Schatten-IT im Mittelstand: Das unterschätzte Risiko sicher in den Griff bekommen

Von 9. Oktober 2026Schatten IT18 Min. Lesezeit
Schatten - Mittelstand unterschätzte Risiko
Foto: Schatten-IT im Mittelstand: Das unterschätzte Risiko sicher in den Griff bekommen

Mitarbeiter laden sensible Vertragsdaten in frei verfügbare Übersetzungstools hoch oder nutzen private Messenger für Absprachen, weil die offiziellen Systeme zu langsam sind. In fast allen Unternehmen schlummern IT-Systeme, die niemand mehr auf dem Schirm hat – Überbleibsel aus Softwaretests oder Tools, die abseits der offiziellen Wege beschafft wurden. Was in der Theorie wie eine seltene Ausnahme klingt, ist in der betrieblichen Realität des deutschen Mittelstands längst zum unkontrollierten Standard geworden. Eine aktuelle Erhebung zeigt, dass in Unternehmen mit 500 bis 1.000 Mitarbeitern durchschnittlich zwischen 150 und 200 unautorisierte Cloud-Dienste, Applikationen und Hardware-Komponenten im Einsatz sind. Die Dunkelziffer liegt oft noch deutlich höher.

Dieses Phänomen wächst täglich. Fachabteilungen stehen unter einem enormen Druck, agile Projekte schneller abzuschließen, Kampagnen effizienter zu steuern und Kundenanfragen in Echtzeit zu beantworten. Wenn die zentrale IT-Abteilung durch chronischen Fachkräftemangel oder veraltete Freigabeprozesse dieses Tempo nicht mitgehen kann, suchen sich die Teams ihre eigenen digitalen Wege. Ein vermeintlich harmloser Klick auf „Kostenlos registrieren“ bei einer Projektmanagement-Software reicht aus, um Unternehmensdaten in eine Umgebung zu verlagern, die weder gesichert noch DSGVO-konform ist.

Wir von Fox Romeo zeigen Ihnen, worauf es ankommt, was unkontrollierte Schatten IT an Risiken birgt und wie Sie als mittelständisches Unternehmen mit der richtigen Strategie wieder die volle Kontrolle erlangen. Unser Ansatz kombiniert tiefgreifende technische Analysen mit einer modernen Unternehmenskultur, bei der nicht das Verbot, sondern die sichere und produktive Ermöglichung von Innovationen im Vordergrund steht.

Was verbirgt sich hinter dem Begriff der unautorisierten Unternehmens-IT?

Der Begriff Schatten IT beschreibt in der Informationstechnik die Teile der Netzwerkinfrastruktur und Anwendungslandschaft, die sich der Sichtbarkeit und dem Monitoring der zentralen IT-Abteilung entziehen. Alles, was sich außerhalb dieses kontrollierten und überwachten Bereichs befindet, agiert im Verborgenen des Unternehmensnetzwerks.

Die unautorisierte Software umfasst IT-Anwendungen, Cloud-Dienste oder Hardware, die Mitarbeiter ohne Freigabe der IT-Abteilung einsetzen. Diese Systeme laufen außerhalb der geltenden Sicherheits-, Datenschutz- und Compliance-Vorgaben. Das Spektrum reicht von eigenmächtig installierten Browser-Plugins über nicht überprüfte Abonnements bis hin zu ausrangierten Rechnern in der Produktion, die noch mit veralteten Betriebssystemen arbeiten. Die offizielle Administration sieht diese Vorgänge nicht, weshalb Schutzmechanismen wie Firewalls, Data Loss Prevention (DLP) und automatisierte Patch-Management-Systeme ins Leere greifen.

Dabei differenzieren wir in der professionellen IT-Security zwischen verschiedenen Ausprägungen. Es gibt die Hardware-Schatten-IT: Das sind beispielsweise private WLAN-Router, die ein Mitarbeiter ins Büro mitbringt, um den schlechten Empfang zu umgehen, oder nicht inventarisierte USB-Sticks mit hunderten Gigabyte an unverschlüsselten Firmendaten. Dann gibt es die Software-Schatten-IT, die von nicht freigegebenen Makros in Excel-Tabellen bis hin zu eigenständig programmierten Access-Datenbanken reicht, auf denen plötzliche geschäftskritische Prozesse basieren. Die mit Abstand am schnellsten wachsende Kategorie ist jedoch die Cloud-Schatten-IT, auch „SaaS-Sprawl“ (Software-as-a-Service-Wildwuchs) genannt. Hierbei melden sich Mitarbeiter einfach mit ihrer geschäftlichen E-Mail-Adresse bei webbasierten Diensten an, um Dokumente zu konvertieren, Grafiken zu erstellen oder große Dateien mit externen Dienstleistern zu teilen. Da hierbei keine Installation auf dem lokalen Endgerät stattfindet, schlagen herkömmliche Antiviren-Programme oder Endpoint-Security-Lösungen keinen Alarm.

Warum greifen Mitarbeiter im Arbeitsalltag zu nicht genehmigten Werkzeugen?

Schatten-IT entsteht selten durch böse Absicht oder einen bewussten Regelbruch. Die Ursache liegt fast immer in strukturellen Spannungen zwischen den Fachabteilungen und der Administration. Wenn offizielle Freigabeprozesse im Mittelstand zu komplex und langwierig sind, suchen Angestellte nach Wegen, ihre tägliche Arbeit effizienter zu erledigen. Stellen Sie sich folgenden, in der Praxis alltäglichen Ablauf vor: Eine Marketingabteilung plant eine zeitkritische Kampagne. Für die visuelle Zusammenarbeit mit einer externen Agentur wird ein spezielles Whiteboard-Tool benötigt. Der Abteilungsleiter füllt ein IT-Ticket aus. Die IT-Abteilung, die derzeit mit der Migration eines großen ERP-Systems ausgelastet ist, legt das Ticket in die Warteschlange. Nach sieben Tagen fordert der Datenschutzbeauftragte eine detaillierte Risikobewertung an. Nach vierzehn Tagen ist die Kampagne bereits gestartet – und das Marketingteam hat sich aus Frustration längst für 15 Euro monatlich über die private Kreditkarte einen Account bei einem Cloud-Anbieter geklickt.

Fehlen für spezifische Aufgaben geeignete, vom Unternehmen gestellte Werkzeuge, werden Lücken schnell mit frei verfügbaren Alternativen geschlossen. Ein Vertriebsleiter nutzt dann beispielsweise ein privates CRM-Abo, um schneller auf Kundendaten zugreifen zu können, weil das interne Legacy-System Ladezeiten von über zehn Sekunden pro Kundendatensatz hat. Wenn die interne IT als reine Bremse wahrgenommen wird, wächst der Anteil der eigenmächtig beschafften SaaS-Lizenzen stetig. Studien aus der Arbeitspsychologie belegen, dass die sogenannte „Consumerization of IT“ diesen Trend massiv befeuert. Mitarbeiter sind es von ihren privaten Smartphones gewohnt, jedes Problem innerhalb von Sekunden durch das Herunterladen einer App zu lösen. Diese Erwartungshaltung an intuitive, sofort verfügbare Software übertragen sie auf ihren Arbeitsplatz. Stoßen sie dort auf starre Vorgaben, restriktive Firewalls und langwierige Formulare, wird der Weg des geringsten Widerstands gewählt. Das primäre Ziel des Mitarbeiters ist es, seinen Job gut und pünktlich zu erledigen – die IT-Sicherheit wird in diesem Moment mental ausgeblendet oder als „Problem der IT-Abteilung“ abgetan.

Ein oft übersehener Aspekt bei dem Versuch, dieses Verhalten zu kontrollieren oder im Nachhinein aufzudecken: Oftmals fehlt die zwingende rechtliche Einbindung des Betriebsrats. In Deutschland ist dessen Beteiligung jedoch strikt vorgeschrieben, sobald IT-Abteilungen den Netzwerkverkehr von Mitarbeitern überwachen oder Spesenabrechnungen profilbildend auswerten, um ungenehmigte Schatten IT zu identifizieren.

An welchen Stellen lauert verdeckte Software im täglichen Betrieb?

An welchen Stellen lauert verdeckte Software im täglichen Betrieb? – Schatten IT
Foto: An welchen Stellen lauert verdeckte Software im täglichen Betrieb?

Die Gefahr versteckt sich oft in scheinbar harmlosen Prozessen und zieht sich durch sämtliche Abteilungen eines Unternehmens. Ein klassisches Beispiel ist der Einsatz privater Smartphones für geschäftliche Zwecke (Bring Your Own Device – BYOD), wenn dieser nicht durch ein professionelles Mobile Device Management (MDM) geregelt ist. Wenn dort Firmendaten in unverschlüsselten Messengern wie WhatsApp, Telegram oder Signal verarbeitet werden, greifen die Sicherheitsmaßnahmen des Unternehmens nicht mehr. Ein Verkaufsberater schickt schnell ein Foto eines vertraulichen Maschinenbauplans an einen Techniker, um ein Kundenproblem zu lösen. Die Metadaten und das Bild landen auf den Servern des Messenger-Betreibers, werden in automatischen iCloud- oder Google-Drive-Backups des privaten Handys synchronisiert und sind für das Unternehmen für immer aus dem Kontrollbereich verschwunden.

Ebenso problematisch sind ungenehmigte Cloud-Speicher. Dokumente werden zur besseren Erreichbarkeit im Homeoffice auf private Laufwerke wie Dropbox, Google Drive oder OneDrive kopiert. Ein Mitarbeiter, der am Wochenende an einer Präsentation arbeiten möchte, sendet sich die Datei mit den sensiblen Quartalszahlen einfach an seine private GMX- oder Gmail-Adresse. In der Personalabteilung (HR) finden wir häufig kostenlose Online-Umfragetools, mit denen das Betriebsklima gemessen werden soll. Dabei werden unwissentlich personenbezogene Daten der Belegschaft auf Server in Drittländern außerhalb der EU übertragen. Eigenmächtige App-Käufe über die Firmenkreditkarte oder Low-Code-Lösungen, die Fachabteilungen selbst programmieren, fallen ebenfalls in diese Kategorie.

Wie verändert Künstliche Intelligenz die klassische Landschaft der Schatten-IT?

Wie verändert Künstliche Intelligenz die klassische Landschaft der Schatten-IT? – Schatten IT
Foto: Wie verändert Künstliche Intelligenz die klassische Landschaft der Schatten-IT?

Generative Sprachmodelle haben das Arbeitstempo in vielen Büros erhöht. Gleichzeitig verändern sie die Schatten-IT: Die Nutzung verbreitet sich schnell, die Hürde ist niedrig, und die eingegebenen Inhalte verlassen das Unternehmen sofort. Mitarbeiter geben interne Dokumente, Verträge, Kundenprofile oder Quellcode in öffentliche Chatbots wie ChatGPT, Claude oder Gemini ein, um Zusammenfassungen, Übersetzungen oder Code-Korrekturen zu erhalten. Viele Nutzer wissen dabei nicht, was mit diesen Eingaben geschieht. Ob ein Anbieter Prompts und hochgeladene Dateien zum Training seiner Modelle verwendet, hängt vom Anbieter, vom Tarif und von den Einstellungen ab. Manche Dienste nutzen Eingaben standardmäßig, lassen das aber abschalten. Business- und API-Angebote schließen es in der Regel vertraglich aus. Maßgeblich sind die jeweils aktuellen Nutzungsbedingungen und Datenschutzhinweise des Anbieters.

Das Hauptrisiko ist der Kontrollverlust über die Daten. Eingaben werden bei einem Dritten gespeichert, möglicherweise in Drittländern verarbeitet, und das Unternehmen kann ihre Löschung oft nicht selbst durchsetzen. Dass vertrauliche Inhalte als Antwort bei einem Konkurrenten auftauchen, ist technisch denkbar, aber ein seltener Fall. Rechtlich relevanter sind andere Punkte: Werden personenbezogene Daten ohne Auftragsverarbeitungsvertrag in ein externes Tool eingegeben, fehlt häufig bereits die Rechtsgrundlage nach der DSGVO. Bei Geschäftsgeheimnissen verlangt das Geschäftsgeheimnisgesetz angemessene Geheimhaltungsmaßnahmen. Wer die Weitergabe an nicht freigegebene Dienste nicht regelt, kann den Schutzstatus seiner Geheimnisse gefährden. Jeder einzelne Prompt kann Planungen, Personaldaten oder Finanzkennzahlen enthalten, und der unkontrollierte Abfluss kann im Einzelfall erheblichen Schaden verursachen.

Hinzu kommen Risiken durch KI-generierte Inhalte, die ungeprüft in die Unternehmenskommunikation gelangen. Sprachmodelle können falsche Aussagen formulieren, sogenannte Halluzinationen. Übernimmt ein Vertriebsmitarbeiter erfundene technische Spezifikationen in ein verbindliches Angebot, kann daraus eine Haftung des Unternehmens entstehen. Die Schatten-IT mit KI erfordert deshalb neben technischen Maßnahmen Schulung und freigegebene Alternativen, damit die Produktivitätsgewinne in kontrollierten Bahnen genutzt werden.

Umsetzungsbeispiel.Eine Kanzlei mit 35 Mitarbeitern stellte bei einer internen Befragung fest, dass rund die Hälfte des Teams regelmäßig private ChatGPT-Konten nutzte, unter anderem, um Mandantenschreiben zu überarbeiten und Schriftsätze zusammenzufassen. Eine Richtlinie gab es nicht, und die Geschäftsführung wusste nicht, welche Inhalte eingegeben worden waren. Die Kanzlei führte einen Business-Zugang mit vertraglich ausgeschlossenem Modelltraining und Auftragsverarbeitungsvertrag ein, ergänzte eine einseitige Nutzungsregel (keine Mandantennamen, keine Steuernummern, Ergebnisse immer prüfen) und schulte das Team in einem zweistündigen Workshop. Drei Monate später zeigte eine zweite Befragung, dass private Konten nur noch vereinzelt genutzt wurden. Die Mehrzahl der Anfragen lief über den freigegebenen Zugang und war damit nachvollziehbar. Ob dadurch auch die tatsächlichen Datenabflüsse sanken, lässt sich nur eingeschränkt sagen, da vorher nicht erfasst wurde, was eingegeben wurde. Belegt ist die gestiegene Transparenz.

Welche rechtlichen und finanziellen Gefahren drohen bei unkontrollierten Systemen?

In einer unkontrollierten Umgebung fehlen grundlegende Sicherheitsmechanismen. Laut dem IT-Branchenverband Bitkom drohen vor allem Datenverlust, fehlende Updates und ein nicht vorhandenes Echtzeit-Monitoring. Ein unbemerkter Datenabfluss verletzt die Vertraulichkeit und führt zu massiven Verstößen gegen die Datenschutzgrundverordnung (DSGVO). Wenn beispielsweise ein Mitarbeiter unautorisiert eine Cloud-Datenbank für Kundendaten in den USA nutzt und dies bei einer Prüfung durch die Aufsichtsbehörde auffällt, drohen empfindliche Strafen. Doch auch jenseits der behördlichen Strafen ist der Vertrauensverlust bei Kunden und Partnern immens, wenn bekannt wird, dass ihre Daten auf ungesicherten Privat-Laptops oder in freigegebenen Cloud-Ordnern herumlagen.

Hacker suchen gezielt nach Schwachstellen in veralteter Software. Solche Systeme werden schnell zum Einfallstor für Ransomware. Betrachten wir den typischen Ablauf eines solchen Angriffs: Ein Mitarbeiter lädt eine ungenehmigte, kostenlose Freeware zur PDF-Bearbeitung herunter, die auf einem veralteten Code basiert und eine bekannte Sicherheitslücke (Vulnerability) aufweist. Die zentrale IT verteilt für dieses Tool keine Patches, da sie von dessen Existenz nichts weiß. Automatisierte Bots der Cyberkriminellen scannen das Internet, finden diese Schwachstelle, schleusen einen Trojaner ein und breiten sich lateral im Firmennetzwerk aus. Nach wenigen Tagen werden sämtliche Server und Backups verschlüsselt. Die Produktion steht still. Die durchschnittlichen Kosten eines solchen Ransomware-Ausfalls für ein mittelständisches Unternehmen liegen laut aktuellen Studien bei rund 1,5 Millionen Euro – zusammengesetzt aus Betriebsunterbrechung, IT-Forensik, Wiederherstellung und rechtlichem Beistand.

Neue gesetzliche Vorgaben wie die europäische NIS2-Richtlinie fordern zudem eine strenge Rechenschaftspflicht und ein aktives Risikomanagement der Unternehmensführung. Kommt es durch unautorisierte Tools zu einem kritischen Vorfall, drohen Geschäftsführern persönliche Haftung und empfindliche Bußgelder, wenn nachgewiesen wird, dass keine ausreichenden Maßnahmen zur Erkennung von Schatten-IT getroffen wurden (Verletzung der Sorgfaltspflicht). Entstehen direkte finanzielle Schäden durch doppelte Lizenzen, wenn Abteilungen unabhängig voneinander identische Dienste abonnieren. Es kommt nicht selten vor, dass das Marketing-Team 20 Lizenzen für eine Projektmanagement-Software über Kreditkarte kauft, während die Produktentwicklung gleichzeitig 30 Lizenzen für dasselbe Tool abrechnet – anstatt dass das Unternehmen einen rabattierten Enterprise-Vertrag über 50 Lizenzen abschließt.

Wie machen Sie das unsichtbare IT-Netzwerk wieder sichtbar?

Um das Netzwerk effektiv abzusichern, müssen Sie den genauen Bestand kennen. Ein reiner Appell an die Belegschaft, doch bitte alle genutzten Programme zu melden, scheitert in der Praxis kläglich. Es bedarf einer methodischen, werkzeuggestützten Vorgehensweise. Ein erster technischer Schritt ist ein detaillierter Portscan und Network Mapping mit etablierten Tools wie Nmap oder fortgeschrittenen Network Access Control (NAC) Systemen, um alle physisch und virtuell angeschlossenen Geräte zu erfassen. Jede IP-Adresse, die nicht im Asset-Management-System verzeichnet ist, wird isoliert und überprüft. Ergänzt wird dies durch den Einsatz eines Cloud Access Security Brokers (CASB), der den ausgehenden Web-Traffic analysiert und katalogisiert, welche externen Cloud-Dienste aufgerufen werden.

Für die umfassend Aufdeckung moderner Cloud-Werkzeuge, versteckter Hardware und inhaltlicher Risiken hat sich dieser hybride Ablauf aus Technik und Kommunikation in unserer Praxis besonders bewährt:

  1. Mensch: Die Analyse beginnt nicht mit Scannern, sondern mit Gesprächen. Ein IT-Consultant führt kurze, vertrauliche Bedarfsinterviews mit den Abteilungsleitern durch, um prozessuale Arbeitsblockaden zu verstehen.
  2. Recherche und Traffic-Analyse: Ein Algorithmus scannt das Netzwerk-Gateway auf ungewöhnliche Traffic-Muster zu bekannten KI-APIs (z.B. OpenAI, Anthropic), SaaS-Plattformen und Filesharing-Diensten. Durch Deep Packet Inspection wird sichtbar, wie viele Gigabyte Daten pro Woche beispielsweise unkontrolliert zu WeTransfer oder Dropbox fließen. Diese Metriken bilden eine objektive Diskussionsgrundlage.
  3. Mensch und Finanzen: Ein entscheidender Schritt, der oft vergessen wird: Die IT analysiert gemeinsam mit der Buchhaltung die Spesenabrechnungen und Kreditkartenabrechnungen der letzten zwölf Monate auf privat gezahlte Abonnements, Softwarekäufe und App-Store-Rechnungen (sogenannte Shadow Subscriptions). Hierbei wird gezielt nach Buchungstexten wie „AWS“, „Atlassian“, „Zoom“, „ChatGPT Plus“ oder „Monday.com“ gesucht. Dies deckt zuverlässig die dezentral beschaffte Cloud-IT auf.
  4. fachliche Prüfung (Experience, Expertise, Authoritativeness, Trustworthiness): Die IT-Leitung prüft die identifizierten Tools manuell. Anhand eines standardisierten Katalogs werden DSGVO-Konformität (Vorliegen eines AV-Vertrags), Server-Standorte (EU vs. Drittland), Zertifizierungen der Anbieter (ISO 27001, SOC 2) und die Exportfähigkeit der Daten überprüft.
  5. Mensch und Technik: Basierend auf der Überprüfung erfolgt die Bereinigung. Die IT sperrt hochkritische Plattformen (z.B. Cloud-Dienste aus Ländern ohne ausreichendes Datenschutzniveau) direkt über die zentrale Firewall. Gleichzeitig werden unkritische, hochproduktive Tools offiziell lizenziert und in das offizielle Single-Sign-On-System (SSO) des Unternehmens integriert, sodass Mitarbeiter sich bequem und sicher mit ihren Windows-Zugangsdaten einloggen können.

Eine offene, fehlerverzeihende Kommunikation ist hierbei absolut entscheidend. Wenn Mitarbeiter Disziplinarmaßnahmen, Abmahnungen oder persönliche Strafen fürchten, verheimlichen sie ihre genutzten Werkzeuge noch intensiver oder weichen auf mobile Datenverbindungen aus, die von den Firmen-Scannern gar nicht mehr erfasst werden können. Das Ziel muss eine Kultur der „sicheren Ermöglichung“ sein.

Ein effektiver Umgang bedeutet nicht, alles pauschal zu verbieten. Ein solches Vorgehen würde die Innovationskraft und Flexibilität Ihres Unternehmens im Keim ersticken. Managed Shadow IT integriert den echten Bedarf der Fachabteilungen in sichere, nachvollziehbare Bahnen. Sie benötigen als Fundament eine klare, verständliche IT-Richtlinie, die den Umgang mit Hardware, Cloud-Speichern und generativer KI verbindlich, aber pragmatisch regelt. Diese Richtlinie sollte nicht aus 50 Seiten juristischem Text bestehen, sondern aus konkreten „Do’s and Don’ts“, die jeder Mitarbeiter bei seiner Einstellung verinnerlicht und die in regelmäßigen Awareness-Schulungen aufgefrischt werden.

Unsere Erfahrung aus der von uns entwickelten FlightOps-Methode zeigt: Checklistenbasiertes Arbeiten und proaktive Wartung reduzieren operative Ausfälle drastisch. Wie in der Luftfahrt setzen wir auf klare Verantwortlichkeiten und standardisierte Vorflugkontrollen (Pre-Flight Checks) für neue Software. Wir implementieren sogenannte Fast-Track-Freigabeprozesse. Das bedeutet: Wenn ein Mitarbeiter ein neues Tool für seine Arbeit benötigt, füllt er ein digitales Kurzformular (max. 5 Fragen) aus. Die IT-Abteilung garantiert durch ein Service Level Agreement (SLA) eine verbindliche Erstprüfung innerhalb von 48 Stunden. Erhält der Mitarbeiter schnell das benötigte Werkzeug – oder eine sichere, bereits im Unternehmen vorhandene Alternative aufgezeigt – schwindet der Drang, eigene Wege zu suchen, gen Null. Eine saubere Klassifizierung hilft bei der direkten Risikobewertung und der Zuteilung in diesen Fast-Track-Prozess.

Risikostufe Beispiel-Anwendung Erforderliche Maßnahme & Ablauf
Niedrig Lokale PDF-Reader, einfache Browser-Plugins für Lesbarkeit, Farbpipetten-Tools für Grafiker Niedrigschwellige Freigabe innerhalb von 24h. Keine tiefe Prüfung von AV-Verträgen nötig, da keine Cloud-Synchronisation stattfindet. Standardisierte Bereitstellung erfolgt automatisiert über das firmeninterne Software-Center (Self-Service-Portal).
Moderat Cloudbasierte Projektmanagement-Tools, externe Cloud-Laufwerke zur Kundenkollaboration, Whiteboard-Apps Tiefenprüfung (ca. 3-5 Tage) auf das Vorliegen eines gültigen Auftragsverarbeitungsvertrags (AVV) nach Art. 28 DSGVO. Überprüfung der Datenverschlüsselung. Zwingende Integration in das Identity-Management (SSO) und Implementierung von Multi-Faktor-Authentifizierung (MFA).
Hoch Öffentliche KI-Chatbots, unverschlüsselte Messenger für Firmenzwecke, inoffizielle Fernwartungs-Tools (Remote Desktop) Strikte und sofortige Blockade auf Netzwerkebene durch die Firewall. Löschung der Apps über das Mobile Device Management. Parallele Bereitstellung sicherer Enterprise-Alternativen für das Team (z.B. Microsoft Copilot mit Datenschutz-Zusatz oder interne Instanzen offener KI-Modelle).

Lassen Sie uns gemeinsam Ihre individuelle, praxistaugliche Richtlinie entwickeln. Von der ersten Inventarisierung bis zur Etablierung des Fast-Track-Prozesses begleiten wir Sie, um den digitalen Betrieb Ihres Unternehmens dauerhaft abzusichern und Ihre Belegschaft gleichzeitig mit den besten Werkzeugen auszustatten.

Häufig gestellte Fragen

Was ist Managed Shadow IT?

Dieser Ansatz bedeutet, dass die zentrale IT akzeptiert, dass Fachbereiche in einer sich schnell wandelnden Welt eigenständig nach neu Werkzeugen suchen, um ihre Prozesse zu optimieren. Statt einer reinen Blockade-Haltung (die meist ohnehin umgangen wird), gibt es definierte, psychologisch sichere Wege, diese Tools zu melden. Ein gutes Management der Schatten-IT sagt: „Zeig uns, was du brauchst, wir machen es sicher.“ Bei Eignung und bestandener Sicherheitsprüfung werden die dezentral entdeckten Anwendungen dann offiziell in die Unternehmensstruktur integriert. Sie erhalten einen AV-Vertrag, werden in das zentrale Zugangsmanagement (Single Sign-On) aufgenommen und die IT übernimmt die administrative Verantwortung für Updates und Backups. So wird aus einem wilden, unkontrollierten Wildwuchs ein geordneter Innovationsmotor für das gesamte Unternehmen.

Warum entstehen durch unautorisierte Software doppelte Kosten?

Oft nutzen unterschiedliche Abteilungen – ohne voneinander zu wissen – kostenpflichtige Abonnements für identische KI-Dienste, Design-Software oder Cloud-Lösungen. Da dies dezentral und ohne zentrale Abstimmung geschieht, zahlt das Unternehmen mehrfach für teure Einzellizenzen per Kreditkarte. Ein Rechenbeispiel: Zehn verschiedene Mitarbeiter buchen sich jeweils eine Einzel-Lizenz eines Projekt-Tools für 30 Euro im Monat. Das kostet das Unternehmen 3.600 Euro im Jahr. Würde die IT-Abteilung dies bündeln, könnte sie einen Enterprise-Volumenvertrag für 15 Euro pro Nutzer aushandeln, wodurch die Kosten sofort halbiert werden. Vergisst die Schatten-IT oft die Kündigung von Abonnements, wenn Mitarbeiter das Unternehmen verlassen (sogenannte „Orphaned Accounts“), was zu monatelangen, unsichtbaren Leerlaufkosten führt.

Welche Rolle spielen Spesenabrechnungen bei der Aufdeckung?

Spesenabrechnungen sind der Goldstandard für das Aufspüren von Cloud-Schatten-IT. Viele cloudbasierte Software-as-a-Service-Dienste erfordern keine lokale Installation auf dem Rechner und entwischen somit klassischen Netzwerk-Scannern. Sie werden von Mitarbeitern oder Abteilungsleitern jedoch häufig zunächst über die Firmenkreditkarte oder über private Konten bezahlt und später als Auslage unter Begriffen wie „Büromaterial“, „IT-Dienstleistung“ oder „Projektkosten“ abgerechnet. Eine gezielte, systemgestützte Überprüfung der Buchhaltung – konkret das Filtern von Kreditkartenabrechnungen nach bekannten Zahlungsabwicklern (wie Stripe, Paddle) oder den Namen großer Software-Hersteller – deckt diese versteckten Lizenzen schnell und präzise auf, noch bevor ein technischer Scan den Datenverkehr im Netzwerk als riskant einstuft. Die enge Zusammenarbeit zwischen Finanzabteilung und IT-Security ist daher ein essenzieller Baustein der Unternehmenssicherheit.

Frank Roebers

Gründer und Geschäftsführer bei Fox Romeo IT GmbH
Frank Roebers bringt über 30 Jahre IT-Erfahrung mit. Als ehemaliger CEO der SYNAXON AG leitete er Europas größtes IT-Kooperationsnetzwerk mit 300+ Mitarbeitern und einem Einkaufsvolumen von über einer Milliarde Euro. Mit der Tochter einsnulleins etablierte er professionelle IT-Betreuung zum Festpreis für KMU – das Unternehmen wuchs auf 120+ Mitarbeiter an 10+ Standorten. Heute entwickelt er mit Fox Romeo Management-Strukturen für mittelständische IT-Organisationen und fokussiert auf messbare IT-Prozesse als Wettbewerbsfaktor. Als Redner behandelt er Digitalisierung, Führung und KI.
Mehr erfahren