IT-Sicherheit & Cloud-Nutzung

Shadow-IT erkennen: Wenn Mitarbeiter eigene Tools, Clouds und Apps nutzen

Shadow-IT entsteht selten aus böser Absicht. Meistens suchen Mitarbeiter schnelle Lösungen: Datei teilen, Projekt organisieren, KI-Tool nutzen, Chat-Gruppe erstellen oder Daten in einer privaten Cloud speichern. Genau daraus entstehen Risiken.

Lesedauer: ca. 10 MinutenZuletzt aktualisiert: 3. Juli 2026
Erkennung von Shadow-IT mit kontrolliertem Datenraum und externen Schatten-Apps

Kurzantwort

Kurzantwort für Geschäftsführer

Shadow-IT bedeutet: Mitarbeiter nutzen IT-Lösungen, die nicht offiziell freigegeben, betreut oder dokumentiert sind.

Das können private Cloudspeicher, Messenger, Projekttools, KI-Dienste, kostenlose Web-Apps, Browser-Erweiterungen oder selbst angelegte Accounts sein.

Meist entsteht Shadow-IT nicht aus böser Absicht. Mitarbeiter wollen schneller arbeiten, Dateien teilen oder ein Problem lösen.

Das Risiko: Unternehmensdaten landen außerhalb kontrollierter Systeme.

Dann ist oft unklar:

Wo liegen die Daten? Wer hat Zugriff? Gibt es Auftragsverarbeitung? Werden Daten wieder gelöscht? Ist MFA aktiv? Was passiert beim Ausscheiden eines Mitarbeiters? Gibt es Backups? Wer bezahlt oder verwaltet den Dienst?

Shadow-IT ist deshalb kein reines Technikthema. Es ist ein Organisations- und Sicherheitsproblem.

Warum Shadow-IT in KMU entsteht

Shadow-IT entsteht dort, wo offizielle Lösungen fehlen, zu kompliziert sind oder nicht bekannt sind.

Typische Gründe:

  • Datei ist zu groß für E-Mail
  • SharePoint wird nicht verstanden
  • Teams-Strukturen fehlen
  • schnelle Projektorganisation wird benötigt
  • Mitarbeiter kennen private Tools
  • Freigaben sind zu umständlich
  • KI-Tools wirken praktisch
  • Fachabteilungen wollen unabhängig arbeiten
  • IT reagiert zu langsam
  • Regeln sind unklar

Wenn die offizielle IT zu wenig unterstützt, suchen Mitarbeiter Umwege.

Typische Beispiele

In der Praxis sehen wir häufig:

  • private Dropbox- oder Google-Drive-Ordner
  • WhatsApp-Gruppen für Kundendaten
  • private E-Mail-Adressen
  • kostenlose Projektmanagement-Tools
  • KI-Tools mit Unternehmensdaten
  • Browser-Erweiterungen
  • nicht freigegebene Fernwartungstools
  • eigene Kalender- oder Terminbuchungstools
  • private Datenträger
  • nicht dokumentierte SaaS-Abos

Jedes einzelne Tool kann harmlos wirken. In Summe verliert das Unternehmen Kontrolle.

Risiken für Datenschutz und Sicherheit

Shadow-IT kann mehrere Risiken erzeugen:

  • Daten liegen außerhalb der Unternehmensumgebung
  • Verträge und Datenschutzprüfung fehlen
  • Zugriffe sind nicht dokumentiert
  • ehemalige Mitarbeiter behalten Zugang
  • MFA fehlt
  • Daten werden in Drittländer übertragen
  • Löschung ist unklar
  • Backup fehlt
  • Sicherheitsvorfälle bleiben unsichtbar
  • Kunden- oder Patientendaten werden unkontrolliert verarbeitet

Gerade bei personenbezogenen oder vertraulichen Daten ist das kritisch.

Microsoft 365 als Gegenmittel – wenn richtig eingerichtet

Viele Shadow-IT-Fälle entstehen, obwohl Microsoft 365 bereits vorhanden ist.

Die Funktionen wären da, aber nicht sauber erklärt oder eingerichtet.

Microsoft 365 kann helfen mit:

  • Teams
  • SharePoint
  • OneDrive
  • externen Freigaben
  • Gastzugriff
  • Berechtigungen
  • MFA
  • Conditional Access
  • Geräteverwaltung
  • DLP-Ansätzen
  • Protokollierung

Aber nur, wenn die Umgebung verständlich gestaltet ist.

Ein schlecht strukturierter Microsoft-365-Tenant erzeugt neue Umwege.

KI-Tools und neue Schattenprozesse

Ein aktuelles Shadow-IT-Thema sind KI-Tools.

Mitarbeiter kopieren Texte, Kundendaten, Angebote, Verträge oder technische Informationen in externe Dienste, weil es schnell und hilfreich erscheint.

Zu klären ist:

  • Welche KI-Dienste dürfen genutzt werden?
  • Welche Daten dürfen eingegeben werden?
  • Gibt es Unternehmensversionen?
  • Werden Eingaben gespeichert?
  • Werden Daten zum Training verwendet?
  • Gibt es Regeln für vertrauliche Inhalte?
  • Wer prüft Ergebnisse?

KI-Nutzung braucht klare Leitplanken.

Shadow-IT erkennen

Shadow-IT erkennt man selten durch eine einzige Maßnahme.

Hilfreich sind:

  • Gespräche mit Fachabteilungen
  • Prüfung von Browser-Erweiterungen
  • Auswertung bekannter SaaS-Abos
  • Microsoft-365-Freigabeprüfung
  • Kontrolle externer Gäste
  • Prüfung von E-Mail-Weiterleitungen
  • Analyse von Datenablagen
  • Rückfragen bei Projektteams
  • Sichtung von Rechnungen und Kreditkartenabrechnungen

Wichtig ist der Ton. Wer nur verbietet, erfährt oft nichts mehr.

Regeln statt Verbote

Pauschale Verbote funktionieren selten.

Besser ist:

  • erlaubte Tools benennen
  • einfache Freigabeprozesse schaffen
  • Alternativen bereitstellen
  • sensible Daten klar definieren
  • externe Tools bewerten
  • KI-Regeln formulieren
  • Mitarbeiter einbeziehen
  • Ausnahmen dokumentieren

Das Ziel ist nicht, Arbeit zu erschweren. Das Ziel ist kontrollierte Nutzung.

Datenabfluss und Ausscheiden von Mitarbeitern

Shadow-IT wird besonders gefährlich, wenn Mitarbeiter das Unternehmen verlassen.

Dann stellt sich die Frage:

Welche externen Tools wurden genutzt? Welche Zugänge existieren? Wem gehören die Accounts? Wo liegen Daten? Können Zugriffe entzogen werden? Gibt es Backups? Sind Kundeninformationen betroffen?

Ein Offboarding-Prozess sollte deshalb auch Shadow-IT berücksichtigen.

30-60-90-Tage-Fahrplan

Erste 30 Tage

  • bekannte Tools erfassen
  • Fachabteilungen befragen
  • Microsoft-365-Freigaben prüfen
  • externe Gäste prüfen
  • KI-Nutzung ansprechen
  • Risiken priorisieren

Bis 60 Tage

  • erlaubte Tools definieren
  • Freigabeprozess einführen
  • Alternativen in Microsoft 365 bereitstellen
  • Datenschutzprüfung organisieren
  • Offboarding erweitern
  • unsichere Tools ablösen

Bis 90 Tage

  • regelmäßige Prüfung einführen
  • Mitarbeiter informieren
  • KI-Regeln dokumentieren
  • SaaS-Abos zentralisieren
  • Freigaben und Gäste regelmäßig kontrollieren
  • Geschäftsführung berichten

Geschäftsführer-Checkliste

  • Wissen wir, welche Cloud-Tools genutzt werden?
  • Gibt es private Dateiablagen?
  • Werden KI-Tools mit Unternehmensdaten genutzt?
  • Sind externe Gäste in Microsoft 365 bekannt?
  • Gibt es Regeln für Freigaben?
  • Sind SaaS-Abos zentral dokumentiert?
  • Werden Zugänge beim Austritt entfernt?
  • Gibt es erlaubte Alternativen?

Unsere Empfehlung

EDV Systeme Donner empfiehlt, Shadow-IT nicht nur zu verbieten.

Zuerst sollte verstanden werden, warum sie entsteht.

Dann können Unternehmen bessere offizielle Lösungen bereitstellen, Regeln klären und Risiken reduzieren.

Der beste Schutz gegen Shadow-IT ist eine IT, die den Arbeitsalltag versteht.

Fazit

Shadow-IT entsteht aus Bedarf.

Wenn Unternehmen diesen Bedarf ignorieren, suchen Mitarbeiter eigene Wege.

Das kann Datenschutz, Sicherheit und Kontrolle gefährden.

Wer Shadow-IT erkennt, klare Regeln schafft und gute Alternativen bereitstellt, reduziert Risiken ohne den Arbeitsfluss zu blockieren.

Private Tools, Cloud-Apps und SaaS-Dienste außerhalb einer kontrollierten Unternehmensstruktur
Möglicher Datenabfluss durch Shadow-IT aus einer sicheren Unternehmensumgebung in externe Cloud-Dienste

Praxis-Check: Shadow-IT erkennen

Keine Speicherung. Dieser Praxis-Check läuft nur lokal im Browser.

0 von 5 Punkten erfüllt

Checkliste Shadow-IT erkennen

Kostenlos

Die Checkliste hilft Ihnen, private Clouds, SaaS-Tools, KI-Dienste, externe Freigaben, Gäste, Datenablagen und Offboarding-Risiken strukturiert zu prüfen.

Checkliste herunterladen

FAQ

Was ist Shadow-IT?

Shadow-IT sind nicht offiziell freigegebene oder betreute Tools, Apps, Clouds oder Dienste, die im Unternehmen genutzt werden.

Ist Shadow-IT immer böse Absicht?

Nein. Häufig suchen Mitarbeiter schnelle Lösungen für praktische Probleme.

Warum ist Shadow-IT gefährlich?

Weil Daten, Zugriffe, Verträge, Datenschutz und Backups außerhalb der Kontrolle des Unternehmens liegen können.

Welche Tools sind typische Shadow-IT?

Private Cloudspeicher, Messenger, KI-Tools, Projektmanagement-Apps, Browser-Erweiterungen und nicht dokumentierte SaaS-Dienste.

Kann Microsoft 365 Shadow-IT reduzieren?

Ja, wenn Teams, SharePoint, OneDrive, Freigaben und Berechtigungen sinnvoll eingerichtet und erklärt werden.

Was ist bei KI-Tools zu beachten?

Es muss geregelt sein, welche Daten eingegeben werden dürfen und welche Dienste erlaubt sind.

Wie erkennt man Shadow-IT?

Durch Gespräche, Freigabeprüfungen, Sichtung von SaaS-Abos, Gästeprüfung und technische Analyse.

Sollte man Shadow-IT einfach verbieten?

Verbote allein helfen selten. Besser sind klare Regeln und gute offizielle Alternativen.

Warum ist Offboarding wichtig?

Weil externe Tools und private Accounts beim Austritt sonst weiter Zugriff auf Unternehmensdaten behalten können.

Wie unterstützt EDV Systeme Donner?

EDV Systeme Donner prüft Microsoft-365-Strukturen, Freigaben, SaaS-Nutzung, KI-Regeln und sichere Alternativen.

Quellen

  1. BSI – Cyber-Sicherheit für Unternehmen
  2. NIST – Cybersecurity Framework 2.0
  3. EDV Systeme Donner – SharePoint, OneDrive und Teams sicher freigeben
  4. EDV Systeme Donner – Microsoft 365 absichern
  5. EDV Systeme Donner – Microsoft 365 und sichere Geräte

Sie möchten Shadow-IT in Ihrem Unternehmen sichtbar machen?

EDV Systeme Donner prüft Cloud-Tools, Microsoft-365-Freigaben, externe Gäste, KI-Nutzung und Datenablagen – mit dem Ziel, sichere und praktikable Alternativen zu schaffen.

Shadow-IT prüfen lassen