老闆維基:舊員工電郵仍然生效?離職清單漏咗呢一步

員工走咗,Email仲轉寄緊?老闆望住電郵Auto-forward設定畫面

上回提要:老闆維基精選

守好公司保安,先可以放心發展生意。複習一下之前嘅實戰攻略:

  1. 離職員工仲睇到你公司啲客?【員工離職權限回收】一個簡單設定 等佢走咗都入唔到你系統
  2. 密碼再長都冇用?點解「雙重驗證」係你公司最後一道保險?
  3. 收到「順豐派件失敗」短訊?老闆維基:撳錯一條 Link 冇咗十萬!

一句話總結:員工離職資安唔止係刪Account——好多老闆漏咗檢查電郵嘅Auto-forward轉寄規則同Shared mailbox權限,結果舊同事嘅個人信箱,靜雞雞收足幾個月公司同客戶嘅信。

更新日期:2026年8月24日

荃灣一間做會計同秘書服務嘅老闆陳生,上個月同一個新客戶開會,客戶隨口問咗一句:「陳生,你哋阿玲仲喺度做啊?我頭先仲收到佢email,話幫我間公司check返盤數,仲夾埋張quotation添。」

陳生愣咗一下。阿玲三個月前已經遞信走咗,佢邊有可能仲用返公司個email同客戶聯絡?

「陳生,你哋阿玲仲喺度做?我頭先仲收到佢email㖭。」

陳生回到公司即刻叫IT朋友幫手check,先發現兩件事:第一,阿玲個公司Email帳戶,其實一直都未停用;第二,仲有更大鑊嘅——帳戶入面設咗一條Auto-forward(自動轉寄)規則,將所有寄去佢公司Email嘅信,靜雞雞全部轉寄去佢自己個人Gmail。即係話,佢遞信走咗三個月,公司同客戶嘅所有email往來,佢其實一直都收到晒,包括新客戶嗰啲報價同財務資料。

陳生話:「我一直以為,員工走咗,我停咗佢個account,個問題就算解決咗。原來完全唔係咁樣。」

一、點解淨係刪Account唔夠?(電郵仲有Auto-forward呢個盲點)

好多老闆處理員工離職嗰陣,諗法好簡單:「佢走咗,我停咗佢個login,唔畀佢再入到公司系統,咁咪得囉。」呢個諗法冇錯,但唔完整——因為員工離職資安問題,好多時唔係出喺「帳戶仲Active」,而係出喺帳戶入面早就設定好嘅一啲「暗規則」。

Auto-forward就係其中一個最容易漏、又最陰險嘅設定。呢個功能本身冇問題,好多同事出差、放產假、或者一人身兼幾個角色,都會自己設定「將呢個Mailbox嘅信轉寄去另一個地址」,方便自己唔使開多個Tab check信。問題係:

  • 呢條規則係設定喺個人帳戶嘅Mailbox設定入面,唔會出現喺「使用者列表」呢類老闆平時會check嘅地方。
  • 就算你停用咗個帳戶嘅登入(Suspend/Block Login),有啲情況下,已經設定好嘅轉寄規則仍然可以繼續運作一段時間,因為停用登入同刪除信箱設定係兩件唔同嘅事。
  • 公司同客戶完全唔會察覺——因為信照樣send到、照樣有人回,你唯一會發現嘅方法,就係好似陳生咁,客戶不小心講漏咗嘴。

換言之,你以為「刪咗Account就安全」,其實只係處理咗表面嗰層。真正嘅漏洞,藏喺你未必會諗到去check嘅「電郵設定」入面。

二、3個電郵離職檢查清單:停用帳戶/檢查Forward規則/收回Shared mailbox同日曆權限

員工離職,除咗刪Account,電郵呢一環最少要多做以下三步,缺一不可:

  1. 即時停用帳戶:員工最後一日,就要即刻Suspend/Block個Email login,唔好等到「有空先做」。呢一步係基本,但唔係終點。
  2. 檢查同刪除Auto-forward規則:停用帳戶之後,一定要打開個Mailbox嘅設定,睇吓有冇轉寄規則、轉寄去邊個地址。呢一步好多老闆同IT都會漏,因為佢唔係「顯眼」嘅設定,要主動入去揭先見到。
  3. 收回Shared mailbox同日曆存取權:好多員工除咗自己個人Email,仲有權access公司嘅共用信箱(例如info@、sales@)同公司日曆。呢啲共用資源嘅權限,往往獨立於個人帳戶之外設定,一樣要逐個檢查同撤回,唔可以假設「刪咗個人account就自動冇咗」。

「我停咗佢個login,仲以為就係『done』。原來帳戶入面嗰條轉寄規則,一路都仲喺度默默運作。」

陳生嗰次執返轉頭,先發現阿玲仲有權access一個共用嘅sales@ mailbox,同埋公司嘅團隊日曆——即係話,就算冇轉寄規則,佢一樣可以隨時登入去睇最新嘅客戶約會同報價紀錄。

三、點樣定期檢查(Google Workspace / Microsoft 365點check Forward規則)

唯一防呢類「員工離職資安」漏洞嘅方法,唔係靠記憶,係靠定期用管理後台檢查。以下係兩大主流平台嘅基本做法:

Google Workspace

  • 登入Admin Console → 「使用者」,揀返離職同事個帳戶,睇個人Gmail設定入面有冇「轉寄」功能開住。
  • Admin Console亦有「安全性」→「規則」/「調查工具」,可以搜尋全公司邊啲信箱設定咗Auto-forward去外部(非公司網域)嘅地址,一次過睇晒。
  • 建議直接喺Admin Console設定Alert,一有新Account設定轉寄去外部地址就即時通知管理員,唔使等發現。

Microsoft 365

  • 登入Microsoft 365 Admin Center → Exchange admin center → 「郵件流程」→「規則」,睇吓有冇轉寄規則存在。
  • 亦可以喺每個Mailbox嘅設定裡面直接check「轉寄」項目,睇吓有冇設定咗轉寄地址。
  • Microsoft 365有現成嘅「新增轉寄郵件規則」提醒政策(Alert Policy),開咗之後一有人設定新嘅轉寄規則,管理員就會即刻收到通知——呢個係最省心嘅做法,設定一次,之後唔使日日記住去check。

建議每次員工離職,將「檢查Forward規則」同「檢查Shared mailbox/日曆權限」正式寫入你間公司嘅離職清單(Offboarding Checklist),變成必做步驟,唔係「想起先做」。同時每半年整體掃描一次全公司帳戶嘅轉寄設定,確保冇漏網之魚。

四、總結:帳戶刪咗,唔代表電郵真係「斷得乾淨」

陳生而家喺公司嘅離職清單加多咗一項:「刪Account之前,先入去睇轉寄規則同共用信箱權限。」佢話:「以前我以為呢件事係IT嘅嘢,同我冇關係。而家先知,呢個就係老闆自己要親自把關嘅一步。」

呢類員工離職資安漏洞,往往就係咁樣被忽略——唔係因為冇人理,係因為冇人諗到入面仲有一條轉寄規則喺度靜靜運作。你間公司嘅離職清單,如果只有「刪Account」呢一項,其實只係做咗一半。

需要老實講一句:本文提到嘅「員工離職資安」問題,具體到「員工離職後電郵仍然轉寄」呢個specific漏洞,暫時未見有專門針對性嘅公開統計數字或調查報告。不過整體離職權限管理呢個議題,海外行業調查一直有數據可以參考——例如有調查顯示,67%嘅離職員工,走嗰陣仲Access到前公司資料,45%嘅前員工承認會用呢啲資料嚟幫新工作,而88%嘅公司根本冇正式嘅「離職權限回收」流程。呢組數字講嘅係整體帳戶/系統存取權,唔係專門針對電郵轉寄,但已經足以講明一件事:離職權限管理呢個問題,普遍到你間公司好大機會都中咗,電郵轉寄呢個盲點,只係當中其中一個具體、又特別容易被忽略嘅缺口。

老闆維基語錄:

「刪Account只係第一步,唔查Forward規則,等於幫舊同事留咗道後門,仲順手畀埋鎖匙佢。」

常見問題FAQ

點解已經刪除/停用咗離職員工嘅帳戶,佢仍然收得到公司電郵?

因為停用帳戶登入同刪除信箱設定係兩件唔同嘅事。如果員工在職時曾經喺信箱入面設定咗Auto-forward(自動轉寄)規則,將信轉去另一個地址,呢條規則有機會獨立於帳戶登入狀態繼續運作,令舊同事一直收到轉寄嘅信,直到有人主動入去檢查同刪除為止。

咩係電郵Auto-forward(自動轉寄)規則?點解會構成資安漏洞?

Auto-forward係信箱設定入面嘅一個功能,可以將寄到呢個信箱嘅所有信,自動再轉寄一份去另一個指定地址。呢個功能本身用來方便同事出差或身兼多角時查閱郵件,但如果員工離職後冇人檢查同刪除,呢條規則會令對方持續收到公司同客戶嘅所有往來電郵,形成一個長期、又唔容易被發現嘅員工離職資安漏洞。

用Google Workspace嘅公司,點check有冇轉寄規則?

可以登入Admin Console,入「使用者」揀返相關帳戶查睇個人Gmail設定,或者用「安全性」下面嘅調查工具搜尋全公司邊啲信箱設定咗轉寄去外部(非公司網域)嘅地址。亦建議設定Alert,一有帳戶新增轉寄規則就即時通知管理員。

用Microsoft 365嘅公司,點check有冇轉寄規則?

可以喺Microsoft 365 Admin Center入面嘅Exchange admin center,查睇「郵件流程」→「規則」,或者逐個Mailbox嘅設定入面check「轉寄」項目。Microsoft 365亦有現成嘅「新增轉寄郵件規則」提醒政策,一設定好,之後有人加新轉寄規則就會自動通知管理員,唔使日日記住手動check。

有冇專門數據證明電郵轉寄呢個問題有幾嚴重?

老實講,暫時未見有專門針對「員工離職後電郵仍然轉寄」呢個specific漏洞嘅公開統計數字。現時可以參考嘅,只有海外行業調查關於整體離職權限管理嘅數字,例如67%嘅離職員工走嗰陣仲Access到前公司資料、88%嘅公司冇正式嘅離職權限回收流程——呢組數字反映嘅係普遍嘅離職權限管理漏洞,唔係專門講電郵轉寄,但已經足以說明呢類風險相當普遍。

來源及更新紀錄

本文情境為根據香港中小企常見情況綜合改編嘅虛構案例,僅作說明用途。文中提及嘅67%/45%/88%數字,來自海外行業對離職員工整體資料存取權嘅調查,反映嘅係普遍性嘅離職權限管理問題,並非專門針對電郵Auto-forward轉寄漏洞嘅統計;暫時未見有專門針對呢個specific電郵漏洞嘅公開調查數字。Google Workspace同Microsoft 365嘅檢查步驟,請以官方Admin Console最新介面為準,介面版面可能隨時間更新。更新日期:2026年8月24日。