Shadow IT
Shadow IT umfasst IT-Anwendungen und Dienste, die Mitarbeiter ohne Zustimmung der IT-Abteilung nutzen. Häufig sind es Cloud-Services, Apps oder Webdienste, die Prozesslücken schließen oder schneller funktionieren als die genehmigten Tools. Sie entstehen aus Praktikabilität, geraten aber der Informationssicherheit aus dem Ruder.
Aktualisiert am: 25.08.2026
Wie Shadow IT wächst
- Externe Cloud-Services für Datenspeicherung: Dropbox, Google Drive, iCloud
- Team-Kommunikation: Slack, Discord, Facebook Workplace neben oder statt MS Teams
- Automatisierung und Datenvisualisierung: Zapier, Tableau, Looker ohne IT-Freigabe
- KI-Tools: ChatGPT, Copilot, GitHub Copilot für Schreiben, Coding, Datenanalyse
- Drittanbieter-Finanztools, HR-Lösungen oder Projekt-Apps
Das Sicherheitsrisiko
Shadow IT entzieht sich der Kontrolle durch IT und Sicherheit. Es gibt kein Patch-Management, keine Verschlüsselung, keine Audit-Logs, keine Zugriffskontrolle. Geschäftskritische oder personenbezogene Daten landen in Systemen, die weder DSGVO-konform noch gegen Ransomware geschützt sind. Viele dieser Services lagern in den USA oder haben fragwürdige Datenschutzbedingungen. Im schlimmsten Fall führt Shadow IT zu Sicherheitsvorfällen.
Kontrolle ohne Verbote
Ein generelles Verbot von Cloud-Services ist unrealistisch — Mitarbeiter nutzen die Tools trotzdem im Verborgenen. Nachhaltig ist ein strukturierter Weg: Bestandsaufnahme aller Shadow-IT-Dienste, Risikoklassifizierung je nach Daten, ein Zulassungsprozess und das Angebot genehmigter Alternativen. So sinkt der Druck in die Grauzone zu weichen und die Compliance-Risiken nehmen ab.
Typische Fehler in der Praxis
Viele Unternehmen blockieren Shadow-IT-Tools nach dem Entdecken. Das stoppt das Problem kurzfristig, führt aber zu Heimarbeit und mobilen Umgehungen. Besser ist, den Ursprung zu verstehen: Warum greifen Mitarbeiter zum Workaround? Oft fehlen genehmigt Lösungen für häufige Aufgaben oder die IT-Prozesse sind zu langsam. Ein Cloud-Services-Katalog mit schneller Freigabe und Richtlinien für sichere Nutzung reduziert Shadow IT nachhaltig.
Wo das im Mandat vorkommt
Viele meiner Kunden haben keine Übersicht über ihre Shadow IT und können Datenschutzrisiken nicht bewerten. Ich helfe durch Datenschutz-Audits die tatsächliche Nutzung zu dokumentieren und über IT-Sicherheitsberatung einen Zulassungsprozess zu etablieren.
Häufige Frage
Verstößt Shadow IT gegen Compliance-Anforderungen?
Ja, wenn geschäftskritische oder personenbezogene Daten in unkontrollierten Services landen. Das kann gegen DSGVO, NIS2 oder branchenspezifische Anforderungen verstoßen. Auch Lieferketten-Audits fragen nach der Kontrolle von IT-Tools und Datenzugriffen.