Všetky články

Shadow IT: Koľko technológií firma používa bez vedomia IT?

10.09.2026 | 13 min Kybernetická bezpečnosť

Nový cloudový nástroj dnes možno začať používať v priebehu niekoľkých minút a bez zásahu firemného IT. Marketing si vytvorí účet v SaaS aplikácii, obchod začne zdieľať dokumenty cez externú službu a zamestnanec použije generatívnu AI na spracovanie pracovných údajov.

Každé rozhodnutie môže samostatne pôsobiť prakticky, no postupne vzniká technologické prostredie, o ktorom firma nemá úplný prehľad.

Shadow IT preto nie je iba problém nepovolených aplikácií. Je to problém straty viditeľnosti nad tým, kde sa nachádzajú firemné dáta, kto k nim má prístup a čo sa s nimi deje.

Cloud zásadne zjednodušil používanie firemných technológií. Oddelenie už nemusí čakať na nový server, inštaláciu aplikácie alebo rozsiahly IT projekt, pretože množstvo nástrojov možno objednať kartou a začať používať ešte v ten istý deň. Pre produktivitu je to významná výhoda, no zároveň sa tým časť technologického rozhodovania presúva mimo tradičné IT procesy.

Práve tu vzniká Shadow IT. Ide o aplikácie, zariadenia alebo cloudové služby používané na pracovné účely bez vedomia, schválenia alebo dostatočnej kontroly organizácie. Problémom pritom nemusí byť samotná technológia. Rovnaký SaaS nástroj môže byť pri riadenom nasadení úplne legitímnou súčasťou firemného prostredia.

Shadow IT často nevzniká obchádzaním pravidiel

Pri pojme Shadow IT môže vzniknúť predstava zamestnanca, ktorý vedome ignoruje bezpečnostné pravidlá. V praxi je príčina často oveľa prozaickejšia. Človek potrebuje vyriešiť pracovnú úlohu a dostupný cloudový nástroj ju zvládne rýchlejšie než existujúci firemný proces.

Marketing môže potrebovať nástroj na grafiku, obchod CRM doplnok a projektový tím priestor na zdieľanie súborov s externým partnerom. Ak je schvaľovanie nového softvéru pomalé alebo nie je jasné, ktoré aplikácie sú povolené, najjednoduchším riešením sa stane vytvorenie ďalšieho účtu. Shadow IT je preto často symptómom rozdielu medzi tým, ako rýchlo chce biznis pracovať, a tým, ako rýchlo dokáže organizácia bezpečne sprístupniť potrebné technológie.

To je dôležité aj pri nastavovaní bezpečnosti. Čisto represívny prístup môže viesť iba k tomu, že používatelia budú nové nástroje využívať ešte menej viditeľným spôsobom. Účinnejšie je pochopiť, prečo konkrétna služba vznikla a akú potrebu oddelenie riešilo.

SaaS zmenil spôsob, akým vo firme vzniká IT

Kedysi bol nákup podnikovej aplikácie relatívne viditeľný proces. Vyžadoval licencie, infraštruktúru, inštaláciu alebo zásah administrátora, takže IT o novej technológii spravidla vedelo. SaaS tento model výrazne zjednodušil, pretože používateľ potrebuje často iba e-mailovú adresu a platobnú kartu.

Práve malé a stredné firmy môžu byť týmto javom zasiahnuté výrazne. Technologické nákupy bývajú decentralizované a samostatné oddelenia majú väčšiu voľnosť pri výbere nástrojov, zatiaľ čo interné IT má obmedzenú kapacitu monitorovať každý nový účet. Postupne tak môže vzniknúť niekoľko paralelných aplikácií na rovnakú úlohu.

Typická situácia môže zahŕňať:

  • niekoľko nástrojov na zdieľanie dokumentov,
  • viac projektových platforiem,
  • rôzne nástroje na videokonferencie,
  • samostatné CRM alebo marketingové aplikácie,
  • služby na prenos veľkých súborov,
  • nástroje generatívnej AI,
  • cloudové úložiská vytvorené jednotlivými pracovníkmi.

Každá služba zároveň prináša ďalší používateľský účet, ďalšie oprávnenia a ďalšie miesto, kde môžu skončiť firemné dáta. S rastúcim počtom aplikácií preto nerastie iba technologická rozmanitosť, ale aj plocha, ktorú treba bezpečnostne spravovať.

Osobný cloudový účet môže obsahovať firemné dáta

Jedným z najjednoduchších príkladov Shadow IT je použitie osobného cloudového úložiska na pracovný dokument. Zamestnanec môže potrebovať rýchlo preniesť väčší súbor, spolupracovať s dodávateľom alebo pokračovať v práci na inom zariadení. Dokument preto uloží do osobného cloudu, ktorý už používa.

Z pohľadu pracovného procesu môže ísť o drobnú skratku. Z pohľadu firmy však dáta opustili prostredie, nad ktorým má organizácia definované prístupové pravidlá, audit a životný cyklus používateľov. IT následne nemusí vedieť, že kópia dokumentu vôbec existuje.

Riziko sa môže prejaviť až podstatne neskôr. Zamestnanec odíde, osobný účet zostane aktívny a pracovné dokumenty na ňom zostanú dostupné bez ohľadu na to, že firemný účet už bol deaktivovaný. Odchod zamestnanca tak nemusí odstrániť prístup k dátam, ktoré sa nikdy nenachádzali pod správou firmy.

AI vytvorila novú formu Shadow IT

Generatívna AI výrazne rozšírila počet nástrojov, ktoré môžu používatelia zapojiť do každodennej práce bez zásahu IT. Text možno vložiť do chatbotu, dokument nahrať na analýzu a zdrojový kód odovzdať nástroju na vysvetlenie alebo úpravu. V mnohých prípadoch ide o legitímne snahy zvýšiť produktivitu.

Bez jasných pravidiel však používateľ nemusí vedieť, ktoré informácie možno do konkrétnej služby vložiť. Problémom môže byť napríklad obchodná zmluva, interný finančný dokument, osobné údaje, zdrojový kód alebo informácie o zákazníkovi. Bez znalosti podmienok služby zároveň nemusí byť jasné, ako sa údaje spracúvajú, uchovávajú alebo používajú.

Riešením preto nie je automaticky zakázať všetky AI nástroje. Organizácia potrebuje vedieť, ktoré služby zamestnanci používajú, aké typy dát do nich vstupujú a ktoré prípady použitia sú prijateľné. AI governance sa tak postupne stáva súčasťou rovnakého problému ako Shadow IT. Bez viditeľnosti nemožno rozumne nastaviť bezpečnostné pravidlá.

Najväčším problémom je, že firma nevie, čo nevie

Bezpečnostný tím môže veľmi dobre chrániť Microsoft 365, firemný cloud, ERP alebo ďalšie známe podnikové systémy. Ak však obchodné oddelenie používa ďalších päť aplikácií, ktoré nikto nezaevidoval, bezpečnostná politika sa na ne nemusí vôbec vzťahovať. Vzniká tak slepé miesto, ktoré nemožno chrániť rovnakým spôsobom ako známe prostredie.

Shadow IT preto vytvára niekoľko základných otázok:

  • Ktoré SaaS aplikácie sa vo firme reálne používajú?
  • Ktoré z nich obsahujú firemné dáta?
  • Kto vytvoril administrátorské účty?
  • Ako sa používatelia autentifikujú?
  • Kto môže zdieľať dáta externe?
  • Existujú rovnaké údaje vo viacerých službách?
  • Čo sa stane s účtom pri odchode zamestnanca?

Ak firma nevie odpovedať už na prvú otázku, ostatné bezpečnostné kontroly sa nastavujú len veľmi ťažko.

Viditeľnosť je preto prvým krokom pri riešení Shadow IT, nie jeho konečným cieľom.

Jeden nový SaaS znamená aj nové identity

Každá samostatná aplikácia môže vytvoriť vlastný používateľský účet. Ak služba nie je prepojená s centrálnou firemnou identitou, vzniká ďalšie heslo, ďalší spôsob resetovania prístupu a ďalší proces, ktorý treba zvládnuť pri nástupe alebo odchode pracovníka. Pri desiatkach nástrojov sa identita postupne fragmentuje.

To komplikuje aj bezpečnostné politiky. Firma môže mať kvalitne nastavené MFA pre hlavné systémy, ale nová SaaS aplikácia môže používať iba heslo alebo vlastný autentifikačný mechanizmus. Zároveň môže zostať mimo centrálneho prehľadu o aktívnych používateľoch.

Princíp minimálnych oprávnení a priebežného overovania, ktorý je základom Zero Trust bezpečnosti, sa preto netýka iba interných aplikácií. Je rovnako relevantný pri cloudových službách, kde sa firemná identita čoraz častejšie stáva hlavnou hranicou medzi používateľom a dátami.

Odchod zamestnanca je praktickým testom kontroly nad SaaS

Pri spravovaných firemných systémoch možno účet odchádzajúceho pracovníka deaktivovať podľa definovaného procesu. Ak však zamestnanec vytvoril vlastné SaaS účty, niektoré služby môžu zostať aktívne aj po jeho odchode. Firma navyše nemusí vedieť, že daný účet existuje.

Problém môže byť ešte vážnejší, ak odchádzajúci pracovník používal osobný e-mail alebo bol jediným administrátorom služby. Oddelenie potom môže stratiť prístup k dátam alebo naopak bývalý zamestnanec môže mať prístup k informáciám, ktoré už nepotrebuje. Shadow IT sa tak mení z abstraktného bezpečnostného problému na praktický problém vlastníctva firemných dát.

Preto je dôležité, aby životný cyklus prístupu nekončil pri deaktivácii doménového účtu. Ochrana firemnej infraštruktúry musí zahŕňať aj identitu a oprávnenia naprieč cloudovými službami, pretože práve nimi sa dnes pristupuje k významnej časti podnikových informácií.

Shadow IT môže vytvárať aj finančný problém

Bezpečnosť nie je jediným dôvodom, prečo potrebuje firma prehľad o SaaS. Decentralizovaný nákup môže viesť k tomu, že niekoľko oddelení platí rôzne aplikácie na podobnú úlohu, pričom časť licencií zostáva nevyužitá. Pri menších mesačných poplatkoch sa jednotlivé náklady môžu javiť zanedbateľne, no pri desiatkach služieb sa postupne kumulujú.

Vzniká tiež problém vlastníctva zmluvy a administrácie. Niektoré služby sú viazané na platobnú kartu konkrétneho pracovníka, iné na e-mail človeka, ktorý už vo firme nepracuje. Organizácia tak môže používať kritický pracovný nástroj bez jasného vlastníka a bez centrálnej kontroly nad predplatným. Shadow IT teda nie je iba bezpečnostný pojem. Je zároveň témou riadenia technológií, nákladov a zodpovednosti za firemné procesy.

Chráňte svoju firemné a prevádzkové procesy pred kybernetickými hrozbami

Posilnite ochranu svojej infraštruktúry, dát aj používateľov pomocou pokročilých technológií a kyberbezpečnostných služieb.

Kontaktujte nás

Nie každá neschválená aplikácia je automaticky nebezpečná

Samotný fakt, že IT aplikáciu pôvodne neschválilo, ešte neznamená, že služba predstavuje neprijateľné riziko. Môže ísť o kvalitný nástroj, ktorý vyriešil reálnu potrebu oddelenia a po bezpečnostnom posúdení môže byť zaradený medzi štandardné firemné technológie. Shadow IT preto netreba chápať iba ako zoznam nástrojov, ktoré treba zakázať.

Dôležitejšie je zistiť:

  • prečo aplikácia vznikla,
  • aké údaje spracúva,
  • kto ju používa,
  • aké možnosti zabezpečenia ponúka,
  • či možno prístup centralizovať,
  • či existuje schválená alternatíva.

Takýto prístup zároveň znižuje konflikt medzi IT a používateľmi. Bezpečnosť prestáva byť prekážkou pri práci a stáva sa spôsobom, ako legitímny nástroj používať s primeranou kontrolou.

Ako zistiť, či Shadow IT vo firme existuje

Pri väčšine organizácií nie je najlepšou otázkou, či Shadow IT existuje, ale aký je jeho rozsah. Už jednoduché preverenie používaných nástrojov môže ukázať výrazný rozdiel medzi oficiálnym katalógom aplikácií a reálnou každodennou prácou. Dôležité je pritom nezamerať sa iba na platené licencie.

Signálom môžu byť napríklad:

  • firemné e-mailové adresy registrované v neznámych SaaS službách,
  • platby za softvér na oddelených firemných kartách,
  • súbory zdieľané cez osobné cloudy,
  • OAuth oprávnenia udelené externým aplikáciám,
  • účty vytvorené mimo centrálneho identity systému,
  • používanie verejných AI služieb na pracovné účely,
  • neštandardné cloudové služby viditeľné v sieťovej prevádzke.

Výsledkom nemá byť okamžité zablokovanie všetkého neznámeho. Prvým cieľom je vytvoriť mapu skutočne používaných technológií a zistiť, ktoré z nich pracujú s citlivými alebo kritickými informáciami.

Shadow IT ukazuje hranice tradičnej predstavy o firemnej sieti

Pri cloudových aplikáciách sa dáta, používateľ aj samotná služba môžu nachádzať mimo tradičnej podnikovej siete. Zamestnanec pracuje z domu, prihlasuje sa priamo do SaaS platformy a firemný firewall nemusí byť súčasťou komunikácie. Bezpečnostný model založený prevažne na ochrane sieťového perimetra preto nedokáže pokryť všetky moderné pracovné scenáre.

O to väčší význam získava identita, zariadenie, kontext prístupu a samotné dáta. Firma potrebuje rozhodovať, kto smie použiť konkrétnu službu, z akého zariadenia a s akými informáciami. Cloud neposunul iba aplikácie mimo firmy, posunul aj miesto, na ktorom treba uplatňovať bezpečnostnú politiku.

To je zároveň dôvod, prečo bežná kombinácia tradičných bezpečnostných opatrení nemusí pri modernom prostredí stačiť. Ochrana musí nasledovať používateľa a dáta aj mimo fyzických hraníc kancelárie.

Sedem otázok, ktoré odhalia mieru Shadow IT

Pre základné posúdenie nie je potrebné začínať nákupom ďalšej technológie. Veľkú časť problému možno odhaliť už tým, že sa porovná oficiálny zoznam aplikácií s tým, ako jednotlivé tímy reálne pracujú. Dôležité je pritom nezamerať sa iba na IT oddelenie.

Užitočné otázky sú:

  1. Koľko SaaS aplikácií firma oficiálne používa a koľko ich používajú jednotlivé oddelenia?
  2. Ktoré služby obsahujú osobné, zákaznícke alebo obchodne citlivé dáta?
  3. Ktoré účty nie sú prepojené s firemnou identitou?
  4. Používajú sa osobné cloudové účty na pracovné dokumenty?
  5. Aké AI nástroje dostávajú firemné údaje?
  6. Kto je vlastníkom a administrátorom jednotlivých SaaS služieb?
  7. Čo sa s účtami a dátami stane pri odchode zamestnanca?

Ak na tieto otázky neexistujú spoľahlivé odpovede, problémom nie je nevyhnutne samotný cloud. Problémom je nedostatočná kontrola nad jeho používaním.

Cieľom nie je zastaviť cloud, ale odstrániť slepé miesta

SaaS a cloudové aplikácie priniesli firmám rýchlosť, flexibilitu a možnosť používať kvalitné nástroje bez rozsiahlej vlastnej infraštruktúry. Shadow IT preto nemožno vyriešiť návratom k modelu, v ktorom každá nová aplikácia automaticky predstavuje problém. Dôležitejšie je vytvoriť proces, ktorý umožní nové služby používať bezpečne a zároveň zachová prehľad nad dátami a prístupmi.

Prvým krokom je viditeľnosť. Firma potrebuje poznať používané služby, účty, vlastníkov a typy dát, ktoré cez ne prechádzajú. Až potom možno rozhodnúť, ktoré aplikácie povoliť, ktoré obmedziť a ktoré nahradiť bezpečnejšou alternatívou.

Shadow IT nie je primárne problém toho, že zamestnanci používajú priveľa technológií. Problém vzniká vtedy, keď firma nevie, ktoré technológie používajú a čo sa v nich deje s firemnými dátami.

Od Shadow IT k riadenému používaniu cloudu

Úplné zablokovanie všetkých neznámych služieb môže obmedziť produktivitu a vytvoriť ďalšie pokusy obchádzať pravidlá. Opačný extrém, nechať každé oddelenie používať ľubovoľné aplikácie, zase vedie k strate kontroly nad identitami a dátami. Praktickým cieľom je preto riadené cloudové prostredie, ktoré dokáže rozlišovať medzi legitímnou pracovnou potrebou a neprimeraným rizikom.

Takýto model spája technologickú viditeľnosť s jasnými pravidlami pre používateľov, identity a dáta. Firma získava prehľad o službách bez toho, aby automaticky blokovala každý nový spôsob práce. Práve tento posun od zákazu ku kontrolovanému používaniu je základom ďalšej fázy cloudovej bezpečnosti.

Najčastejšie otázky

Shadow IT označuje technológie používané na pracovné účely bez vedomia, schválenia alebo dostatočnej kontroly organizácie. Môže ísť o SaaS aplikácie, osobné cloudové účty, AI nástroje alebo ďalšie online služby. Samotná aplikácia nemusí byť nebezpečná; rizikom je najmä chýbajúca viditeľnosť a riadenie.

Najčastejšie vzniká preto, že používateľ potrebuje rýchlo vyriešiť konkrétnu pracovnú úlohu. Cloudové služby možno začať používať v priebehu niekoľkých minút, zatiaľ čo interné schválenie novej technológie môže trvať výrazne dlhšie. Problém preto často súvisí aj s nastavením interných procesov.

Môže byť, ak sa nástroj používa na pracovné účely bez schválenia alebo bez jasných pravidiel pre spracovanie firemných dát. Záleží najmä na type služby, spôsobe nasadenia a údajoch, ktoré do nej používatelia vkladajú. Riadené podnikové AI riešenie preto nie je automaticky Shadow IT.

Firma nemusí mať kontrolu nad prístupom, uchovávaním ani odstránením pracovných dokumentov uložených v osobnom účte. Riziko sa zvyšuje pri odchode zamestnanca, pretože deaktivácia firemnej identity nemusí ovplyvniť osobnú službu. Firemné dáta tak môžu zostať mimo správy organizácie.

Nie vždy. Čisto reštriktívny prístup môže obmedziť legitímne pracovné potreby a viesť k ďalšiemu obchádzaniu pravidiel. Efektívnejším prvým krokom je získať viditeľnosť, posúdiť riziko jednotlivých služieb a vytvoriť jasný proces ich schvaľovania a používania.

Malé a stredné firmy často nakupujú SaaS decentralizovane a jednotlivé oddelenia používajú vlastné nástroje. Zároveň nemusia mať veľký bezpečnostný alebo IT tím, ktorý by všetky služby priebežne spravoval. Aj relatívne malá organizácia preto môže používať prekvapivo rozsiahly ekosystém cloudových aplikácií.

Chcete dostávať novinky e-mailom?

Vyberte si z tém, ktoré vás zaujímajú a prihláste sa k odberu noviniek