Schaduw-IT: de apps die je medewerkers gebruiken zonder dat jij het weet
Gratis apps, eigen cloudopslag en AI-tools die nooit zijn goedgekeurd. Waarom schaduw-IT ontstaat, wat het risico is en hoe je het oplost zonder heksenjacht.
Door Limburg Cyber Group
Een medewerker zet een groot bestand voor een klant even op een gratis verzendsite. Een ander houdt zijn planning bij in een app die hij thuis ook gebruikt. Een derde plakt een klantmail in een gratis AI-chatbot om er een net antwoord van te maken. Niemand doet iets kwaads, maar geen van die tools is ooit door het bedrijf gekozen. Dat heet schaduw-IT (in het Engels shadow IT): software en diensten die voor het werk worden gebruikt, buiten het zicht van de organisatie.
Waarom het ontstaat
Schaduw-IT is zelden onwil. Meestal proberen mensen gewoon hun werk sneller of makkelijker te doen. De officiële weg is omslachtig, niemand weet wie over software beslist, of wat het bedrijf aanbiedt doet niet wat ze nodig hebben. Een gratis account is dan zo aangemaakt.
Dat maakt uit voor je aanpak. Wie schaduw-IT als overtreding behandelt, krijgt verstoppertje. Wie het als signaal ziet, leert waar de echte behoefte zit.
De echte risico’s
Het probleem is niet dat zo’n tool per se slecht is, maar dat jij er geen grip op hebt.
- Klantgegevens buiten je beheer. Je weet niet waar ze staan, wie erbij kan en hoe lang ze bewaard blijven.
- De AVG. Verwerkt een dienst persoonsgegevens voor jouw bedrijf, dan heb je onder meer een verwerkersovereenkomst nodig. Bij een gratis account dat een medewerker zelf aanmaakt, heeft je bedrijf die afspraken meestal niet gemaakt. Bij AI-tools kan ingevoerde tekst bovendien, afhankelijk van de dienst en de instellingen, worden bewaard of gebruikt om het model te trainen. Zie ChatGPT op de zaak en de AVG.
- Geen uitdiensttreding. Vertrekt een medewerker, dan blokkeer je zijn werkaccount. Maar het privéaccount met die gedeelde klantmap blijft gewoon werken.
- Kwijtgeraakte bestanden. Wat in iemands eigen opslag staat, zit niet in je back-up en is weg als dat account verdwijnt.
- Zwakke beveiliging. Geen MFA, een hergebruikt wachtwoord, en niemand die het merkt als het account wordt overgenomen.
Uitzoeken wat er in gebruik is, zonder heksenjacht
Begin met vragen, niet met controleren. Leg in een teamoverleg uit waarom je dit doet en vraag: welke apps en sites gebruik je voor je werk, en wat mis je in wat we nu hebben? Maak duidelijk dat niemand er last van krijgt. Je krijgt eerlijkere antwoorden als mensen weten dat het doel een betere werkplek is.
Vul dat aan met wat je zelf al kunt zien:
- declaraties en bankafschriften met kleine abonnementen;
- in Microsoft 365 of Google Workspace: welke externe apps medewerkers toegang hebben gegeven tot hun zakelijke account;
- afhankelijk van je netwerkapparatuur en beveiligingssoftware: een overzicht van clouddiensten die vanaf kantoor worden gebruikt.
Zo los je het op
- Een korte lijst goedgekeurde tools. Per behoefte één keuze: bestanden delen, grote bestanden versturen, notities, planning en AI. Kies zakelijke versies met goede afspraken over je gegevens.
- Een makkelijke manier om iets nieuws aan te vragen. Eén aanspreekpunt en een snel antwoord. Duurt een aanvraag weken, dan zoeken mensen zelf weer iets.
- Duidelijke regels voor AI-tools. Welke tools mogen, welke gegevens er nooit in gaan en wie de uitkomst controleert. Hoe je dat op één A4 zet, lees je in een AI-beleid opstellen.
- Opruimen. Haal bedrijfsgegevens uit tools die niet op de lijst komen en sluit die accounts af.
- Vastleggen. Neem de lijst en de regels op in je IT-beleid en loop ze jaarlijks na.
Technische maatregelen helpen daarbij, zoals instellen dat medewerkers niet zelf externe apps aan hun zakelijke account kunnen koppelen. Maar zonder goed alternatief verschuift het probleem alleen.
Grip zonder rem
Het doel is niet om alles dicht te zetten, maar om te zorgen dat de tools die je team echt helpen ook veilig zijn. Wij brengen samen met je in kaart wat er in gebruik is en stellen een werkbare lijst en heldere afspraken op. Bekijk onze dienst consultancy & advies of plan een gesprek.
Lees meer
Cyberverzekering voor het MKB: nodig of niet?
Een cyberverzekering kan de klap van een incident verzachten, maar dekt lang niet alles. Waar het wel en niet voor is, en waar je op moet letten bij de kleine lettertjes.
Een bedrijfscontinuïteitsplan voor het MKB: doorgaan als het misgaat
Wat doe je als je systemen uitvallen, je pand onbruikbaar is of je data gegijzeld wordt? Een praktisch continuïteitsplan houdt je bedrijf draaiende in een crisis.
De juiste IT-leverancier kiezen: 8 vragen die je vooraf moet stellen
Je IT-partner heeft toegang tot je hele bedrijf. Deze acht vragen helpen je een betrouwbare, passende leverancier te kiezen, en gebakken lucht te herkennen.