Tecnologia & Infraestrutura

O risco dos acessos compartilhados aparece na saída de alguém

Equipe AvidaTecnologia & Infraestrutura
Ilustração abstrata de acessos, chaves digitais e camadas de segurança corporativa.

Quando um funcionário sai, muita empresa lembra de trocar a senha do e-mail, revogar o acesso ao sistema principal e seguir em frente. O problema é que, na prática, os acessos mais perigosos nem sempre estão no sistema principal.

Eles podem estar no perfil de anúncios, no painel do site, no registrador do domínio, na hospedagem, no WhatsApp usado pela equipe, no gerenciador de senhas pessoal, em uma planilha compartilhada ou em uma conta criada com e-mail particular “só para resolver rápido”.

A saída de alguém apenas revela uma fragilidade que já existia: a empresa não sabe exatamente quem tem acesso a quê, com qual nível de permissão e por qual motivo. Enquanto a pessoa está no time, isso parece administrável. Quando ela sai, vira risco operacional.

O problema não é a pessoa que saiu; é o acesso sem dono

É comum tratar desligamento como uma questão de confiança: “fulano saiu bem”, “não vai mexer em nada”, “sempre foi correto”. Confiança importa nas relações, mas não deve ser o mecanismo de segurança da empresa.

Acesso corporativo precisa funcionar independentemente de simpatia, clima do desligamento ou memória de quem ficou. Se a continuidade do negócio depende de alguém lembrar a senha, saber qual e-mail foi usado ou pedir um favor para o ex-funcionário, o acesso não está sob controle da empresa.

Isso vale tanto para empresas pequenas quanto médias. Às vezes, a equipe é enxuta e todos acumulam funções. Justamente por isso, as permissões acabam crescendo sem revisão: uma pessoa entra para cuidar do marketing, depois passa a acessar o site, depois recebe senha da hospedagem, depois administra a conta de anúncios, depois cria integrações. Meses depois, ninguém sabe mais onde termina o papel dela.

O risco não é apenas alguém agir de má-fé. O risco também é perder acesso, apagar algo sem querer, deixar cobrança ativa em uma conta pessoal, perder o histórico de comunicação ou travar uma operação porque a senha ficou em um lugar que ninguém mais alcança.

Conta individual não é a mesma coisa que conta pessoal

Um erro frequente é confundir acesso individual com conta pessoal. A empresa precisa saber quem fez o quê. Para isso, cada pessoa deve ter seu próprio usuário sempre que possível. Mas esse usuário deve estar ligado ao ambiente corporativo, não ao e-mail particular da pessoa.

No Google Workspace, por exemplo, a empresa consegue organizar contas profissionais, grupos, caixas compartilhadas e políticas de acesso com mais controle do que quando cada colaborador usa e-mails soltos. Isso facilita tanto a entrada quanto a saída de alguém, porque o acesso está dentro de uma estrutura administrada pela empresa.

O mesmo raciocínio vale para ferramentas de marketing, sistemas internos, plataformas de pagamento, hospedagem, painel do site e serviços de terceiros. O ideal é evitar que a conta principal pertença a uma pessoa física ou a um e-mail que a empresa não controla.

Também é importante separar dois conceitos: usuário e permissão. Uma pessoa pode ter usuário próprio, mas não precisa ser administradora de tudo. Dar permissão máxima por comodidade é uma economia ruim. Parece mais simples hoje, mas cobra seu preço quando alguém muda de função, sai da empresa ou quando ocorre algum erro.

O que precisa estar no mapa de acessos

Antes de falar em trocar senhas no desligamento, a empresa precisa ter um mapa mínimo de acessos. Não precisa começar com uma documentação complexa. Precisa começar com clareza.

Esse mapa deve responder algumas perguntas: quais ferramentas a empresa usa? Quem tem acesso a cada uma? Quem é administrador? Quais contas são corporativas? Quais ainda usam e-mail pessoal? Onde ficam domínio, hospedagem, site, e-mail, backups, redes sociais, anúncios, bancos de imagem, sistemas financeiros e plataformas de atendimento?

A partir desse levantamento, fica mais fácil enxergar pontos frágeis. Um painel de hospedagem acessado por uma conta antiga. Um domínio registrado no e-mail de alguém que não está mais na empresa. Uma conta de rede social sem recuperação configurada. Um serviço essencial sem segundo administrador. Um backup que existe, mas cujo acesso depende de uma única pessoa.

Na infraestrutura, esses detalhes pesam. Hospedagem Profissional, e-mail corporativo e backup não são apenas itens técnicos; são bases de continuidade. Se o site sai do ar, se o e-mail trava ou se um arquivo precisa ser restaurado, a empresa não pode descobrir nesse momento que o acesso está perdido ou espalhado.

O Cadê Backup, por exemplo, faz sentido dentro de uma rotina em que a empresa sabe quem pode solicitar, acessar e validar uma restauração. Backup sem governança de acesso resolve uma parte do problema, mas deixa outra aberta: quem tem poder para mexer no que foi protegido?

Desligamento seguro deve ser um processo, não uma correria

Quando a saída é comunicada, a empresa deve ter uma sequência definida. Não para criar burocracia, mas para evitar improviso em um momento sensível.

O primeiro passo é listar os acessos relacionados à função da pessoa. Depois, remover ou ajustar permissões nos sistemas corporativos. Em seguida, transferir propriedade de arquivos, páginas, campanhas, automações, contas de atendimento e documentos importantes. Só então faz sentido trocar senhas compartilhadas que ainda existam — e, de preferência, aproveitar para eliminar esse compartilhamento.

Também é necessário cuidar do e-mail. Em muitos casos, não basta excluir a conta imediatamente. Pode ser necessário preservar mensagens, configurar encaminhamento temporário, delegar a caixa para um gestor ou criar uma resposta automática adequada. A decisão depende da rotina da empresa, mas precisa ser consciente.

Outro ponto crítico é o celular. Se a pessoa usava aparelho próprio para acessar contas da empresa, autenticação em duas etapas, WhatsApp, aplicativos de gestão ou e-mail corporativo, isso precisa entrar no processo. Segurança de acesso hoje não está só na senha; está também nos dispositivos autorizados.

O cuidado deve incluir logs e verificações básicas quando a ferramenta permite. Não se trata de presumir problema. Trata-se de confirmar que a transição foi feita corretamente e que não ficou sessão aberta, token ativo ou acesso indireto por integração.

A regra boa é a que a equipe consegue cumprir

Política de acesso não precisa começar com um manual enorme. Para a maioria das pequenas e médias empresas, o mais importante é estabelecer regras simples e aplicáveis.

Algumas delas são diretas: não criar contas importantes com e-mail pessoal; não compartilhar senha de administrador quando houver usuários individuais; revisar permissões quando alguém muda de cargo; manter pelo menos mais de um responsável por acessos críticos; registrar onde estão domínio, hospedagem, e-mail, backups e principais ferramentas; remover acessos no desligamento como parte formal do processo.

Também ajuda definir donos por área. Quem responde pelo e-mail corporativo? Quem administra o site? Quem cuida da hospedagem? Quem autoriza restauração de backup? Quem controla perfis de redes sociais e anúncios? Sem dono claro, todo acesso vira “coisa da tecnologia”, mesmo quando a decisão é de gestão.

O papel da tecnologia é sustentar essa organização com ferramentas adequadas. Google Workspace, hospedagem bem administrada e rotina de backup ajudam muito, mas não substituem decisão interna sobre responsabilidade. Ferramenta boa em processo confuso apenas deixa a confusão mais bem armazenada.

No fim, a saída de um funcionário não deveria colocar a empresa em estado de alerta. Deveria acionar um procedimento conhecido. Quando isso acontece, a empresa protege seus dados, reduz dependência de pessoas específicas e mantém a operação andando com menos susto.

Se a sua empresa quer revisar acessos, e-mails, hospedagem e backup com mais controle, a Avida pode ajudar a organizar essa base sem complicar a rotina.

Vamos conversar

Tem um desafio parecido na sua empresa?

Conte o seu contexto. Devolvemos um caminho claro — com tecnologia, estratégia e IA a favor do seu crescimento.

Falar com a Avida