Zum Inhalt springen
IT-Sicherheit

Schatten-IT im Mittelstand: Risiken & Lösung

Schatten-IT einfach erklärt: Warum Mitarbeitende eigene Tools nutzen, welche Sicherheits- und DSGVO-Risiken das birgt – und wie Sie Schatten-IT mit Self-Service verhindern statt verbieten.

Jens Hagel
Jens Hagel · Gründer & Geschäftsführer
6 Min. Lesezeit
Schatten-IT im Mittelstand: Risiken & Lösung
Inhalt in Kürze
  • Schatten-IT bedeutet: Hardware, Software oder Cloud-Dienste, die Mitarbeitende ohne Wissen und Freigabe der IT nutzen.
  • Sie entsteht selten aus böser Absicht, sondern aus Reibung: Wenn der offizielle Weg zu langsam oder umständlich ist, suchen sich Mitarbeitende eine eigene Lösung.
  • Typische Beispiele: Messaging-Apps wie WhatsApp oder Slack ohne Freigabe, private Cloud-Speicher, SaaS-Anwendungen mit Firmendaten und private Laptops im Unternehmensnetzwerk.
  • Die Risiken sind Sicherheitslücken durch ungeprüfte Tools, DSGVO-Verstöße durch unkontrollierten Datenabfluss und doppelte Kosten durch parallele Software.
  • Verbote wirken kaum – sie verlagern Schatten-IT nur tiefer in den Untergrund. Wirksam ist, den offiziellen Weg schneller zu machen als die Umgehung.
  • Ein Self-Service-Portal, über das Mitarbeitende Software und Zugänge selbst und schnell anfordern, trocknet Schatten-IT an der Wurzel aus.

Ein Mitarbeiter muss schnell eine große Datei mit einem Kunden teilen. Der offizielle Weg ist umständlich, also lädt er sie eben in seinen privaten Cloud-Speicher und schickt den Link. Problem gelöst – und ein neues geschaffen. Genau so entsteht Schatten-IT: nicht durch böse Absicht, sondern durch den Wunsch, die Arbeit zu erledigen. Dieser Artikel zeigt, warum Schatten-IT im Mittelstand so verbreitet ist, welche Risiken sie birgt und wie Sie sie wirksam eindämmen – ohne Ihre Mitarbeitenden zu Gegnern zu machen.

Was Schatten-IT ist

Schatten-IT bedeutet: Hardware oder Software, die im Unternehmen genutzt wird, ohne dass die IT davon weiß oder sie freigegeben hat – vom Cloud-Dienst über selbst installierte Apps bis zum privaten Gerät im Firmennetz. Der Begriff beschreibt kein einzelnes Tool, sondern ein Muster: Technik, die im Verborgenen läuft, neben der offiziellen IT-Infrastruktur.

Dabei sind Schatten-IT-Anwendungen selten dubiose Programme, sondern meist ganz normale Werkzeuge. Derselbe Cloud-Speicher kann im einen Unternehmen offiziell eingeführt und im anderen Schatten-IT sein. Entscheidend ist nicht das Tool selbst, sondern die fehlende Genehmigung der IT-Abteilung – und das Muster dahinter: Mitarbeiter nutzen nicht autorisierte Dienste, weil es schneller geht, und die IT erfährt davon erst, wenn etwas schiefgeht.

Kurz gesagt: Schatten-IT ist alles, was die IT nicht kennt – und genau deshalb nicht schützen kann. Man kann keine Lücke schließen, von der man nichts weiß.

Wie entsteht Schatten-IT?

Der wichtigste Punkt zuerst, weil er über die Lösung entscheidet: Schatten-IT ist fast nie ein Disziplinproblem. Sie entsteht aus Reibung. Wenn der offizielle Weg – ein neues Tool anfragen, eine Genehmigung einholen, Software installieren lassen – Tage dauert oder im Sande verläuft, sucht sich ein arbeitswilliger Mensch die schnellste Alternative. Zwischen pragmatischer Lösungssuche und unternehmensweitem Risiko verschwimmen dabei die Grenzen.

Dieses Muster kennen IT-Abteilungen jeder Größe: Je knapper die Ressourcen, desto größer die Lücke zwischen dem, was Mitarbeitende brauchen, und dem, was der offizielle Weg leistet – und genau in diese Lücke wächst die Nutzung von Schatten-IT. Damit ist sie vor allem ein Symptom: Sie zeigt, wo der IT-Service zu langsam oder zu umständlich ist. Besonders anfällig sind Unternehmen, in denen eine überlastete Ein-Personen-IT Anfragen nicht schnell genug bearbeiten kann – ein Zusammenhang, den wir im Ratgeber „IT-Verantwortlicher überlastet” beschreiben.

Beispiele für Schatten-IT im Alltag

Schatten-IT ist selten spektakulär – sie steckt im Alltag. Die häufigsten Beispiele für Schatten-IT im Mittelstand:

  • Messaging-Apps: WhatsApp auf dem privaten Handy für dienstliche Absprachen – oder ein Slack-Workspace, den ein Team ohne Wissen der IT-Abteilung eröffnet hat. Bequem, aber die gesamte Kommunikation läuft an Sicherung und Archivierung vorbei.
  • Private Cloud-Speicher: Dropbox oder Google Drive mit privatem Konto, um Firmendateien zu teilen oder von unterwegs darauf zuzugreifen.
  • SaaS-Anwendungen: kostenlose Online-Tools wie PDF-Konverter, Übersetzer oder KI-Dienste, in die Firmendaten hochgeladen werden – und Abos, die eine Fachabteilung auf eigene Faust abgeschlossen hat.
  • Private Geräte: eigene Laptops, Tablets oder Smartphones im Unternehmensnetzwerk, die niemand erfasst hat. Ohne klare Regeln für Bring Your Own Device (BYOD) bleiben sie blinde Flecken.
  • Selbst gekaufte Technik: der Drucker aus dem Elektromarkt, die Lizenz von der privaten Kreditkarte – an IT und Einkauf vorbei.

Jedes einzelne Beispiel wirkt für sich genommen harmlos. In der Summe entsteht eine zweite, unsichtbare IT-Landschaft neben der offiziellen.

Die Sicherheitsrisiken der Schatten-IT

Was harmlos beginnt, summiert sich zu einer ernsten Bedrohung – denn jedes System, das niemand kennt und niemand verwaltet, ist eine potenzielle Schwachstelle:

  • Einfallstor für Cyberangriffe: Ungeprüfte Software fügt sich nicht in Ihre Sicherheitsstruktur ein. Updates und Schutzmaßnahmen greifen nicht – und Angreifer suchen sich bevorzugt genau solche vergessenen Systeme. Jedes unerfasste Gerät im Netz ist ein Sicherheitsrisiko.
  • Datenlecks und DSGVO-Verstöße: Landen sensible oder personenbezogene Daten in privaten Clouds oder unautorisierten Tools, ist der Abfluss unkontrolliert. Für solche Datenlecks haftet das Unternehmen – unabhängig davon, wer das Tool ins Haus geholt hat.
  • Datenverluste: Verlässt ein Mitarbeitender das Unternehmen oder geht das private Gerät verloren, sind Firmendaten weg, die nie in einem Backup lagen. Was die IT nicht kennt, sichert sie auch nicht.
  • Doppelte Kosten: parallele Tools für dieselbe Aufgabe, verstreute Lizenzen, niemand behält den Überblick über die Ausgaben.
  • Kontrollverlust im Ernstfall: Bei einem Sicherheitsvorfall oder einer Prüfung fehlt der Überblick, wo überall Daten liegen und welche Systeme im Einsatz sind.

Die einfache Wahrheit dahinter: Firmendaten sind erst dann geschützt, wenn klar ist, wo sie liegen und wer darauf zugreifen kann. Wie sich diese Punkte in eine systematische Absicherung einordnen, zeigt unsere IT-Sicherheits-Checkliste für KMU.

Schatten-IT erkennen: so schaffen Sie Transparenz

Bevor Sie die Risiken minimieren können, brauchen Sie ein ehrliches Bild davon, was tatsächlich im Einsatz ist – denn nur was Sie kennen, können Sie verwalten und schützen. Drei Wege dorthin, nach Aufwand gestaffelt:

  1. Inventar aufbauen: Ein aktuelles Geräte- und Software-Inventar ist die Grundlage. Es zeigt, welche Geräte im Unternehmensnetzwerk hängen und welche Software auf den Firmenrechnern läuft – und macht damit sichtbar, was bisher unsichtbar war.
  2. Fragen statt fahnden: Eine offene Bestandsaufnahme ohne Schuldzuweisung („Welche Tools nutzt ihr wirklich – und warum?”) bringt mehr ans Licht als jede Kontrolle. Wer ehrlich antworten darf, ohne Ärger zu befürchten, nennt auch die WhatsApp-Gruppe und den privaten Dropbox-Ordner.
  3. Technik für große Umgebungen: Konzerne setzen zusätzlich Werkzeuge wie einen Cloud Access Security Broker (CASB) ein, der die Nutzung von Cloud-Diensten sichtbar macht und steuert, oder Data Loss Prevention (DLP), die verhindert, dass Daten, die als sensibel eingestuft sind, das Unternehmen unbemerkt verlassen. Für den Mittelstand sind solche Systeme meist überdimensioniert: Ein gepflegtes Inventar plus ein Portal, in dem alle genehmigten Tools stehen, schafft in der Praxis dieselbe Transparenz und Kontrolle – mit einem Bruchteil des Aufwands.
Kurz gesagt: Schatten-IT erkennen heißt nicht, Mitarbeitende zu überwachen – sondern zu verstehen, wo der offizielle Weg sie im Stich lässt.

Umgang mit Schatten-IT: schneller sein als die Umgehung

Der Reflex vieler Unternehmen ist das Verbot. Doch Verbote wirken kaum – sie verlagern Schatten-IT nur tiefer in den Untergrund, wo sie noch weniger sichtbar ist. Wirksamer Umgang mit Schatten-IT heißt deshalb: den offiziellen Weg so schnell und einfach machen, dass die Umgehung sich nicht lohnt.

Self-Service statt Wartezeit

Ein Portal, über das Mitarbeitende freigegebene Software und Zugänge selbst und in Minuten anfordern, nimmt der Schatten-IT den Anlass. Wenn der offizielle Weg der schnellste ist, wird er genutzt – und die IT behält jede Anschaffung im Blick, weil alles über einen Kanal läuft, den sie zentral verwaltet. Wie das aussieht, zeigt die Seite Self-Service-Portal.

Eine Richtlinie, die Mitarbeitende mitnehmen

Mitarbeitende müssen wissen, welche Tools erlaubt sind, wie sie neue anfragen – und warum das alles wichtig ist. Eine gute Richtlinie ist kurz, verständlich und kommt ohne erhobenen Zeigefinger aus. Sie regelt auch die Grauzonen: private Geräte, Homeoffice, der Umgang mit kostenlosen Online-Diensten. Und sie lebt: Wird ein sinnvolles Tool angefragt, sollte die Genehmigung Tage dauern, nicht Monate – sonst beginnt der Kreislauf von vorn.

Schatten-IT verschwindet nicht durch strengere Kontrolle, sondern durch besseren Service. Wer seinen Mitarbeitenden schnelle, sichere und offizielle Wege bietet, trocknet sie an der Wurzel aus. Wie kjello Self-Service, Inventar und Verwaltung in einem Portal zusammenführt, sehen Sie auf der Produktseite.

Schatten-ITIT-SicherheitSelf-ServiceMittelstand

Geschrieben von

Jens Hagel

Gründer & Geschäftsführer

Jens Hagel gründete 2004 das Systemhaus hinter kjello und betreut mit seinem Team über 150 mittelständische Unternehmen. Er schreibt über das, was er in echten Firmen erlebt – praxisnah, ehrlich und ohne Fachchinesisch.

Häufige Fragen

Was ist Schatten-IT?
Schatten-IT (englisch Shadow IT) bezeichnet alle IT-Systeme, Anwendungen und Cloud-Dienste, die in einem Unternehmen genutzt werden, ohne dass die IT-Abteilung davon weiß oder sie freigegeben hat. Typische Beispiele sind private Cloud-Speicher, unautorisierte Messenger, selbst installierte Software oder mit privaten Konten genutzte Online-Tools.
Was sind typische Beispiele für Schatten-IT?
Messaging-Apps wie WhatsApp oder Slack ohne Freigabe, private Cloud-Speicher wie Dropbox oder Google Drive, kostenlose SaaS-Anwendungen, in die Firmendaten hochgeladen werden, private Laptops und Smartphones im Unternehmensnetzwerk sowie Software-Abos, die Fachabteilungen an IT und Einkauf vorbei abschließen.
Warum ist Schatten-IT gefährlich?
Weil die IT nicht schützen kann, was sie nicht kennt. Ungeprüfte Tools können Sicherheitslücken öffnen, Unternehmensdaten landen unkontrolliert in fremden Clouds – ein DSGVO-Risiko –, und bei einem Vorfall fehlt der Überblick, wo überall Daten liegen. Hinzu kommen doppelte Lizenzkosten und Insellösungen, die niemand wartet.
Wie entsteht Schatten-IT?
Fast immer aus Reibung im Arbeitsalltag: Der offizielle Weg dauert zu lange, ein Antrag bleibt liegen, oder ein benötigtes Tool ist nicht verfügbar. Mitarbeitende, die ihre Arbeit erledigen wollen, greifen dann zur schnellsten verfügbaren Lösung. Schatten-IT ist damit oft ein Symptom für einen zu langsamen oder umständlichen IT-Service.
Wie kann man Schatten-IT erkennen?
Die Grundlage ist ein aktuelles Geräte- und Software-Inventar plus eine offene Bestandsaufnahme im Team. Große Unternehmen setzen zusätzlich Werkzeuge wie einen Cloud Access Security Broker (CASB) oder Data Loss Prevention (DLP) ein, die die Nutzung von Cloud-Diensten sichtbar machen. Im Mittelstand reichen meist ein gepflegtes Inventar und ein Portal mit allen genehmigten Tools, um Transparenz zu schaffen.
Wie kann man Schatten-IT verhindern?
Nicht mit Verboten allein, sondern indem der offizielle Weg schneller und einfacher wird als die Umgehung. Ein Self-Service-Portal, über das Mitarbeitende freigegebene Software und Zugänge selbst und in Minuten anfordern, nimmt der Schatten-IT den Anlass. Ergänzend schaffen ein aktuelles Geräte- und Software-Inventar sowie klare Richtlinien Transparenz.
Was ist der Unterschied zwischen Schatten-IT und genehmigter IT?
Genehmigte IT ist von der IT-Abteilung geprüft, freigegeben, dokumentiert und wird zentral verwaltet und aktualisiert. Schatten-IT läuft an all dem vorbei: nicht geprüft, nicht dokumentiert, nicht abgesichert. Derselbe Cloud-Dienst kann in einem Unternehmen genehmigte IT und in einem anderen Schatten-IT sein – entscheidend ist, ob die IT ihn kennt und kontrolliert.

Self-Service-Portal ansehen

Wenn Mitarbeitende Software und Zugänge in Minuten offiziell anfordern, verschwindet der Grund für Schatten-IT. Genau das leistet das kjello-Portal.