Zum Inhalt

Mo bis Fr 8 bis 17 Uhr am Telefon: 0221 630615160

4,8 · 26 Google-Bewertungen Sie sind schon Kunde? Störung melden

Schatten-IT

Schatten-IT: wenn Mitarbeiter eigene Dienste nutzen

Mitarbeiter verschicken große Dateien über WeTransfer, legen Tabellen in eine private Dropbox oder lassen ChatGPT den Angebotstext schreiben. Hat der Betrieb diese Dienste nie eingeführt, heißt das Schatten-IT.

Hier steht, warum Ihre Leute zu solchen Diensten greifen und was dabei mit Ihren Daten passiert. Dazu, was Sie als Chef festlegen und was sich in Microsoft 365 einstellen lässt.

Stand: 05.10.2026

Was ist Schatten-IT?

Schatten-IT sind Geräte, Programme und Online-Dienste, die im Betrieb ohne Wissen oder Freigabe der IT genutzt werden. Das BSI beschreibt so Geräte, die eine Abteilung selbst beschafft hat und die deshalb niemand zentral verwaltet. Microsoft meint damit Cloud-Apps, die Mitarbeiter verwenden und die niemand überprüft hat. Beispiele sind der private Cloud-Speicher, der Transferdienst für große Dateien, der Messenger auf dem Handy und der KI-Dienst im Browser.

Für solche Geräte gibt es nach dem Lagebericht 2021 des BSI häufig keine klare Zuständigkeit, vor allem nicht für Sicherheitsupdates. Ihr Sicherheitsniveau kann deshalb deutlich unter dem liegen, was im Betrieb sonst gilt. Wie viel Schatten-IT es in einer Organisation gibt, ist laut BSI häufig gänzlich unbekannt.

Warum Ihre Leute zu eigenen Diensten greifen

Microsoft schreibt in seiner Anleitung zur Schatten-IT, nicht genehmigte Apps würden häufig für ganz normale Arbeit benutzt. Es fehlt dann eine genehmigte App, die dasselbe kann. Das BSI sagt es für Cloud-Dienste ähnlich: Der Bedarf entsteht auf der Arbeitsebene.

Deshalb rät Microsoft, mit den Leuten über eine Alternative zu sprechen, bevor ein Dienst gesperrt wird.

Für KI-Dienste hat es die Datenschutzkonferenz im Mai 2024 offen hingeschrieben. Ohne klare Regeln bestehe das Risiko, dass Beschäftigte sie „eigenmächtig und unkontrolliert nutzen“. Die Aufsicht ging davon aus, dass das in vielen Unternehmen schon Realität ist.

Was dabei mit Ihren Daten passiert

Die Daten liegen dann bei einem Anbieter, den Ihr Betrieb nicht ausgesucht hat. Nutzt ein Mitarbeiter dafür ein privates Konto, kommen Sie an diese Daten in der Regel nicht heran. Das gilt auch, wenn er den Betrieb verlässt. Welche Zugänge dann sonst zu schließen sind, steht in der Liste für den Fall, dass ein Mitarbeiter geht.

Dazu kommt der Datenschutz. Nutzt ein Betrieb einen KI-Dienst aus der Cloud, liegt nach der Datenschutzkonferenz häufig eine Auftragsverarbeitung vor. Mit dem Anbieter ist dann ein Vertrag nach Art. 28 DSGVO zu schließen. Bei einem Dienst, von dem Sie nichts wissen, gibt es diesen Vertrag nicht. Für welche Dienste er sonst dazugehört, steht unter AV-Vertrag.

Gelangen auf einem dieser Wege Daten über Menschen an Unbefugte, kann das eine Datenpanne sein. Was dann zu tun ist, steht unter Datenpanne im Betrieb.

Was Sie als Chef dazu festlegen

Cloud-Dienste zu nutzen ist nach dem BSI eine strategische Entscheidung, die sich nicht auf der Arbeitsebene treffen lässt. Im IT-Grundschutz sieht das BSI als Basis-Anforderung vor, dass ein Betrieb festlegt, welche Dienste er von Cloud-Anbietern bezieht. Als zuständig nennt es dabei auch die Leitung. Für Ihren Betrieb heißt das drei Dinge:

  • Welche Dienste erlaubt sind. Die Datenschutzkonferenz empfiehlt für KI-Dienste dokumentierte Weisungen mit Beispielen, was zugelassen und was untersagt ist.
  • Wen man fragt, wenn etwas fehlt. Sonst deckt jeder seinen Bedarf selbst.
  • Welchen Weg es stattdessen gibt. Für Dateien an Kunden kann das eine Freigabe aus dem eigenen Microsoft 365 sein. Wo Dateien dort hingehören, steht unter OneDrive oder SharePoint.

Für KI-Dienste rät die Aufsicht außerdem, dass der Arbeitgeber Geräte und Konten stellt. Mit privaten Konten sollen Beschäftigte dort nicht arbeiten müssen. Ein Blatt zum Ausfüllen, welcher Weg wofür erlaubt ist, hängt als Vorlage an der Seite WhatsApp im Betrieb.

Was sich in Microsoft 365 einstellen lässt

Für SharePoint und OneDrive legt der Administrator fest, mit wem Dateien geteilt werden dürfen. Microsoft kennt dafür vier Stufen, von Links für jeden ohne Anmeldung bis zu gar keiner Freigabe nach außen. Eingeschaltet ist die externe Freigabe von Haus aus. Microsoft rät, sie anzulassen. Sie könne sicherer und besser zu steuern sein als Mailanhänge oder Freigabedienste für Privatleute.

Ob Mitarbeiter fremden Apps Zugriff auf ihr Firmenkonto geben dürfen, ist eine Einstellung in Microsoft Entra, die für alle Benutzer gilt. In der Grundeinstellung kann nach Microsoft jeder Benutzer einer App zum Beispiel den Zugriff auf sein Postfach erlauben. Der Administrator kann das einschränken oder abschalten und eine Anfrage bei sich einrichten. Schon erteilte Zustimmungen bleiben bei einer Änderung bestehen, bis jemand sie entzieht. Wer in Ihrem Microsoft 365 Administrator ist und was ein Dienstleister darin darf, steht unter Microsoft 365 Tenant.

Mit Defender for Cloud Apps hat Microsoft ein eigenes Werkzeug, das zeigt, welche Cloud-Apps im Betrieb benutzt werden. In Microsoft 365 Business Premium ist es nach Microsoft nicht enthalten, es kommt erst mit einer eigenen Lizenz dazu. Einzelne Apps lassen sich dort als nicht genehmigt markieren und anschließend sperren. Ob Sie auswerten dürfen, wer welche App benutzt, ist eine Rechtsfrage. Den Unterschied zwischen Sperren und Nachsehen beschreibt die Seite zur privaten Internetnutzung.

Welche Apps auf ein Firmenhandy dürfen, regelt die Geräteverwaltung.

Wie wir dabei vorgehen

Wir sind die externe IT-Abteilung für Betriebe und Vereine im Raum Köln, die keine eigene haben.

Bei unseren Kunden sehen wir am häufigsten private Cloud-Speicher, Transferdienste für große Dateien, private Mailkonten oder WhatsApp und KI-Dienste. Dazu kommen kostenlose Online-Werkzeuge, in die jemand eine PDF hochlädt, und private USB-Sticks. Auch Erweiterungen im Browser gehören dazu und Fernwartungsprogramme, die jemand selbst installiert hat.

Was an Ihren Firmengeräten erlaubt ist, entscheidet Ihre Geschäftsführung. Bei den Einstellungen dazu machen wir Vorschläge, oder Sie haben schon konkrete Wünsche. Wir schauen, was technisch möglich ist oder machen Angebote, und dann besprechen wir das zusammen. Oder wir setzen uns mit den anderen Diensten und Anbietern zusammen. Danach setzt unsere Technik es um.

Unsere Techniker stellen Microsoft 365 so sicher ein, wie es geht. Manches stimmen wir immer mit Ihnen ab, damit es im Alltag nicht zu eng wird.

Welche Dienste bei Ihnen ohne Absprache im Einsatz sind, können Sie im Erstgespräch ansprechen. Sind Sie unsicher, welche Dienste bei Ihnen laufen, können wir auf Wunsch an der Firewall mitlesen, welche Dienste aufgerufen werden. Dabei geht es nicht um Inhalte. Ob das bei Ihnen zulässig ist, klären Sie vorher mit Ihrem Datenschutzbeauftragten.

Ob ein einzelner Dienst für Ihre Daten zulässig ist, beurteilt Ihr Datenschutzbeauftragter oder ein Anwalt. Wir kümmern uns um den IT-technischen Teil, die rechtlichen Dinge laufen über einen Datenschutzpartner.

Was die Betreuung bei uns kostet, steht unter So rechnen wir ab.

Kostenfreies Erstgespräch

Unverbindlich. Kostenfrei.

Oder rufen Sie direkt an: 0221 630615160

Auf Google: 4,8 von 5 Sternen bei 26 Bewertungen.

Quellen

Stand dieser Angaben: 05.10.2026. Die Seite gibt wieder, was BSI, Datenschutzkonferenz und Microsoft veröffentlicht haben. Ob ein bestimmter Dienst in Ihrem Betrieb erlaubt ist, sagt sie nicht, und eine Rechtsberatung ist sie auch nicht.