Shadow IT (ou TI invisível) é o uso de software, serviços em nuvem e contas sem o conhecimento ou a aprovação da área de TI. Um time que assina uma ferramenta de design no cartão, alguém que conecta um app ao Google Workspace com a conta da empresa, um analista que cola dados de clientes num assistente de IA gratuito: tudo isso é Shadow IT.
Quase sempre a intenção é boa: as pessoas querem trabalhar melhor e mais rápido. O problema é o que fica invisível: quem tem acesso, onde estão os dados, quanto se paga e o que acontece quando a pessoa sai da empresa. Este guia explica o que é Shadow IT, mostra exemplos, os riscos e um passo a passo para descobrir e governar os apps em uso.
Resumo rápido
- O que é: software, serviços e contas usados sem o conhecimento da TI.
- Por que acontece: comprar SaaS ficou fácil, e o processo oficial costuma ser lento.
- Risco principal: acesso e dados fora do controle, inclusive de quem já saiu da empresa.
- Shadow AI: o mesmo fenômeno com ferramentas de IA, o caso mais recente.
- Como resolver: descobrir o que está em uso, decidir app a app e criar um caminho rápido para pedir ferramentas novas. Proibir não funciona.
O que é Shadow IT
Shadow IT é o termo usado para qualquer tecnologia adotada fora do processo oficial da empresa: aplicativos SaaS, serviços de nuvem, extensões de navegador, automações e contas pessoais usadas para trabalho. Em português também aparece como TI invisível, TI paralela ou TI sombra.
O ponto não é a ferramenta ser boa ou ruim. É ela existir sem que a TI saiba e, por isso, ficar fora das regras que valem para o resto: login com SSO, autenticação multifator, revisão de acessos, contrato, avaliação de segurança e retirada de acesso no desligamento.
Exemplos de Shadow IT
- SaaS assinado no cartão por uma área (design, gestão de projetos, pesquisa, transcrição de reuniões) sem passar por compras ou pela TI.
- Login com Google ou Microsoft em um app novo, usando a conta corporativa. O app ganha acesso a e-mail, agenda ou arquivos sem a TI avaliar.
- Contas locais em ferramentas que a empresa até usa, mas criadas fora do SSO, com usuário e senha próprios.
- Armazenamento pessoal (Drive, Dropbox, WeTransfer) para trocar arquivos de trabalho.
- Extensões de navegador e integrações que leem dados de outros sistemas.
- Ferramentas de IA usadas com conta pessoal ou gratuita para resumir documentos, escrever e analisar dados. Esse é o caso chamado de Shadow AI.
Por que o Shadow IT acontece
- Comprar ficou fácil. Boa parte dos SaaS tem plano gratuito ou se assina em minutos com um cartão.
- O processo oficial é lento. Se pedir uma ferramenta leva semanas, as pessoas encontram outro caminho.
- A TI não tem visibilidade. Sem saber o que está em uso, não há como oferecer uma alternativa aprovada.
- Trabalho remoto e híbrido. Mais gente trabalha fora da rede da empresa, onde os controles tradicionais não enxergam.
Riscos do Shadow IT
Acesso que não sai no desligamento
É o risco mais concreto e o menos lembrado. Se a TI não sabe que um app existe, ele não está no checklist de offboarding. A pessoa sai da empresa e continua com acesso, inclusive a dados de clientes. Veja o checklist de offboarding de RH e TI.
Dados fora do controle
Arquivos, bases de clientes e informações financeiras passam a viver em ferramentas que ninguém avaliou: sem saber onde o dado fica, quem o fornecedor é, se há criptografia ou como é feito o descarte. Isso pesa na LGPD e em qualquer auditoria de segurança.
Contas sem SSO e sem MFA
Contas criadas fora do provedor de identidade não seguem a política de senha e de MFA da empresa. São a porta mais fácil para um ataque por senha vazada.
Gasto duplicado e invisível
Áreas diferentes pagam ferramentas parecidas, licenças continuam ativas depois que a pessoa sai e o orçamento de software deixa de refletir a realidade.
Falhas em auditoria
ISO 27001, SOC 2 e outras normas pedem inventário de ativos e controle de quem acessa o quê. Um app que não está no inventário é um achado esperando para acontecer.
Shadow IT e Shadow AI
Shadow AI é o Shadow IT das ferramentas de inteligência artificial: assistentes de chat, geradores de texto e imagem, transcrição de reuniões e copilotos usados sem aprovação. O risco é o mesmo, com um agravante: muitas vezes a pessoa cola no assistente justamente o dado mais sensível, como contrato, base de clientes ou código.
Proibir a IA tende a só empurrar o uso para contas pessoais. O caminho que funciona é o mesmo do Shadow IT: descobrir o que está em uso, aprovar ferramentas com regras claras de uso de dados e oferecer uma opção oficial.
Como descobrir o Shadow IT na sua empresa
Não existe uma fonte única que enxergue tudo. As empresas combinam algumas:
| Fonte | O que mostra | Limite |
|---|---|---|
| Login com Google ou Microsoft (OAuth e SSO) | Apps em que as pessoas entraram com a conta da empresa e as permissões concedidas | Não vê apps com usuário e senha próprios |
| Logs de auditoria do Google Workspace e do Microsoft 365 | Acessos e integrações autorizadas | Exige alguém para ler e cruzar |
| Mensageria (Slack, Teams) | Apps instalados no espaço de trabalho | Só o que se conecta ali |
| Compras, reembolsos e cartão corporativo | O que está sendo pago | Não mostra quem usa nem o que é gratuito |
| Proxy, SWG ou CASB | Uso de serviços na internet e na nuvem | Exige ferramenta de rede ou de nuvem e cobre só o que ela enxerga |
| Pesquisa com as áreas | O que as pessoas declaram | Incompleta e envelhece rápido |
Como governar o Shadow IT em 5 passos
- Monte o inventário. Junte as fontes acima num só lugar, com o app, quem usa, como entra (SSO ou conta local) e quanto custa.
- Classifique cada app. Aprovar, substituir por uma ferramenta já contratada ou bloquear. Priorize os que tocam dados sensíveis e os que têm mais usuários.
- Dê um dono a cada app. Alguém da área responde pelo uso, pela renovação e pela revisão dos acessos.
- Coloque os aprovados nas regras. SSO e MFA quando o app permitir, entrada e saída automáticas com o ciclo de vida do colaborador e revisão periódica de acessos.
- Crie um caminho rápido para pedir. Um catálogo de apps aprovados e um pedido simples para ferramentas novas reduzem o motivo para contornar a TI.
Shadow IT em bancos e instituições financeiras
Em bancos, fintechs e instituições de pagamento, o tema pesa mais porque a regulação cobra controle de acesso e gestão de terceiros com evidência. Veja o guia específico: Shadow IT e Shadow AI em bancos.
Como a Niuco ajuda a descobrir e governar o Shadow IT
A Niuco reúne num catálogo único os softwares da empresa, inclusive os que ela encontra pelas fontes conectadas: o login com Google ou Microsoft, os logs de auditoria desses ambientes, os apps instalados no Slack e a plataforma de compras. Esses apps entram no estágio “Descoberto”, com a data em que foram encontrados, até alguém decidir o que fazer.
A partir daí, cada app ganha um estágio (homologado, em análise, testando, pessoal, proibido ou descontinuado), um responsável e uma validade de homologação. O painel de risco mostra fornecedores não homologados, uso de e-mails pessoais e desligados que continuam com acesso, e a Niuco avisa quando surgem softwares novos. Veja a gestão de SaaS da Niuco.
Perguntas frequentes sobre Shadow IT
O que é Shadow IT?
É o uso de software, serviços em nuvem e contas sem o conhecimento ou a aprovação da TI. Em português também se diz TI invisível ou TI paralela.
Shadow IT é sempre ruim?
Não. Muitas vezes mostra uma necessidade real que a TI ainda não atendeu. O problema é o app ficar fora das regras de acesso, segurança e custo. O objetivo é trazer para a luz, não punir.
Qual a diferença entre Shadow IT e Shadow AI?
Shadow AI é o Shadow IT das ferramentas de inteligência artificial. O risco extra é o tipo de dado que se coloca nelas: documentos, bases de clientes e código.
Como identificar Shadow IT?
Cruzando fontes: logins com Google ou Microsoft, logs de auditoria, apps instalados na mensageria, compras e reembolsos e, quando houver, ferramentas de rede. Nenhuma fonte sozinha enxerga tudo.
Como evitar o Shadow IT?
Com visibilidade contínua do que está em uso, um catálogo de apps aprovados, um processo rápido para pedir ferramentas novas e entrada e saída de acessos automatizadas.



