Kritisk infrastruktur · 23. juli 2026 · 6 min lesetid
Tilgang etter avgang i en rotasjons- og skiftorganisasjon
## Offboarding er ikke det du tror det er

Spør en IT-sjef hva som skjer når en ansatt slutter, og svaret er som regel: «kontoen deaktiveres». Det stemmer som regel. Det er også omtrent en fjerdedel av jobben.
Det som deaktiveres, er autentiseringen. Det som blir liggende igjen, er autorisasjonene og de avledede tilgangene:
- Delegert postkassetilgang som personen fikk til en fellespostkasse eller til en leders kalender.
- Medlemskap i sikkerhetsgrupper som styrer tilgang til fagsystemer, filområder og fjernaksess.
- Gjestekontoer i andre virksomheters tenanter, opprettet på vår e-postadresse.
- Gjester som denne personen inviterte inn i vår tenant, og som ingen andre kjenner formålet med.
- En eller flere enheter som aldri ble tilbakestilt eller fjernet fra Intune og Autopilot.
- Eierskap til grupper, apper og teams, som nå er foreldreløst.
- Tilgang i systemer som ikke er koblet til katalogen i det hele tatt — driftskontrollsystemet, et lokalt vedlikeholdssystem, et leverandørportalabonnement.
Ingen av disse forsvinner når kontoen deaktiveres. Flere av dem overlever også når kontoen slettes.
Hvorfor rotasjonsorganisasjoner har dette verre
I en kontororganisasjon med fast bemanning er en avslutning en tydelig hendelse: siste arbeidsdag, sluttsamtale, avkryssingsliste. I offshore- og skiftorganisasjoner brytes hver eneste av disse forutsetningene.
Fravær ser ut som avgang. En person i 2-4-rotasjon er borte i fire uker om gangen. En person i en 14/28-ordning er borte lenger. Automatiske regler som deaktiverer kontoer etter X dagers inaktivitet er derfor enten for aggressive eller helt avslått — og i praksis er de alltid avslått.
Bemanningen er blandet. På en typisk installasjon jobber operatørens egne ansatte side om side med boreentreprenørens folk, brønnserviceselskapets spesialister, en kranleverandørs tekniker og en inspektør. Flere av dem trenger tilgang til operatørens systemer. Ingen av dem er i operatørens HR-system.
Avgang varsles ikke til IT. Når en person hos en underleverandør ikke lenger settes opp på rotasjonen, får leverandørens egen HR beskjed. Operatørens IT-avdeling får det ikke. Identiteten i operatørens tenant forblir aktiv til noen tilfeldigvis oppdager den.
Vikarordninger multipliserer identiteter. Ved sykdom settes en vikar inn på kort varsel. Vikaren får tilgang «midlertidig». Midlertidigheten har ingen utløpsmekanisme.
Resultatet er en identitetspopulasjon som vokser monotont, der andelen aktive identiteter som faktisk tilsvarer et menneske med et reelt behov, synker over tid.
Den regulatoriske vinklingen
For petroleumsvirksomhet er det verdt å lese styringsforskriften § 22 om avviksbehandling i denne sammenhengen. Bestemmelsen krever registrering, oppfølging, årsaksanalyse og korrigerende eller kompenserende tiltak ved avvik. Et gjenstående tilgangsforhold etter en avsluttet arbeidsrelasjon er et avvik fra virksomhetens egne styrende dokumenter. Spørsmålet en tilsynsmyndighet stiller, er ikke om avvik forekommer — det gjør de alltid — men om virksomheten oppdager dem, registrerer dem og forstår årsaken.
Rammeforskriften § 11 om risikoreduksjon krever valg av beste tilgjengelige løsninger og bygger på et føre-var-prinsipp. En manuell avkryssingsliste som forutsetter at en person husker syv nedstrøms tiltak, er ikke beste tilgjengelige løsning i 2026, og det vil være vanskelig å argumentere for at den er det.
For KBO-enheter er koblingen § 7-4 i kraftberedskapsforskriften: kontrollordninger for tildeling, endring og sletting av brukertilgang, gjennomgått minimum årlig. Sletting er eksplisitt nevnt. Og for virksomheter under sikkerhetsloven pålegger virksomhetsikkerhetsforskriften § 74 tilbakekall av autorisasjon — et krav som forutsetter at man vet hva autorisasjonen faktisk omfattet.
Hva GDPR gjør med regnestykket
Et forhold som sjelden tas med: å beholde tilgang til personopplysninger etter at rollen som begrunnet tilgangen er avsluttet, er i seg selv et etterlevelsesproblem for behandlingsansvarlig, uavhengig av om tilgangen misbrukes. Dataminimeringsprinsippet gjelder også tilgangsrettigheter, ikke bare lagring.
Praktisk betydning: en systematisk fjerningsprosess er noe man kan vise fram overfor tilsyn og i en avviksbehandling. En rutine der noen skal huske noe, er ikke det.
Hvorfor det ikke er løst allerede
Fire strukturelle grunner, ikke fire unnskyldninger.
Signalet mangler. IT vet ikke at en innleid har sluttet, fordi ingen prosess bringer den informasjonen dit. Dette er en organisasjonsutfordring som ingen programvare løser alene — men den kan gjøres synlig ved at hver ekstern identitet har en navngitt intern eier og en utløpsdato, slik at fravær av signal i seg selv utløser en handling.
Handlingen krever rettigheter få har. Å fjerne delegert postkassetilgang, rydde gruppemedlemskap og tilbakestille en enhet krever i praksis flere administratorroller. Derfor havner oppgaven hos et lite antall personer, som har den i kø.
Oppgaven er usynlig. Deaktivering av en konto er én handling som en person gjør. De sju nedstrøms konsekvensene er ikke representert noe sted som en liste.
Ingen måler det. Få virksomheter har et tall på hvor mange identiteter som er aktive uten et gyldig grunnlag. Uten tall finnes ikke problemet i ledelsens virkelighet.
Den tekniske sjekklisten som faktisk må gjennomføres
For at en offboarding skal være fullstendig i et Microsoft-basert miljø, må minst dette håndteres. Listen er verdt å sammenholde med virksomhetens egen rutine, fordi de fleste rutiner dekker de tre første punktene og stopper der.
1. Deaktiver kontoen og tilbakekall aktive økter og oppdateringstokener — deaktivering alene avslutter ikke en pågående økt umiddelbart.
2. Fjern eller tilbakestill registrerte autentiseringsmetoder.
3. Håndter lisenstildelingen, som ellers fortsetter å koste.
4. Gjennomgå og fjern medlemskap i sikkerhetsgrupper, distribusjonsgrupper og teams.
5. Overfør eierskap til grupper, teams, apper og ressurser der personen var eneeier.
6. Fjern delegert postkassetilgang, «send som»- og «send på vegne av»-rettigheter, både der personen var mottaker av delegeringen og der andre var delegert inn til vedkommende.
7. Håndter enheter: fjern fra Intune, vurder tilbakestilling, og rydd Autopilot-registreringen.
8. Kartlegg og deaktiver gjestekontoer personen selv har invitert inn, der formålet var knyttet til vedkommendes arbeid.
9. Kartlegg gjestekontoer personen har i eksterne tenanter på virksomhetens e-postadresse.
10. Utløs signal til systemer utenfor katalogen — driftskontrollsystem, fagsystemer, leverandørportaler.
Ti punkter. I en manuell prosess krever de fire til seks ulike administratorroller og et tilsvarende antall konsoller. Det er derfor de sjelden gjennomføres fullt ut, og det er derfor de bør være én operasjon.
Hva Entra Logic endrer
Fire mekanismer treffer direkte:
Kontinuerlig synkronisering gir en referansetilstand. Fordi hele boet — brukere, grupper, enheter, Intune, Autopilot, postkasser, apper og lisenser — holdes kontinuerlig oppdatert og søkbart, er spørsmålet «hva har denne personen egentlig» ett oppslag, ikke syv konsoller. Det er forskjellen på en offboarding som tar tre minutter og en som tar en time og likevel blir ufullstendig.
Offboarding blir én ordre med flere utførte handlinger. Beslutningen om å avslutte en identitet, begrunnelsen, godkjenningen og alle de tekniske handlingene som følger av den, er samme post. Det er også det som gjør at man i ettertid kan bevise hva som faktisk ble fjernet — ikke bare at kontoen ble deaktivert.
Delegering flytter initiativet dit kunnskapen er. En plattformsjef, en offshoreleder eller en kontraktsansvarlig kan sende forespørselen om avslutning i det øyeblikket vedkommende vet at en person går av rotasjonen — uten å få administratorrettigheter. Signalet oppstår der informasjonen finnes.
Kontinuerlige opprydningssjekker gjør etterslepet synlig. Foreldreløse enheter, ueide Autopilot-registreringer og poster uten klassifisering dukker opp som en kort arbeidsliste løpende. Målet er en liste som er kort fordi den behandles ofte, ikke en bunke som vokser til neste revisjon.
Vær presis på grensene: omfanget av hvilke avledede tilganger som fanges automatisk — særlig postkassedelegering og gjestetilganger den avgåtte selv opprettet — bør bekreftes konkret mot produktet i en teknisk gjennomgang før det legges til grunn i en risikovurdering. Og Entra Logic rører ikke tilganger i systemer utenfor Microsoft-boet; for driftskontrollsystemet er det fortsatt et menneske eller en integrasjon som må handle på signalet.
Fire tall å skaffe før neste ledelsesmøte
1. Antall aktive identiteter i tenanten som ikke har autentisert seg de siste 120 dagene. (120, ikke 90 — rotasjonen skal ikke gi falske positiver.)
2. Antall gjestekontoer uten registrert intern eier.
3. Antall enheter i Intune uten primærbruker.
4. Median tid fra siste arbeidsdag til fullført fjerning av alle tilganger, for de ti siste avsluttede arbeidsforholdene.
Tall fire er det ingen har. Å skaffe det er som regel den billigste måten å få finansiert resten av arbeidet på.
Kilder
- Havtil, styringsforskriften § 22 (avviksbehandling) — https://www.havtil.no/globalassets/regelverk/gjeldende-regelverk-2022/styringsforskriften_n.pdf
- Havtil, rammeforskriften § 11 (prinsipper for risikoreduksjon) — https://www.havtil.no/en/regulations/all-acts/the-framework-regulations3/II/11/
- Kraftberedskapsforskriften (FOR-2012-12-07-1157) § 7-4 — https://lovdata.no/dokument/SF/forskrift/2012-12-07-1157
- Virksomhetsikkerhetsforskriften (FOR-2018-12-20-2053) §§ 72 og 74 — https://lovdata.no/dokument/SF/forskrift/2018-12-20-2053
- NSM, Grunnprinsipper for IKT-sikkerhet v2.1, tiltak 2.6.2 (livssyklus for kontoer) — https://nsm.no/getfile.php/1313975-1717589722/NSM/Filer/Dokumenter/Veiledere/NSMs%20Grunnprinsipper%20for%20IKT-sikkerhet%20v2.1.pdf
Mer for kritisk infrastruktur
Vil dere se hvordan dette ser ut i egen portefølje? Logg inn med Microsoft, gi lesetilgang, og få gjennomgangen av egen tenant med én gang.
Start gratis