Shadow IT: hvad det er, og hvad det koster din virksomhed
Shadow IT er digitale systemer, medarbejdere bruger uden ledelsens viden. Det er ikke ondsindet. Det er pragmatisk. Men det behandler data, koster penge og udgør risici, som virksomheden aldrig har vurderet.
12. maj 2026 · 4 min. læsning · Jacob Lysholt

Artiklen
Shadow IT er et begreb for digitale systemer og tjenester, som medarbejdere bruger i arbejdssammenhæng uden at have fået dem godkendt af ledelsen. Det er ikke et nyt fænomen, men det er vokset markant med det eksploderende udbud af billige og gratis SaaS-tjenester.
Et projektstyringsværktøj, en afdeling selv har tegnet abonnement på. En cloud-backup-løsning, der "bare virker". En AI-tjeneste, en medarbejder bruger til at effektivisere sit arbejde. En kommunikationsplatform, teamet selv valgte, fordi de synes, den er bedre end den officielle.
Det er ikke sabotage. Det er pragmatisme. Og det er udbredt.
Omfanget er større end de fleste tror
En analyse fra Styrelsen for Samfundssikkerhed (2024) viser, at 40 % af danske SMV'er mangler et digitalt sikkerhedsniveau svarende til deres faktiske risikoprofil. Shadow IT er en direkte medvirkende årsag: virksomheden kan ikke beskytte systemer, den ikke ved eksisterer.
Det er ikke et problem, der er forbeholdt store virksomheder. I en SMV med 15 ansatte kan der sagtens eksistere 10–20 systemer, ledelsen ikke har kendskab til, hvis ingen aktivt holder styr på det.
De tre konkrete risici
GDPR-ansvaret forsvinder ikke. Behandler et shadow IT-system personoplysninger om kunder eller medarbejdere, er virksomheden stadig dataansvarlig. GDPR-forordningens artikel 28 kræver en databehandleraftale med alle leverandører, der håndterer persondata på virksomhedens vegne. En medarbejder, der afleverer kundedata til et ikke-godkendt system, skaber et compliance-problem, som virksomheden hæfter for.
Datatilsynet understreger, at virksomheden som dataansvarlig har ansvaret for at vide, hvilke systemer der behandler personoplysninger, uanset om det er ledelsen eller en enkelt medarbejder, der har sat dem i gang.
Udgifter, ingen kontrollerer. Shadow IT-abonnementer betales typisk med et firmabetalingskort eller refunderes som udlæg. De fremgår af kontoudtoget, men de er ikke registreret som aktiver og indgår ikke i den løbende vurdering af, hvad virksomheden betaler for. Ejerbliks kontoscanner identificerer præcis disse tilbagevendende udgifter automatisk.
Adgange, der ikke lukkes. Når en medarbejder, der har brugt et shadow IT-system, forlader virksomheden, lukkes adgangen typisk ikke. Det kræver, at nogen ved, at systemet eksisterer. Datatilsynets vejledning om rettighedsstyring fra december 2023 fremhæver systematisk tilbagetrækning af adgange som et af de mest kritiske og hyppigst forsømte punkter i virksomheders IT-sikkerhed.
Hvordan du kortlægger det
Der er tre praktiske metoder til at identificere shadow IT.
Den første er en systematisk gennemgang af kontoudtoget: tilbagevendende digitale transaktioner, som ingen kan genkende, er kandidater. Det er tidskrævende manuelt, men Ejerbliks kontoscanner gør det automatisk.
Den anden er en medarbejderundersøgelse: spørg direkte, hvilke digitale værktøjer de bruger i arbejdet, udover de officielle. De fleste medarbejdere svarer ærligt, når spørgsmålet stilles neutralt.
Den tredje er en gennemgang af adgange i de officielle systemer: hvilke tredjeparts-integrationer er koblet til Microsoft 365, Google Workspace eller andre centrale systemer? Mange shadow IT-tjenester er forbundet via OAuth-tilladelser, der er givet stille og roligt.
Det er ikke et IT-problem
Shadow IT er et symptom på, at de godkendte værktøjer ikke møder medarbejdernes behov. Den rigtige reaktion er ikke straf, men kortlægning, vurdering og i mange tilfælde godkendelse.
Det, der adskiller en professionel virksomhed fra en uprofessionel, er ikke fraværet af shadow IT. Det er, at der er nogen, der ved, hvad der eksisterer. Se, hvordan et aktivregister giver det overblik.
Opret en gratis konto i Ejerblik og find ud af, hvad din virksomhed egentlig bruger.
Læs også
- Hvem ejer egentlig dine digitale aktiver?Virksomheden bruger det. Virksomheden betaler for det. Men ejer virksomheden det? For digitale aktiver er juridisk ejerskab ikke det samme som daglig brug. Her er de områder, det oftest går galt.
- Hvad sker der digitalt, den dag nøglepersonen stopper?Mange virksomheder har én person, der "har styr på IT". Når hun stopper, viser det sig, at hun ikke blot havde styr på IT. Hun havde adgangen til det. Her er, hvad du bør have dokumenteret, inden det sker.
- Cyberforsikring: derfor afgør din dokumentation, hvad du får udbetaltCyberforsikring er ikke en standardforsikring. Hvad du kan dokumentere om din IT-infrastruktur og adgangsstyring påvirker direkte, hvilken dækning du kan tegne, og hvad forsikringsselskabet udbetaler, hvis skaden sker.
Alle artikler
- AI som ny trussel i digital due diligence
- CIS18 for ejerledere: de tre kontroller dit aktivregister løser
- IT-risikovurdering: hvad det er, hvem der skal stå for det, og hvordan du kommer i gang
- AI Act for ejerledere: hvad der allerede gælder, hvad der ventes, og hvad du skal have styr på
- Hvornår har din virksomhed brug for en IT-revision?
- 12 måneder til generationsskifte: hvad skal det digitale se ud?
- Hvad er digital due diligence?
- Sådan forbereder du digital due diligence på 30 dage
- De mest oversete digitale aktiver i en SMV
- IT-revision: hvad det er, hvad det koster, og hvem der har brug for det
- GDPR og digitale aktiver: det du skal kunne dokumentere
- Hvad er en databog, og hvem har brug for en?
- Digitalt generationsskifte: 12 ting der skal være på plads inden overdragelsen
- PwC's Ejerlederanalyse 2025: Rekordmange er åbne for salg
- Tre ud af fire SMV'er betaler mere for forsikring
- 172.000 sønner og døtre af ejerledere venter på at overtage
- Kunstig intelligens er endnu ikke hverdag i danske SMV'er
- Byg det selv eller køb det færdigt? Et regnestykke, der sjældent går op
- Derfor koster Ejerblik, hvad det gør
- Hvorfor Ejerblik er bedre end et regneark
- Vigtigheden af ejerskab og overblik over digitale aktiver
- Fremtidens krav til data governance, dokumentation og databog
- Sælger du din virksomhed inden for fem år? De fleste starter forberedelserne for sent
- 2 ud af 3 ejerledere bruger AI. Halvdelen har ingen plan for det
- Er din virksomhed for afhængig af dig? Det mener 4 ud af 10 ejerledere om sig selv
- Tallene er klare: ejerledere med en strategi vokser mere. Hvad stopper dig?
- 4 ud af 10 ejerledere bruger for meget tid på administration. Her er, hvad du kan gøre nu
- 77 % af de adspurgte ejerledere er over 50. Er din virksomhed klar til at skifte hænder?
- SaaS management for ejerledere: hvad det er, og hvorfor du sandsynligvis betaler for mere, end du bruger
- Næsten 6 ud af 10 virksomheder har ikke testet deres cyberforsvar. Hvad med din?
- Asset management for digitale aktiver: få overblik, før køberen spørger
- Digital suverænitet: du kan ikke forhandle om noget, du ikke kender
- Cybersikkerhedsmåneden: start med listen over det, du har
- Dit .dk-domæne skal over til en forhandler. Ved du, hvem der ejer det?
Klar til at kortlægge din virksomheds digitale aktiver?
Ejerblik guider dig trin for trin med 205+ foruddefinerede aktivtyper og AI-funktionen Kontoscanner.
Ingen binding · Data i EU · Dansk support
