La maggior parte dei dipendenti che installano un'app non approvata o si iscrivono a un nuovo strumento SaaS sta cercando di svolgere il proprio lavoro più velocemente. Il problema inizia dopo: l'IT non può applicare patch a software di cui non conosce l'esistenza, non può proteggere i dati archiviati in servizi che non ha mai approvato e non può evitare di pagare due volte per strumenti sovrapposti.
Quel divario si sta ampliando. Gartner prevede che entro il 2027 il 75% dei dipendenti acquisirà, modificherà o creerà tecnologia al di fuori della visibilità dell'IT, rispetto al 41% del 2022.
Questa guida spiega cos'è lo shadow IT, dove si manifesta, perché i dipendenti vi ricorrono, quali costi comporta e come i team IT possono rilevarlo e ridurlo.
Che cos'è lo shadow IT?
Lo Shadow IT è qualsiasi hardware, software, servizio cloud o strumento di IA che i dipendenti usano per lavoro senza che il reparto IT ne sia a conoscenza o lo abbia approvato. Include app non approvate installate sui computer aziendali, dispositivi personali usati per accedere ai dati aziendali e abbonamenti SaaS acquistati al di fuori del processo di approvvigionamento dell’IT.
Lo Shadow IT raramente è dannoso. Di solito è una soluzione alternativa: un dipendente ha bisogno di una funzionalità, lo strumento approvato non la offre oppure il processo di approvazione sembra lento, quindi trova una soluzione per conto proprio. Il rischio deriva dal fatto che l’IT non può gestire, proteggere o tenere traccia di una tecnologia di cui non sa nemmeno l’esistenza.
Esempi comuni di shadow IT
Lo Shadow IT può comparire praticamente ovunque i dipendenti utilizzino la tecnologia. Gli esempi più comuni includono:
Applicazioni SaaS non approvate: strumenti di gestione dei progetti, condivisione file o progettazione a cui un team si iscrive con una carta aziendale o un account personale.
App di messaggistica e collaborazione: Strumenti di chat o video di terze parti usati insieme alla piattaforma approvata dall’azienda, o al suo posto.
Archiviazione cloud personale: File di lavoro salvati su account personali per renderli più facili da raggiungere da casa o da condividere con contatti esterni.
Software installato sui computer aziendali: utility, browser, strumenti di accesso remoto o download gratuiti che i dipendenti installano senza il coinvolgimento dell’IT.
Estensioni del browser: componenti aggiuntivi che possono leggere il contenuto delle pagine o collegarsi a servizi esterni, spesso installati senza alcuna verifica.
Strumenti di IA generativa (shadow AI): chatbot e assistenti IA pubblici usati per redigere contenuti, riassumere documenti o analizzare dati, a volte con informazioni aziendali incollate al loro interno.
Dispositivi personali: laptop, tablet e telefoni usati per lavoro senza approvazione o al di fuori di un programma BYOD formale.
Perché i dipendenti ricorrono allo shadow IT
Diverse pressioni favoriscono lo shadow IT. Alcuni dipendenti adottano i propri strumenti per risolvere un problema senza aspettare l'IT, soprattutto quando l'opzione approvata presenta problemi ricorrenti o non dispone di una funzione di cui hanno bisogno. Altri adottano un approccio del tipo “meglio chiedere scusa che permesso” perché il processo di approvazione ufficiale sembra lento.
Il lavoro ibrido e da remoto peggiora il problema. I dipendenti possono preferire usare computer personali e tablet per lavorare, anche quando l'azienda non ha alcuna policy che lo consenta. Alcune persone semplicemente non sanno che esiste una policy IT, oppure non si rendono conto che ciò che stanno facendo non la rispetta.
Queste cause indicano parte della soluzione. Quando gli strumenti approvati soddisfano le esigenze dei dipendenti e le richieste software ricevono risposte rapide, c'è meno motivo di aggirare l'IT.
I rischi e i costi nascosti dello shadow IT
Il costo dello shadow IT va oltre le tariffe di abbonamento. Per la maggior parte si manifesta indirettamente, sotto forma di esposizione ai rischi di sicurezza, spese inutili e lavoro extra per l'IT.
1. Lacune di sicurezza dovute a software non aggiornato
Il software di cui l’IT non sa nulla non viene aggiornato con le patch. Le app non approvate possono restare sugli endpoint per mesi eseguendo versioni obsolete con vulnerabilità note, e l’IT non può dare priorità alle correzioni per software che non ha nel proprio radar.
2. Esposizione dei dati e problemi di conformità
Quando i dati aziendali finiscono in app non approvate, account cloud personali o strumenti pubblici di AI, l'IT perde il controllo su dove vengono archiviati, chi può accedervi e per quanto tempo vengono conservati. Questo può complicare gli audit e rendere più difficile dimostrare che i dati sensibili vengono gestiti secondo la policy.
3. Spese duplicate e inutilizzate
Quando i team acquistano i propri strumenti, le organizzazioni spesso finiscono per pagare diverse applicazioni che svolgono lo stesso lavoro. Gli abbonamenti possono continuare a rinnovarsi dopo che la persona che li ha acquistati non è più in azienda, e le licenze approvate possono restare inutilizzate mentre i dipendenti si affidano a strumenti che hanno trovato da soli.
4. Lavoro extra per i team IT
Lo shadow IT genera richieste di supporto per strumenti che l'IT non ha mai approvato, problemi di integrazione con i sistemi approvati e lavoro di pulizia quando un'app non approvata causa un problema. Gli strumenti sconosciuti rallentano anche la risposta agli incidenti, perché l'IT deve prima capire cosa è coinvolto prima di poter intervenire.
Come rilevare lo shadow IT
Lo shadow IT comprende dispositivi, software installato e servizi cloud, quindi nessun singolo segnale riesce a individuarlo tutto. La maggior parte dei team IT combina diverse fonti:
Inventario del software degli endpoint: un elenco aggiornato delle applicazioni installate su ciascun computer gestito mostra il software non approvato poco dopo la sua comparsa.
Avvisi di installazione del software: Gli avvisi sulle nuove installazioni consentono all'IT di esaminare le modifiche mentre avvengono, senza aspettare un audit pianificato.
Registri di spesa e approvvigionamento: gli addebiti ricorrenti per software che non sono mai passati dall'IT spesso rivelano abbonamenti SaaS non approvati.
Log di identità e accesso: gli accessi ad app non approvate con account aziendali possono far emergere servizi cloud che non risiedono su un endpoint.
Conversazioni con i team: chiedere ai reparti quali strumenti usano davvero può far emergere lacune nel set di strumenti approvati più rapidamente di qualsiasi scansione.
L’inventario degli endpoint è la base per il lato software del problema ed è una parte fondamentale della gestione dell’inventario degli asset IT.
Come ridurre lo shadow IT e i relativi costi
Questi passaggi aiutano a mantenere lo shadow IT contenuto, visibile e poco costoso e si inseriscono in un insieme più ampio di best practice per la sicurezza IT.
1. Mantieni l'inventario aggiornato con un monitoraggio continuo
Più a lungo un software non approvato rimane su un endpoint, più a lungo può restare senza patch e più a lungo l'organizzazione potrebbe continuare a pagarlo. Le verifiche annuali basate su fogli di calcolo statici lasciano passare mesi in cui nuovo software può non essere rilevato.
Usa uno strumento di gestione degli endpoint che mantenga aggiornato l'inventario di hardware e software per ogni computer gestito e avvisi l'IT quando viene installato o rimosso del software. In questo modo, l'individuazione dello shadow IT entra a far parte delle attività operative di routine.
2. Confronta le installazioni con ciò per cui paghi
L'inventario del software risponde a una domanda fondamentale sui costi: quante copie di ciascuna applicazione sono installate e dove? Confrontare questo numero con le licenze acquistate può rivelare sia licenze che nessuno utilizza, sia strumenti installati su più macchine di quante l'organizzazione ne abbia pagate.
Cerca anche eventuali sovrapposizioni. Se l'inventario mostra diverse applicazioni che svolgono la stessa funzione in vari reparti, sono candidate al consolidamento.
3. Standardizza gli strumenti approvati e rendi semplici le richieste
Gli strumenti ridondanti aumentano costi e complessità. Concorda un insieme standard di applicazioni approvate per esigenze comuni come messaggistica, condivisione file e gestione dei progetti, e pubblica l'elenco così i dipendenti sanno cosa è disponibile. Lavorare con meno fornitori può anche semplificare i rinnovi e migliorare i prezzi.
Abbina l'elenco a un processo di richiesta semplice e veloce. I dipendenti sono meno propensi ad aggirare l'IT quando possono ottenere una risposta rapida.
4. Collega l'inventario al patching
Le app non approvate sono spesso quelle che restano indietro con gli aggiornamenti. Quando inventario, dati sulle vulnerabilità e stato delle patch si trovano nello stesso posto, l'IT può vedere quali endpoint eseguono software obsoleto o vulnerabile e decidere se aggiornarlo o rimuoverlo.
5. Rimuovi rapidamente il software non approvato
Quando emerge software non approvato, una risposta rapida limita sia il rischio sia i costi. Eseguire uno script di disinstallazione o un comando remoto sull’endpoint interessato consente all’IT di rimuoverlo senza un intervento alla postazione o una sessione remota completa.
Fai anche un follow-up con il dipendente. Capire perché ha installato lo strumento può far emergere un'esigenza che il set di strumenti approvati non soddisfa.
Come Splashtop AEM aiuta i team IT a controllare lo shadow IT
Splashtop AEM (Autonomous Endpoint Management) è una piattaforma di gestione degli endpoint che offre ai team IT visibilità in tempo reale e automazione basata su policy su tutti gli endpoint gestiti da un'unica console.
L’inventario hardware e software mostra i dettagli di sistema, hardware e software per ogni computer gestito, con snapshot che l’IT può confrontare nel tempo ed esportazioni per le verifiche di audit. La vista Software Inventory può essere filtrata per fornitore o piattaforma, il che rende più facile individuare le applicazioni non approvate e contare le installazioni nell’intero ambiente. Gli avvisi configurabili notificano all’IT quando un software viene installato o disinstallato, oppure quando un componente hardware viene aggiunto o rimosso.
Quando l'IT individua qualcosa da risolvere, Scripts and Tasks può eseguire comandi, script e installazioni su più endpoint contemporaneamente, e Smart Actions può eseguire automaticamente un'attività predefinita quando viene attivato un avviso. L'applicazione di patch basata su criteri per i sistemi operativi e oltre 100 applicazioni di terze parti, gli approfondimenti CVE basati sull'AI e le dashboard aiutano a mantenere aggiornato il software approvato e a mostrare dove permane il rischio.
Ottieni visibilità sul software presente su ogni endpoint gestito
Lo shadow IT cresce nel divario tra ciò di cui i dipendenti hanno bisogno e ciò che l’IT riesce a vedere. Colmare questo divario inizia con una visione accurata e aggiornata del software in esecuzione sui tuoi endpoint, seguita da un chiaro insieme di strumenti approvati e da un modo rapido di intervenire quando compare qualcosa di non approvato.
Splashtop AEM offre ai team IT questa visibilità, insieme all'automazione necessaria per mantenere gli endpoint aggiornati e uniformi. Inizia una prova gratuita per vedere cosa è in esecuzione sui tuoi endpoint gestiti, senza carta di credito.





