Kies jij ook vaak voor de bekende weg? Dat is precies wat er gebeurt bij Shadow IT. Medewerkers zijn gewend aan bepaalde software die ze in het dagelijks leven gebruiken, en gebruiken deze ook op de werkvloer. Wat zij vaak niet weten, is dat zulke software een risico kan vormen voor bedrijfsdata. De IT afdeling kan simpelweg geen beveiligingslaag aanbrengen rond apps waarvan zij niet weten dat deze binnen de organisatie in gebruik zijn. Wil je weten wat Shadow IT precies is en hoe je dit tegen kunt gaan? Dat lees je in deze blog.
Wat is Shadow IT?
Shadow IT betekent dat medewerkers hun eigen software, devices en andere technologieën inzetten om hun werk te doen, zonder dat deze zijn goedgekeurd door de IT afdeling van hun organisatie. Dat dit een risico voor beveiliging van bedrijfsdata kan vormen, weten zij vaak niet. Denk bijvoorbeeld aan het uitwisselen van bedrijfsinformatie via software als Dropbox, Google Docs en WeTransfer. Deze apps zijn niet opgenomen in het beveiligingsbeleid, waardoor de IT afdeling er geen toezicht op heeft en er geen beveiligingslaag aan toe kan voegen. Hackers kunnen een stuk gemakkelijker bij de bedrijfsdata komen via deze ongeautoriseerde software, omdat ze vaak niet voldoen aan de beveiligingsstandaarden van de organisatie.
Shadow AI
Een snelgroeiend onderdeel van Shadow IT, is Shadow AI. Er bestaan zóveel verschillende AI tools waarmee je efficiënter je werk kunt uitvoeren. Dit klinkt erg aantrekkelijk, wat ook de reden is dat veel medewerkers er meteen gebruik van maken – zonder eerst goedkeuring te vragen aan de IT afdeling. Het risico hiervan is dat deze AI tools data kunnen opslaan in een onbeveiligde of externe cloudomgeving. Deel je gevoelige bedrijfinformatie met zo’n AI tool? Dan loop je het risico op onder andere datalekken en misbruik van deze gegevens.
Risico's van Shadow IT
- Geen controle: Gebruik je software of tools zonder dit te registreren bij de IT afdeling? Dan kunnen zij deze niet controleren en dus ook niet beveiligen.
- Malware: Bij het installeren van onveilige applicaties, kun deze ongemerkt ook malware meebrengen.
- Non compliancy: De software die niet is goedgekeurd door de IT afdeling van een organisatie, kan bijvoorbeeld AVG regels schenden.
- Datalekken: Deel je gevoelige informatie binnen de ongecontroleerde software of AI tools? Dan loop je risico dat deze data in een lek terechtkomt.
Shadow IT tegengaan
Shadow IT zal niet volledig kunnen verdwijnen, maar je kunt de risico’s wél beperken door de juiste maatregelen te nemen binnen je organisatie:
Creëer bewustzijn
Om ervoor te zorgen dat iedereen binnen de organisatie de risico’s van Shadow IT begrijpt, kun je security awareness training overwegen. Deze training leert hen bewuster om te gaan met ongeautoriseerde software en gegevensverwerking.
Zet EDR in
Met EDR (Endpoint Detection Response) monitor je apparaten op afwijkend gedrag. Zo kun je sneller verdachte en ongeautoriseerde software signaleren. Â
Maak een lijst met goedgekeurde apps
Geef medewerkers een duidelijk overzicht van alle apps die door de IT afdeling worden ondersteund. Zo verklein je de kans dat zij onnodig voor alternatieve, onbeschermde apps kiezen. Maak de lijst makkelijk toegankelijk voor iedereen binnen je organisatie én houd deze up-to-date.
Stel sessielengtes in
Hanteer je een BYOD (Bring Your Own Device) beleid? Dan worden zakelijke apps gebruikt op privé apparaten. Beperk de sessietijd voor deze apps, zodat gevoelige bedrijfsdata niet onbedoeld toegankelijk blijft op onbeveiligde apparaten.



