พนักงานลาออกไปแล้ว แต่ยังเข้าอีเมลและ Google Drive ของบริษัทได้ ไม่ใช่เรื่องแปลก เพราะ offboarding ขององค์กรส่วนใหญ่จบที่ฝ่ายบุคคล ไม่ถึงฝ่ายไอที บทความนี้คือรายการ 10 อย่างที่ต้องปิดให้ครบ พร้อมลำดับว่าอะไรต้องเสร็จในวันสุดท้าย อะไรรอได้ 3 วัน
ทำไมบัญชีที่ลืมปิด ถึงเป็นเรื่องใหญ่กว่าที่คิด
วันที่พนักงานลาออก HR มักเก็บบัตรพนักงาน กุญแจ และโน๊ตบุ๊กครบถ้วน แต่บัญชีอีเมล สิทธิ์ใน Google Drive รหัส Wi-Fi และสิทธิ์แอดมินเพจ ยังเปิดอยู่เหมือนเดิม เพราะไม่มีใครรับผิดชอบขั้นตอนนี้อย่างเป็นทางการ
ผลที่ตามมา
- ข้อมูลรั่วไหล รายชื่อลูกค้า ใบเสนอราคา สัญญา และไฟล์ภายใน เปิดดูได้จากที่ทำงานใหม่ ซึ่งบ่อยครั้งคือคู่แข่งโดยตรง
- ความรับผิดตาม PDPA พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคลกำหนดให้ผู้ควบคุมข้อมูลมีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม การปล่อยให้อดีตพนักงานเข้าถึงข้อมูลลูกค้าได้ ถือเป็นการขาดมาตรการดังกล่าว
- ความเสียหายที่ตามรอยไม่ได้ ถ้าอดีตพนักงานลบไฟล์ เปลี่ยนรหัส หรือโพสต์บนเพจบริษัท ระบบจะบันทึกว่าเป็น “บัญชีที่ได้รับอนุญาต” การพิสูจน์ว่าใครทำจะยากมาก
หลักคิดสำคัญคือ สิทธิ์ทุกอย่างต้องหมดอายุพร้อมสัญญาจ้าง ไม่ใช่สิ้นเดือน ไม่ใช่เมื่อนึกได้ รายการด้านล่างแบ่งเป็น 2 กลุ่มตามความเร่งด่วน
ต้องเสร็จในวันสุดท้ายของการทำงาน (ข้อ 1–5)
ห้าข้อนี้คือประตูที่เปิดอยู่ตลอดเวลา ทุกวันที่ปล่อยไว้คือความเสี่ยงที่เพิ่มขึ้น
1. ปิดบัญชีอีเมลและ Google Workspace / Microsoft 365
ระงับบัญชี (suspend) ทันที อย่าเพิ่งลบ เพราะการลบบัญชีจะทำให้อีเมลและไฟล์ใน Drive หายไปด้วย ตั้ง auto-reply แจ้งผู้ติดต่อใหม่ และ forward อีเมลขาเข้าไปหาหัวหน้างานอย่างน้อย 30 วัน ก่อนลบถาวร
2. ถอดสิทธิ์ออกจาก Shared Drive และโอนความเป็นเจ้าของไฟล์
ตรวจทุกโฟลเดอร์ที่แชร์ถึงเขา ทั้ง Google Drive, SharePoint, Dropbox และ NAS ของบริษัท จุดที่มักพลาดคือไฟล์ที่เขาเป็น “เจ้าของ” (owner) ใน My Drive ส่วนตัว ต้องโอนความเป็นเจ้าของให้หัวหน้างานก่อนระงับบัญชี ไม่งั้นไฟล์ที่ทั้งทีมใช้อยู่จะหายไปพร้อมกัน
3. เปลี่ยนรหัสบัญชีกลางทุกตัวที่เขาเคยรู้
บัญชีกลางคือบัญชีที่หลายคนใช้รหัสเดียวกัน ปิดบัญชีส่วนตัวของเขาไม่ช่วยอะไรถ้ารหัสเหล่านี้ยังเหมือนเดิม: Wi-Fi สำนักงาน, แอดมิน router, แอดมิน กล้องวงจรปิด, เพจ Facebook, LINE OA, บัญชี Canva, โฮสติ้ง, โดเมน, และบัญชีสั่งซื้อกับซัพพลายเออร์ ถ้าองค์กรใช้ตัวจัดการรหัสผ่าน (password manager) ขั้นตอนนี้ใช้เวลาไม่ถึงชั่วโมง
4. ยกเลิก VPN, Remote Desktop และ SSH key
สิทธิ์เข้าระบบจากภายนอกอันตรายกว่าสิทธิ์อื่น เพราะใช้ได้จากทุกที่โดยไม่ต้องเข้าสำนักงาน ลบบัญชี VPN, ปิด Remote Desktop, AnyDesk, TeamViewer ที่ผูกกับเขา และถ้าเป็นพนักงานสายเทคนิค ให้ลบ SSH key และ API token บนเซิร์ฟเวอร์ด้วย
5. ส่งมอบไฟล์งานและงานค้าง ก่อนปิดบัญชี
ข้อนี้ต้องทำก่อนข้อ 1 และ 2 ให้พนักงานทำรายการงานค้าง ลูกค้าที่ดูแล และที่เก็บไฟล์สำคัญ แล้วให้หัวหน้างานลงชื่อรับมอบ หลายบริษัทปิดบัญชีก่อนแล้วพบว่าไฟล์ใบเสนอราคาอยู่ใน Drive ส่วนตัวของคนที่ลาออกไปแล้ว
ภายใน 3 วันทำการหลังวันสุดท้าย (ข้อ 6–10)
กลุ่มนี้มักถูกลืม เพราะกระจายอยู่ในระบบที่หลายฝ่ายดูแลกันเอง ไม่ได้อยู่ในมือ IT ทั้งหมด
6. ถอดออกจากระบบธุรกิจและ SaaS ทุกตัว
ระบบบัญชี, ERP, CRM, HRM, POS, ระบบลางาน, แพลตฟอร์มโฆษณา และ SaaS ที่แต่ละแผนกสมัครเอง วิธีที่ไม่พลาดคือให้ IT เก็บ “ทะเบียนระบบที่พนักงานแต่ละคนมีสิทธิ์” ไว้ตั้งแต่วันเริ่มงาน วันลาออกจะได้ไล่ปิดตามรายการ ไม่ต้องนั่งนึก
7. เอาออกจากกลุ่มแชตและช่องทางสื่อสารภายใน
กลุ่ม LINE บริษัท, Microsoft Teams, Slack, กลุ่ม Facebook พนักงาน และ mailing list ของแผนก กลุ่ม LINE คือจุดที่รั่วไหลบ่อยที่สุดใน SME ไทย เพราะมักมีการส่งราคา สลิปโอนเงิน และข้อมูลลูกค้ากันในกลุ่มโดยไม่ระวัง
8. เก็บคืนอุปกรณ์ และลบข้อมูลบริษัทออกจากอุปกรณ์ส่วนตัว
นอกจากโน๊ตบุ๊กและมือถือบริษัท ให้เก็บคืน USB drive, external HDD และ security token ด้วย ส่วนอุปกรณ์ส่วนตัวที่เคยใช้ทำงาน (BYOD) ให้ออกจากระบบบัญชีบริษัทในแอปอีเมล และ Drive ต่อหน้า IT หากองค์กรใช้ MDM ให้สั่ง remote wipe เฉพาะส่วนของบริษัท
9. ย้าย 2FA และระบบเข้าออกที่ผูกกับตัวเขา
ถ้ารหัส OTP ของบัญชีบริษัท เช่น เพจ Facebook, ธนาคาร, หรือบัญชีโฆษณา ส่งเข้าเบอร์หรือแอป authenticator ของเขา บริษัทจะล็อกอินไม่ได้เองในวันที่เขาไม่รับสาย ย้ายไปเบอร์กลางของบริษัท และลบลายนิ้วมือ/ใบหน้าออกจากเครื่องสแกนเข้าออกอาคาร
10. บันทึกหลักฐาน และแจ้งผู้เกี่ยวข้อง
ให้ HR และ IT ลงชื่อใน checklist ว่าปิดอะไร เมื่อไหร่ และเก็บ log การระงับบัญชีไว้ นี่คือหลักฐานสำคัญหากถูกตรวจ PDPA หรือมีข้อพิพาทภายหลัง จากนั้นแจ้งลูกค้าและคู่ค้าที่เขาดูแลว่าผู้ติดต่อใหม่คือใคร เพื่อป้องกันการส่งเอกสารหรือโอนเงินผิดคน
Checklist สำหรับใช้งานจริง
พิมพ์ตารางนี้แนบใบลาออกทุกครั้ง ให้ผู้รับผิดชอบแต่ละข้อลงชื่อและวันที่เมื่อทำเสร็จ
| # | รายการ | ผู้รับผิดชอบ | กำหนดเสร็จ | เสร็จวันที่ / ลงชื่อ |
|---|---|---|---|---|
| 1 | ระงับอีเมล / Google Workspace / M365 + ตั้ง forward | IT | วันสุดท้าย | |
| 2 | ถอดสิทธิ์ Shared Drive + โอน ownership ไฟล์ | IT | วันสุดท้าย | |
| 3 | เปลี่ยนรหัสบัญชีกลาง (Wi-Fi, Admin, เพจ, ซัพพลายเออร์) | IT | วันสุดท้าย | |
| 4 | ยกเลิก VPN, Remote, SSH key, API token | IT | วันสุดท้าย | |
| 5 | ส่งมอบไฟล์งานและงานค้างให้หัวหน้า | หัวหน้างาน | ก่อนข้อ 1 | |
| 6 | ถอดออกจากระบบธุรกิจ หรือ SaaS ตามทะเบียน | IT + แผนก | 3 วัน | |
| 7 | เอาออกจากกลุ่ม LINE, Teams, mailing list | หัวหน้างาน | 3 วัน | |
| 8 | เก็บคืนอุปกรณ์ + ลบข้อมูลบริษัทจากอุปกรณ์ส่วนตัว | HR + IT | วันสุดท้าย | |
| 9 | ย้าย 2FA / OTP + ลบสิทธิ์เข้าออกอาคาร | IT + ธุรการ | 3 วัน | |
| 10 | ลงชื่อปิดงาน + แจ้งลูกค้า/คู่ค้าเรื่องผู้ติดต่อใหม่ | HR + หัวหน้างาน | 3 วัน |
คำถามที่พบบ่อย
พนักงานลาออกดีๆ ไม่มีปัญหา ต้องทำทั้งหมดนี้ไหม? ต้องทำ เพราะความเสี่ยงไม่ได้อยู่ที่เจตนาของเขาคนเดียว บัญชีที่ไม่มีใครดูแลคือเป้าหมายของแฮกเกอร์ รหัสที่หลุดจากเว็บอื่นอาจถูกนำมาลองกับบัญชีบริษัทของเขาโดยที่เขาไม่รู้ตัว
บริษัทเล็ก ไม่มีฝ่าย IT ใครควรรับผิดชอบ? กำหนดให้ HR เป็นผู้เปิดกระบวนการ และมอบให้ผู้ดูแลระบบ (หรือผู้ให้บริการ IT ภายนอก) เป็นผู้ปิดสิทธิ์ตาม checklist สิ่งสำคัญคือต้องมีชื่อคนกำกับทุกข้อ ไม่ใช่ “ใครก็ได้”
ลบบัญชี Google Workspace เลยได้ไหม จะได้ประหยัดค่า license? ระงับก่อนอย่างน้อย 30 วัน โอนไฟล์และอีเมลที่ต้องเก็บออกมาก่อน แล้วค่อยลบ หรือใช้ Archived User license ที่ถูกกว่า ถ้าต้องเก็บข้อมูลไว้ตามนโยบายองค์กร
Offboarding ที่ดีไม่ได้เริ่มวันลาออก แต่เริ่มตั้งแต่วันเริ่มงาน ด้วยการจดว่าพนักงานแต่ละคนได้สิทธิ์อะไรไปบ้าง ถ้ามีทะเบียนนั้น การปิดสิทธิ์ในวันสุดท้ายจะใช้เวลาไม่ถึงครึ่งวัน
หากองค์กรของคุณยังไม่มีทะเบียนสิทธิ์ หรือไม่แน่ใจว่าอดีตพนักงานคนไหนยังเข้าระบบได้บ้าง Success Max รับตรวจสอบสิทธิ์การเข้าถึง (access review) ให้บริษัท SME พร้อมวางระบบ offboarding ที่สอดคล้องกับ PDPA ติดต่อเราเพื่อนัดประเมินเบื้องต้นฟรี 30 นาที