Shadow IT
Shadow IT bezeichnet Software, Cloud-Dienste und Geräte, die Mitarbeitende ohne Freigabe der IT-Abteilung nutzen.
Shadow IT bezeichnet Anwendungen, Geräte und Cloud-Dienste, die ohne Wissen oder Freigabe der IT genutzt werden. Sie entsteht meist, weil Mitarbeitende schneller oder bequemer arbeiten wollen.
So funktioniert es
Ein Team meldet sich bei einem Online-Werkzeug für Projektmanagement an und lädt Kundendaten hoch. Eine Abteilung nutzt einen privaten Cloud-Speicher, um grosse Dateien zu teilen. Mitarbeitende verwenden KI-Chatbots für Texte mit vertraulichen Inhalten. Die IT weiss davon nichts und kann weder Zugänge noch Daten schützen. Beim Austritt einer Person bleiben solche Konten oft bestehen.
Ein Beispiel aus der Praxis: Das Marketing nutzt seit zwei Jahren ein externes Umfragewerkzeug mit einem gemeinsamen Konto. Das Passwort steht in einem Chat. Nach einem Datenleck beim Anbieter sind Kontaktdaten von 5'000 Kundinnen und Kunden öffentlich. Die IT erfährt erst durch die Anfrage einer Journalistin davon.
Worauf Sie achten sollten
- Machen Sie Shadow IT sichtbar, etwa über Proxy-Logs, DNS und Cloud-Anmeldungen.
- Bieten Sie gute freigegebene Alternativen. Verbote allein führen zu Umgehungen.
- Führen Sie einen einfachen Prozess für die Freigabe neuer Werkzeuge ein.
- Binden Sie Anwendungen möglichst an SSO an, damit Konten zentral verwaltet werden.
- Klären Sie Regeln für KI-Werkzeuge ausdrücklich.
Schweiz und Regulierung
Werden Personendaten in nicht geprüften Diensten gespeichert, fehlt oft ein Vertrag zur Auftragsbearbeitung. Nach revDSG ist das problematisch, besonders bei Speicherung im Ausland. Bei Finanzinstituten kann Shadow IT zudem gegen Vorgaben der FINMA zu Auslagerungen verstossen.
Shadow AI
Eine neue Form ist die unkontrollierte Nutzung von KI-Diensten. Mitarbeitende kopieren Verträge, Code oder Kundendaten in öffentliche Chatbots. Diese Daten können beim Anbieter gespeichert und je nach Bedingungen weiterverwendet werden.
Typische Fehler
Häufig reagiert die IT mit pauschalen Sperren. Die Nutzung verlagert sich dann auf private Geräte, wo sie gar nicht mehr sichtbar ist. Ein zweiter Fehler ist fehlende Kommunikation darüber, warum bestimmte Dienste nicht erlaubt sind.
So setzen wir es um
Wir machen die Nutzung unbekannter Cloud- und KI-Dienste über Proxy-, DNS- und Identity-Logs sichtbar. Auffällige Datenflüsse melden wir Ihnen mit Einordnung.