Mappa Interattiva - dove le persone incontrano le attività
Un dipendente deve condividere un file troppo grande per essere inviato via email. Un altro utilizza un'app per organizzare le attività del team. Qualcuno apre un account su un servizio cloud per lavorare da casa. Un altro ancora utilizza uno strumento di Intelligenza Artificiale per velocizzare un'attività.
Tutto può sembrare normale.
E proprio per questo lo Shadow IT è diventato uno dei fenomeni più difficili da controllare all'interno delle aziende.
Con questo termine si indica l'utilizzo di software, applicazioni, servizi cloud, dispositivi o piattaforme tecnologiche che non sono stati formalmente approvati o gestiti dall'organizzazione.
Non nasce necessariamente da una cattiva intenzione.
Spesso nasce semplicemente dal desiderio di trovare rapidamente una soluzione a un problema.
Quando la tecnologia arriva prima delle procedure
Oggi basta una carta di credito, un indirizzo email o pochi clic per attivare moltissimi servizi digitali.
Un dipendente può quindi trovare autonomamente uno strumento che sembra risolvere una necessità immediata.
Il problema emerge quando quell'applicazione entra nel flusso di lavoro aziendale senza che nessuno abbia verificato:
- quali dati vengono trattati;
- dove vengono conservati;
- chi può accedervi;
- quali sono le impostazioni di sicurezza;
- cosa succede se il servizio viene disattivato;
- come recuperare i dati quando un dipendente lascia l'azienda.
La semplicità di utilizzo può quindi trasformarsi in complessità gestionale.
Il cloud ha reso lo Shadow IT più facile
In passato introdurre un nuovo software in azienda richiedeva spesso un'installazione, un server e l'intervento del reparto IT.
Con i servizi cloud il processo è molto più semplice.
Un account può essere creato in pochi minuti e il servizio può essere utilizzato immediatamente da qualsiasi dispositivo.
Questo rappresenta uno dei grandi vantaggi del cloud, ma rende anche più difficile per l'azienda sapere quali strumenti vengono realmente utilizzati dai propri collaboratori.
Il risultato può essere un ecosistema digitale parallelo a quello ufficiale.
Il caso dell'Intelligenza Artificiale
L'esplosione degli strumenti di AI ha reso il problema ancora più evidente.
Un dipendente può utilizzare un servizio di Intelligenza Artificiale per:
- scrivere una comunicazione;
- tradurre un documento;
- riassumere un testo;
- analizzare informazioni;
- creare una presentazione;
- elaborare dati.
Il vantaggio in termini di produttività può essere significativo.
Ma cosa succede se nel sistema vengono inseriti dati riservati, informazioni sui clienti, documenti interni o materiale coperto da obblighi di riservatezza?
L'azienda potrebbe non sapere nemmeno che quei dati sono stati condivisi.
Per questo lo Shadow IT e il cosiddetto Shadow AI stanno diventando aspetti sempre più importanti della governance digitale.
Un problema anche di sicurezza
Ogni applicazione non controllata può rappresentare un nuovo elemento da proteggere.
Un servizio utilizzato senza adeguate impostazioni di sicurezza può esporre dati aziendali. Un account personale può non essere protetto con gli stessi criteri previsti per gli account aziendali. Un'applicazione non aggiornata può introdurre vulnerabilità.
Inoltre, quando un dipendente utilizza un servizio esterno, l'azienda potrebbe non avere gli strumenti necessari per monitorare accessi e attività.
La sicurezza, quindi, non riguarda soltanto i sistemi ufficiali.
Riguarda tutto ciò che entra in contatto con i dati aziendali.
Il problema continua anche quando il dipendente se ne va
Immaginiamo che un collaboratore utilizzi da anni un servizio cloud personale per archiviare documenti di lavoro.
Se quella persona lascia l'azienda, chi possiede l'account?
Chi può recuperare i file?
L'azienda ha ancora accesso ai dati?
E quei dati sono stati copiati altrove?
Sono domande che spesso emergono soltanto quando è ormai troppo tardi.
Per questo la gestione delle identità digitali e dei permessi dovrebbe comprendere anche i servizi utilizzati quotidianamente dai dipendenti.
Bloccare tutto non è necessariamente la soluzione
Di fronte allo Shadow IT, la risposta più immediata potrebbe essere vietare qualsiasi strumento non autorizzato.
Ma un approccio esclusivamente restrittivo può produrre un effetto contrario.
Se un dipendente non trova uno strumento adeguato all'interno dell'ecosistema aziendale, potrebbe semplicemente cercarne uno autonomamente.
Il risultato sarebbe uno Shadow IT ancora più difficile da individuare.
È quindi importante trovare un equilibrio tra sicurezza e produttività.
La soluzione parte dall'ascolto
Per ridurre lo Shadow IT è utile capire innanzitutto perché nasce.
Quali strumenti mancano?
Quali attività sono troppo lente?
Quali procedure potrebbero essere semplificate?
Quali applicazioni vengono utilizzate più frequentemente dai dipendenti?
Conoscere queste esigenze permette all'azienda di proporre alternative sicure e approvate.
In alcuni casi, la soluzione potrebbe essere semplicemente fornire uno strumento aziendale equivalente a quello che i dipendenti stanno già utilizzando.
Una policy chiara aiuta tutti
Non è necessario creare un regolamento incomprensibile.
Una policy aziendale efficace dovrebbe chiarire, con indicazioni semplici:
- quali strumenti possono essere utilizzati;
- quali dati possono essere condivisi;
- quali applicazioni richiedono autorizzazione;
- come gestire gli account;
- cosa fare in caso di incidente;
- chi contattare quando serve un nuovo strumento.
L'obiettivo non è trasformare ogni dipendente in un esperto di cybersecurity.
È fare in modo che sappia quali comportamenti proteggono l'azienda e quali possono esporla a un rischio.
Il ruolo dell'IT cambia
Lo Shadow IT dimostra quanto sia cambiato il ruolo dell'infrastruttura tecnologica.
L'IT non può più limitarsi a installare computer, gestire server e intervenire quando qualcosa non funziona.
Deve contribuire a creare un ambiente nel quale gli strumenti necessari siano disponibili, sicuri e semplici da utilizzare.
Connettività, cloud, cybersecurity, gestione dei dispositivi e controllo degli accessi devono quindi essere considerati all'interno di una strategia comune.
La tecnologia migliore è quella che l'azienda riesce a governare
Lo Shadow IT non nasce necessariamente perché i dipendenti vogliono aggirare le regole.
Spesso nasce perché la tecnologia permette di trovare una soluzione in pochi minuti mentre le procedure aziendali possono richiedere molto più tempo.
Per questo il punto non è impedire alle persone di utilizzare la tecnologia.
È creare un ambiente nel quale possano utilizzarla senza mettere a rischio dati, sistemi e continuità operativa.
Per una PMI, conoscere quali strumenti vengono realmente utilizzati e riportarli all'interno di una gestione coordinata può diventare un passo importante verso una maggiore sicurezza digitale.
Perché nell'azienda moderna il problema non è soltanto sapere quali sistemi abbiamo.
È sapere anche quali sistemi stanno realmente utilizzando le nostre persone.
Iscriviti e fai iscrivere al canale G-channel Smart ICT e non perderti le prossime novità
"Inserisci e fai inserire la tua Azienda o l'azienda di prossimità a costo zero".
"Siamo noi il tuo alleato digitale e con un semplice clic il tuo articolo puoi condividerlo su tutte le piattaforme"

I commenti degli utenti:
Non sono presenti commenti di altri utenti