Vai al contenuto
Articolo

Cos'è la shadow IT e perché è un rischio?

La shadow IT, il software che i dipendenti usano senza l’approvazione dell’IT, è più diffusa e rischiosa di quanto molte organizzazioni credano. Cos’è, come si crea e come affrontarla.

  • 25 agosto 2026
  • 5 min

La shadow IT è una delle principali aree d’ombra nella gestione del software nelle organizzazioni Enterprise. Comprende tutte le tecnologie usate dai dipendenti senza l’approvazione dell’IT o dell’ufficio acquisti: app, archiviazione cloud e strumenti di comunicazione. Ed è più diffusa di quanto la maggior parte delle organizzazioni pensi.

Come nasce la shadow IT?

Quasi sempre da un bisogno reale. Un dipendente ha bisogno di uno strumento, l’approvazione tarda troppo o l’alternativa dell’IT non è pratica. La via più breve è un account gratuito o un piccolo abbonamento pagato con la carta di credito aziendale.

Quello che inizia con una persona, cresce rapidamente. I colleghi si uniscono, i file vengono condivisi su piattaforme non approvate e dati sensibili finiscono con parti con cui nessuno ha accordi.

Perché la shadow IT è un problema?

1. Rischi per la sicurezza. Gli strumenti non approvati non sono valutati, aggiornati o monitorati.

2. Rischi di compliance. I dati trattati tramite questi strumenti sfuggono al vostro controllo, pur rimandone responsabile sotto il GDPR.

3. Sprechi. Si paga per strumenti centrali mentre i dipendenti usano altri strumenti che fanno la stessa cosa.

Shadow IT e la legge sulla cybersicurezza

Dal 15 agosto 2026 nei Paesi Bassi è in vigore la Cyberbeveiligingswet, la versione nazionale della normativa NIS2. Le organizzazioni soggette devono gestire i rischi nella loro catena, inclusi i fornitori ICT. La shadow IT rende per definizione incompleta questa visione d’insieme.

Come affrontare la shadow IT?

Non iniziate vietando, ma comprendendo. Perché i dipendenti usano certi strumenti e cosa manca nell’offerta approvata? Analizzate gli estratti conto delle carte di credito, i rimborsi e le fatture su abbonamenti sconosciuti, chiedete ai dipendenti quali strumenti usano e mettete insieme i risultati con IT e acquisti.

Prestate attenzione anche alla variante più recente: i reparti che acquistano da sé strumenti di AI. Per approfondire, leggete il nostro articolo Shadow AI: la nuova shadow IT.

Come SoftVaro aiuta

SoftVaro mappa l’intero panorama software, inclusi gli strumenti acquistati fuori dal controllo IT. Successivamente vi aiutiamo a consolidare il software con condizioni commerciali vantaggiose.

Domande frequenti

Le domande più frequenti su questo argomento.

Che cos’è esattamente la shadow IT?

La shadow IT comprende tutto il software e le tecnologie che i dipendenti usano senza approvazione o conoscenza di IT o acquisti, come strumenti gratuiti, archivi cloud personali o piattaforme di comunicazione non approvate.

Come scoprire quale shadow IT esiste nella vostra organizzazione?

Iniziate dagli estratti conto delle carte di credito, dai rimborsi e dalle fatture. Chiedete inoltre ai dipendenti quali strumenti utilizzano e integrate queste informazioni con i dati del vostro sistema di gestione IT o SAM.

La shadow IT ha implicazioni alla luce della legge sulla cybersicurezza?

La legge sulla cybersicurezza obbliga le organizzazioni soggette a gestire i rischi nella loro catena. Il software acquistato fuori dal controllo IT rientra in tale ambito.

Pronto a risparmiare sul software?

SoftVaro negozia per te l'offerta migliore con oltre 4.000 Fornitori Software. Indipendente, trasparente, entro 24 ore.

Scopri di più nella knowledge base

Cambia lingua

Altre pagine

Scegli per categoria cosa possiamo posizionare. I cookie strettamente necessari non possono essere disattivati.

  • Analitica di terze parti (Google)

    Google Analytics 4 per il miglioramento del prodotto: pagine viste, tempo sulla pagina, clic. In aggiunta al nostro Umami rispettoso della privacy (sempre attivo, nessun consenso richiesto). Trasferimento dati a Google negli USA — secondo Clausole Contrattuali Standard.

  • Marketing

    Leadinfo identifica le aziende che visitano il sito tramite indirizzo IP, per il follow-up commerciale B2B. Nessun dato personale di singoli visitatori. Google Ads installa cookie pubblicitari per il remarketing e la misurazione delle conversioni; ciò comporta il trasferimento di dati a Google negli USA in base alle Clausole Contrattuali Standard.

  • Strettamente necessari

    Per il funzionamento di base del sito: preferenza linguistica, gestione sessione. Nessuna terza parte.

    Sempre attivo

Nessuna misurazione Umami

Umami rientra nell'eccezione analitica e non richiede consenso, ma puoi scegliere di non essere misurato.