← Voltar para o blog

Shadow IT: o que é, exemplos, riscos e como descobrir na sua empresa

Shadow IT é o uso de software, serviços e contas sem o conhecimento da TI. Veja exemplos, os riscos reais, a diferença para Shadow AI e um passo a passo para descobrir e governar.

Avatar de Júlia Valim

·

Atualizado em

·

6–9 minutos
Shadow IT: o que é, exemplos, riscos e como descobrir na sua empresa

Shadow IT (ou TI invisível) é o uso de software, serviços em nuvem e contas sem o conhecimento ou a aprovação da área de TI. Um time que assina uma ferramenta de design no cartão, alguém que conecta um app ao Google Workspace com a conta da empresa, um analista que cola dados de clientes num assistente de IA gratuito: tudo isso é Shadow IT.

Quase sempre a intenção é boa: as pessoas querem trabalhar melhor e mais rápido. O problema é o que fica invisível: quem tem acesso, onde estão os dados, quanto se paga e o que acontece quando a pessoa sai da empresa. Este guia explica o que é Shadow IT, mostra exemplos, os riscos e um passo a passo para descobrir e governar os apps em uso.

Resumo rápido

  • O que é: software, serviços e contas usados sem o conhecimento da TI.
  • Por que acontece: comprar SaaS ficou fácil, e o processo oficial costuma ser lento.
  • Risco principal: acesso e dados fora do controle, inclusive de quem já saiu da empresa.
  • Shadow AI: o mesmo fenômeno com ferramentas de IA, o caso mais recente.
  • Como resolver: descobrir o que está em uso, decidir app a app e criar um caminho rápido para pedir ferramentas novas. Proibir não funciona.

O que é Shadow IT

Shadow IT é o termo usado para qualquer tecnologia adotada fora do processo oficial da empresa: aplicativos SaaS, serviços de nuvem, extensões de navegador, automações e contas pessoais usadas para trabalho. Em português também aparece como TI invisível, TI paralela ou TI sombra.

O ponto não é a ferramenta ser boa ou ruim. É ela existir sem que a TI saiba e, por isso, ficar fora das regras que valem para o resto: login com SSO, autenticação multifator, revisão de acessos, contrato, avaliação de segurança e retirada de acesso no desligamento.

Exemplos de Shadow IT

  • SaaS assinado no cartão por uma área (design, gestão de projetos, pesquisa, transcrição de reuniões) sem passar por compras ou pela TI.
  • Login com Google ou Microsoft em um app novo, usando a conta corporativa. O app ganha acesso a e-mail, agenda ou arquivos sem a TI avaliar.
  • Contas locais em ferramentas que a empresa até usa, mas criadas fora do SSO, com usuário e senha próprios.
  • Armazenamento pessoal (Drive, Dropbox, WeTransfer) para trocar arquivos de trabalho.
  • Extensões de navegador e integrações que leem dados de outros sistemas.
  • Ferramentas de IA usadas com conta pessoal ou gratuita para resumir documentos, escrever e analisar dados. Esse é o caso chamado de Shadow AI.

Por que o Shadow IT acontece

  • Comprar ficou fácil. Boa parte dos SaaS tem plano gratuito ou se assina em minutos com um cartão.
  • O processo oficial é lento. Se pedir uma ferramenta leva semanas, as pessoas encontram outro caminho.
  • A TI não tem visibilidade. Sem saber o que está em uso, não há como oferecer uma alternativa aprovada.
  • Trabalho remoto e híbrido. Mais gente trabalha fora da rede da empresa, onde os controles tradicionais não enxergam.

Riscos do Shadow IT

Acesso que não sai no desligamento

É o risco mais concreto e o menos lembrado. Se a TI não sabe que um app existe, ele não está no checklist de offboarding. A pessoa sai da empresa e continua com acesso, inclusive a dados de clientes. Veja o checklist de offboarding de RH e TI.

Dados fora do controle

Arquivos, bases de clientes e informações financeiras passam a viver em ferramentas que ninguém avaliou: sem saber onde o dado fica, quem o fornecedor é, se há criptografia ou como é feito o descarte. Isso pesa na LGPD e em qualquer auditoria de segurança.

Contas sem SSO e sem MFA

Contas criadas fora do provedor de identidade não seguem a política de senha e de MFA da empresa. São a porta mais fácil para um ataque por senha vazada.

Gasto duplicado e invisível

Áreas diferentes pagam ferramentas parecidas, licenças continuam ativas depois que a pessoa sai e o orçamento de software deixa de refletir a realidade.

Falhas em auditoria

ISO 27001, SOC 2 e outras normas pedem inventário de ativos e controle de quem acessa o quê. Um app que não está no inventário é um achado esperando para acontecer.

Shadow IT e Shadow AI

Shadow AI é o Shadow IT das ferramentas de inteligência artificial: assistentes de chat, geradores de texto e imagem, transcrição de reuniões e copilotos usados sem aprovação. O risco é o mesmo, com um agravante: muitas vezes a pessoa cola no assistente justamente o dado mais sensível, como contrato, base de clientes ou código.

Proibir a IA tende a só empurrar o uso para contas pessoais. O caminho que funciona é o mesmo do Shadow IT: descobrir o que está em uso, aprovar ferramentas com regras claras de uso de dados e oferecer uma opção oficial.

Como descobrir o Shadow IT na sua empresa

Não existe uma fonte única que enxergue tudo. As empresas combinam algumas:

FonteO que mostraLimite
Login com Google ou Microsoft (OAuth e SSO)Apps em que as pessoas entraram com a conta da empresa e as permissões concedidasNão vê apps com usuário e senha próprios
Logs de auditoria do Google Workspace e do Microsoft 365Acessos e integrações autorizadasExige alguém para ler e cruzar
Mensageria (Slack, Teams)Apps instalados no espaço de trabalhoSó o que se conecta ali
Compras, reembolsos e cartão corporativoO que está sendo pagoNão mostra quem usa nem o que é gratuito
Proxy, SWG ou CASBUso de serviços na internet e na nuvemExige ferramenta de rede ou de nuvem e cobre só o que ela enxerga
Pesquisa com as áreasO que as pessoas declaramIncompleta e envelhece rápido

Como governar o Shadow IT em 5 passos

  1. Monte o inventário. Junte as fontes acima num só lugar, com o app, quem usa, como entra (SSO ou conta local) e quanto custa.
  2. Classifique cada app. Aprovar, substituir por uma ferramenta já contratada ou bloquear. Priorize os que tocam dados sensíveis e os que têm mais usuários.
  3. Dê um dono a cada app. Alguém da área responde pelo uso, pela renovação e pela revisão dos acessos.
  4. Coloque os aprovados nas regras. SSO e MFA quando o app permitir, entrada e saída automáticas com o ciclo de vida do colaborador e revisão periódica de acessos.
  5. Crie um caminho rápido para pedir. Um catálogo de apps aprovados e um pedido simples para ferramentas novas reduzem o motivo para contornar a TI.

Shadow IT em bancos e instituições financeiras

Em bancos, fintechs e instituições de pagamento, o tema pesa mais porque a regulação cobra controle de acesso e gestão de terceiros com evidência. Veja o guia específico: Shadow IT e Shadow AI em bancos.

Como a Niuco ajuda a descobrir e governar o Shadow IT

A Niuco reúne num catálogo único os softwares da empresa, inclusive os que ela encontra pelas fontes conectadas: o login com Google ou Microsoft, os logs de auditoria desses ambientes, os apps instalados no Slack e a plataforma de compras. Esses apps entram no estágio “Descoberto”, com a data em que foram encontrados, até alguém decidir o que fazer.

A partir daí, cada app ganha um estágio (homologado, em análise, testando, pessoal, proibido ou descontinuado), um responsável e uma validade de homologação. O painel de risco mostra fornecedores não homologados, uso de e-mails pessoais e desligados que continuam com acesso, e a Niuco avisa quando surgem softwares novos. Veja a gestão de SaaS da Niuco.

Perguntas frequentes sobre Shadow IT

O que é Shadow IT?

É o uso de software, serviços em nuvem e contas sem o conhecimento ou a aprovação da TI. Em português também se diz TI invisível ou TI paralela.

Shadow IT é sempre ruim?

Não. Muitas vezes mostra uma necessidade real que a TI ainda não atendeu. O problema é o app ficar fora das regras de acesso, segurança e custo. O objetivo é trazer para a luz, não punir.

Qual a diferença entre Shadow IT e Shadow AI?

Shadow AI é o Shadow IT das ferramentas de inteligência artificial. O risco extra é o tipo de dado que se coloca nelas: documentos, bases de clientes e código.

Como identificar Shadow IT?

Cruzando fontes: logins com Google ou Microsoft, logs de auditoria, apps instalados na mensageria, compras e reembolsos e, quando houver, ferramentas de rede. Nenhuma fonte sozinha enxerga tudo.

Como evitar o Shadow IT?

Com visibilidade contínua do que está em uso, um catálogo de apps aprovados, um processo rápido para pedir ferramentas novas e entrada e saída de acessos automatizadas.

Niuco

Acessos e SaaS governados em um só lugar

A Niuco automatiza a criação, a alteração e a retirada de acessos a partir da folha, governa quem deve ter acesso e mostra todo o SaaS da empresa, com evidência para a auditoria.

Continue lendo