En selvindkøbt cloud-tjeneste i HR-afdelingen, et reklamedomæne opsat af marketing og en chef med firmadata på den private telefon. Skygge-it, der oprettes uden aftale med it-afdelingen, udgør et stadig større problem for utallige danske virksomheder - men løsningen er ikke at sætte foden ned og indføre forbud, mener eksperter.
Med for mange restriktioner kan problemet blive værre, mener Ulf Munkedal, der er sikkerhedskonsulent hos FortConsult.
»Hvis man laver rettighederne for strikse i virksomhederne, så skubber folk bare data ud i skyen alle mulige mere underlige steder. Og det er et af de store problemer, vi har for øjeblikket,« siger Ulf Munkedal og tilføjer:
»Hele cloud-området er virkeligt et stort rod for nu at sige det mildt.«
Ingen kontrol
Skygge-it betegner den it, virksomheden og medarbejderne anvender uden tilladelse fra it-afdelingen. Fænomenet er ekstremt udbredt, men kun få virksomheder er fuldt ud bevidst om omfanget. En undersøgelse foretaget af Cloud Security Alliance viste sidste år, at 72 procent af chefer og it-ledere ikke kender til antallet af skygge-applikationer i virksomheden. Ifølge en undersøgelse foretaget af 2nd Watch har over 60 procent af de virksomhedsafdelinger, der anvender cloud-løsninger, fundet produktet uden om it-afdelingen.Skygge-it: Ekstremt udbredt problemstilling
Virksomhedsdata, der havner i forskellige afkroge af diverse cloud-tjenester, er et af fokuspunkterne i EU’s nye persondataforordning, der forventes at blive endeligt vedtaget i denne måned. Forordningen kræver generelt, at virksomheder får styr på, hvilke data der genereres, og hvor de opbevares.
»Der er alt for meget af det, vi kalder data-leakage for øjeblikket,« understreger Ulf Munkedal.
'Datalækket' sker, fordi der ofte ikke er styr på, hvem der er administrator på hvad, når virksomheden forskellige afdelinger opretter it-tjenester uden om it-afdelingen.
»I stedet for at bruge fil-serveren, som de synes er besværlig, så bruger de dropbox eller andet ude i skyen,« siger Ulf Munkedal og fortsætter.
»Nogle gange deler de med folks private konti på kryds og tværs og ingen ved, hvem der er administrator på hvad. Og når nogen stopper, så lukker man heller ikke nødvendigvis deres adgang.«
Løftet pegefinger løser intet
For at komme den problematiske skygge-it til livs, må man forstå hvorfor. Det har Rasmus Theede, som har arbejdet med it-sikkerhed hos virksomheder som NNIT og A.P. Møller - Mærsk og er nu formand for Rådet for Digital Sikkerhed, et bud på:
»Skygge-it opbygges, fordi der er et behov. Og det behov er man nødt til at adresser,« fastslår han.
»Du er nødt til at adoptere de tjenester, som brugerne tager til sig. Hvis du bare løfter pegefingeren og blokerer servicen, så løser du ikke problemet,« siger Rasmus Theede.
I stedet bør it-afdelingen få overblik over de tjenester, der er taget i brug rundt omkring i virksomheden, og formulere brugspolitikker omkring dem, så hensyn til sikkerhed og databeskyttelse stadig kan opfyldes.
»De andre chefer bliver altså ikke målt på datasikkerheden,« understreger Rasmus Theele.
It glemmer at være serviceafdeling
I for mange virksomheder har it-afdeling glemt, at dens ypperste opgave er at sørge for, at resten af firmaet kan levere optimalt, mener Rasmus Theede.
»Vi er nødt til at lukke hullet mellem it-ansvarlige og dem, der skal bruge servicen. Jeg ser mange it-afdelinger, som absolut ikke fungerer som en serviceafdeling,« siger han.
Dermed ikke sagt at opgaven med både at tilfredsstille kritiske brugere, sikkerhedskrav og juridiske vilkår er simpel. Særligt i et land som Danmark, vurderer Rasmus Theele.
»Det ligger i særdeleshed i den skandinaviske kultur, at vi ikke bekymrer os om at udfordre autoriteter. I Asien og USA er det mit indtryk, at it-reglementet står langt mere til troende i virksomhederne,« siger han og tilføjer:
»Det betyder altså, at it-afdelingen ikke bare skal sige, hvad man ikke må, men også forklare hvorfor.«
Kom gratis med til Danmarks største IT-sikkerhedsevent!
Infosecurity, Europas mest populære IT-sikkerhedsevent, afholdes for første gang i Danmark den 3. og 4. maj 2016. 50 udstillere, 5 konferencesale og mere end 60 seminarer og caseoplæg fra ind- og udland. Læs mere her.

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.