De meeste medewerkers die een niet-goedgekeurde app installeren of zich aanmelden voor een nieuwe SaaS-tool, proberen hun werk sneller gedaan te krijgen. De problemen beginnen daarna: IT kan geen software patchen waarvan het niet weet dat die bestaat, kan geen data beschermen die is opgeslagen in services die nooit zijn goedgekeurd, en kan niet voorkomen dat er dubbel wordt betaald voor tools met overlappende functies.
Die kloof wordt groter. Gartner voorspelt dat tegen 2027 75% van de medewerkers technologie zal aanschaffen, aanpassen of creëren buiten het zicht van IT, tegenover 41% in 2022.
Deze gids behandelt wat shadow IT is, waar het voorkomt, waarom medewerkers ernaar grijpen, wat het kost en hoe IT-teams het kunnen opsporen en verminderen.
Wat is shadow IT?
Shadow IT is alle hardware, software, clouddiensten of AI-tools die medewerkers voor hun werk gebruiken zonder medeweten of goedkeuring van de IT-afdeling. Daaronder vallen niet-goedgekeurde apps die op bedrijfscomputers zijn geïnstalleerd, persoonlijke apparaten die worden gebruikt om toegang te krijgen tot bedrijfsdata, en SaaS-abonnementen die buiten het inkoopproces van IT zijn aangeschaft.
Shadow IT is zelden kwaadaardig. Meestal is het een workaround: een medewerker heeft een bepaalde functionaliteit nodig, de goedgekeurde tool biedt die niet, of het goedkeuringsproces voelt traag, dus zoekt diegene zijn eigen oplossing. Het risico komt voort uit het feit dat IT technologie die het bestaan ervan niet kent, niet kan beheren, beveiligen of verantwoorden.
Veelvoorkomende voorbeelden van shadow IT
Shadow IT kan bijna overal opduiken waar medewerkers technologie gebruiken. Veelvoorkomende voorbeelden zijn:
Niet-goedgekeurde SaaS-applicaties: projectmanagement-, bestandsdelings- of ontwerptools waarvoor een team zich aanmeldt met een bedrijfskaart of een persoonlijk account.
Berichten- en samenwerkingsapps: Chat- of videotools van derden die naast, of in plaats van, het door het bedrijf goedgekeurde platform worden gebruikt.
Persoonlijke cloudopslag: Werkbestanden die worden opgeslagen in persoonlijke accounts zodat ze thuis makkelijker bereikbaar zijn of met externe contacten kunnen worden gedeeld.
Software die op bedrijfscomputers is geïnstalleerd: Hulpprogramma’s, browsers, tools voor externe toegang of gratis downloads die medewerkers installeren zonder betrokkenheid van IT.
Browserextensies: Add-ons die paginacontent kunnen lezen of verbinding kunnen maken met externe services, vaak geïnstalleerd zonder enige controle.
Generatieve AI-tools (shadow AI): Openbare AI-chatbots en assistenten die worden gebruikt om content op te stellen, documenten samen te vatten of data te analyseren, soms met daarin geplakte bedrijfsinformatie.
Persoonlijke apparaten: Laptops, tablets en telefoons die voor werk worden gebruikt zonder goedkeuring of buiten een formeel BYOD -programma.
Waarom medewerkers uitwijken naar shadow IT
Verschillende factoren drijven shadow IT. Sommige medewerkers nemen hun eigen tools in gebruik om een probleem op te lossen zonder op IT te wachten, vooral als de goedgekeurde optie terugkerende problemen heeft of een functie mist die ze nodig hebben. Anderen hanteren een aanpak van “beter achteraf om vergiffenis vragen dan vooraf om toestemming” omdat het officiële goedkeuringsproces traag aanvoelt.
Hybride werken en werken op afstand verergeren het probleem. Medewerkers geven er soms de voorkeur aan om persoonlijke computers en tablets voor hun werk te gebruiken, zelfs als het bedrijf daar geen beleid voor heeft. Sommige mensen weten simpelweg niet dat er een IT-beleid bestaat, of beseffen niet dat wat ze doen daarbuiten valt.
Deze oorzaken wijzen op een deel van de oplossing. Wanneer goedgekeurde tools aansluiten op de behoeften van medewerkers en softwareverzoeken snel worden beantwoord, is er minder reden om buiten IT om te gaan.
De risico's en verborgen kosten van shadow IT
De kosten van shadow IT gaan verder dan alleen abonnementskosten. Het meeste daarvan wordt indirect zichtbaar, in de vorm van beveiligingsrisico's, verspilde uitgaven en extra werk voor IT.
1. Beveiligingslekken door niet-gepatchte software
Software waar IT niets van weet, krijgt geen patches. Niet-goedgekeurde apps kunnen maandenlang op endpoints staan met verouderde versies met bekende kwetsbaarheden, en IT kan oplossingen niet prioriteren voor software die niet op de radar staat.
2. Gegevensblootstelling en complianceproblemen
Wanneer bedrijfsgegevens terechtkomen in niet-goedgekeurde apps, persoonlijke cloudaccounts of openbare AI-tools, verliest IT de controle over waar ze worden opgeslagen, wie er toegang toe heeft en hoe lang ze worden bewaard. Dat kan audits ingewikkelder maken en het lastiger maken om aan te tonen dat gevoelige gegevens volgens het beleid worden verwerkt.
3. Dubbele en ongebruikte uitgaven
Wanneer teams hun eigen tools kopen, betalen organisaties vaak uiteindelijk voor meerdere applicaties die hetzelfde werk doen. Abonnementen kunnen automatisch blijven verlengen nadat de persoon die ze heeft gekocht vertrekt, en goedgekeurde licenties kunnen ongebruikt blijven terwijl medewerkers vertrouwen op tools die ze zelf hebben gevonden.
4. Extra werk voor IT-teams
Shadow IT leidt tot supportverzoeken voor tools die IT nooit heeft beoordeeld, integratieproblemen met goedgekeurde systemen en opruimwerk wanneer een niet-goedgekeurde app een probleem veroorzaakt. Onbekende tools vertragen ook de respons op incidenten, omdat IT eerst moet uitzoeken wat erbij betrokken is voordat er kan worden gehandeld.
Hoe detecteer je shadow IT
Shadow IT omvat apparaten, geïnstalleerde software en cloudservices, dus één enkel signaal vangt niet alles op. De meeste IT-teams combineren verschillende bronnen:
Software-inventaris van endpoints: Een actuele lijst van de applicaties die op elke beheerde computer zijn geïnstalleerd, laat niet-goedgekeurde software zien kort nadat die verschijnt.
Waarschuwingen voor software-installaties: Met meldingen over nieuwe installaties kan IT wijzigingen beoordelen op het moment dat ze plaatsvinden, zonder te wachten op een geplande audit.
Onkosten- en inkoopgegevens: Terugkerende kosten voor software die nooit via IT is gegaan, onthullen vaak niet-goedgekeurde SaaS-abonnementen.
Identity- en sign-in-logboeken: aanmeldingen bij niet-goedgekeurde apps met bedrijfsaccounts kunnen clouddiensten aan het licht brengen die niet op een endpoint staan.
Gesprekken met teams: Door afdelingen te vragen welke tools ze daadwerkelijk gebruiken, kun je hiaten in het goedgekeurde toolaanbod sneller aan het licht brengen dan met welke scan dan ook.
Endpointinventarisatie vormt de basis voor de softwarekant van het probleem en is een essentieel onderdeel van IT-assetinventarisbeheer.
Hoe je shadow IT en de kosten ervan vermindert
Deze stappen helpen om shadow IT beperkt, zichtbaar en betaalbaar te houden, en ze passen binnen een bredere set best practices voor IT-beveiliging.
1. Houd je inventaris actueel met continue monitoring
Hoe langer niet-goedgekeurde software op een endpoint blijft staan, hoe langer die niet gepatcht kan blijven en hoe langer de organisatie ervoor kan blijven betalen. Jaarlijkse audits die zijn gebaseerd op statische spreadsheets laten maanden voorbijgaan waarin nieuwe software onopgemerkt blijft.
Gebruik een endpointmanagementtool die de hardware- en software-inventaris voor elke beheerde computer actueel houdt en IT waarschuwt wanneer software wordt geïnstalleerd of verwijderd. Zo wordt het opsporen van shadow IT onderdeel van de dagelijkse werkzaamheden.
2. Vergelijk installaties met waarvoor je betaalt
Software-inventarisatie beantwoordt een eenvoudige kostenvraag: hoeveel kopieën van elke applicatie zijn geïnstalleerd, en waar? Door dat aantal te vergelijken met het aantal aangeschafte licenties kun je zien welke licenties niemand gebruikt, en ook welke tools op meer machines zijn geïnstalleerd dan waarvoor de organisatie heeft betaald.
Kijk ook naar overlap. Als uit de inventaris blijkt dat verschillende applicaties in afdelingen hetzelfde werk doen, komen ze in aanmerking voor consolidatie.
3. Standaardiseer goedgekeurde tools en maak aanvragen eenvoudig
Overbodige tools verhogen de kosten en complexiteit. Spreek een standaardset goedgekeurde applicaties af voor veelvoorkomende behoeften, zoals berichtenuitwisseling, het delen van bestanden en projectbeheer, en publiceer de lijst zodat medewerkers weten wat er beschikbaar is. Werken met minder leveranciers kan verlengingen ook vereenvoudigen en mogelijk de prijs verbeteren.
Koppel de lijst aan een eenvoudig en snel aanvraagproces. Medewerkers omzeilen IT minder snel als ze snel antwoord kunnen krijgen.
4. Koppel inventaris aan patchbeheer
Niet-goedgekeurde apps zijn vaak juist de apps die achterlopen met updates. Wanneer inventaris, kwetsbaarheidsgegevens en patchstatus op één plek staan, kan IT zien welke endpoints verouderde of kwetsbare software draaien en beslissen of die moet worden bijgewerkt of verwijderd.
5. Verwijder niet-goedgekeurde software snel
Wanneer niet-goedgekeurde software opduikt, beperkt een snelle reactie zowel het risico als de kosten. Door een uninstall-script of externe opdracht uit te voeren op het getroffen endpoint kan IT de software verwijderen zonder bezoek aan de werkplek of een volledige externe sessie.
Neem ook contact op met de medewerker. Als je begrijpt waarom ze de tool hebben geïnstalleerd, kan dat een behoefte blootleggen waarin de goedgekeurde toolset niet voorziet.
Hoe Splashtop AEM IT-teams helpt shadow IT onder controle te houden
Splashtop AEM (Autonomous Endpoint Management) is een endpointmanagementplatform dat IT-teams realtime inzicht en op beleid gebaseerde automatisering biedt voor beheerde endpoints vanuit één console.
De hardware- en software-inventaris toont systeem-, hardware- en softwaregegevens voor elke beheerde computer, met momentopnames die IT in de loop van de tijd kan vergelijken en exports voor auditcontroles. De weergave Software Inventory kan worden gefilterd op leverancier of platform, waardoor het makkelijker wordt om niet-goedgekeurde applicaties te herkennen en installaties in de hele omgeving te tellen. Configureerbare waarschuwingen stellen IT op de hoogte wanneer software wordt geïnstalleerd of verwijderd, of wanneer hardware wordt toegevoegd of verwijderd.
Wanneer IT iets vindt dat moet worden aangepakt, kunnen Scripts en Tasks opdrachten, scripts en installaties tegelijk uitvoeren op meerdere endpoints, en kunnen Smart Actions automatisch een vooraf gedefinieerde taak uitvoeren wanneer er een waarschuwing wordt geactiveerd. Beleidsgestuurd patchbeheer voor besturingssystemen en meer dan 100 applicaties van derden, AI-gestuurde CVE-inzichten en dashboards helpen goedgekeurde software up-to-date te houden en laten zien waar risico's blijven bestaan.
Krijg inzicht in de software op elk beheerd endpoint
Shadow IT groeit in de kloof tussen wat medewerkers nodig hebben en wat IT kan zien. Die kloof dichten begint met een accuraat en actueel overzicht van de software die op je endpoints draait, gevolgd door een duidelijke set goedgekeurde tools en een snelle manier om te handelen wanneer er iets niet-goedgekeurds verschijnt.
Splashtop AEM geeft IT-teams dat inzicht, samen met de automatisering om endpoints gepatcht en consistent te houden. Start een gratis proefperiode om te zien wat er draait op je beheerde endpoints, zonder creditcard.





