0. Обратиться к юридическому отделу компании.
Выйти на отделы местных спецслужб, занимающиеся такими «инсайдерами». На одной из прошлых моих работ был инцидент, когда одного сотрудника незадолго до моего прихода прямо с рабочего места забирали суровые мальчики в бронежилетах в присутствии сотрудников как раз такого подразделения, я не знаю, кто в Вашей стране этим занимается и какое это подразделение/отдел.
1. На почтовом сервере копировать всю его переписку
2. На прокси сервере писать весь лог доступа, что, куда и откуда.
3. Писать логи его доступа к корпоративным базам данных — азы клиентов, заказов и т.п.
4. Мониторить все файлы, к которым у него есть доступ на чтение.
5. Мониторить скайпы/аськи/rdp/vnc/ssh сессии на внешние, по отношению, к компании, хосты.
6. Мониторить запускаемый им софт, в том числе портативный(portable)