Shadow IT: Når medarbejderne vælger egne værktøjer

Shadow IT opstår, når medarbejdere vælger egne værktøjer. Læs om uautoriserede IT-systemer og styrk virksomhedens IT-sikkerhed.

Forklar, hvorfor medarbejdere tager egne apps og cloudtjenester i brug, hvilke problemer det kan skabe, og hvordan virksomheden får kontrol uden at bremse arbejdet.

Shadow IT opstår, når medarbejdere bruger apps, cloudtjenester eller andre IT-systemer uden virksomhedens formelle godkendelse. Det kan skabe problemer med datasikkerhed og adgangsstyring, men brugen fortæller ofte også noget vigtigt: Medarbejderne mangler et værktøj, eller de godkendte løsninger gør arbejdet unødigt besværligt.

Virksomheden bør derfor ikke kun forsøge at blokere uautoriserede tjenester. Den bør forstå, hvorfor de bliver brugt, og tilbyde løsninger, der både fungerer i hverdagen og beskytter virksomhedens data.

Hvad betyder shadow IT i praksis?

Shadow IT kan være en privat fildelingstjeneste, et gratis projektværktøj, en kommunikationsapp eller en AI-tjeneste, som en medarbejder tager i brug uden om virksomhedens normale IT-styring.

Det betyder ikke nødvendigvis, at medarbejderen bevidst tilsidesætter sikkerheden. Personen forsøger ofte blot at løse en konkret opgave hurtigt. Det officielle system mangler måske en funktion, eller den godkendte løsning er vanskelig at anvende.

Problemet opstår, når virksomheden ikke ved, hvilke tjenester der bliver brugt, hvilke oplysninger de indeholder, eller hvem der har adgang til dem. Dermed bliver det vanskeligt at beskytte data, yde support og lukke adgange, når en medarbejder stopper.

Hvorfor vælger medarbejderne deres egne løsninger?

Mange digitale tjenester kan tages i brug på få minutter. Det kræver måske kun en e-mailadresse og en adgangskode, mens en officiel godkendelse kan indebære ventetid, indkøb og teknisk opsætning.

En medarbejder kan også blive inviteret ind i et værktøj af en kunde eller samarbejdspartner. På den måde bliver tjenesten en del af arbejdsopgaven, selvom virksomheden aldrig har vurderet den.

Behovene kan være meget konkrete. Et team skal måske dele store filer, samle idéer, planlægge et projekt eller automatisere en tilbagevendende opgave. Hvis virksomhedens eksisterende systemer ikke kan løse opgaven hensigtsmæssigt, opstår der let uofficielle genveje.

Et forbud uden forklaring løser derfor sjældent problemet. Virksomheden bør først undersøge behovet og derefter vurdere, om den valgte tjeneste kan godkendes, eller om der findes et mere sikkert alternativ.

Hvilke risici skaber shadow IT?

Uautoriserede systemer gør det svært at vide, hvor virksomhedens data befinder sig. Dokumenter kan ligge på private konti eller i tjenester, som ingen følger op på. Når en medarbejder skifter job, kan adgangen fortsætte, fordi kontoen ikke er knyttet til virksomhedens brugeradministration.

Det kan også være uklart, hvem der kan se og redigere indholdet. Delte mapper og gamle invitationer kan give flere personer adgang end nødvendigt.

En anden udfordring er behandlingen af data. Tjenesten kan anvende underleverandører eller opbevare oplysninger under vilkår, som virksomheden ikke har vurderet. Det kan få betydning for kontrakter, fortrolighed og behandlingen af personoplysninger. Risikoen afhænger dog både af tjenesten og de oplysninger, der bliver lagt ind. En app til offentligt kampagnemateriale udgør ikke nødvendigvis samme risiko som en tjeneste med kundeoplysninger.

Shadow IT kan desuden gøre fejlfinding og gendannelse vanskelig. Virksomhedens IT-support har måske hverken adgang til systemet eller kendskab til dets opsætning.

Sådan får virksomheden overblik

Før virksomheden indfører nye regler, bør den kortlægge den faktiske brug. Det kan ske gennem samtaler med afdelingerne, spørgerunder og gennemgang af virksomhedens abonnementer. Formålet bør være at finde løsninger og arbejdsgange, ikke at udstille enkelte medarbejdere.

For hver tjeneste bør virksomheden registrere formål, datatyper, ansvarlig ejer, brugere og eventuelle integrationer. Det er også relevant at vide, om virksomheden betaler for løsningen, eller om den er oprettet gennem en privat medarbejderkonto.

Nogle tjenester kan måske godkendes efter en kort vurdering. Andre kræver ændrede indstillinger, en aftale med leverandøren eller begrænset anvendelse. Systemer, der håndterer fortrolige oplysninger uden tilstrækkelig kontrol, bør undersøges først.

Hvis virksomheden mangler ressourcer til kortlægningen, kan en ekstern partner inden for IT-outsourcing hjælpe med at skabe overblik over systemer og ansvar.

Regler kræver brugbare alternativer

En politik for shadow IT skal være kort og anvendelig. Medarbejderne skal vide, hvilke værktøjer der kræver godkendelse, hvilke oplysninger de må dele, og hvor de kan få hjælp. Reglerne bør skelne mellem offentlige oplysninger, interne dokumenter, fortrolige data og følsomme personoplysninger.

Virksomheden skal samtidig stille praktiske alternativer til rådighed. Hvis medarbejderne mangler en bestemt funktion, vil et forbud ikke fjerne behovet. Det vil ofte blot flytte brugen længere væk fra virksomhedens kontrol.

Godkendelse af nye tjenester bør derfor være enkel og have en tydelig svartid. Korte eksempler kan samtidig vise, hvorfor private konti, offentlige delingslinks og upload til ukendte AI-tjenester kan skabe problemer.

Shadow IT kræver løbende opfølgning

Shadow IT forsvinder ikke efter én oprydning. Nye tjenester opstår, og eksisterende værktøjer får løbende nye funktioner. Virksomheden bør derfor gennemgå sine systemer regelmæssigt og udpege en ansvarlig ejer for hver godkendt løsning.

Ejeren skal følge op på brugere, adgangsrettigheder, databehandling og behovet for fortsat anvendelse. Når et system udfases, skal data flyttes eller slettes efter en plan, og brugernes adgang skal fjernes.

På den måde bliver IT-sikkerhed en naturlig del af driften. Målet er ikke at kontrollere hvert eneste klik, men at give medarbejderne en sikker og realistisk vej til at løse deres opgaver.

Skal vores IT-eksperter hjælpe?

Telefonen er åben:
Mandag-torsdag kl. 8.00-16.00
Fredag kl. 8.00-14.00

+ 0
Vi har over 700 aktive samarbejdspartnere
+ 0 år
Vi har over 30 års erfaring
+ 0
Vi har 27 dygtige kolleger

Skal vi hjælpe med jeres IT-setup?

Udfyld formularen, og få en GRATIS gennemgang af dit IT-setup og sikkerhed – med konkrete forslag til at optimere din forretning. Vi kontakter dig hurtigst muligt!

Udfyld felterne og vi kontakter dig

Jan Lyngsøe

Jan Lyngsøe

Nova-C

Book en uforpligtende snak med Jan

Få sparring om jeres nuværende IT-løsninger, og hør hvordan vi kan skabe en mere sikker og effektiv IT-hverdag.

30 minutter
Web konference