甚麼是Shadow IT及其風險?

同事為了趕交檔案,用私人雲端硬碟傳給客戶;市場部自行訂購一個線上設計工具;某部門用免費的線上轉換服務處理客戶名單——這些都是 Shadow IT。它通常源於效率需要而非惡意,但公司對資料流向失去掌握,風險便隨之積累。本頁講解成因、具體風險與可行的治理次序。

定義與成因:效率缺口造成的影子系統

Shadow IT 指組織內未經 IT 部門審批或不受其管理的資訊科技資源,包括自行註冊的雲端服務、自行安裝的軟件、自行採購的硬件,以至以個人帳戶處理公司資料的做法。它的特徵並非技術層面,而在於管理層面:公司不知道它存在,因此無法納入備份、存取控制、更新與離職撤銷等既有機制。

成因幾乎總是效率缺口。公司提供的檔案共享容量不足以傳送大型圖檔,員工便改用個人雲端硬碟;採購新軟件需時數週審批,部門便先以信用卡訂購月費方案;現有系統無法輸出客戶要求的格式,同事便找一個免費線上轉換服務。每一個決定在當事人角度都合理,累積起來卻令公司的資料流向變得無法描述。理解這一點很重要,因為治理的起點應是補上缺口,而非單純禁止。

具體風險:資料、離職、合規與運作

風險類型具體情況後果
資料脫離管控公司檔案存於員工個人帳戶無法備份、無法稽核、無法確認是否已刪除
離職殘留存取服務以個人身份註冊公司無管理權,離職後資料仍在對方手上
合規缺口客戶個人資料經未受控服務處理難以證明已採取合理保護措施
版本混亂同一文件在多個平台各有版本出錯時無法確認以哪一份為準
認證薄弱自行註冊的服務多以簡單密碼、未啟用多重認證單一平台外洩即牽連公司其他系統
付費與依賴以個人信用卡訂購並由個人管理該員工離職後服務中斷或無人可續期

當中離職殘留最難補救。帳戶既非公司所有,公司無法要求平台移交或刪除;而按員工入職離職的 IT 帳戶流程設計的停用清單,亦不可能涵蓋一份公司從未知悉的服務清單。

治理次序:發現、分級、收編

  1. 從記錄中發現——檢視網絡出口記錄與雲端存取記錄,找出被頻繁使用的外部服務;同時查看公司郵箱收到的第三方註冊與帳單通知。
  2. 與部門逐一訪談——詢問日常工作實際使用哪些工具、遇到哪些不便,並明確說明目的是改善工具而非追究責任。
  3. 按資料敏感度分級——區分處理個人資料、財務與合約的高風險服務,與只涉及公開資料或內部草稿的低風險服務。
  4. 高風險即時處理——停止使用或改以公司統一提供的替代方案,並確認原服務內的資料已移出及刪除。
  5. 低風險考慮收編——改以公司帳戶註冊與付費、納入憑證管理與離職撤銷流程,保留工具但取回管理權。
  6. 補上工具缺口——提供足夠容量的檔案共享、可行的大檔案傳送方式,以及合理時限內完成的軟件審批渠道。
  7. 建立簡易申請途徑——申請新工具的流程越簡單,繞過的動機越低;訂立明確的自助範圍與必須審批的界線。
  8. 定期重新盤點——每隔一段時間重複發現步驟,因為新服務與人員變動會持續產生新的影子系統。

政策設計要點

① 以資料為界線

政策不宜按工具名稱列出黑名單,而應按資料類型規定:客戶個人資料、財務與合約文件只可存放於指定位置。

② 提供可行替代

每項禁止都應同時指明替代方案,否則工作無法完成,使用只會轉入更隱蔽的途徑。

③ 公司帳戶為原則

凡用於業務的服務一律以公司網域帳戶註冊與付費,避免服務所有權落在個人名下。

④ 憑證集中管理

已收編的服務憑證存入企業保管庫並以群組授權,令離職時可即時撤銷。

⑤ 認證強度要求

要求所有業務用服務啟用多重認證,並禁止與其他系統重用密碼。

⑥ 定期提醒而非一次通告

單次政策通告效果有限,宜結合入職簡介與定期提醒,並在有新工具需求時主動溝通。

憑證集中管理的具體推行方式可參考企業密碼管理器應如何推行,收編後的服務亦應納入資產清冊一併記錄。

香港場景:即時通訊、個人雲端與訪客網絡

香港的業務溝通高度依賴即時通訊軟件,客戶經常直接把訂單、名單、身份證明文件影本與付款資料傳到員工的個人帳戶。這些內容隨即儲存在個人手機、個人雲端備份與私人電腦上,公司既不知情亦無權處理。按《個人資料(私隱)條例》下的保障資料原則,資料使用者須採取切實可行的步驟保護個人資料免受未經授權查閱,這種做法在合規上難以支持。實務上較可行的第一步,是為客戶檔案往來提供公司自有的共享位置與統一的接收方式,並明確規定客戶個人資料不得以個人帳戶暫存或轉發。

第二個本地常見情況是部門自行訂購雲端服務。香港中小企的部門主管通常有一定採購自主權,市場部的設計與排程工具、財務部的表單工具往往以個人信用卡按月訂購,公司財務只見到一筆報銷。這類服務多數沒有啟用多重認證,帳戶亦以個人郵箱註冊,該員工離職後服務隨即失控。收編這些服務通常不困難——改以公司帳戶註冊、由公司付費、憑證入保管庫,員工繼續使用同一工具,公司則取回管理權。

第三是辦公室網絡層面。員工自行接入的無線路由器或熱點,會在公司網絡上開出未受管的通道;而向客戶與訪客提供的網絡若與內部網絡未作分隔,風險會進一步擴大,相關考慮可參考訪客無線網絡的法律責任。至於檔案本身的保存,即使已收編至公司雲端平台,仍需另設備份安排,理由可參考Microsoft 365 需要另外備份嗎

權威資料依據

本文核對資料:Wikipedia:Shadow IT私隱專員公署 Six Data Protection PrinciplesNIST SP 800-63B(Digital Identity Guidelines: Authentication and Lifecycle Management)

常見問題

Shadow IT 是否等同員工故意違規?
多數並非如此。常見情況是公司提供的工具不足以應付實際需要,例如檔案容量上限太小、審批流程太長、或現有系統無法與客戶的格式配合,員工為了完成工作而自行尋找替代方案。把它一律視為違規並以懲處處理,往往只會令使用轉入更隱蔽的方式。較有效的處理方式是先了解需求缺口,再決定是收編、替代還是禁止。
最實際的風險是甚麼?
首要是資料脫離管控:檔案存放在公司無法查閱、無法備份、無法在離職時撤銷的帳戶內。其次是離職後的殘留存取,員工以個人身份註冊的服務,公司既無管理權亦無法確認資料是否已刪除。第三是重複與遺失,同一份文件在多個平台各有版本,出錯時無從確認哪一份為準。第四是合規缺口,涉及客戶個人資料時,公司難以證明已採取合理保護措施。
應該如何發現公司內的 Shadow IT?
技術與非技術手段並用。技術方面可從網絡出口記錄與雲端存取記錄檢視有哪些外部服務被頻繁使用,亦可檢視公司郵箱是否收到大量第三方服務的註冊與帳單通知。非技術方面更為有效:直接與各部門逐一訪談,詢問日常工作用到哪些工具、遇到哪些不便。訪談時應明確表示目的是改善工具而非追究責任,否則得到的清單會嚴重不完整。
發現之後應該全部禁止嗎?
不宜一律禁止。合理做法是按資料敏感度分級:處理客戶個人資料、財務或合約的服務風險最高,需即時處理,或改用公司統一提供的替代方案;只涉及公開資料與內部草稿的工具,風險較低,可考慮正式收編並納入帳戶與付費管理。收編的好處是公司取得管理權、可集中撤銷,員工亦不會失去必要工具,遠比反覆禁止有效。
香港中小企的常見情況是甚麼?
最常見是以即時通訊軟件與個人雲端硬碟處理公司檔案。香港業務往來高度依賴即時通訊與客戶溝通,員工往往以個人帳戶接收客戶提供的名單、身份證明文件影本與訂單資料,這些內容隨即存於個人手機與私人雲端,公司完全無法掌握。按《個人資料(私隱)條例》下的保障資料原則,資料使用者須採取切實可行的步驟保護個人資料,這種安排在合規上難以支持。可行的第一步是為客戶檔案往來提供公司自有的共享位置,並明確禁止以個人帳戶暫存客戶個人資料,同時處理帳戶憑證的集中管理。

需要盤點與治理未受管的雲端工具?

我們可協助發現現有雲端服務使用情況、按資料敏感度分級、把合適工具收編為正式方案並建立審批渠道,減少資料外洩與離職失控的風險。

WhatsApp 免費報價

相關主題

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡及 IT 支援服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。