シャドーITは、会社が把握・許可していない IT の道具やサービスを、社員が業務に使うことです。例えば、個人のアカウントのクラウドのファイル置き場に業務の資料を置く、会社が認めていないチャットのサービスで取引先と連絡を取る、無料の表計算のサービスで顧客の一覧を管理する、といった使い方です。社員に悪気は無く、会社の道具が使いにくい、申請の手続きに時間がかかる、といった理由で、仕事を早く進めるために使っていることがほとんどです。そのため、一律に禁止するだけでは、隠れて使う人が増え、かえって実態が見えなくなります。実態を把握し、使ってよい道具を早く審査して認める仕組みと組み合わせることが大切です。
シャドーITが起きる原因
| 原因 | 起きること |
|---|---|
| 会社の道具が仕事に合わない | 必要な機能が無い、使いにくい、社外の人と共有できない |
| 申請の手続きに時間がかかる | 使いたい道具があっても、審査に何週間もかかるため、先に使い始める |
| 何を使ってよいかが分からない | 認められた道具の一覧が無く、社員が自分で判断する |
| 個人で使い慣れている | 個人で使っているサービスを、そのまま仕事にも使う |
| 取引先に合わせる | 取引先が使っているサービスに招かれ、そのまま使う |
どの原因も、社員が仕事を進めようとした結果です。対策は、社員を責めることではなく、会社の側の仕組みを直すことから始めます。
シャドーITの主な危険
- 情報の漏えい:共有の設定を誤り、誰でも見られる状態で資料を置いてしまう。サービスの側の事故で、情報が漏れる
- 退職後にデータが残る:個人のアカウントに業務の資料が残り、退職した人が持ち出せる状態になる
- データが散らばる:同じ情報が会社の道具と個人のサービスに分かれ、どれが正しいか分からなくなる
- 事故のときに追えない:会社が把握していないサービスでの事故は、いつ、何が漏れたのかを確かめられない
- 契約や法令への対応:顧客との契約や、個人情報の扱いの決まりで求められる管理ができなくなる
退職者のアカウントの扱いは特に問題になりやすい点です。会社が把握しているアカウントは、退職の手続きで止められますが、個人のアカウントに置かれた資料は、会社からは止められません。
対策の進め方
手順 1:実態を把握する
まず、社員が実際にどんな道具を使っているかを把握します。把握の方法には、次のものがあります。
- 社員に聞く:部署ごとに、業務で使っている道具やサービスを書き出してもらう。責めないことを先に伝えると、正直な答えが集まりやすい
- 支払いの記録を見る:経費の精算や会社のカードの記録から、サービスの利用料を探す
- 通信の記録を見る:会社のネットワークや端末の管理の仕組みで、どのサービスに接続しているかを確かめる
クラウドのサービスの利用を見える形にし、使い方を管理する仕組みとして、CASB(Cloud Access Security Broker)と呼ばれる種類の製品もあります。社員の数が多く、手作業での把握が難しい場合に検討します。
手順 2:使ってよい道具の一覧を作る
把握した道具を、「使ってよい」「条件付きで使ってよい」「使ってはいけない」に分け、一覧にします。
| 区分 | 例 | 条件 |
|---|---|---|
| 使ってよい | 会社が契約したファイル置き場、チャット | 会社のアカウントで使う |
| 条件付きで使ってよい | 取引先が指定するサービス | 取引先とのやり取りに限る。顧客の個人情報は入れない |
| 使ってはいけない | 個人のアカウントのファイル置き場 | 業務の資料を置かない |
一覧は、社員が迷ったときにすぐ見られる場所に置きます。一覧に無い道具を使いたいときの申請の方法も、同じ場所に書いておきます。
手順 3:申請と審査を早くする
シャドーITを減らすうえで最も効くのは、使いたい道具を早く審査して認めることです。審査に何週間もかかると、社員は審査を待たずに使い始めます。
審査を早くするために、確かめる項目を決め、1 枚の申請の書式にまとめます。確かめる項目の例は、会社のアカウントで管理できるか、入れる情報の種類(個人情報や顧客の秘密を含むか)、サービスの側の情報の扱い、退職したときにアカウントを止められるか、などです。入れる情報が社外に出ても影響の小さいものであれば、簡単な確認で認める、といった区分を設けると、審査の時間を短くできます。
手順 4:定期的に見直す
一覧は、年に 1 回程度、実態に合っているかを見直します。使われなくなった道具の契約を止め、新しく申請が多い道具は、会社として契約するかを検討します。契約しているサービスの利用の見直し方は、SaaSコストが増え続ける理由で扱っています。道具が増えすぎた状態の整理の仕方は、SaaS乱立はなぜ起きるのかで説明しています。
社員への伝え方
対策を始めるときは、社員に、何のための対策かを伝えます。「禁止する」ではなく、「会社の情報を守りながら、仕事に必要な道具を早く使えるようにする」ことが目的だと伝えると、社員も実態を話しやすくなります。
あわせて、情報の扱いで迷ったときの相談先を決めておきます。セキュリティの研修で注意を呼びかけるだけでは、日々の判断は変わりにくいものです。テレワークでの情報の扱いの決め方は、テレワークのセキュリティ課題を解決するシステム統制の最適解で扱っています。
実行時の落とし穴
一律に禁止する
一律に禁止すると、社員は隠れて使うようになり、会社からは実態が見えなくなります。禁止するものと認めるものを分け、認める手続きを早くします。
見つけた社員を責める
実態の把握の中で見つかった使い方を責めると、次からは誰も正直に答えなくなります。見つかった使い方は、会社の道具や手続きの足りない点を知る材料として扱います。
一覧を作って更新しない
新しいサービスは次々に出てきます。一覧を作ったまま更新しないと、社員は一覧を見なくなります。更新の担当者と見直しの時期を決めておきます。




