Všechny články

Shadow IT: Kolik technologií firma používá bez vědomí IT?

10.09.2026 | 13 min Kybernetická bezpečnost

Nový cloudový nástroj dnes lze začít používat během několika minut a bez zásahu firemního IT. Marketing si vytvoří účet v SaaS aplikaci, obchod začne sdílet dokumenty přes externí službu a zaměstnanec použije generativní AI ke zpracování pracovních údajů.

Každé rozhodnutí může samo o sobě působit prakticky, ale postupně vzniká technologické prostředí, o kterém firma nemá úplný přehled.

Shadow IT proto není jen problém nepovolených aplikací. Je to problém ztráty přehledu o tom, kde se nacházejí firemní data, kdo k nim má přístup a co se s nimi děje.

Cloud zásadně zjednodušil používání firemních technologií. Oddělení už nemusí čekat na nový server, instalaci aplikace nebo rozsáhlý IT projekt, protože řadu nástrojů lze objednat kartou a začít používat ještě tentýž den. Pro produktivitu je to významná výhoda, zároveň se tím však část technologického rozhodování přesouvá mimo tradiční IT procesy.

Právě zde vzniká Shadow IT. Jde o aplikace, zařízení nebo cloudové služby používané k pracovním účelům bez vědomí, schválení nebo dostatečné kontroly organizace. Problémem přitom nemusí být samotná technologie. Stejný SaaS nástroj může být při řízeném nasazení zcela legitimní součástí firemního prostředí.

Shadow IT často nevzniká obcházením pravidel

Pojem Shadow IT může vyvolávat představu zaměstnance, který vědomě ignoruje bezpečnostní pravidla. V praxi je příčina často mnohem prozaičtější. Člověk potřebuje vyřešit pracovní úkol a dostupný cloudový nástroj ho zvládne rychleji než stávající firemní proces.

Marketing může potřebovat nástroj pro grafiku, obchodní oddělení doplněk CRM a projektový tým prostor pro sdílení souborů s externím partnerem. Pokud je schvalování nového softwaru pomalé nebo není jasné, které aplikace jsou povolené, nejjednodušším řešením se stane vytvoření dalšího účtu. Shadow IT je proto často příznakem rozdílu mezi tím, jak rychle chce byznys pracovat, a tím, jak rychle dokáže organizace bezpečně zpřístupnit potřebné technologie.

To je důležité i při nastavování bezpečnosti. Čistě represivní přístup může vést jen k tomu, že uživatelé budou nové nástroje využívat ještě méně viditelným způsobem. Účinnější je pochopit, proč konkrétní služba vznikla a jakou potřebu oddělení řešilo.

SaaS změnil způsob, jakým ve firmě vzniká IT

Dříve byl nákup podnikové aplikace relativně viditelným procesem. Vyžadoval licence, infrastrukturu, instalaci nebo zásah administrátora, takže IT o nové technologii zpravidla vědělo. SaaS tento model výrazně zjednodušil, protože uživatel často potřebuje jen e-mailovou adresu a platební kartu.

Právě malé a střední firmy mohou být tímto jevem výrazně zasaženy. Nákupy technologií bývají decentralizované a jednotlivá oddělení mají větší volnost při výběru nástrojů, zatímco interní IT má omezenou kapacitu sledovat každý nový účet. Postupně tak může vzniknout několik paralelních aplikací pro stejný úkol.

Typická situace může zahrnovat:

  • několik nástrojů pro sdílení dokumentů,
  • více projektových platforem,
  • různé nástroje pro videokonference,
  • samostatné CRM nebo marketingové aplikace,
  • služby pro přenos velkých souborů,
  • nástroje generativní AI,
  • cloudová úložiště vytvořená jednotlivými pracovníky.

Každá služba zároveň přináší další uživatelský účet, další oprávnění a další místo, kde mohou skončit firemní data. S rostoucím počtem aplikací proto neroste jen technologická rozmanitost, ale také plocha, kterou je třeba bezpečnostně spravovat.

Osobní cloudový účet může obsahovat firemní data

Jedním z nejjednodušších příkladů Shadow IT je použití osobního cloudového úložiště pro pracovní dokument. Zaměstnanec může potřebovat rychle přenést větší soubor, spolupracovat s dodavatelem nebo pokračovat v práci na jiném zařízení. Dokument proto uloží do osobního cloudu, který již používá.

Z pohledu pracovního procesu může jít o drobnou zkratku. Z pohledu firmy však data opustila prostředí, nad kterým má organizace definovaná přístupová pravidla, audit a životní cyklus uživatelů. IT následně nemusí vědět, že kopie dokumentu vůbec existuje.

Riziko se může projevit až podstatně později. Zaměstnanec odejde, osobní účet zůstane aktivní a pracovní dokumenty na něm zůstanou dostupné bez ohledu na to, že firemní účet již byl deaktivován. Odchod zaměstnance tak nemusí odstranit přístup k datům, která nikdy nebyla pod správou firmy.

AI vytvořila novou formu Shadow IT

Generativní AI výrazně rozšířila počet nástrojů, které mohou uživatelé zapojit do každodenní práce bez zásahu IT. Text lze vložit do chatbota, dokument nahrát k analýze a zdrojový kód předat nástroji k vysvětlení nebo úpravě. V mnoha případech jde o legitimní snahu zvýšit produktivitu.

Bez jasných pravidel však uživatel nemusí vědět, které informace lze do konkrétní služby vložit. Problémem může být například obchodní smlouva, interní finanční dokument, osobní údaje, zdrojový kód nebo informace o zákazníkovi. Bez znalosti podmínek služby zároveň nemusí být jasné, jak jsou údaje zpracovávány, uchovávány nebo používány.

Řešením proto není automaticky zakázat všechny nástroje AI. Organizace potřebuje vědět, které služby zaměstnanci používají, jaké typy dat do nich vstupují a které případy použití jsou přijatelné. AI governance se tak postupně stává součástí stejného problému jako Shadow IT. Bez přehledu nelze rozumně nastavit bezpečnostní pravidla.

Největším problémem je, že firma neví, co neví

Bezpečnostní tým může velmi dobře chránit Microsoft 365, firemní cloud, ERP nebo další známé podnikové systémy. Pokud však obchodní oddělení používá dalších pět aplikací, které nikdo nezaevidoval, bezpečnostní politika se na ně nemusí vůbec vztahovat. Vzniká tak slepé místo, které nelze chránit stejným způsobem jako známé prostředí.

Shadow IT proto vyvolává několik základních otázek:

  • Které SaaS aplikace se ve firmě skutečně používají?
  • Které z nich obsahují firemní data?
  • Kdo vytvořil administrátorské účty?
  • Jak se uživatelé autentizují?
  • Kdo může sdílet data externě?
  • Existují stejná data ve více službách?
  • Co se stane s účtem při odchodu zaměstnance?

Pokud firma neumí odpovědět už na první otázku, ostatní bezpečnostní kontroly se nastavují jen velmi obtížně.

Přehled je proto prvním krokem při řešení Shadow IT, nikoli jeho konečným cílem.

Jeden nový SaaS znamená také nové identity

Každá samostatná aplikace může vytvořit vlastní uživatelský účet. Pokud služba není propojena s centrální firemní identitou, vzniká další heslo, další způsob resetování přístupu a další proces, který je třeba zvládnout při nástupu nebo odchodu pracovníka. Při desítkách nástrojů se identita postupně fragmentuje.

To komplikuje také bezpečnostní politiky. Firma může mít kvalitně nastavené MFA pro hlavní systémy, ale nová SaaS aplikace může používat pouze heslo nebo vlastní autentizační mechanismus. Zároveň může zůstat mimo centrální přehled o aktivních uživatelích.

Princip minimálních oprávnění a průběžného ověřování, který je základem bezpečnosti Zero Trust, se proto netýká pouze interních aplikací. Je stejně relevantní u cloudových služeb, kde se firemní identita stále častěji stává hlavní hranicí mezi uživatelem a daty.

Odchod zaměstnance je praktickým testem kontroly nad SaaS

U spravovaných firemních systémů lze účet odcházejícího pracovníka deaktivovat podle definovaného procesu. Pokud však zaměstnanec vytvořil vlastní SaaS účty, některé služby mohou zůstat aktivní i po jeho odchodu. Firma navíc nemusí vědět, že daný účet existuje.

Problém může být ještě vážnější, pokud odcházející pracovník používal osobní e-mail nebo byl jediným administrátorem služby. Oddělení pak může ztratit přístup k datům, nebo naopak bývalý zaměstnanec může mít přístup k informacím, které již nepotřebuje. Shadow IT se tak mění z abstraktního bezpečnostního problému na praktický problém vlastnictví firemních dat.

Proto je důležité, aby životní cyklus přístupu nekončil deaktivací doménového účtu. Ochrana firemní infrastruktury musí zahrnovat také identitu a oprávnění napříč cloudovými službami, protože právě jejich prostřednictvím se dnes přistupuje k významné části podnikových informací.

Shadow IT může vytvářet také finanční problém

Bezpečnost není jediným důvodem, proč firma potřebuje přehled o SaaS. Decentralizovaný nákup může vést k tomu, že několik oddělení platí různé aplikace pro podobný úkol, přičemž část licencí zůstává nevyužitá. U menších měsíčních poplatků se jednotlivé náklady mohou jevit jako zanedbatelné, ale u desítek služeb se postupně kumulují.

Vzniká také problém vlastnictví smlouvy a administrace. Některé služby jsou vázány na platební kartu konkrétního pracovníka, jiné na e-mail člověka, který již ve firmě nepracuje. Organizace tak může používat kritický pracovní nástroj bez jasného vlastníka a bez centrální kontroly nad předplatným. Shadow IT tedy není pouze bezpečnostní pojem. Je zároveň tématem řízení technologií, nákladů a odpovědnosti za firemní procesy.

Chraňte své firemní a provozní procesy před kybernetickými hrozbami

Posilte ochranu své infrastruktury, dat i uživatelů pomocí pokročilých technologií a služeb kybernetické bezpečnosti.

Kontaktujte nás

Ne každá neschválená aplikace je automaticky nebezpečná

Samotný fakt, že IT aplikaci původně neschválilo, ještě neznamená, že služba představuje nepřijatelné riziko. Může jít o kvalitní nástroj, který vyřešil skutečnou potřebu oddělení a po bezpečnostním posouzení může být zařazen mezi standardní firemní technologie. Shadow IT proto není třeba chápat pouze jako seznam nástrojů, které je nutné zakázat.

Důležitější je zjistit:

  • proč aplikace vznikla,
  • jaká data zpracovává,
  • kdo ji používá,
  • jaké možnosti zabezpečení nabízí,
  • zda lze přístup centralizovat,
  • zda existuje schválená alternativa.

Takový přístup zároveň snižuje konflikt mezi IT a uživateli. Bezpečnost přestává být překážkou při práci a stává se způsobem, jak legitimní nástroj používat s přiměřenou kontrolou.

Jak zjistit, zda ve firmě existuje Shadow IT

U většiny organizací není nejlepší otázkou, zda Shadow IT existuje, ale jaký je jeho rozsah. Už jednoduché prověření používaných nástrojů může ukázat výrazný rozdíl mezi oficiálním katalogem aplikací a skutečnou každodenní prací. Důležité je přitom nezaměřovat se pouze na placené licence.

Signálem mohou být například:

  • firemní e-mailové adresy registrované v neznámých SaaS službách,
  • platby za software na oddělených firemních kartách,
  • soubory sdílené prostřednictvím osobních cloudů,
  • oprávnění OAuth udělená externím aplikacím,
  • účty vytvořené mimo centrální systém identit,
  • používání veřejných služeb AI k pracovním účelům,
  • nestandardní cloudové služby viditelné v síťovém provozu.

Výsledkem nemá být okamžité zablokování všeho neznámého. Prvním cílem je vytvořit mapu skutečně používaných technologií a zjistit, které z nich pracují s citlivými nebo kritickými informacemi.

Shadow IT ukazuje hranice tradiční představy o firemní síti

U cloudových aplikací se data, uživatel i samotná služba mohou nacházet mimo tradiční podnikovou síť. Zaměstnanec pracuje z domova, přihlašuje se přímo k SaaS platformě a firemní firewall nemusí být součástí komunikace. Bezpečnostní model založený převážně na ochraně síťového perimetru proto nedokáže pokrýt všechny moderní pracovní scénáře.

O to větší význam získává identita, zařízení, kontext přístupu a samotná data. Firma potřebuje rozhodovat, kdo smí použít konkrétní službu, z jakého zařízení a s jakými informacemi. Cloud neposunul pouze aplikace mimo firmu, posunul také místo, na kterém je třeba uplatňovat bezpečnostní politiku.

To je zároveň důvod, proč běžná kombinace tradičních bezpečnostních opatření nemusí v moderním prostředí stačit. Ochrana musí následovat uživatele a data i mimo fyzické hranice kanceláře.

Sedm otázek, které odhalí míru Shadow IT

Pro základní posouzení není nutné začínat nákupem další technologie. Velkou část problému lze odhalit už tím, že se porovná oficiální seznam aplikací s tím, jak jednotlivé týmy skutečně pracují. Důležité je přitom nezaměřovat se pouze na IT oddělení.

Užitečné otázky jsou:

  1. Kolik SaaS aplikací firma oficiálně používá a kolik jich používají jednotlivá oddělení?
  2. Které služby obsahují osobní, zákaznická nebo obchodně citlivá data?
  3. Které účty nejsou propojeny s firemní identitou?
  4. Používají se osobní cloudové účty pro pracovní dokumenty?
  5. Které nástroje AI získávají firemní údaje?
  6. Kdo je vlastníkem a administrátorem jednotlivých SaaS služeb?
  7. Co se s účty a daty stane při odchodu zaměstnance?

Pokud na tyto otázky neexistují spolehlivé odpovědi, problémem není nutně samotný cloud. Problémem je nedostatečná kontrola nad jeho používáním.

Cílem není zastavit cloud, ale odstranit slepá místa

SaaS a cloudové aplikace přinesly firmám rychlost, flexibilitu a možnost používat kvalitní nástroje bez rozsáhlé vlastní infrastruktury. Shadow IT proto nelze vyřešit návratem k modelu, ve kterém každá nová aplikace automaticky představuje problém. Důležitější je vytvořit proces, který umožní nové služby používat bezpečně a zároveň zachová přehled o datech a přístupech.

Prvním krokem je přehled. Firma potřebuje znát používané služby, účty, vlastníky a typy dat, která přes ně procházejí. Teprve potom lze rozhodnout, které aplikace povolit, které omezit a které nahradit bezpečnější alternativou.

Shadow IT není primárně problémem toho, že zaměstnanci používají příliš mnoho technologií. Problém vzniká tehdy, když firma neví, které technologie používají a co se v nich děje s firemními daty.

Od Shadow IT k řízenému používání cloudu

Úplné zablokování všech neznámých služeb může omezit produktivitu a vyvolat další pokusy obcházet pravidla. Opačný extrém, kdy každé oddělení může používat libovolné aplikace, zase vede ke ztrátě kontroly nad identitami a daty. Praktickým cílem je proto řízené cloudové prostředí, které dokáže rozlišovat mezi legitimní pracovní potřebou a nepřiměřeným rizikem.

Takový model spojuje technologický přehled s jasnými pravidly pro uživatele, identity a data. Firma získává přehled o službách, aniž by automaticky blokovala každý nový způsob práce. Právě tento posun od zákazu ke kontrolovanému používání je základem další fáze cloudové bezpečnosti.

Nejčastější dotazy

Shadow IT označuje technologie používané pro pracovní účely bez vědomí, schválení nebo dostatečné kontroly organizace. Může se jednat o SaaS aplikace, osobní cloudové účty, AI nástroje nebo další online služby. Samotná aplikace nemusí být nebezpečná; rizikem je zejména chybějící viditelnost a řízení.

Nejčastěji vzniká proto, že uživatel potřebuje rychle vyřešit konkrétní pracovní úlohu. Cloudové služby lze začít používat během několika minut, zatímco interní schválení nové technologie může trvat výrazně déle. Problém proto často souvisí také s nastavením interních procesů.

Může být, pokud se nástroj používá pro pracovní účely bez schválení nebo bez jasných pravidel pro zpracování firemních dat. Záleží zejména na typu služby, způsobu nasazení a údajích, které do ní uživatelé vkládají. Řízené podnikové AI řešení proto není automaticky Shadow IT.

Firma nemusí mít kontrolu nad přístupem, uchováváním ani odstraněním pracovních dokumentů uložených v osobním účtu. Riziko se zvyšuje při odchodu zaměstnance, protože deaktivace firemní identity nemusí ovlivnit osobní službu. Firemní data tak mohou zůstat mimo správu organizace.

Ne vždy. Čistě restriktivní přístup může omezit legitimní pracovní potřeby a vést k dalšímu obcházení pravidel. Efektivnějším prvním krokem je získat viditelnost, posoudit riziko jednotlivých služeb a vytvořit jasný proces jejich schvalování a používání.

Malé a střední firmy často nakupují SaaS decentralizovaně a jednotlivá oddělení používají vlastní nástroje. Zároveň nemusí mít velký bezpečnostní nebo IT tým, který by všechny služby průběžně spravoval. I relativně malá organizace proto může používat překvapivě rozsáhlý ekosystém cloudových aplikací.