Control One
ISO 27001 10 augustus 2026 · 6 min leestijd · Control One Redactie

Shadow IT opsporen en beheersen

Van privé-Dropbox tot ChatGPT: medewerkers gebruiken tools buiten je zicht. Zo spoor je shadow IT op en kanaliseer je het, in plaats van het te verbieden.

Shadow IT opsporen en beheersen

Elk team dat zijn werk wil doen, vindt een weg. Als de officiële route te traag of onbekend is, schaffen ze zelf een tool aan: een gratis projectplanner, een privé-Dropbox voor bestanden, een AI-chatbot voor teksten. Dat is shadow IT, en het is niet zozeer ongehoorzaamheid als wel een signaal.

Waarom het een risico is

Data in schaduwdiensten valt buiten alles wat je ISMS regelt: geen toegangsbeheer, geen back-up, geen verwerkersovereenkomst (een direct AVG-probleem bij persoonsgegevens), geen offboarding, en geen zicht bij een incident: je kunt geen datalek melden dat je niet kent. Je assetregister klopt niet meer.

Zo spoor je het op

Vier bronnen vangen het meeste:

  1. De creditcard- en declaratieadministratie (abonnementen)
  2. De SSO- en mailomgeving (OAuth-toestemmingen en registratiemails aan bedrijfsadressen)
  3. DNS- of firewall-logs (welke diensten worden benaderd)
  4. Gewoon vragen in teamoverleggen, zonder afrekencultuur

Een jaarlijkse ronde langs deze vier legt het gros bloot.

Verbieden werkt niet, kanaliseren wel

Alleen verbiedenKanaliseren
Gebruik gaat ondergrondsBehoefte wordt zichtbaar
Frustratie en schaduwroutesOfficiële, veilige alternatieven
Geen zicht, geen controleRegister klopt weer

Bied een makkelijk aanvraagproces (de cloudcriteria als korte checklist) en goede goedgekeurde alternatieven voor de veelvoorkomende behoeften.

Tip van Control One: Elk schaduw-abonnement wijst op een behoefte die je officiële aanbod niet dekt. Wie alleen verbiedt zonder die behoefte op te lossen, drijft het gebruik verder ondergronds. Beperk technisch wat kan (geen lokale adminrechten, software-installatie beheerd), maar los vooral de onderliggende behoefte op.

Het nieuwste schaduwkanaal: AI-tools

Het plakken van klantdata in publieke AI-tools is shadow IT in nieuwe verpakking. Adresseer het in je gebruiksreglement en bied een goedgekeurd alternatief.

De auditor test shadow IT met één vraag aan een willekeurig team: “welke tools gebruiken jullie eigenlijk?” en vergelijkt het antwoord met je register. Wil je weten hoe volledig jouw zicht is? Doe de Quickscan of bekijk de ISO 27001-checklist.

Klaar om te starten met ISO 27001?

Control One begeleidt je stap voor stap door het ISMS-implementatieproces. Van gap-analyse tot certificeringsaudit — inclusief 120+ templates en de Annex A-controls.

Naslagwerk uit de kennisbank