Il nuovo assunto arriva lunedì: l'onboarding IT che non lascia buchi

La scena è sempre la stessa, e settembre è il mese in cui si ripete di più. Venerdì, ore 16:40, arriva un messaggio: «Ah, senti, lunedì inizia il nuovo. Gli serve tutto». Da lì partono tre ore di corsa, un computer preso da quelli che c'erano, una casella di posta creata al volo, una password scritta su un foglietto e, per fare in fretta, i permessi copiati da un collega che fa più o meno lo stesso lavoro. Il lunedì la persona riesce a lavorare. Il problema è tutto quello che resta dopo.

L'onboarding IT ha una caratteristica che lo rende diverso da quasi tutto il resto del lavoro informatico: è l'unico momento in cui si decide, in fretta e sotto pressione, a che cosa una persona potrà accedere per i prossimi cinque anni. Le decisioni prese venerdì alle 17 nessuno le rivede più. Ecco perché vale la pena spendere mezza giornata a costruire il processo una volta sola, invece di improvvisarlo ogni volta.

E c'è un vantaggio collaterale che si vede subito: un nuovo collega che il primo giorno trova tutto pronto capisce in cinque minuti che tipo di azienda è. Vale come mezza giornata di formazione, e costa meno.

Cosa deve essere pronto prima del primo giorno

Non «il primo giorno»: prima. La differenza è che una cosa pronta si può provare, una cosa fatta la mattina stessa si prova addosso alla persona. La lista minima è questa.

L'utenza aziendale, creata con lo standard di nome che usa l'azienda (deciso una volta, non inventato ogni volta), con la licenza giusta già assegnata — non quella più costosa «così è sicuro che funziona», non quella più economica che poi manca di qualcosa il terzo giorno.

Il secondo fattore di autenticazione già impostato, o pronto per essere impostato nei primi cinque minuti. È il momento più facile dell'intera vita lavorativa della persona per attivarlo: non ha abitudini da cambiare, per lei è semplicemente «come si entra qui». Tutte le resistenze di cui parlavamo a proposito di come implementare l'MFA nascono dal cambiare qualcosa a chi lavora già da anni. Con chi arriva, quel problema non esiste.

Il dispositivo configurato e censito: sistema aggiornato, disco cifrato, antivirus attivo, il computer già registrato nella gestione aziendale in modo che si possa bloccare da remoto se sparisce. Se in azienda c'è Intune, un portatile Dell nuovo si configura da solo alla prima accensione; se non c'è, si fa a mano, ma va fatto prima di consegnarlo, non «appena c'è tempo».

I gruppi e le cartelle che servono alla mansione. Questo è il punto delicato e ci torniamo tra due paragrafi.

Gli applicativi di mestiere: il gestionale, il programma di studio, la cassa, il CRM. Sono quelli che fanno perdere i giorni, perché spesso l'utenza la crea un fornitore esterno con i suoi tempi. Sono anche quelli che vanno chiesti per primi.

Il contorno: interno telefonico o numero, accesso alla stampante giusta, firma della posta nel formato aziendale, l'indirizzo inserito nelle liste di distribuzione che servono — e in nessuna di quelle che non servono.

Il modulo unico: una pagina che risolve il novanta per cento dei problemi

Quasi tutti i buchi dell'onboarding non sono errori tecnici: sono informazioni che non sono arrivate, o sono arrivate tardi. La soluzione è banale e nessuno la applica: un modulo solo, sempre lo stesso, che chi si occupa del personale compila e manda all'IT. Non una mail scritta a mano, non un messaggio su chat, non una telefonata.

I campi utili stanno in una pagina: nome e cognome, data di inizio effettiva, mansione e ufficio, chi è il responsabile, sede di lavoro e se lavorerà anche da fuori, se serve un telefono aziendale, di quali applicativi ha bisogno e con quale ruolo, se è un contratto a termine — e in quel caso la data di fine, che è il campo più prezioso di tutto il modulo — e infine chi, nell'ufficio, è la persona che il primo giorno gli spiega le cose.

Insieme al modulo serve un accordo sul preavviso: cinque giorni lavorativi è la soglia realistica sotto la quale qualcosa verrà fatto di corsa. Non è una pretesa dell'IT, è un dato: se il gestionale lo apre un fornitore esterno che risponde in quarantotto ore, e il portatile va ordinato, quarantotto ore prima non basta. Detto una volta con un numero, l'accordo regge. Lasciato al buon senso, no.

Il campo «data di fine contratto» compilato in fase di assunzione è ciò che impedisce, tre anni dopo, di trovare in azienda dodici utenze attive di persone che non ci lavorano più.

È esattamente il buco che salta fuori ogni volta che si fa l'audit di rientro e si confrontano le utenze con l'organigramma reale. Quel confronto è la cura; il modulo compilato bene è la prevenzione.

«Copiagli i permessi di Marco»: l'errore che si paga anni dopo

È la richiesta più frequente e la più dannosa, perché sembra intelligente. Marco fa lo stesso lavoro, Marco funziona, copiamo Marco. Il punto è che Marco non ha i permessi della sua mansione: ha la somma di tutto quello che ha fatto in azienda in otto anni. Il periodo in amministrazione, la sostituzione di sei mesi in magazzino, il progetto con il consulente esterno, la cartella della direzione a cui gli avevano dato accesso «per una cosa sola» nel 2021. Copiare Marco significa consegnare tutto questo a una persona che è entrata stamattina — e da quel momento in azienda esistono due persone con permessi in eccesso invece di una. L'anno prossimo saranno quattro.

L'alternativa non richiede un progetto di sicurezza: richiede di ragionare per mansioni invece che per persone. Si scrivono una volta i profili che esistono davvero in azienda — amministrazione, commerciale, produzione, direzione, tecnico — e per ognuno si stabilisce a quali gruppi e cartelle appartiene. Cinque o sei profili coprono quasi tutto. Da quel momento l'onboarding diventa una riga: «profilo commerciale», e l'operazione dura due minuti invece di venti, senza pensarci.

Il resto sono eccezioni, e le eccezioni si trattano come tali: si concedono, si scrivono, e — quando nascono da una sostituzione o da un progetto — si concedono con una data di scadenza. Un accesso temporaneo senza data non è temporaneo: è permanente con un nome gentile. Su questo, per chi tratta dati di clienti, non è solo igiene interna: il principio per cui ciascuno accede al minimo necessario è una delle cose su cui si inciampa più spesso, come avevamo visto con i cinque errori GDPR dello studio professionale.

La mezz'ora di consegna vale più di un manuale

Il computer pronto è metà del lavoro. L'altra metà è mezz'ora di persona, il primo giorno, con chi arriva. Non una formazione: una consegna, con quattro o cinque cose dette a voce e capite sul momento.

Dove si salvano i file di lavoro, con la spiegazione del perché: non è burocrazia, è che quello che sta lì è protetto e recuperabile e quello che sta sul desktop no. Il primo giorno questa frase viene accolta senza discussioni; al sesto mese, quando la persona ha già creato la sua cartella di lavoro sul disco locale, serve una trattativa.

Come si gestiscono le password: qui si consegna l'accesso al gestore aziendale e si dice chiaramente che le password di lavoro stanno lì e non nel browser personale né su un foglio. È il momento in cui si evita, senza fatica, di dover fare più avanti tutto il ragionamento sul perché serve un password manager.

Che cosa non si installa e che cosa non si usa, detto in positivo: per i file si usa questo, per i messaggi questo, per le videochiamate questo. Il momento in cui nasce lo shadow IT non è quando qualcuno vuole aggirare le regole, è quando nessuno gli ha mai detto quale fosse lo strumento aziendale per fare una certa cosa, e lui ha usato quello che conosceva.

Come si chiede aiuto: qual è il canale per aprire un ticket, che cosa succede dopo, e soprattutto che segnalare qualcosa di strano — un messaggio sospetto, una finestra che non torna, una richiesta insolita — non è mai un disturbo. Chi è nuovo è il bersaglio preferito di chi prova a truffare un'azienda: non conosce le facce, non conosce le procedure, e vuole fare bella figura rispondendo in fretta. Dirlo il primo giorno vale più di un corso a marzo.

L'offboarding è la stessa lista, letta al contrario

Il motivo per cui conviene costruire l'onboarding come processo è che, finito quello, l'uscita è già scritta: gli stessi campi, la stessa lista, l'ordine inverso. Chi entra ha bisogno di tutto acceso in un giorno; chi esce ha bisogno di tutto spento in un'ora — e l'ora conta più del giorno, perché tra la comunicazione e la fine effettiva del rapporto c'è la finestra in cui succedono i guai.

Tre cose che nell'uscita vengono dimenticate quasi sempre. Il dispositivo fisico: chi lo riprende, quando, e che cosa si fa dei dati che contiene. La posta, che non va cancellata il giorno stesso ma nemmeno lasciata attiva per mesi: si toglie l'accesso alla persona e si dà la lettura al responsabile per un periodo definito, poi si chiude. E gli accessi che non sono nell'elenco principale: i portali dei fornitori, l'utenza sul gestionale esterno, il profilo aziendale sui social, la scheda SIM, il codice del sistema d'allarme.

Anche qui vale la regola del contratto a termine: se la data di fine è stata scritta in fase di assunzione, l'uscita si prepara da sola. Se non è stata scritta, l'uscita dipende dal fatto che qualcuno si ricordi — e ad agosto, con mezzo team in ferie, non se la ricorda nessuno.

In sintesi

Un onboarding IT che non lascia buchi sta in quattro pezzi: un modulo unico da HR a IT con cinque giorni di preavviso e la data di fine se il contratto è a termine; tutto pronto e provato prima del primo giorno, MFA compreso; i permessi assegnati per mansione e mai copiati da una persona, con le eccezioni scritte e con una scadenza; mezz'ora di consegna dal vivo in cui si dice dove si salvano i file, come si gestiscono le password, quali sono gli strumenti aziendali e come si chiede aiuto.

Costa mezza giornata costruirlo e dieci minuti applicarlo ogni volta. Non costruirlo costa due giorni di lavoro persi a ogni assunzione e un accumulo di permessi in eccesso che qualcuno, prima o poi, dovrà smontare — di solito durante un audit, di solito con qualche sorpresa.

A proposito di chi è nuovo e vuole fare bella figura rispondendo in fretta: martedì prossimo parliamo delle truffe che tornano puntuali in autunno, che non somigliano più alle email maldestre di una volta e che si fermano con una procedura, non con l'occhio attento.

Vuoi un onboarding che funzioni senza dipendere da chi c'è quel venerdì? Contattaci: definiamo insieme i profili di accesso per mansione, il modulo unico da HR all'IT e la checklist di consegna, e li eseguiamo noi a ogni ingresso e a ogni uscita — con le date di scadenza già a calendario.

Articoli collegati: L'audit IT del rientro · Shadow IT: WhatsApp e Drive personale · MFA senza far impazzire i dipendenti

Quante utenze attive hai di persone che non lavorano più qui?

Profili di accesso per mansione, modulo unico HR→IT, dispositivi pronti e censiti prima del primo giorno, uscite eseguite in un'ora e non in un mese. L'onboarding e l'offboarding gestiti come processo, non come emergenza del venerdì.

Parliamo del tuo processo di ingresso