Säsongsanställda och IT-åtkomst – hantera behörigheter rätt

Säsongsanställda och temporär IT-åtkomst – hantera inloggningar och behörigheter
Säsongsanställda i retail, hotell och restaurang är en av de vanligaste källorna till inaktiva konton med aktiv åtkomst – en av de mest frekventa orsakerna till obehörig åtkomst i organisationer. Med rätt upplägg i Active Directory eller Microsoft Entra ID kan konton sättas med ett automatiskt slutdatum, behörigheter begränsas till exakt det rollen kräver och offboarding genomföras utan manuell handpåläggning. Resultatet är säkrare system, mindre administration och en IT-onboarding som tar minuter istället för dagar.
Varför säsongsanställda är en IT-säkerhetsrisk om ni inte hanterar dem rätt
En butik som anställer 15 extra medarbetare inför julhandeln och ytterligare 10 sommarvikarier har under ett år skapat 25 nya konton. Om hälften av dem inte stängs av korrekt i samband med att anställningarna avslutas har organisationen 12–13 aktiva konton som tillhör personer som inte längre arbetar där. Varje sådant konto är en potentiell ingångspunkt för obehörig åtkomst – antingen via den tidigare anställde själv eller via en angripare som komprometterat kontots inloggningsuppgifter.
Microsoft rekommenderar att konton som inte loggat in på 90 dagar inaktiveras och granskas. I praktiken är säsongsanställda konton ofta inaktiva långt kortare tid än så – de slutar användas omedelbart när anställningen avslutas, men kontot lever vidare.
Det handlar inte bara om säkerhet. En dåligt strukturerad IT-onboarding kostar tid. Studier visar att bristande onboarding-processer kan motsvara upp till 50% av en nyanställds årslön i produktivitetstapp under de första veckorna. I säsongsintensiva branscher där varje dag på golvet räknas är det en kostnad som syns direkt i verksamheten.
Principen om lägsta nödvändiga åtkomst
Innan ni konfigurerar ett enda konto behöver ni ha svarat på frågan: vad behöver den här rollen faktiskt tillgång till? Det är grunden i principen om lägsta nödvändiga åtkomst (least privilege access), som innebär att varje konto bara ska ha de behörigheter som krävs för att utföra arbetsuppgifterna – inget mer.
En säsongsanställd kassapersonal i en klädbutik behöver åtkomst till kassasystemet, schemaappen och möjligen en gemensam kommunikationskanal. De behöver inte tillgång till HR-systemet, leverantörsfakturor, kundregistret eller administratörspaneler.
Det enklaste sättet att implementera detta i praktiken är via rollbaserade säkerhetsgrupper i Active Directory eller Entra ID. Ni skapar en grupp för varje roll – "kassapersonal", "lagerpersonal", "receptionist" – och tilldelar gruppen de behörigheter rollen kräver. När en ny säsongsanställd skapas tilldelas kontot rätt grupp, och all åtkomst följer med automatiskt. Inga manuella behörighetstilldelningar per person, inga glömda access-rättigheter när rollen byts.
Teknisk setup: konton med slutdatum i Active Directory och Entra ID
Det mest praktiska verktyget för säsongshantering är kontots slutdatum. Både Active Directory (lokal installation) och Microsoft Entra ID (molnbaserat) stöder ett inaktiveringsdatum som kan sättas vid kontoskapandet – när datumet passeras inaktiveras kontot automatiskt, utan att någon behöver minnas att stänga det manuellt.
I Active Directory sätts detta under kontoegenskaperna (Account → Account expires). I Entra ID hanteras det via PowerShell eller via ett Identity Governance-flöde. Välj alltid inaktivering, inte radering – ett inaktiverat konto bevarar spårbarhetsinformationen om vad kontot gjort, vilket ni behöver vid säkerhetsgranskning eller eventuell incident.
Ytterligare tre tekniska åtgärder stärker hanteringen. Aktivera MFA (multifaktorautentisering) för alla konton – även säsongsanställda. En komprometterad inloggning utan MFA är en öppen dörr; MFA gör den stängd oavsett om lösenordet läckt. Inaktivera konton direkt på sista anställningsdagen, inte veckan efter – det är just i den glappen obehörig åtkomst uppstår. Och granska kvartalsmässigt vilka konton som är aktiva och matcha mot aktuell personalförteckning.
Onboarding och offboarding som strukturerad process
Den tekniska konfigurationen är hälften av lösningen. Den andra hälften är att processen är förutsägbar nog att faktiskt genomföras konsekvent, även under högsäsong när HR och butikschefer har fullt upp med allt annat.
En strukturerad IT-onboarding för säsongsanställda tar 5–10 minuter om mallen är på plats. Kontot skapas, tilldelas rätt rollgrupp, förses med slutdatum och en välkommen-e-post med inloggningsuppgifter och instruktioner skickas automatiskt. Enheten – om den är delad – är förkonfigurerad med MDM och behöver bara checkas ut.
Offboarding är ännu enklare om ni har satt slutdatum: det händer automatiskt. Men automatiken ersätter inte en checklista för det mänskliga momentet – återlämning av fysisk nyckel, åtkomstkort, uniform och enhet. Kombinera automatisk kontoinaktivering med en offboarding-checklista som butikschefen kryssar av på sista dagen.
Om er HR-process är digital – exempelvis via ett HR-system som Visma eller HRM – kan ni integrera det mot Active Directory eller Entra ID via SCIM-protokollet, så att ett avslutat anställningsavtal i HR-systemet automatiskt triggar inaktivering i IT-systemet. Det eliminerar risken för glömda konton och tar bort ett manuellt steg ur offboarding-flödet.
Delade enheter och kioskläge
Säsongsanställda i retail och restaurang arbetar ofta på delade enheter – en surfplatta eller kassaterminal som används av flera medarbetare under samma skift. Hanteringen av dessa enheter liknar den vi beskrivit för hemtjänsten: MDM-plattform, delat enhetsläge och automatisk sessionsrensning vid utloggning.
Kioskläge är ett kraftfullt verktyg för kassapersonal och lagerpersonal. Enheten konfigureras centralt via MDM med exakt de appar rollen kräver, och den anställde kan inte navigera utanför det förvalt applikationssettet. Det minskar risken för felkonfiguration, oönskad appinstallation och oavsiktlig åtkomst till system personen inte ska se.
För enheter som personalen tar med sig hem – exempelvis hotellreceptionister som checkar in gäster via mobil – rekommenderas individuellt tilldelade enheter med MDM och MFA, snarare än delade enheter. Det förenklar spårbarheten och gör offboarding tydligare: enheten lämnas in och kontot stängs.
Checklista inför säsongsstart och säsongsslutt
Inför säsongsstart
- Rollbaserade säkerhetsgrupper är skapade och konfigurerade med rätt behörigheter
- Kontomall för säsongsanställda finns med korrekt slutdatum förinställt
- MFA är aktiverat och obligatoriskt för alla nyskapade konton
- Delade enheter är förkonfigurerade med MDM och kioskläge
- IT-onboarding-instruktion finns tillgänglig för butikschef/HR
Inför säsongsslutt
- Alla konton vars slutdatum passerat är inaktiverade – verifiera mot personalförteckning
- Delade enheter är återlämnade, granskade och rensade inför nästa säsong
- Individuella enheter är återlämnade och fjärrtorkade
- Åtkomstkort och fysiska nycklar är återlämnade och registrerade
Genomför en manuell granskning av aktiva konton mot aktuell personalförteckning en gång per kvartal, oavsett automatik. Automatiken är er backup – inte er primärprocess.
Smartify hjälper retail- och hospitality-företag med IT-setup för säsongsanställda: kontokonfiguration, MDM, enhetshantering och onboarding-flöden som skalas med verksamheten. Bli kontaktad eller ring 077-446 60 60.
Vanliga frågor om IT-åtkomst för säsongsanställda
Hur ställer vi in automatisk inaktivering av konton i Active Directory?
I Active Directory sätts kontoets slutdatum under kontoegenskaperna: Account → Account expires. Välj ett datum som matchar anställningens sista dag. När datumet passerar inaktiveras kontot automatiskt. Radera inte kontot direkt – behåll det inaktiverat i 30–90 dagar innan radering, så att spårbarhetsinformation bevaras vid behov.
Behöver säsongsanställda ha MFA?
Ja. MFA är lika viktigt för säsongsanställda som för fasta anställda – kanske viktigare, eftersom säsongsanställda ofta saknar djupare säkerhetsmedvetenhet och deras konton stängs av utan löpande övervakning. En komprometterad inloggning utan MFA ger angriparen full åtkomst tills kontot stängs; med MFA elimineras risken i praktiken.
Vad är skillnaden på att inaktivera och radera ett konto?
Inaktivering bevarar kontot och all tillhörande aktivitetslogg – kontot kan inte användas men informationen finns kvar. Radering tar bort kontot permanent. Inaktivera alltid som ett första steg, och radera först efter en karantäntid på 30–90 dagar. Det ger er möjlighet att återaktivera om en anställd återkommer nästa säsong, och säkerställer att loggar är tillgängliga vid en eventuell säkerhetsutredning.
Hur hanterar vi säsongsanställda som återkommer varje år?
Återaktivera det befintliga kontot och uppdatera slutdatumet till innevarande säsongs sista dag. Det är säkrare och smidigare än att skapa ett nytt konto, eftersom lösenordshistorik, MFA-konfiguration och gruppmedlemskap bevaras. Se till att kontoets behörigheter stämmer med nuvarande roll – rollen kan ha förändrats sedan sist.
Hur lång tid tar det att sätta upp IT för 20 säsongsanställda?
Med en färdig kontomall, rollbaserade säkerhetsgrupper och automatiserade onboarding-flöden tar det 15–30 minuter att skapa 20 konton. Utan struktur tar samma uppgift en halv dag och riskerar att missa steg. Investeringen i att bygga mallen en gång betalar sig redan första säsongen.

Säsongsanställda i retail, hotell och restaurang är en av de vanligaste källorna till inaktiva konton med aktiv åtkomst – en av de mest frekventa orsakerna till obehörig åtkomst i organisationer. Med rätt upplägg i Active Directory eller Microsoft Entra ID kan konton sättas med ett automatiskt slutdatum, behörigheter begränsas till exakt det rollen kräver och offboarding genomföras utan manuell handpåläggning
Säsongsanställda i retail, hotell och restaurang är en av de vanligaste källorna till inaktiva konton med aktiv åtkomst – en av de mest frekventa orsakerna till obehörig åtkomst i organisationer. Med rätt upplägg i Active Directory eller Microsoft Entra ID kan konton sättas med ett automatiskt slutdatum, behörigheter begränsas till exakt det rollen kräver och offboarding genomföras utan manuell handpåläggning


