Medewerkers willen vooral hun werk snel en makkelijk kunnen doen. Een bestand delen via een gratis clouddienst, even een handige online PDF-tool gebruiken of informatie invoeren in een AI-programma lijkt dan onschuldig. Toch kan dat een serieus beveiligingsrisico opleveren.
Dit noemen we Shadow IT: software, apps, clouddiensten en apparatuur die binnen een organisatie worden gebruikt zonder dat de IT-afdeling of IT-beheerder daarvan op de hoogte is.
Wat is Shadow IT?
Shadow IT ontstaat meestal niet met verkeerde bedoelingen. Medewerkers zoeken simpelweg een handige oplossing voor een probleem.
Denk bijvoorbeeld aan:
Het probleem is dat deze toepassingen buiten het normale IT-beheer vallen.
Waarom is dat een risico?
Een belangrijk uitgangspunt bij informatiebeveiliging is: je kunt niet beveiligen wat je niet kent.
Wanneer medewerkers zelfstandig applicaties en clouddiensten gaan gebruiken, weet een organisatie vaak niet meer waar bedrijfsgegevens worden opgeslagen en wie daar toegang toe heeft.
1. Kans op datalekken
Bedrijfsinformatie of persoonsgegevens kunnen terechtkomen bij externe leveranciers waarvan niet duidelijk is hoe zij met gegevens omgaan.
Neem bijvoorbeeld een medewerker die een contract met klantgegevens uploadt naar een gratis online PDF-tool. Het document wordt dan naar een externe server gestuurd. Maar waar staat die server? Hoe lang wordt het document bewaard? En wordt het misschien voor andere doeleinden gebruikt?
Dat is vaak niet duidelijk.
2. Problemen met de AVG
Bij zakelijke verwerking van persoonsgegevens gelden eisen vanuit de AVG. Bij onbekende clouddiensten ontbreekt bijvoorbeeld regelmatig een goede verwerkersovereenkomst.
Ook is vaak onduidelijk:
Dat kan voor een organisatie leiden tot vervelende verrassingen.
3. Accounts buiten het centrale beheer
Bedrijven gebruiken steeds vaker Microsoft 365 en Entra ID om gebruikers centraal te beheren.
Bij Shadow IT worden echter vaak losse accounts aangemaakt met een zakelijk of zelfs privé-e-mailadres.
Daarmee vallen deze accounts buiten beveiligingsmaatregelen zoals:
Vertrekt een medewerker, dan kan zo’n extern account soms gewoon actief blijven.
4. Geen back-up of herstelmogelijkheid
Belangrijke informatie kan terechtkomen in een applicatie waarvan niemand binnen de organisatie weet dat deze wordt gebruikt.
Wanneer het account wordt verwijderd, de leverancier stopt of een medewerker vertrekt, kan die informatie verloren gaan.
En zonder centrale back-up is herstel vaak onmogelijk.
5. Malware en phishing
Ook onbeoordeelde software en browserextensies vormen een risico.
Een extensie kan bijvoorbeeld toegang krijgen tot websites die medewerkers bezoeken of gegevens die zij invoeren. Een kwaadaardige of gehackte uitbreiding kan zo een ingang vormen voor cybercriminelen.
6. Gevaarlijke koppelingen met Microsoft 365
Een steeds belangrijker risico zijn externe applicaties die toegang vragen tot Microsoft 365.
Met één klik op Toestaan kan een medewerker een applicatie soms toegang geven tot:
Daarom is het belangrijk om ook zogenoemde OAuth-koppelingen regelmatig te controleren.
AI zorgt voor een nieuwe vorm van Shadow IT
De snelle opkomst van AI-diensten maakt Shadow IT opnieuw actueel.
Medewerkers gebruiken AI bijvoorbeeld om teksten te schrijven, documenten samen te vatten, softwarecode te analyseren of offertes te verbeteren.
Dat kan heel efficiënt zijn, maar er ontstaat een risico wanneer vertrouwelijke informatie zonder duidelijke afspraken in externe AI-systemen wordt ingevoerd.
Denk aan:
Organisaties zouden daarom duidelijke afspraken moeten maken over welke AI-diensten gebruikt mogen worden en welke informatie daarin wel en niet mag worden verwerkt.
Shadow IT volledig verbieden werkt meestal niet
De eerste reactie kan zijn om alle niet-goedgekeurde software simpelweg te verbieden. Maar in de praktijk werkt dat vaak averechts. Medewerkers gebruiken Shadow IT meestal omdat bestaande systemen onvoldoende aansluiten bij hun werkzaamheden. Alleen verbieden lost die behoefte niet op.
Een betere aanpak is om veilige alternatieven beschikbaar te stellen.
Wat kun je als organisatie doen?
Een goede aanpak combineert techniek met duidelijke afspraken.
Begin bijvoorbeeld met een inventarisatie van gebruikte software en clouddiensten. Kijk vervolgens welke diensten noodzakelijk zijn en welke kunnen worden vervangen door goedgekeurde oplossingen.
Daarnaast kunnen technische maatregelen helpen, zoals:
Maak daarnaast duidelijke afspraken over het gebruik van cloudopslag, AI-diensten en online tools.
Bewustwording is minstens zo belangrijk
De meeste medewerkers realiseren zich niet dat een simpele online tool een beveiligingsrisico kan opleveren. Daarom is uitleg belangrijker dan alleen regels.
Leg bijvoorbeeld uit waarom een document niet zomaar naar iedere website geüpload mag worden en waarom toestemming geven aan een onbekende Microsoft 365-app risico’s kan opleveren. Als medewerkers begrijpen waarom bepaalde maatregelen bestaan, is de kans veel groter dat zij zich eraan houden.
Weet jij welke applicaties binnen jouw organisatie worden gebruikt?
Shadow IT blijft vaak lange tijd onzichtbaar. Totdat er een beveiligingsincident ontstaat, gegevens verdwijnen of blijkt dat een onbekende externe leverancier toegang heeft tot bedrijfsinformatie. Daarom is het verstandig om periodiek te controleren welke applicaties, clouddiensten en koppelingen binnen de organisatie worden gebruikt.
Want je kunt iets pas beveiligen als je het in beeld hebt.