Wat is schaduw-ICT en waarom ontstaat het?
Medewerkers die ontevreden zijn over de bedrijfs-ict kiezen steeds vaker voor omwegen. Uit onderzoek van Gartner (2024) naar deze zogenoemde schaduw-ict blijkt dat vooral online samenwerkingstools worden ingezet zonder medeweten van de ict-afdeling.
Ruim 45 procent van werkend Nederland zet cloudopslagdiensten in en bijna 40 procent van de Nederlandse medewerkers maakt gebruik van niet-goedgekeurde communicatieplatforms zoals Teams, Zoom en Slack voor werkdoeleinden.
Uit het onderzoek komt naar voren dat medewerkers van alle leeftijden zich schuldig maken aan schaduw-ict. Er zijn wel onderlinge verschillen. Zo maakt de leeftijdscategorie 18 tot 24 jaar het meest gebruik van cloudopslag voor werkdoeleinden, namelijk 60 procent ten opzichte van het gemiddelde (45 procent).
Risico’s van ongecontroleerde ICT-gebruik
Als het gaat om gebruik van privémail staan medewerkers in de leeftijdscategorie 25 tot 34 jaar bovenaan met maar liefst 68 procent. Wat verder opvalt is dat de Nederlandse medewerker ook vaak gebruikmaakt van persoonlijke devices om het werk uit te voeren.
De mobiele telefoon staat stipt op nummer één; 82 procent van werkend Nederland gebruikt zijn privé mobiel voor werk. Opvallend detail is dat 65-plussers hun persoonlijke tablet het meest inzetten, namelijk 78 procent in vergelijking tot 40 procent van de medewerkers die jonger zijn.
Kees van Bemmel, managing director van ict-dienstverlener Incentro: ‘Organisaties doen er goed aan om die schaduw-ict in kaart te brengen en te kijken hoe ze die kunnen vertalen naar de zakelijk ict-omgeving en oplossingen die wel worden ondersteund door de ict-afdeling.’
De businesscase van goede security
Wil je als IT-manager graag genoeg geld en aandacht voor security binnen je bedrijf, maar weet je niet goed hoe je dit aan moet pakken? In deze longread lees je hoe je de directie kunt overtuigen met een ijzersterke businesscase.
Downloaden
Praktische stappen om schaduw-ICT te managen
Stap 1. Inventariseer de gebruikte tools
Volgens Van Bemmel is de ontwikkeling waarin medewerkers zelf op zoek gaan naar passende middelen niet te negeren en moeten bedrijven actief aan de slag om de schaduw-ict in kaart te brengen, de behoeften duidelijk te krijgen en daar naar handelen.
Hij gelooft niet dat het nut heeft om de ict-wensen van medewerkers te negeren. ‘Ze zullen dan op zoek gaan naar omwegen. Dat leidt tot chaos van bijvoorbeeld informatievoorziening, veiligheidsissues en miscommunicatie. Ook wordt het beheer van de oplossingen ondoenlijk.’
Stap 2. Analyseer de behoeften van gebruikers
Volgens Van Bemmel kunnen netwerkbeheerders vaak eenvoudig een overzicht bieden welke online tools er zakelijk gebruikt worden. ‘Stel dat er veel bestanden worden uitgewisseld via cloudopslagdiensten, dan weet je dat je moet kijken of je op een veilige manier het uitwisselen van bestanden kunt faciliteren.’
Stap 3. Faciliteer veilige alternatieven
Hij stelt dat schaduw-it in principe niet te vermijden is, maar wel verminderd kan worden. ‘Medewerkers zullen gedreven door ontwikkelingen in de consumentmarkt altijd op zoek gaan naar de inzet van die ict-middelen op de werkvloer. Dat kun je proberen te verbieden, maar dat heeft geen zin.
Volgens mij kun je beter in kaart brengen waar behoefte aan is. Waarom bestaande zakelijke ict-tools daar niet aan voldoen en vervolgens kijken hoe je die gewenste tools kunt integreren in de bedrijfsvoering.’
Beveiliging en compliance in het schaduw-ICT-tijdperk
Implementatie zero-trust principes
Tegenwoordig kiezen steeds meer organisaties voor een zero-trust beveiligingsaanpak om schaduw-ICT veilig te integreren. Bij deze benadering wordt geen enkel apparaat of gebruiker automatisch vertrouwd, ook niet als ze zich binnen het bedrijfsnetwerk bevinden.
Elke toegangspoging tot bedrijfsgegevens wordt geverifieerd, ongeacht of deze vanaf een bedrijfsapparaat of persoonlijk apparaat plaatsvindt.
Een voorbeeld hiervan is Philips, dat in 2024 een zero-trust beveiligingsmodel implementeerde, waardoor medewerkers veilig gebruik kunnen maken van cloud-diensten, terwijl de bedrijfsgegevens beschermd blijven. Dit leidde tot een significante vermindering van ongeautoriseerd ICT-gebruik.
Cloud security maatregelen
Ook het inzicht dat medewerkers veilig met bedrijfsinformatie moeten omgaan moet volgens Van Bemmel op de werkvloer ontstaan. ‘Bewustwordingstrainingen kunnen helpen, maar uiteindelijk moet het uit de medewerkers zelf komen. Binnen ons bedrijf gaan we zeer transparant om met bedrijfsinformatie.
We delen financiële cijfers en zelfs de notulen van directievergaderingen met alle medewerkers. De verantwoordelijkheid om vertrouwelijk met die informatie om te gaan ligt bij de eindgebruikers. Naarmate organisaties groter worden vormt dat een grotere uitdaging.’
Cloud Access Security Brokers (CASB) worden nu breed ingezet om toegang tot cloud-diensten veilig te beheren. Deze tools bieden zichtbaarheid en controle over cloudgebruik, zodat IT-afdelingen kunnen monitoren welke diensten worden gebruikt en hoe gegevens worden gedeeld.
Nieuwe ontwikkelingen rondom schaduw-ICT
De invoering van de NIS2-richtlijn voor cybersecurity, die vanaf januari 2025 verplicht is, stelt strengere eisen aan de manier waarop organisaties met cybersecurity omgaan. Dit heeft directe gevolgen voor het beheer van schaduw-ICT, aangezien bedrijven nu verplicht zijn om alle potentiële beveiligingsrisico’s in kaart te brengen en aan te pakken.
Volgens Van Bemmel is het belangrijk dat bedrijven snel kunnen handelen en directies snel knopen kunnen doorhakken over nieuwe ict-middelen. ‘Dat mandaat zou bij ict-afdelingen moeten liggen. Zij moeten dat vertrouwen vanuit business en directie krijgen.’
Hij benadrukt dat bedrijven snel moeten kunnen schakelen, omdat ze anders alweer achter de feiten aanlopen. Door medewerkers beter te faciliteren met de juiste tools, kunnen zij hun werk goed en veilig uitvoeren. Hierdoor worden medewerkers niet alleen productiever, maar ze gaan ook met meer plezier werken.
Whitepapers
Voordat je aan de slag gaat met het verbeteren van je cybersecurity, is het belangrijk om in kaart te brengen waar binnen je organisatie knelpunten zitten. Pelle Aardewerk is cybersecurity expert bij HP, hij legt uit dat je moet starten met risicomanagement.
Downloaden
