// Glossario IT

Shadow IT

Tutti i servizi e le app che il tuo team usa per lavoro senza che l'IT lo sappia — o lo approvi.

Cos'è

Lo shadow IT è l'insieme di dispositivi, applicazioni e servizi cloud usati dai dipendenti per attività aziendali senza l'approvazione o la visibilità del reparto IT: un file condiviso su un account Dropbox personale, un tool SaaS sottoscritto con la carta di credito aziendale senza avvisare nessuno, un'estensione del browser installata per "risparmiare tempo", un chatbot AI a cui si incollano dati sensibili per velocizzare un lavoro, un foglio con l'anagrafica clienti sincronizzato su un account personale. Nasce quasi sempre da un bisogno legittimo — uno strumento aziendale troppo lento, rigido o semplicemente assente per un caso d'uso specifico — risolto nel modo più veloce disponibile, non per malafede o sabotaggio. Nella pratica di chi gestisce l'IT, il punto di partenza per contenerlo è lo stesso principio che NIST descrive nel controllo sull'inventario dei componenti (SP 800-53, CM-8): non puoi governare quello che non sai che esiste, quindi la prima mossa è sempre scoprire cosa gira davvero, non vietarlo alla cieca.

Perché conta

Il problema non è lo strumento in sé, è che l'IT non può proteggere, aggiornare, includere nel piano di backup o coprire con una polizza cyber qualcosa che non sa che esiste. Un account SaaS personale non finisce nel censimento asset, non riceve patch di sicurezza gestite centralmente, e se chi lo usa lascia l'azienda quell'accesso resta spesso aperto per mesi perché nessuno sapeva di doverlo revocare. Ogni servizio shadow IT è un potenziale punto di fuga dati fuori dal perimetro di controllo — e con l'AI generativa il rischio si è ampliato di colpo: dati aziendali riservati o dati personali di clienti incollati in un chatbot pubblico possono finire, involontariamente, fuori dall'azienda in modo irreversibile, con implicazioni dirette sul GDPR difficili da spiegare in un audit. Nei censimenti che ho condotto in aziende di medie dimensioni, la quota di servizi non censiti dall'IT era quasi sempre più alta di quanto chiunque si aspettasse.

Come si porta alla luce, in pratica

In azienda parto quasi sempre da tre fonti concrete: i log del firewall o del proxy DNS (mostrano a quali domini si connette davvero il traffico, non quello che si pensa), le note spese e le fatture della carta aziendale (i SaaS più diffusi finiscono lì prima ancora che nell'IT), e un CASB o strumento di discovery cloud se il budget lo consente. Poi chiedo direttamente ai team: un colloquio di dieci minuti con un responsabile di reparto porta a galla più shadow IT di qualsiasi scansione tecnica, perché le persone raccontano volentieri cosa usano se non temono una punizione. Il passo successivo non è mai il blocco secco: è valutare se lo strumento scoperto va sostituito con un'alternativa ufficiale, integrato nel perimetro di sicurezza, o — solo nei casi realmente rischiosi — disattivato.

// Nota pratica

L'approccio che funziona meglio non è vietare e basta — spinge lo shadow IT a nascondersi meglio — ma creare un canale ufficiale rapido per proporre nuovi strumenti, così chi ha un'esigenza reale non è costretto ad aggirare l'IT per risolverla in giornata.