Spring til indhold
Viden

Shadow IT: hvad det er, og hvad det koster din virksomhed

Shadow IT er digitale systemer, medarbejdere bruger uden ledelsens viden. Det er ikke ondsindet. Det er pragmatisk. Men det behandler data, koster penge og udgør risici, som virksomheden aldrig har vurderet.

12. maj 2026 · 4 min. læsning · Jacob Lysholt

Digital login på laptop — Shadow IT i SMV

Artiklen

Shadow IT er et begreb for digitale systemer og tjenester, som medarbejdere bruger i arbejdssammenhæng uden at have fået dem godkendt af ledelsen. Det er ikke et nyt fænomen, men det er vokset markant med det eksploderende udbud af billige og gratis SaaS-tjenester.

Et projektstyringsværktøj, en afdeling selv har tegnet abonnement på. En cloud-backup-løsning, der "bare virker". En AI-tjeneste, en medarbejder bruger til at effektivisere sit arbejde. En kommunikationsplatform, teamet selv valgte, fordi de synes, den er bedre end den officielle.

Det er ikke sabotage. Det er pragmatisme. Og det er udbredt.

Omfanget er større end de fleste tror

En analyse fra Styrelsen for Samfundssikkerhed (2024) viser, at 40 % af danske SMV'er mangler et digitalt sikkerhedsniveau svarende til deres faktiske risikoprofil. Shadow IT er en direkte medvirkende årsag: virksomheden kan ikke beskytte systemer, den ikke ved eksisterer.

Det er ikke et problem, der er forbeholdt store virksomheder. I en SMV med 15 ansatte kan der sagtens eksistere 10–20 systemer, ledelsen ikke har kendskab til, hvis ingen aktivt holder styr på det.

De tre konkrete risici

GDPR-ansvaret forsvinder ikke. Behandler et shadow IT-system personoplysninger om kunder eller medarbejdere, er virksomheden stadig dataansvarlig. GDPR-forordningens artikel 28 kræver en databehandleraftale med alle leverandører, der håndterer persondata på virksomhedens vegne. En medarbejder, der afleverer kundedata til et ikke-godkendt system, skaber et compliance-problem, som virksomheden hæfter for.

Datatilsynet understreger, at virksomheden som dataansvarlig har ansvaret for at vide, hvilke systemer der behandler personoplysninger, uanset om det er ledelsen eller en enkelt medarbejder, der har sat dem i gang.

Udgifter, ingen kontrollerer. Shadow IT-abonnementer betales typisk med et firmabetalingskort eller refunderes som udlæg. De fremgår af kontoudtoget, men de er ikke registreret som aktiver og indgår ikke i den løbende vurdering af, hvad virksomheden betaler for. Ejerbliks kontoscanner identificerer præcis disse tilbagevendende udgifter automatisk.

Adgange, der ikke lukkes. Når en medarbejder, der har brugt et shadow IT-system, forlader virksomheden, lukkes adgangen typisk ikke. Det kræver, at nogen ved, at systemet eksisterer. Datatilsynets vejledning om rettighedsstyring fra december 2023 fremhæver systematisk tilbagetrækning af adgange som et af de mest kritiske og hyppigst forsømte punkter i virksomheders IT-sikkerhed.

Hvordan du kortlægger det

Der er tre praktiske metoder til at identificere shadow IT.

Den første er en systematisk gennemgang af kontoudtoget: tilbagevendende digitale transaktioner, som ingen kan genkende, er kandidater. Det er tidskrævende manuelt, men Ejerbliks kontoscanner gør det automatisk.

Den anden er en medarbejderundersøgelse: spørg direkte, hvilke digitale værktøjer de bruger i arbejdet, udover de officielle. De fleste medarbejdere svarer ærligt, når spørgsmålet stilles neutralt.

Den tredje er en gennemgang af adgange i de officielle systemer: hvilke tredjeparts-integrationer er koblet til Microsoft 365, Google Workspace eller andre centrale systemer? Mange shadow IT-tjenester er forbundet via OAuth-tilladelser, der er givet stille og roligt.

Det er ikke et IT-problem

Shadow IT er et symptom på, at de godkendte værktøjer ikke møder medarbejdernes behov. Den rigtige reaktion er ikke straf, men kortlægning, vurdering og i mange tilfælde godkendelse.

Det, der adskiller en professionel virksomhed fra en uprofessionel, er ikke fraværet af shadow IT. Det er, at der er nogen, der ved, hvad der eksisterer. Se, hvordan et aktivregister giver det overblik.

Opret en gratis konto i Ejerblik og find ud af, hvad din virksomhed egentlig bruger.

Om forfatteren

Del artiklen

← Tilbage til artikler

Læs også

  1. Viden · 5 min. læsningHvem ejer egentlig dine digitale aktiver?Virksomheden bruger det. Virksomheden betaler for det. Men ejer virksomheden det? For digitale aktiver er juridisk ejerskab ikke det samme som daglig brug. Her er de områder, det oftest går galt.
  2. Viden · 5 min. læsningHvad sker der digitalt, den dag nøglepersonen stopper?Mange virksomheder har én person, der "har styr på IT". Når hun stopper, viser det sig, at hun ikke blot havde styr på IT. Hun havde adgangen til det. Her er, hvad du bør have dokumenteret, inden det sker.
  3. Viden · 5 min. læsningCyberforsikring: derfor afgør din dokumentation, hvad du får udbetaltCyberforsikring er ikke en standardforsikring. Hvad du kan dokumentere om din IT-infrastruktur og adgangsstyring påvirker direkte, hvilken dækning du kan tegne, og hvad forsikringsselskabet udbetaler, hvis skaden sker.

Alle artikler

Klar til at kortlægge din virksomheds digitale aktiver?

Ejerblik guider dig trin for trin med 205+ foruddefinerede aktivtyper og AI-funktionen Kontoscanner.

Ingen binding · Data i EU · Dansk support