Naar de inhoud
esif.nl, kennisbank security en intelligence

Governance

Shadow IT

Bijgewerkt op · Door Maarten van den Bos

Shadow IT is het gebruik van hardware, software of clouddiensten voor werk zonder dat de IT- of securityafdeling ervan weet of er toestemming voor gaf. Denk aan een eigen Dropbox-account, een gratis AI-chatbot of een zelf aangesloten apparaat. Shadow IT ontstaat meestal uit gemak, maar leidt tot datalekken en systemen zonder beveiliging.

Wat is shadow IT?

Shadow IT, in het Nederlands ook schaduw-IT, is IT die buiten het zicht van de IT-afdeling wordt gebruikt. Het Britse National Cyber Security Centre (NCSC) omschrijft shadow IT als “unknown assets” die binnen een organisatie voor zakelijke doelen worden gebruikt. Een andere naam is grey IT.

Het gaat om veel meer dan software. Voorbeelden zijn een privé-cloudopslag om grote bestanden te delen, een gratis online tool om pdf’s om te zetten, een eigen wifi-router op een afdeling of een persoonlijk account bij een AI-chatbot. Die laatste vorm heet ook shadow AI.

Shadow IT ontstaat bijna nooit uit kwade wil. Het Britse NCSC noemt als oorzaken onder meer te weinig opslagruimte, niet met externe partijen kunnen delen, geen toegang tot benodigde tools en goedgekeurde diensten die niet doen wat medewerkers nodig hebben. Vaak beseffen medewerkers niet dat een eigen app of apparaat een risico is.

Het probleem is dat de organisatie niet kan beveiligen wat ze niet kent. Maatregelen zoals firewalls, antivirus en multifactorauthenticatie zijn op onbekende systemen niet te controleren. Daarom hoort het zicht op alle IT bij informatiebeveiliging, en onder de Cyberbeveiligingswet ook bij de zorgplicht: artikel 21 noemt het beheer van assets uitdrukkelijk.

Hoe herken je shadow IT?

Shadow IT is lastig te zien, omdat het per definitie buiten het beheer valt. Deze signalen wijzen erop:

  1. Controleer netwerkverkeer op verbindingen met clouddiensten die niet op de lijst met goedgekeurde diensten staan.
  2. Vergelijk de apparaten op het netwerk met de assetlijst en zoek naar onbekende apparaten.
  3. Kijk in de onkostendeclaraties en creditcardafschriften naar abonnementen op software of clouddiensten.
  4. Vraag medewerkers welke tools zij gebruiken en waarom, zonder dat daar straf op staat.

Het Britse NCSC noemt 2 hoofdrisico’s. Het eerste is een datalek: de organisatie weet niet waar haar gegevens staan, waar ze worden verwerkt of waar ze eindigen. Het tweede is misbruik: onbekende systemen missen vaak updates en beveiliging, wat de kans vergroot dat malware binnenkomt en zich verspreidt.

Als oplossing adviseert het NCSC geen strengere verboden, maar een snel en eenvoudig proces voor aanvragen van medewerkers, een goede securitycultuur en technische middelen. Voorbeelden zijn toegangscontrole op het netwerk, assetbeheer en een CASB (cloud access security broker), een tool die het gebruik van clouddiensten zichtbaar maakt.

Voorbeeld uit de praktijk

In 2025 blokkeerde de gemeente Eindhoven ChatGPT en andere openbare AI-websites na een datalek. Een interne steekproef over de periode van 23 september tot 23 oktober 2025 liet zien dat medewerkers bestanden met persoonsgegevens van inwoners en medewerkers naar openbare AI-websites hadden geüpload. De gemeente meldde het datalek op 23 oktober bij de Autoriteit Persoonsgegevens (bron: Binnenlands Bestuur, 2025).

De totale omvang was niet vast te stellen, omdat de gegevens maximaal 30 dagen beschikbaar zijn (bron: Binnenlands Bestuur, 2025). Sinds 23 oktober mogen medewerkers alleen nog Copilot binnen de beveiligde gemeente-omgeving gebruiken. Ook vroeg de gemeente OpenAI om de bestanden te verwijderen.

De Autoriteit Persoonsgegevens waarschuwde in 2024 al voor dit soort shadow AI. De AP kreeg meerdere meldingen van datalekken doordat medewerkers op eigen initiatief persoonsgegevens in een AI-chatbot invoerden, onder meer bij een huisartsenpraktijk en een telecombedrijf.

Shadow IT in de praktijk van een security-professional

Een security officer of CISO pakt shadow IT meestal aan met een mix van zicht, beleid en alternatieven. Zicht komt uit assetbeheer en monitoring van cloudgebruik. Beleid legt vast welke diensten zijn toegestaan en welke gegevens medewerkers daar wel en niet mogen invoeren. Alternatieven zorgen dat medewerkers niet uitwijken: als er een goedgekeurde tool is die werkt, is de eigen oplossing minder nodig.

Bij persoonsgegevens werkt de security officer samen met de privacy officer. Gaan persoonsgegevens via shadow IT naar een externe dienst, dan kan dat een datalek zijn dat binnen 72 uur bij de Autoriteit Persoonsgegevens gemeld moet worden. Security awareness helpt medewerkers het risico te herkennen voordat het zover komt.

Veelgestelde vragen

Wat wordt bedoeld met shadow IT?

Met shadow IT worden apps, clouddiensten en apparaten bedoeld die medewerkers voor hun werk gebruiken zonder dat de IT- of securityafdeling ervan weet of er toestemming voor gaf. Het Britse NCSC spreekt van onbekende assets die voor zakelijke doelen worden gebruikt. Een andere naam is grey IT.

Wat zijn de risico’s van shadow IT?

De 2 grootste risico’s zijn datalekken en misbruik. De organisatie weet niet waar haar gegevens staan of wie erbij kan. Onbekende systemen missen vaak updates, multifactorauthenticatie en andere beveiliging, waardoor aanvallers makkelijker binnenkomen. Onder de AVG en de Cyberbeveiligingswet kan shadow IT ook tot overtredingen leiden.

Hoe voorkom je shadow IT?

Helemaal voorkomen lukt zelden. Wat wel werkt: goedgekeurde alternatieven aanbieden, een snel aanvraagproces voor nieuwe tools inrichten en medewerkers uitleggen waarom het risico bestaat. Technisch helpen assetbeheer, netwerktoegangscontrole en een CASB om shadow IT zichtbaar te maken.

Is ChatGPT gebruiken op het werk shadow IT?

Dat hangt af van de afspraken. Gebruikt een medewerker een chatbot die de organisatie niet heeft goedgekeurd, dan is het shadow IT, of shadow AI. Volgens de Autoriteit Persoonsgegevens is er een datalek als daarbij persoonsgegevens worden ingevoerd tegen de afspraken met de werkgever in.

Bronnen

  1. NCSC (Verenigd Koninkrijk): Shadow IT
  2. Autoriteit Persoonsgegevens: Let op, gebruik AI-chatbot kan leiden tot datalekken (2024)
  3. Autoriteit Persoonsgegevens: Zo meldt u een datalek
  4. Cyberbeveiligingswet (wetten.overheid.nl), artikel 21
  5. Binnenlands Bestuur: Eindhoven blokkeert ChatGPT na datalek (2025)

Gerelateerde begrippen

  • Cloud security

    Cloud security is de beveiliging van gegevens, applicaties en accounts die bij een cloudleverancier draaien in plaats van op eigen servers. De leverancier beveiligt de infrastructuur, de klant blijft verantwoordelijk voor onder meer toegangsrechten, instellingen en de eigen gegevens. Denk aan multifactorauthenticatie, versleuteling, back-ups, monitoring en goede afspraken met de leverancier.

  • Data security

    Data security is het beschermen van digitale gegevens tegen ongeoorloofde toegang, wijziging, diefstal en verlies, gedurende hun hele levenscyclus. Het richt zich op de data zelf, waar die ook staat: op een server, in de cloud of op een laptop. Bekende maatregelen zijn versleuteling, toegangsbeheer, labeling van vertrouwelijke informatie en back-ups.

  • Security awareness

    Security awareness is het bewustzijn van medewerkers over digitale en fysieke veiligheidsrisico's en hun vermogen om daar veilig mee om te gaan. Het doel is gedrag: een phishingmail herkennen en melden, een sterk wachtwoord gebruiken, je scherm vergrendelen. Organisaties bouwen security awareness op met trainingen, campagnes en oefeningen zoals phishing-simulaties.

  • IAM (identity and access management)

    IAM staat voor identity and access management: het geheel van beleid, processen en systemen waarmee een organisatie bepaalt wie toegang krijgt tot welke systemen en gegevens. IAM zorgt dat elke medewerker een eigen account heeft, alleen de rechten krijgt die nodig zijn voor het werk en die rechten weer kwijtraakt bij een andere functie of vertrek.

  • Endpoint security

    Endpoint security is de beveiliging van apparaten die met het netwerk van een organisatie verbonden zijn, zoals laptops, werkstations, telefoons en servers. Het combineert maatregelen als antivirussoftware, EDR, updates, versleuteling en beheer van apparaten. Het doel is voorkomen dat aanvallers via 1 apparaat binnenkomen en zich daarna verder door het netwerk verspreiden.