Alle Artikel

Schatten-IT: Wie viel Technologie nutzt ein Unternehmen ohne das Wissen der IT-Abteilung?

10.09.2026 | 13 min Cybersicherheit

Heutzutage lässt sich ein neues Cloud-Tool innerhalb von Minuten und ohne Einbindung der Unternehmens-IT in Betrieb nehmen. Das Marketingteam erstellt ein Konto bei einer SaaS-Anwendung, das Vertriebsteam beginnt, Dokumente über einen externen Dienst auszutauschen, und ein Mitarbeiter nutzt generative KI zur Verarbeitung arbeitsbezogener Daten.

Jede Entscheidung mag für sich genommen praktisch erscheinen, doch nach und nach entsteht eine technologische Umgebung, über die das Unternehmen keinen vollständigen Überblick hat.

Shadow IT ist daher nicht nur ein Problem nicht genehmigter Anwendungen. Es ist ein Problem des Sichtbarkeitsverlusts darüber, wo sich Unternehmensdaten befinden, wer Zugriff darauf hat und was mit ihnen geschieht.

Die Cloud hat die Nutzung von Unternehmenstechnologien grundlegend vereinfacht. Eine Abteilung muss nicht mehr auf einen neuen Server, die Installation einer Anwendung oder ein umfangreiches IT-Projekt warten, denn viele Tools lassen sich per Karte bestellen und noch am selben Tag einsetzen. Für die Produktivität ist das ein bedeutender Vorteil, zugleich verlagert sich dadurch jedoch ein Teil der Technologieentscheidungen aus den traditionellen IT-Prozessen heraus.

Genau hier entsteht Shadow IT. Dabei handelt es sich um Anwendungen, Geräte oder Cloud-Dienste, die ohne Wissen, Genehmigung oder ausreichende Kontrolle der Organisation für Arbeitszwecke genutzt werden. Das Problem muss dabei nicht die Technologie selbst sein. Dasselbe SaaS-Tool kann bei einer gesteuerten Einführung ein vollkommen legitimer Bestandteil der Unternehmensumgebung sein.

Shadow IT entsteht häufig nicht durch die Umgehung von Regeln

Beim Begriff Shadow IT kann das Bild eines Mitarbeiters entstehen, der Sicherheitsregeln bewusst ignoriert. In der Praxis ist die Ursache oft weitaus banaler. Jemand muss eine Arbeitsaufgabe lösen, und ein verfügbares Cloud-Tool erledigt sie schneller als der bestehende Unternehmensprozess.

Das Marketing benötigt möglicherweise ein Grafiktool, der Vertrieb eine CRM-Erweiterung und ein Projektteam einen Bereich für den Dateiaustausch mit einem externen Partner. Wenn die Genehmigung neuer Software langsam ist oder nicht klar ist, welche Anwendungen erlaubt sind, wird das Anlegen eines weiteren Kontos zur einfachsten Lösung. Shadow IT ist daher oft ein Symptom für die Diskrepanz zwischen dem Tempo, in dem das Geschäft arbeiten möchte, und dem Tempo, in dem die Organisation die benötigten Technologien sicher bereitstellen kann.

Das ist auch bei der Gestaltung der Sicherheit wichtig. Ein rein repressiver Ansatz kann lediglich dazu führen, dass Nutzer neue Tools auf noch weniger sichtbare Weise einsetzen. Wirksamer ist es zu verstehen, warum ein bestimmter Dienst eingeführt wurde und welchen Bedarf die Abteilung damit decken wollte.

SaaS hat verändert, wie IT im Unternehmen entsteht

Früher war der Kauf einer Unternehmensanwendung ein relativ sichtbarer Prozess. Er erforderte Lizenzen, Infrastruktur, eine Installation oder das Eingreifen eines Administrators, sodass die IT in der Regel von der neuen Technologie wusste. SaaS hat dieses Modell erheblich vereinfacht, denn häufig benötigt ein Nutzer nur eine E-Mail-Adresse und eine Zahlungskarte.

Gerade kleine und mittlere Unternehmen können von diesem Phänomen stark betroffen sein. Technologiekäufe erfolgen häufig dezentral, und einzelne Abteilungen haben bei der Auswahl von Tools mehr Freiheit, während die interne IT nur begrenzte Kapazitäten hat, jedes neue Konto zu überwachen. So können nach und nach mehrere parallele Anwendungen für dieselbe Aufgabe entstehen.

Eine typische Situation kann Folgendes umfassen:

  • mehrere Tools für den Austausch von Dokumenten,
  • mehrere Projektplattformen,
  • verschiedene Tools für Videokonferenzen,
  • eigenständige CRM- oder Marketinganwendungen,
  • Dienste zur Übertragung großer Dateien,
  • Tools für generative KI,
  • Cloud-Speicher, die von einzelnen Mitarbeitern eingerichtet wurden.

Jeder Dienst bringt zugleich ein weiteres Benutzerkonto, zusätzliche Berechtigungen und einen weiteren Ort mit sich, an dem Unternehmensdaten landen können. Mit der wachsenden Zahl von Anwendungen nimmt daher nicht nur die technologische Vielfalt zu, sondern auch die Fläche, die sicherheitstechnisch verwaltet werden muss.

Ein persönliches Cloud-Konto kann Unternehmensdaten enthalten

Eines der einfachsten Beispiele für Shadow IT ist die Nutzung eines persönlichen Cloud-Speichers für ein Arbeitsdokument. Ein Mitarbeiter muss möglicherweise schnell eine größere Datei übertragen, mit einem Lieferanten zusammenarbeiten oder die Arbeit auf einem anderen Gerät fortsetzen. Deshalb speichert er das Dokument in der persönlichen Cloud, die er bereits nutzt.

Aus Sicht des Arbeitsablaufs kann dies eine kleine Abkürzung sein. Aus Sicht des Unternehmens haben die Daten jedoch eine Umgebung verlassen, für die die Organisation Zugriffsregeln, Audits und einen Benutzerlebenszyklus definiert hat. Die IT weiß anschließend möglicherweise nicht einmal, dass eine Kopie des Dokuments existiert.

Das Risiko kann sich erst deutlich später zeigen. Ein Mitarbeiter verlässt das Unternehmen, das persönliche Konto bleibt aktiv und die Arbeitsdokumente darauf bleiben zugänglich, obwohl das Unternehmenskonto bereits deaktiviert wurde. Der Austritt eines Mitarbeiters muss den Zugriff auf Daten, die sich nie unter der Verwaltung des Unternehmens befanden, daher nicht beenden.

KI hat eine neue Form von Shadow IT geschaffen

Generative KI hat die Zahl der Tools erheblich erweitert, die Nutzer ohne Eingreifen der IT in ihre tägliche Arbeit einbinden können. Text kann in einen Chatbot eingefügt, ein Dokument zur Analyse hochgeladen und Quellcode einem Tool zur Erklärung oder Bearbeitung übergeben werden. In vielen Fällen handelt es sich um legitime Bemühungen zur Steigerung der Produktivität.

Ohne klare Regeln weiß ein Nutzer jedoch möglicherweise nicht, welche Informationen in einen bestimmten Dienst eingegeben werden dürfen. Problematisch können beispielsweise ein Geschäftsvertrag, ein internes Finanzdokument, personenbezogene Daten, Quellcode oder Kundeninformationen sein. Ohne Kenntnis der Nutzungsbedingungen ist zudem möglicherweise unklar, wie die Daten verarbeitet, gespeichert oder verwendet werden.

Die Lösung besteht daher nicht darin, automatisch alle KI-Tools zu verbieten. Die Organisation muss wissen, welche Dienste die Mitarbeiter nutzen, welche Arten von Daten dort eingegeben werden und welche Anwendungsfälle akzeptabel sind. AI Governance wird damit zunehmend Teil desselben Problems wie Shadow IT. Ohne Transparenz lassen sich keine sinnvollen Sicherheitsregeln festlegen.

Das größte Problem ist, dass das Unternehmen nicht weiß, was es nicht weiß

Das Sicherheitsteam kann Microsoft 365, die Unternehmens-Cloud, ERP oder andere bekannte Unternehmenssysteme sehr gut schützen. Nutzt die Vertriebsabteilung jedoch fünf weitere Anwendungen, die niemand erfasst hat, gilt die Sicherheitsrichtlinie für sie möglicherweise überhaupt nicht. So entsteht ein blinder Fleck, der nicht auf dieselbe Weise geschützt werden kann wie die bekannte Umgebung.

Shadow IT wirft daher mehrere grundlegende Fragen auf:

  • Welche SaaS-Anwendungen werden im Unternehmen tatsächlich genutzt?
  • Welche davon enthalten Unternehmensdaten?
  • Wer hat die Administratorkonten angelegt?
  • Wie authentifizieren sich die Nutzer?
  • Wer darf Daten extern teilen?
  • Sind dieselben Daten in mehreren Diensten vorhanden?
  • Was geschieht mit dem Konto, wenn ein Mitarbeiter das Unternehmen verlässt?

Wenn das Unternehmen bereits die erste Frage nicht beantworten kann, lassen sich die übrigen Sicherheitskontrollen nur sehr schwer einrichten.

Transparenz ist daher der erste Schritt beim Umgang mit Shadow IT, nicht das endgültige Ziel.

Ein neues SaaS bedeutet auch neue Identitäten

Jede eigenständige Anwendung kann ein eigenes Benutzerkonto erzeugen. Ist der Dienst nicht mit der zentralen Unternehmensidentität verbunden, entstehen ein weiteres Passwort, eine weitere Möglichkeit zum Zurücksetzen des Zugriffs und ein zusätzlicher Prozess, der beim Eintritt oder Austritt eines Mitarbeiters bewältigt werden muss. Bei Dutzenden von Tools wird die Identität nach und nach fragmentiert.

Das erschwert auch die Sicherheitsrichtlinien. Das Unternehmen kann MFA für die wichtigsten Systeme hochwertig eingerichtet haben, doch eine neue SaaS-Anwendung verwendet möglicherweise nur ein Passwort oder einen eigenen Authentifizierungsmechanismus. Zugleich kann sie außerhalb des zentralen Überblicks über aktive Nutzer bleiben.

Das Prinzip der geringsten Berechtigungen und der fortlaufenden Überprüfung, das die Grundlage der Zero-Trust-Sicherheit, betrifft daher nicht nur interne Anwendungen. Es ist bei Cloud-Diensten ebenso relevant, da die Unternehmensidentität immer häufiger zur wichtigsten Grenze zwischen Nutzer und Daten wird.

Der Austritt eines Mitarbeiters ist ein praktischer Test für die Kontrolle über SaaS

Bei verwalteten Unternehmenssystemen kann das Konto eines ausscheidenden Mitarbeiters nach einem festgelegten Prozess deaktiviert werden. Hat der Mitarbeiter jedoch eigene SaaS-Konten angelegt, können einige Dienste auch nach seinem Austritt aktiv bleiben. Zudem weiß das Unternehmen möglicherweise gar nicht, dass das betreffende Konto existiert.

Das Problem kann noch gravierender sein, wenn der ausscheidende Mitarbeiter eine persönliche E-Mail-Adresse verwendet hat oder der einzige Administrator des Dienstes war. Die Abteilung kann dann den Zugriff auf Daten verlieren, oder umgekehrt kann der ehemalige Mitarbeiter weiterhin auf Informationen zugreifen, die er nicht mehr benötigt. Shadow IT wird so von einem abstrakten Sicherheitsproblem zu einem praktischen Problem des Eigentums an Unternehmensdaten.

Deshalb ist es wichtig, dass der Zugriffslebenszyklus nicht mit der Deaktivierung des Domänenkontos endet. Der Schutz der Unternehmensinfrastruktur muss auch Identitäten und Berechtigungen über Cloud-Dienste hinweg umfassen, da heute gerade über sie auf einen erheblichen Teil der Unternehmensinformationen zugegriffen wird.

Shadow IT kann auch ein finanzielles Problem verursachen

Sicherheit ist nicht der einzige Grund, warum ein Unternehmen einen Überblick über SaaS benötigt. Ein dezentraler Einkauf kann dazu führen, dass mehrere Abteilungen für unterschiedliche Anwendungen mit ähnlicher Funktion bezahlen, während ein Teil der Lizenzen ungenutzt bleibt. Bei niedrigen monatlichen Gebühren mögen die einzelnen Kosten unbedeutend erscheinen, doch bei Dutzenden von Diensten summieren sie sich nach und nach.

Hinzu kommt das Problem der Vertragsverantwortung und Administration. Einige Dienste sind an die Zahlungskarte eines bestimmten Mitarbeiters gebunden, andere an die E-Mail-Adresse einer Person, die nicht mehr im Unternehmen arbeitet. So kann die Organisation ein kritisches Arbeitstool ohne klaren Verantwortlichen und ohne zentrale Kontrolle über das Abonnement nutzen. Shadow IT ist somit nicht nur ein Sicherheitsbegriff. Es ist zugleich ein Thema der Steuerung von Technologien, Kosten und Verantwortlichkeiten für Unternehmensprozesse.

Schützen Sie Ihre Geschäfts- und Betriebsprozesse vor Cyberbedrohungen

Stärken Sie den Schutz Ihrer Infrastruktur, Daten und Nutzer mit fortschrittlichen Technologien und professionellen Cybersecurity-Services.

Kontaktieren Sie uns

Nicht jede nicht genehmigte Anwendung ist automatisch gefährlich

Allein die Tatsache, dass die IT eine Anwendung ursprünglich nicht genehmigt hat, bedeutet noch nicht, dass der Dienst ein unvertretbares Risiko darstellt. Es kann sich um ein hochwertiges Tool handeln, das einen tatsächlichen Bedarf der Abteilung erfüllt hat und nach einer Sicherheitsbewertung in die Standardtechnologien des Unternehmens aufgenommen werden kann. Shadow IT sollte daher nicht nur als Liste von Tools verstanden werden, die verboten werden müssen.

Wichtiger ist es herauszufinden:

  • warum die Anwendung eingeführt wurde,
  • welche Daten sie verarbeitet,
  • wer sie nutzt,
  • welche Sicherheitsmöglichkeiten sie bietet,
  • ob der Zugriff zentralisiert werden kann,
  • ob es eine genehmigte Alternative gibt.

Ein solcher Ansatz verringert zugleich den Konflikt zwischen IT und Nutzern. Sicherheit ist kein Hindernis mehr bei der Arbeit, sondern wird zu einer Möglichkeit, ein legitimes Tool mit angemessener Kontrolle einzusetzen.

Wie sich feststellen lässt, ob Shadow IT im Unternehmen existiert

Bei den meisten Organisationen lautet die beste Frage nicht, ob Shadow IT existiert, sondern wie groß ihr Umfang ist. Bereits eine einfache Überprüfung der verwendeten Tools kann einen deutlichen Unterschied zwischen dem offiziellen Anwendungskatalog und der tatsächlichen täglichen Arbeit aufzeigen. Dabei ist es wichtig, sich nicht nur auf kostenpflichtige Lizenzen zu konzentrieren.

Anzeichen können beispielsweise sein:

  • Unternehmens-E-Mail-Adressen, die bei unbekannten SaaS-Diensten registriert sind,
  • Softwarezahlungen über separate Firmenkarten,
  • Dateien, die über persönliche Cloud-Speicher geteilt werden,
  • OAuth-Berechtigungen, die externen Anwendungen erteilt wurden,
  • Konten, die außerhalb des zentralen Identitätssystems angelegt wurden,
  • die Nutzung öffentlicher KI-Dienste für Arbeitszwecke,
  • nicht standardmäßige Cloud-Dienste, die im Netzwerkverkehr sichtbar sind.

Das Ergebnis soll nicht die sofortige Sperrung alles Unbekannten sein. Das erste Ziel besteht darin, eine Übersicht der tatsächlich genutzten Technologien zu erstellen und festzustellen, welche davon mit sensiblen oder kritischen Informationen arbeiten.

Shadow IT zeigt die Grenzen der traditionellen Vorstellung vom Unternehmensnetzwerk

Bei Cloud-Anwendungen können sich die Daten, der Nutzer und der Dienst selbst außerhalb des traditionellen Unternehmensnetzwerks befinden. Ein Mitarbeiter arbeitet von zu Hause aus, meldet sich direkt bei einer SaaS-Plattform an, und die Unternehmensfirewall ist möglicherweise nicht Teil der Kommunikation. Ein Sicherheitsmodell, das überwiegend auf dem Schutz des Netzwerkperimeters beruht, kann daher nicht alle modernen Arbeitsszenarien abdecken.

Umso wichtiger werden Identität, Gerät, Zugriffskontext und die Daten selbst. Das Unternehmen muss entscheiden, wer einen bestimmten Dienst nutzen darf, von welchem Gerät aus und mit welchen Informationen. Cloud hat nicht nur Anwendungen aus dem Unternehmen verlagert, sondern auch den Ort, an dem die Sicherheitsrichtlinie durchgesetzt werden muss.

Das ist zugleich der Grund, warum eine übliche Kombination traditioneller Sicherheitsmaßnahmen in einer modernen Umgebung möglicherweise nicht ausreicht. Der Schutz muss dem Nutzer und den Daten auch über die physischen Grenzen des Büros hinaus folgen.

Sieben Fragen, die das Ausmaß der Shadow IT aufdecken

Für eine grundlegende Beurteilung ist es nicht notwendig, mit dem Kauf einer weiteren Technologie zu beginnen. Ein großer Teil des Problems lässt sich bereits erkennen, indem die offizielle Anwendungsliste damit verglichen wird, wie die einzelnen Teams tatsächlich arbeiten. Dabei ist es wichtig, sich nicht nur auf die IT-Abteilung zu konzentrieren.

Hilfreiche Fragen sind:

  1. Wie viele SaaS-Anwendungen nutzt das Unternehmen offiziell und wie viele nutzen die einzelnen Abteilungen?
  2. Welche Dienste enthalten personenbezogene, kundenbezogene oder geschäftlich sensible Daten?
  3. Welche Konten sind nicht mit der Unternehmensidentität verknüpft?
  4. Werden persönliche Cloud-Konten für Arbeitsdokumente genutzt?
  5. Welche KI-Tools erhalten Unternehmensdaten?
  6. Wer ist Eigentümer und Administrator der einzelnen SaaS-Dienste?
  7. Was geschieht mit Konten und Daten, wenn ein Mitarbeiter das Unternehmen verlässt?

Gibt es auf diese Fragen keine verlässlichen Antworten, ist nicht unbedingt die Cloud selbst das Problem. Das Problem ist die unzureichende Kontrolle über ihre Nutzung.

Das Ziel ist nicht, die Cloud aufzuhalten, sondern blinde Flecken zu beseitigen

SaaS- und Cloud-Anwendungen haben Unternehmen Geschwindigkeit, Flexibilität und die Möglichkeit gebracht, hochwertige Tools ohne umfangreiche eigene Infrastruktur zu nutzen. Shadow IT lässt sich daher nicht durch eine Rückkehr zu einem Modell lösen, in dem jede neue Anwendung automatisch ein Problem darstellt. Wichtiger ist es, einen Prozess zu schaffen, der die sichere Nutzung neuer Dienste ermöglicht und zugleich den Überblick über Daten und Zugriffe bewahrt.

Der erste Schritt ist Transparenz. Das Unternehmen muss die genutzten Dienste, Konten, Verantwortlichen und die Arten von Daten kennen, die über sie laufen. Erst dann lässt sich entscheiden, welche Anwendungen erlaubt, welche eingeschränkt und welche durch eine sicherere Alternative ersetzt werden sollen.

Shadow IT ist in erster Linie nicht das Problem, dass Mitarbeiter zu viele Technologien nutzen. Das Problem entsteht, wenn das Unternehmen nicht weiß, welche Technologien sie verwenden und was darin mit den Unternehmensdaten geschieht.

Von Shadow IT zur gesteuerten Cloud-Nutzung

Eine vollständige Sperrung aller unbekannten Dienste kann die Produktivität einschränken und weitere Versuche hervorrufen, Regeln zu umgehen. Das andere Extrem, jeder Abteilung die Nutzung beliebiger Anwendungen zu überlassen, führt wiederum zum Verlust der Kontrolle über Identitäten und Daten. Das praktische Ziel ist daher eine gesteuerte Cloud-Umgebung, die zwischen einem legitimen Arbeitsbedarf und einem unangemessenen Risiko unterscheiden kann.

Ein solches Modell verbindet technologische Transparenz mit klaren Regeln für Nutzer, Identitäten und Daten. Das Unternehmen erhält einen Überblick über die Dienste, ohne automatisch jede neue Arbeitsweise zu blockieren. Gerade dieser Wandel vom Verbot zur kontrollierten Nutzung bildet die Grundlage für die nächste Phase der Cloud-Sicherheit.

Häufig gestellte Fragen

Als Schatten-IT werden Technologien bezeichnet, die zu beruflichen Zwecken ohne Wissen, Genehmigung oder angemessene Kontrolle durch die Organisation genutzt werden. Dazu können SaaS-Anwendungen, private Cloud-Konten, KI-Tools oder andere Online-Dienste gehören. Die Anwendung an sich ist nicht zwangsläufig gefährlich; das Hauptrisiko liegt in der fehlenden Transparenz und Verwaltung.

Dies geschieht meist, weil ein Nutzer eine bestimmte Arbeitsaufgabe schnell erledigen muss. Cloud-Dienste lassen sich innerhalb von Minuten nutzen, während der interne Genehmigungsprozess für neue Technologien deutlich länger dauern kann. Das Problem hängt daher oft mit der Struktur der internen Abläufe zusammen.

Das kann der Fall sein, wenn das Tool ohne Genehmigung oder ohne klare Regeln für den Umgang mit Unternehmensdaten zu beruflichen Zwecken genutzt wird. Es hängt vor allem von der Art des Dienstes, der Bereitstellungsmethode und den Daten ab, die die Nutzer darin eingeben. Daher ist eine verwaltete KI-Unternehmenslösung nicht automatisch Schatten-IT.

Das Unternehmen hat unter Umständen keine Kontrolle über den Zugriff auf, die Speicherung oder die Löschung von Arbeitsdokumenten, die in einem persönlichen Konto abgelegt sind. Das Risiko steigt, wenn ein Mitarbeiter das Unternehmen verlässt, da die Deaktivierung der Unternehmensidentität keine Auswirkungen auf den privaten Dienst haben muss. Folglich können Unternehmensdaten außerhalb der Verwaltungshoheit der Organisation verbleiben.

Nicht immer. Ein rein restriktiver Ansatz kann berechtigte geschäftliche Anforderungen behindern und dazu führen, dass die Regeln zunehmend umgangen werden. Ein wirksamerer erster Schritt besteht darin, Transparenz zu schaffen, die mit einzelnen Diensten verbundenen Risiken zu bewerten und einen klaren Prozess für deren Genehmigung und Nutzung zu etablieren.

Kleine und mittlere Unternehmen beschaffen SaaS-Lösungen häufig dezentral, wobei einzelne Abteilungen ihre eigenen Tools nutzen. Gleichzeitig fehlt es ihnen oft an einem großen Sicherheits- oder IT-Team, um all diese Dienste kontinuierlich zu verwalten. Infolgedessen kann selbst ein relativ kleines Unternehmen am Ende ein überraschend umfangreiches Ökosystem an Cloud-Anwendungen nutzen.