Articoli e novità.

ARTICOLO

Shadow IT in azienda: perché nasce e come si risolve

Chat personali, Dropbox privati, account gratuiti di videoconferenza: perché nascono, quali rischi comportano e come si colma il vuoto che li genera.

Shadow IT: WhatsApp, Dropbox e i file che escono dall'azienda
Un commerciale manda il listino aggiornato su WhatsApp, perché il cliente scrive lì. Un project manager carica i file di progetto su un Dropbox personale, perché l'allegato supera i venticinque megabyte. Nessuno dei due sta facendo un dispetto all'IT: sta facendo il proprio lavoro con lo strumento che in quel momento funziona.
Questo è lo shadow IT. Non è un problema di disciplina. È un problema di progettazione.

Perché nasce
Lo shadow IT riempie un vuoto. Lo strumento aziendale non esiste, oppure esiste ma è lento, oppure funziona solo da desktop mentre la persona è in trasferta. Quando fare la cosa corretta costa tre passaggi in più rispetto a farla comoda, vince la comodità. Ogni volta.

I tre casi che si ripetono
  • La chat. Conversazioni di lavoro su account personali. Il giorno in cui la persona lascia l'azienda, la conversazione se ne va con lei: accordi, date, decisioni prese in chat non sono più recuperabili.
  • I file. Trasferimenti via servizi di storage personali. Il documento resta lì per anni, in un account a cui l'azienda non ha accesso, spesso condiviso con un link pubblico che nessuno ha più revocato.
  • Le videoconferenze. Account gratuiti aperti con indirizzi privati. Registrazioni e trascrizioni finiscono su piattaforme che nessuno ha valutato, con termini di servizio che nessuno ha letto.

Il rischio non è teorico
Il titolare del trattamento deve sapere dove sono i dati personali e chi li tratta. Se il contratto di un cliente sta nello storage privato di un dipendente, l'azienda ne risponde comunque davanti agli obblighi GDPR e NIS2, con l'aggravante di non poter documentare dove si trovi.
C'è poi il caso peggiore: la violazione. Il termine per la notifica decorre allo stesso modo, ma su un canale che non controllate non avete log, non avete evidenze e non sapete nemmeno quali dati fossero coinvolti.

Vietare non funziona
Una policy che si limita a proibire ottiene due risultati, entrambi indesiderati: lo shadow IT continua e smette di essere visibile. Le persone non tornano allo strumento aziendale, semplicemente non lo dicono più. L'azienda perde l'unica cosa che le restava, cioè sapere cosa succede.
L'alternativa è colmare il vuoto invece di presidiarlo. Servono strumenti di collaboration governati che siano comodi almeno quanto quelli personali: se lo strumento è buono l'adozione non va imposta, arriva da sola.

Come si affronta, in pratica
  1. Mappate cosa si usa davvero. Chiedetelo alle persone, senza toni da ispezione. Chi teme la sanzione non risponde e voi restate senza dati.
  2. Capite quale vuoto sta coprendo ogni strumento: il limite sugli allegati, l'accesso da telefono, la velocità, la possibilità di far entrare un esterno in una riunione.
  3. Colmate quel vuoto specifico. Non serve sostituire tutto: serve che la funzione che manca esista in casa.
  4. Scrivete la policy alla fine, non all'inizio. Una regola che vieta qualcosa senza offrire il sostituto è una regola che verrà aggirata il giorno stesso.

Un punto di partenza
Abbiamo raccolto in un ebook gratuito le regole consigliate per la posta elettronica aziendale: è il canale da cui passa la maggior parte dei documenti che poi finiscono fuori perimetro. È il punto giusto da cui cominciare.

Se preferite partire da una conversazione, scrivete a info@digiway.it o prenotate un appuntamento dal sito.

Lascia un commento

Pronto a trasformare la tua infrastruttura IT?

Parla con un nostro esperto. Analizziamo insieme le tue esigenze e costruiamo la soluzione più efficace.

Richiesta ContattoPrenota Appuntamento
Logo Digiway