Quando as organizações avaliam o que ameaça a segurança da sua empresa, focam-se frequentemente na prevenção de ataques em grande escala. No entanto, os riscos mais críticos são muito menos visíveis: a má gestão do acesso à conta e das credenciais quando um funcionário sai de uma empresa pode ser igualmente perigosa.

O risco não é apenas o que os antigos funcionários levam consigo, é ao que ainda conseguem aceder depois de saírem. Descuidos simples, como não remover um administrador de uma unidade na nuvem ou deixar credenciais partilhadas sem rotação, podem criar semanas de exposição. Em ambientes empresariais, especialmente aqueles com equipas remotas ou elevada rotatividade, garantir que os dados são tratados em segurança durante o offboarding pode parecer uma tentativa de conter uma fuga lenta e persistente.

Vamos explorar esta camada de segurança frequentemente negligenciada para ajudar a sua organização a melhorar o offboarding. Isto inclui o que torna o acesso de ex-funcionários tão perigoso, como as credenciais órfãs ou não revogadas afetam as organizações e, o mais importante, que passos práticos podem reduzir este risco.

Compreender os perigos de segurança durante o offboarding

A segurança no offboarding de funcionários é crítica para qualquer organização, independentemente do tamanho. Segundo a Security Magazine, desde 2025, quase 90% dos antigos funcionários(nova janela) mantêm o acesso a sistemas e dados corporativos confidenciais após a sua saída.

Um único início de sessão esquecido pode deixar uma brecha nas suas defesas que pode ser explorada. Não revogar o acesso a esses antigos funcionários cria um risco significativo. Mesmo uma única ocorrência de utilização indevida pode levar a uma exposição prolongada e não detetada de dados.

Os riscos mais comuns incluem:

  • Acesso mantido a ferramentas empresariais, como e-mail, plataformas na nuvem e sistemas CRM — ou, pior ainda, a um gestor de palavras-passe empresarial
  • Credenciais partilhadas ou sem rotação
  • Contas de administrador ou privilegiadas ativas com acesso elevado ao sistema
  • Contas de serviço e chaves de API esquecidas

As consequências de negligenciar o offboarding

Eis como uma gestão de credenciais fraca durante o offboarding se traduz num impacto no mundo real:

  • Exfiltração de dados: Um funcionário de saída pode manter o acesso a repositórios, sistemas internos ou fontes de dados confidenciais.
  • Credenciais que duram mais do que a relação de trabalho: As credenciais partilhadas que não são rodadas podem continuar utilizáveis mesmo depois de um funcionário mudar para um novo empregador.
  • Uso indevido intencional ou sabotagem: Em casos de conflito, o acesso remanescente pode ser utilizado para eliminar, alterar ou expor dados.
  • Exposição regulamentar e de conformidade: Regulamentos como o GDPR e a HIPAA exigem um controlo rigoroso sobre o acesso aos dados. A não revogação de credenciais pode resultar em multas e consequências legais.

Estes são problemas reais e recorrentes que podem causar incidentes de dados, interrupção operacional, danos reputacionais e perdas financeiras.

Os riscos específicos das credenciais não geridas

A gestão de credenciais é uma das suas maiores ferramentas no que toca a um offboarding seguro e sem percalços. Apesar disso, muitas empresas não conseguem implementar um gestor de palavras-passe empresarial de forma eficaz, aumentando a sua exposição. Alguns dos problemas de credenciais mais comuns em termos de offboarding incluem:

  • Cofres partilhados: Se uma equipa utiliza um cofre de palavras-passe partilhado e o funcionário que sai não for removido instantaneamente, poderá continuar a iniciar sessão sem ser detetado.
  • Credenciais de superutilizador e privilegiadas: Contas com elevados privilégios — como portais de RH, ferramentas financeiras, painéis de controlo de servidores — representam um risco enorme se o acesso não for revogado imediatamente.
  • Inícios de sessão em ferramentas empresariais SaaS: Muitas empresas acumulam uma grande quantidade de ferramentas SaaS, cada uma com inícios de sessão separados. É fácil negligenciar algumas.
  • Plataformas de colaboração e armazenamento na nuvem: Ferramentas como o Google Drive, o Dropbox e o Microsoft 365 guardam frequentemente anos de documentos confidenciais que permanecem acessíveis se o acesso não for revogado.

As contas de nível elevado são especialmente perigosas se o funcionário de saída (ou alguém que mais tarde comprometa as suas credenciais ainda ativas) se aperceber de que ainda pode interagir com informações empresariais confidenciais, transferir ficheiros ou alterar registos sem ser detetado. Os inícios de sessão partilhados multiplicam o risco.

Uma lista de verificação de segurança para o offboarding

Como esquecer apenas um ponto de acesso pode criar uma brecha nas defesas de uma organização, estabelecer as melhores práticas de offboarding de TI é fundamental.

Imediatamente:

  • Revogue o acesso ao SSO, e-mail e gestor de palavras-passe imediatamente após a rescisão ou demissão.
  • Bloqueie todos os dispositivos ligados: portáteis, telemóveis, tablets – remotamente, se possível.
  • Desative o acesso ao armazenamento na nuvem, portais internos e painéis de controlo de administrador.

Dentro de 24 horas:

  • Rode quaisquer credenciais partilhadas às quais o funcionário tinha acesso. Isto inclui inícios de sessão partilhados, contas de fornecedores e credenciais de servidor ou infraestrutura.
  • Atualize as chaves de API ou tokens de serviço utilizados ou gerados pelo funcionário de saída.
  • Notifique os líderes de equipa e a equipa de TI para que possam verificar novamente ferramentas menos conhecidas.

Até ao final da semana:

  • Realize uma auditoria detalhada para detetar possíveis privilégios «órfãos». Procure acessos contínuos em ferramentas SaaS, plataformas na nuvem, consolas de administração e ambientes de desenvolvimento.
  • Reveja as funções e permissões de administrador em aplicações críticas para verificar se alguma ainda referencia o utilizador que saiu.

Revisão de 30 dias:

  • Confirme, mais uma vez, que as credenciais e pontos de acesso do antigo funcionário estão todos desativados e que não ocorreram inícios de sessão ou atividade.

É importante documentar cada passo e guardar registos de auditoria para responder às necessidades de conformidade e manter tudo organizado para revisões internas.

Para obter um guia completo, a nossa lista de verificação de offboarding pode ajudar a sua empresa a tratar o offboarding como uma operação de segurança completa.

Riscos regulamentares de um offboarding inadequado

Os incidentes de dados não são o único risco no que diz respeito ao offboarding. As empresas sujeitas ao GDPR, à HIPAA ou a regras de relatórios financeiros devem provar que restringem o acesso a dados pessoais e confidenciais assim que alguém sai. A não revogação de credenciais digitais é frequentemente considerada uma falha de conformidade.

Além disso, o aumento do trabalho remoto tornou a gestão de credenciais durante o offboarding muito mais difícil. Os dispositivos podem estar a quilómetros de distância e, por vezes, os utilizadores esquecem-se de que ainda têm a sessão iniciada. Com aplicações na nuvem em todo o lado, até uma única permissão não revogada pode significar semanas de exposição silenciosa.

Se os ex-funcionários ainda conseguirem aceder a dados da empresa (e especialmente a informações de identificação pessoal), trata-se de um incidente potencial – e pode ainda ser multado mesmo que ninguém abuse do privilégio. Os cofres de conhecimento zero, como os fornecidos pelo Proton Pass for Business, oferecem uma camada adicional de garantia.

É por isso que o offboarding proativo é essencial para manter elevados padrões de conformidade: tenha em mente que é mais rápido e seguro restaurar o acesso do que resolver os estragos após um ataque ou fuga. Se tiver dúvidas, desative primeiro e audite mais tarde.

Gestores de palavras-passe: a solução inteligente para um offboarding seguro

À medida que mais empresas trabalham remotamente e dependem de dezenas ou mesmo centenas de ferramentas online, os processos manuais simplesmente não conseguem acompanhar. Em ambientes modernos e distribuídos, um gestor de palavras-passe empresarial como o Proton Pass for Business pode tornar o offboarding quase instantâneo – e muito mais seguro.


Como líder em privacidade e conformidade, a Proton desenvolveu todo um ecossistema de segurança. Desde o início, o Proton Pass for Business foi concetualizado para facilitar as rotinas de segurança das empresas.

Utilizando o Proton Pass for Business, os administradores podem revogar o acesso imediatamente e verificar, através de registos de auditoria seguros, que nenhuma atividade não autorizada ocorre após a saída e que nenhuma atividade não autorizada ocorreu posteriormente.

Encontrará mais informações sobre os princípios e soluções de segurança da Proton no Proton Trust Center.

O Proton Pass for Business é de código aberto e auditado, permitindo que os líderes empresariais e as equipas de TI verifiquem como as credenciais são armazenadas e o que acontece quando um cofre é revogado. Pode garantir uma segurança consistente em equipas distribuídas para apoiar melhores práticas de offboarding no futuro, incluindo:

  • Controlos de administrador que tornam a remoção do acesso ao gestor de palavras-passe uma tarefa de um só passo.
  • Registos de cofre e de acesso, para que saiba sempre quem fez o quê através do gestor de palavras-passe, mesmo após o término do vínculo laboral.
  • Alinhamento com as leis de privacidade, respaldado pelos regulamentos suíços, para uma maior confiança jurídica; mesmo na época mais atarefada ou em mudanças turbulentas de pessoal, nenhuma lacuna é deixada aberta por acidente.

Não se contente com nada menos do que um offboarding blindado

As organizações não se podem dar ao luxo de deixar lacunas de acesso durante as transições de funcionários. Uma abordagem estruturada e focada na segurança — apoiada por ferramentas como o Proton Pass — ajuda a proteger ativos críticos e a manter a confiança.

Os incidentes de segurança resultam frequentemente de pequenos descuidos, mas um sistema simples e automatizado pode remover o erro humano do momento mais imprevisível.

A segurança no offboarding de funcionários não deve ser tratada como uma tarefa isolada de RH ou TI. Em vez disso, as organizações devem construir uma cultura de segurança que inclua tanto o onboarding quanto o offboarding, com a consciencialização dos funcionários, adesão às melhores práticas, conformidade e tecnologia adequada para mitigar riscos.

Os incidentes de dados não esperam pela perfeição dos processos. Se pretende reforçar as suas muralhas digitais e apoiar uma cultura de segurança, saiba mais sobre como o Proton Pass for Business o ajuda a melhorar a cibersegurança no offboarding entrando em contacto com a nossa equipa de vendas.

Perguntas frequentes sobre o offboarding seguro de funcionários

O que é a segurança no offboarding de funcionários?

A segurança no offboarding de funcionários é o processo de proteção dos ativos digitais e dados de uma organização, garantindo que os funcionários de saída já não conseguem aceder a contas, credenciais ou recursos confidenciais após saírem. Isto inclui revogar inícios de sessão, rodar credenciais partilhadas e confirmar que todos os privilégios são removidos para impedir o acesso não autorizado.

Por que razão o offboarding é importante para a segurança?

O offboarding é fundamental para a segurança porque os ex-funcionários que mantêm o acesso podem causar fugas de dados acidentais ou intencionais, violações de conformidade ou interrupções de serviço. Sem um offboarding rigoroso, as informações empresariais confidenciais e os dados dos clientes ficam em risco mesmo depois de alguém ter saído.

Que passos garantem um offboarding seguro?

Para garantir um offboarding seguro, recomendamos esta abordagem:

  • Cesse o acesso ao SSO/gestor de palavras-passe imediatamente após o aviso prévio ou no último dia.
  • Rode quaisquer palavras-passe partilhadas ou de administrador dentro de 24 horas.
  • Audite todas as ferramentas e plataformas em busca de permissões remanescentes dentro de uma semana.
  • Faça uma revisão final após 30 dias para detetar pontos de acesso esquecidos.

Como posso revogar o acesso de ex-funcionários?

Pode revogar o acesso de ex-funcionários desativando as suas contas em todos os serviços, removendo-os de cofres partilhados e utilizando controlo de administração dedicado num gestor de palavras-passe como o Proton Pass for Business. A ação imediata é o ideal — quanto mais cedo cortar o acesso, menor será a probabilidade de um incidente de segurança.