Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsMittwoch, 30. September 2026127 Beiträge · 14 Ressorts

DAVINCI Journal

Software & Digitalisierung

Schatten-IT: Wenn Software am Unternehmen vorbei entsteht

Die Tabelle, die zur Datenbank wurde. Das Gratis-Tool, über das Kundendaten laufen. Schatten-IT entsteht aus guten Absichten – und wird zum Risiko, wenn niemand hinsieht.

Administrator sieht am Bildschirm eine Übersicht installierter Software und Lizenzen durch
Symbolbild, künstlich erzeugtStand der Angaben: September 2026

Schatten-IT klingt nach Sabotage, ist aber meist das Gegenteil: Mitarbeitende wollen ihre Arbeit gut machen – und greifen zu dem Werkzeug, das gerade verfügbar ist. Die Tabelle wird über Jahre zur zentralen Kundendatenbank, ein kostenloser Onlinedienst zum Standard für den Dateiaustausch, ein privates Messenger-Konto zum Draht zur Baustelle. Niemand hat das entschieden, es ist einfach passiert.

Gemeint ist damit jede Software und jeder Onlinedienst, der für betriebliche Zwecke genutzt wird, ohne dass die Verantwortlichen im Unternehmen davon wissen oder ihn geprüft haben. Die Grenze verläuft also nicht zwischen gut und schlecht, sondern zwischen bekannt und unbekannt. Ein ausgezeichnetes Werkzeug kann Schatten-IT sein – ein mittelmäßiges, aber sauber eingeführtes nicht.

Drei Risiken, konkret benannt

Das erste Risiko betrifft den Datenschutz. Wer personenbezogene Daten über einen externen Dienst verarbeiten lässt, braucht nach Art. 28 DSGVO in aller Regel einen Vertrag zur Auftragsverarbeitung und muss die Verarbeitung im Verzeichnis nach Art. 30 DSGVO führen. Bei einem Dienst, von dem niemand weiß, gibt es beides nicht. Liegen die Server außerhalb der EU, kommen die Anforderungen an Drittlandübermittlungen hinzu – ebenfalls ungeprüft.

Das zweite Risiko ist die Sicherheit. Ungeprüfte Dienste werden oft mit geteilten Passwörtern und ohne zweiten Faktor genutzt, gelegentlich über private Konten. Scheidet eine Person aus, behält sie über ihr privates Konto womöglich Zugriff auf Firmendaten – kein Austrittsprozess erfasst einen Dienst, den niemand kennt. Jede Schutzmaßnahme, die das Unternehmen für seine offiziellen Systeme aufgebaut hat, wird so an einer Stelle unterlaufen, an der niemand hinsieht.

Das dritte Risiko ist die Kontinuität. Wenn die Kollegin geht, die ihre Tabelle allein versteht, geht das Wissen mit. Bei Geschäftskorrespondenz in privaten Messengern stellt sich zusätzlich die Frage, wie handels- und steuerrechtliche Aufbewahrungspflichten erfüllt werden sollen, wenn die Nachrichten auf dem Telefon einer einzelnen Person liegen.

KI-Dienste: dasselbe Muster, höheres Tempo

Frei zugängliche KI-Assistenten haben dem Thema eine neue Dringlichkeit gegeben. Ein Vertragsentwurf ist schnell zur Zusammenfassung hineinkopiert, eine Kundenbeschwerde schnell umformuliert. Was dabei mit den Eingaben geschieht, hängt von den Nutzungsbedingungen des jeweiligen Dienstes und der gewählten Version ab – und die hat im Zweifel niemand gelesen.

Ein pauschales Verbot hilft hier ebenso wenig wie bei jeder anderen Schatten-IT; es verlagert die Nutzung auf private Geräte. Wirksamer ist ein freigegebenes Werkzeug mit geprüften Vertragsbedingungen, verbunden mit einer klaren Regel, welche Daten hineindürfen und welche nicht. Die europäische KI-Verordnung verpflichtet Unternehmen, die KI-Systeme einsetzen, ohnehin dazu, die KI-Kompetenz ihrer Beschäftigten zu fördern. Eine solche Regel samt kurzer Einweisung ist dafür ein naheliegender erster Baustein.

Sichtbar machen, ohne zu überwachen

Der erste Schritt ist eine Bestandsaufnahme – ausdrücklich ohne Schuldzuweisung, denn jede Schatten-Lösung markiert einen echten Bedarf. Wer Beschäftigte für ehrliche Auskunft bestraft, erfährt beim nächsten Mal nichts mehr. Bewährt haben sich mehrere Quellen nebeneinander:

  • Ein kurzes Gespräch je Abteilung mit einer einzigen Leitfrage: Welche Werkzeuge nutzen Sie für Ihre Arbeit, die nicht von der IT eingerichtet wurden?
  • Die Durchsicht von Kreditkarten- und Spesenabrechnungen nach wiederkehrenden Beträgen für Softwareabonnements.
  • Eine Liste der Drittanwendungen, denen Beschäftigte über ihr Firmenkonto Zugriff auf Postfach, Kalender oder Dateien gewährt haben.
  • Technische Auswertungen des Netzwerkverkehrs – allerdings nur nach Abstimmung mit dem Datenschutz und, wo vorhanden, mit dem Betriebsrat. Einrichtungen, die zur Überwachung von Verhalten oder Leistung geeignet sind, unterliegen nach § 87 Abs. 1 Nr. 6 BetrVG der Mitbestimmung.

Festgehalten wird das Ergebnis in einer schlichten Übersicht: Dienst, Zweck, Art der Daten, Zahl der Nutzer, fachlich verantwortliche Person. Diese Übersicht ist zugleich die Grundlage für das Verarbeitungsverzeichnis und für die Frage, welche Dienste beim nächsten Austritt eines Beschäftigten mitgeprüft werden müssen.

Das bessere Angebot schlägt das Verbot

Aus der Bestandsaufnahme entsteht eine Liste, die sich nach zwei Fragen sortieren lässt: Welche Daten laufen über den Dienst, und wie abhängig ist ein Prozess von ihm? Die kritischen Fälle – sensible Daten, hohe Abhängigkeit – kommen zuerst an die Reihe. Für jeden Eintrag gibt es vier mögliche Wege:

  • Dulden mit Auflagen: Unkritisches, etwa ein Werkzeug für Terminabstimmungen ohne Kundendaten, bleibt erlaubt, wird aber mit Zweck und Ansprechperson notiert.
  • Legalisieren: Nützliches mit sensiblen Daten wird in geordnete Bahnen gebracht – Vertrag und Auftragsverarbeitung prüfen, Konten auf Firmenadressen umstellen, Zuständigkeit und Vertretung festlegen.
  • Ablösen: Was sich nicht absichern lässt, wird durch ein offizielles Werkzeug ersetzt, das mindestens so bequem ist wie der Wildwuchs. Ist es umständlicher, kehrt die Schatten-Lösung zurück.
  • Beenden: Wo kein Bedarf mehr besteht, wird der Dienst geordnet stillgelegt, einschließlich Übernahme der noch benötigten Daten und Löschung beim Anbieter.

Damit das Problem nicht nachwächst, braucht es einen Freigabeweg, der schneller ist als die Umgehung. Ein Antrag auf einer halben Seite genügt: Wofür wird das Werkzeug gebraucht, welche Daten sind betroffen, wo werden sie gespeichert, lässt sich der Zugang über das Firmenkonto steuern, kommen die Daten beim Ausstieg wieder heraus? Wer darüber innerhalb weniger Tage entscheidet, nimmt der Schatten-IT ihren wichtigsten Antrieb.

Unterm Strich ist Schatten-IT weniger ein Disziplinproblem als ein Hinweis darauf, wo das offizielle Angebot hinter dem Arbeitsalltag zurückbleibt. Wer den Bedarf ernst nimmt, statt ihn zu bekämpfen, bekommt die Kontrolle zurück – und meist auch bessere Prozesse.

Verwandte Themen: Wer hier weiterdenkt, liest bei Softwareauswahl, IT-Projekt und KI Datenschutz weiter.

Quellen

  1. Angriffsfläche · BSIamtlich
  2. IT-Grundschutz-Kompendium – Werkzeug für Informationssicherheit · BSIamtlich

Verwandte Beiträge

Zur Titelseite →
Software & Digitalisierung

Dokumentenmanagement: Die Ordnung kommt vor dem Werkzeug

Ein Dokumentenmanagementsystem beseitigt kein Durcheinander, es macht es durchsuchbar. Welche Festlegungen vor der Auswahl getroffen werden müssen und wie Aufbewahrung, Berechtigungen und Einbindung zusammenpassen.