Elk team dat zijn werk wil doen, vindt een weg. Als de officiële route te traag of onbekend is, schaffen ze zelf een tool aan: een gratis projectplanner, een privé-Dropbox voor bestanden, een AI-chatbot voor teksten. Dat is shadow IT, en het is niet zozeer ongehoorzaamheid als wel een signaal.
Waarom het een risico is
Data in schaduwdiensten valt buiten alles wat je ISMS regelt: geen toegangsbeheer, geen back-up, geen verwerkersovereenkomst (een direct AVG-probleem bij persoonsgegevens), geen offboarding, en geen zicht bij een incident: je kunt geen datalek melden dat je niet kent. Je assetregister klopt niet meer.
Zo spoor je het op
Vier bronnen vangen het meeste:
- De creditcard- en declaratieadministratie (abonnementen)
- De SSO- en mailomgeving (OAuth-toestemmingen en registratiemails aan bedrijfsadressen)
- DNS- of firewall-logs (welke diensten worden benaderd)
- Gewoon vragen in teamoverleggen, zonder afrekencultuur
Een jaarlijkse ronde langs deze vier legt het gros bloot.
Verbieden werkt niet, kanaliseren wel
| Alleen verbieden | Kanaliseren |
|---|---|
| Gebruik gaat ondergronds | Behoefte wordt zichtbaar |
| Frustratie en schaduwroutes | Officiële, veilige alternatieven |
| Geen zicht, geen controle | Register klopt weer |
Bied een makkelijk aanvraagproces (de cloudcriteria als korte checklist) en goede goedgekeurde alternatieven voor de veelvoorkomende behoeften.
Tip van Control One: Elk schaduw-abonnement wijst op een behoefte die je officiële aanbod niet dekt. Wie alleen verbiedt zonder die behoefte op te lossen, drijft het gebruik verder ondergronds. Beperk technisch wat kan (geen lokale adminrechten, software-installatie beheerd), maar los vooral de onderliggende behoefte op.
Het nieuwste schaduwkanaal: AI-tools
Het plakken van klantdata in publieke AI-tools is shadow IT in nieuwe verpakking. Adresseer het in je gebruiksreglement en bied een goedgekeurd alternatief.
De auditor test shadow IT met één vraag aan een willekeurig team: “welke tools gebruiken jullie eigenlijk?” en vergelijkt het antwoord met je register. Wil je weten hoe volledig jouw zicht is? Doe de Quickscan of bekijk de ISO 27001-checklist.
Klaar om te starten met ISO 27001?
Control One begeleidt je stap voor stap door het ISMS-implementatieproces. Van gap-analyse tot certificeringsaudit — inclusief 120+ templates en de Annex A-controls.
Naslagwerk uit de kennisbank
Wat is shadow IT?
Shadow IT is alle software en dienstverlening die buiten het zicht van de organisatie om wordt gebruikt: van privé-Dropbox tot AI-tools. Risico's en de aanpak die werkt.
Annex A 8.19: Installatie van software op operationele systemen
Maatregel 8.19 van ISO 27001 Annex A eist beheerste software-installatie: geen adminrechten voor gebruikers, goedgekeurde software en beheerde uitrol.
Wat is een supply chain-aanval?
Bij een supply chain-aanval kom je binnen via een vertrouwde leverancier: een besmette update, een gekaapte MSP of een kwaadaardig softwarepakket. Zo verklein je het risico.
Gerelateerde artikelen
ISO 27001 scope: te groot en te klein zijn allebei fout
De scope bepaalt wat je certificaat waard is. Zo vind je de juiste balans: groot genoeg om geloofwaardig te zijn, klein genoeg om haalbaar te blijven.
ISO 27001 hercertificering: de driejaarlijkse herbeoordeling voorbereiden
Na drie jaar volgt de hercertificering: een volledige herbeoordeling van je ISMS. Zo bereid je je voor, en waarom een levend systeem niets te vrezen heeft.
Fysieke beveiliging van je serverruimte en kantoor
Informatiebeveiliging stopt niet bij de firewall. Zo regel je de fysieke kant: beveiligingszones, toegang, en de serverruimte die geen opslaghok mag zijn.
Een tabletop-oefening houden: test je incidentplan voordat het echt is
Een incidentplan dat nooit is geoefend, is een hypothese. Zo houd je een tabletop-oefening die de gaten in je respons blootlegt, in een uur tijd.