A shadow IT tipikusan nem rossz szándékból születik. Sokkal gyakrabban abból, hogy egy kolléga gyorsabban szeretne dolgozni: feltölt egy fájlt egy saját felhőtárhelyre, kipróbál egy online projektmenedzsment-eszközt, automatizál valamit egy ingyenes SaaS alkalmazással, vagy egy mesterséges intelligencia alapú szolgáltatásba másol be üzleti adatokat. A probléma ott kezdődik, hogy ezekről az IT-részleg, a vezetés vagy az adatvédelemért felelős munkatárs gyakran nem is tud.
A shadow IT jelentése röviden: minden olyan technológiai megoldás, alkalmazás, eszköz vagy szolgáltatás használata a cégen belül, amelyet nem az arra kijelölt IT vagy vezetői folyamat hagyott jóvá. Ide tartozhatnak a nem engedélyezett alkalmazások, privát e-mail-fiókok, külső fájlmegosztók, böngészőbővítmények, automatizációs eszközök, AI-chatbotok, CRM-kiegészítők vagy akár saját előfizetésben használt felhőszolgáltatások is.
Miért jelenik meg a shadow IT a vállalkozásokban?
A jelenség mögött általában valós üzleti igény áll. Ha egy munkatárs nem talál megfelelő eszközt a feladatára, vagy túl lassúnak érzi a beszerzési, jóváhagyási folyamatot, keres egy egyszerűbb utat. A modern SaaS világban ez különösen könnyű: néhány kattintással elindítható egy új szolgáltatás, gyakran bankkártya nélkül, ingyenes próbaidőszakkal.
A shadow IT tehát sokszor nem fegyelmezetlenség, hanem tünet. Arra utal, hogy a belső IT-szolgáltatások, szabályok vagy eszközök nem illeszkednek eléggé a mindennapi munkához. Éppen ezért a tiltás önmagában ritkán működik. Ha a munkatársak nem kapnak használható alternatívát, meg fogják találni a kerülőutat.
Milyen kockázatot jelent a céges kiberbiztonság szempontjából?
A legnagyobb gond az átláthatatlanság. Amit a cég nem lát, azt nem tudja védeni, menteni, naplózni vagy visszavonni. Egy nem engedélyezett alkalmazásban tárolt ügyféllista, ajánlat, szerződéstervezet vagy belső pénzügyi adat ugyanúgy üzleti érték, mintha hivatalos rendszerben lenne – csak éppen kontroll nélkül.
A shadow IT több ponton is gyengítheti a céges kiberbiztonság szintjét:
- Adatszivárgás: bizalmas dokumentumok kerülhetnek olyan szolgáltatásba, amelynek adatkezelési feltételeit senki nem vizsgálta meg.
- Gyenge hozzáférés-kezelés: előfordulhat, hogy a felhasználók egyszerű jelszót használnak, nincs többfaktoros hitelesítés, vagy távozó kollégák hozzáférése aktív marad.
- Mentés hiánya: ha egy külső szolgáltatásban eltűnik vagy törlődik egy adat, nem biztos, hogy a cégnek van róla visszaállítható másolata.
- Szerződéses és megfelelőségi problémák: bizonyos ügyféladatok vagy üzleti információk kezelése belső előírásokhoz, partneri elvárásokhoz vagy jogszabályi megfeleléshez kötődhet.
- Integrációs kockázat: egy ismeretlen bővítmény vagy automatizáció hozzáférést kaphat vállalati e-mailekhez, naptárakhoz, fájlokhoz vagy CRM-adatokhoz.
A SaaS biztonság új kihívása
A felhőalapú alkalmazások terjedése alapvetően hasznos: gyorsabb bevezetés, rugalmas használat, alacsonyabb induló költség. Ugyanakkor a SaaS biztonság nem merül ki abban, hogy egy ismert szolgáltató logója szerepel a weboldalon. Fontos kérdés például, hogy hol és hogyan tárolódnak az adatok, milyen jogosultságokat lehet beállítani, támogatott-e a többfaktoros hitelesítés, van-e adminisztrátori felügyelet, exportálhatók-e az adatok, és mi történik a fiókokkal, ha egy munkatárs távozik.
Külön figyelmet érdemelnek az AI-alapú eszközök. Egy szövegíró, elemző vagy ügyfélszolgálati munkatárs könnyen bemásolhat szerződésrészletet, ügyfélpanaszt, forráskódot vagy belső stratégiát egy külső rendszerbe. Még ha az eszköz hasznos is, előre tisztázni kell, milyen adatok használhatók benne, és melyek nem.
Hogyan lehet kezelni a shadow IT-t tiltás helyett?
A hatékony megközelítés nem a vadászat, hanem a láthatóvá tétel és a jó alternatívák biztosítása. A cél az, hogy a munkatársak ne kényszernek érezzék az IT-szabályokat, hanem segítségnek.
- Készítsenek alkalmazásleltárt: érdemes felmérni, milyen online eszközöket használnak a csapatok a mindennapi munkában. Nem büntetési céllal, hanem kockázati térkép készítéséhez.
- Legyen jóváhagyott eszközlista: a munkatársak tudják, mely fájlmegosztó, chat, projektmenedzsment-, AI- vagy jegyzetelőeszköz használható biztonságosan.
- Egyszerűsítsék az igénylési folyamatot: ha egy új alkalmazás jóváhagyása hetekig tart, a kollégák megkerülik. Legyen gyors, érthető, üzleti nyelven megfogalmazott folyamat.
- Vezessenek be alapvető biztonsági minimumokat: többfaktoros hitelesítés, központi hozzáférés-kezelés, jogosultságok rendszeres felülvizsgálata, távozók fiókjainak lezárása.
- Oktassák a felhasználókat konkrét példákkal: ne általános kiberbiztonsági előadások legyenek, hanem olyan helyzetek, amelyek valóban előfordulnak: fájlküldés, AI-használat, böngészőbővítmények, privát eszközök.
IT szabályozás vállalkozásoknak: legyen életszerű
Az IT szabályozás vállalkozásoknak akkor működik, ha rövid, érthető és a napi munkához igazodik. Nem elég annyit leírni, hogy „nem engedélyezett alkalmazások használata tilos”. Ennél hasznosabb, ha a szabályzat példákat ad: milyen adatot lehet külső rendszerbe feltölteni, milyen eszközöket kell előzetesen jóváhagyatni, ki dönt egy új SaaS bevezetéséről, és mi a teendő, ha valaki már használ egy ilyen szolgáltatást.
Érdemes külön kategóriákat létrehozni: szabadon használható eszközök, előzetes jóváhagyást igénylő alkalmazások, valamint tiltott vagy magas kockázatú megoldások. Így a munkatársak nem bizonytalanságban dolgoznak, az IT pedig nem minden egyes kérdést nulláról vizsgál.
A shadow IT nem fog teljesen eltűnni, mert a vállalkozások működése gyors, az eszközpiac pedig folyamatosan változik. De a kockázat jelentősen csökkenthető, ha a cég nem csak technikai, hanem szervezeti kérdésként kezeli. Láthatóság, párbeszéd, biztonsági minimumok és használható alternatívák: ezek együtt teremtenek olyan környezetet, ahol az innováció nem a kontroll rovására történik.
