甚麼是Shadow IT及其風險?
同事為了趕交檔案,用私人雲端硬碟傳給客戶;市場部自行訂購一個線上設計工具;某部門用免費的線上轉換服務處理客戶名單——這些都是 Shadow IT。它通常源於效率需要而非惡意,但公司對資料流向失去掌握,風險便隨之積累。本頁講解成因、具體風險與可行的治理次序。
定義與成因:效率缺口造成的影子系統
Shadow IT 指組織內未經 IT 部門審批或不受其管理的資訊科技資源,包括自行註冊的雲端服務、自行安裝的軟件、自行採購的硬件,以至以個人帳戶處理公司資料的做法。它的特徵並非技術層面,而在於管理層面:公司不知道它存在,因此無法納入備份、存取控制、更新與離職撤銷等既有機制。
成因幾乎總是效率缺口。公司提供的檔案共享容量不足以傳送大型圖檔,員工便改用個人雲端硬碟;採購新軟件需時數週審批,部門便先以信用卡訂購月費方案;現有系統無法輸出客戶要求的格式,同事便找一個免費線上轉換服務。每一個決定在當事人角度都合理,累積起來卻令公司的資料流向變得無法描述。理解這一點很重要,因為治理的起點應是補上缺口,而非單純禁止。
具體風險:資料、離職、合規與運作
| 風險類型 | 具體情況 | 後果 |
| 資料脫離管控 | 公司檔案存於員工個人帳戶 | 無法備份、無法稽核、無法確認是否已刪除 |
| 離職殘留存取 | 服務以個人身份註冊 | 公司無管理權,離職後資料仍在對方手上 |
| 合規缺口 | 客戶個人資料經未受控服務處理 | 難以證明已採取合理保護措施 |
| 版本混亂 | 同一文件在多個平台各有版本 | 出錯時無法確認以哪一份為準 |
| 認證薄弱 | 自行註冊的服務多以簡單密碼、未啟用多重認證 | 單一平台外洩即牽連公司其他系統 |
| 付費與依賴 | 以個人信用卡訂購並由個人管理 | 該員工離職後服務中斷或無人可續期 |
當中離職殘留最難補救。帳戶既非公司所有,公司無法要求平台移交或刪除;而按員工入職離職的 IT 帳戶流程設計的停用清單,亦不可能涵蓋一份公司從未知悉的服務清單。
政策設計要點
① 以資料為界線
政策不宜按工具名稱列出黑名單,而應按資料類型規定:客戶個人資料、財務與合約文件只可存放於指定位置。
② 提供可行替代
每項禁止都應同時指明替代方案,否則工作無法完成,使用只會轉入更隱蔽的途徑。
③ 公司帳戶為原則
凡用於業務的服務一律以公司網域帳戶註冊與付費,避免服務所有權落在個人名下。
④ 憑證集中管理
已收編的服務憑證存入企業保管庫並以群組授權,令離職時可即時撤銷。
⑤ 認證強度要求
要求所有業務用服務啟用多重認證,並禁止與其他系統重用密碼。
⑥ 定期提醒而非一次通告
單次政策通告效果有限,宜結合入職簡介與定期提醒,並在有新工具需求時主動溝通。
憑證集中管理的具體推行方式可參考企業密碼管理器應如何推行,收編後的服務亦應納入資產清冊一併記錄。
香港場景:即時通訊、個人雲端與訪客網絡
香港的業務溝通高度依賴即時通訊軟件,客戶經常直接把訂單、名單、身份證明文件影本與付款資料傳到員工的個人帳戶。這些內容隨即儲存在個人手機、個人雲端備份與私人電腦上,公司既不知情亦無權處理。按《個人資料(私隱)條例》下的保障資料原則,資料使用者須採取切實可行的步驟保護個人資料免受未經授權查閱,這種做法在合規上難以支持。實務上較可行的第一步,是為客戶檔案往來提供公司自有的共享位置與統一的接收方式,並明確規定客戶個人資料不得以個人帳戶暫存或轉發。
第二個本地常見情況是部門自行訂購雲端服務。香港中小企的部門主管通常有一定採購自主權,市場部的設計與排程工具、財務部的表單工具往往以個人信用卡按月訂購,公司財務只見到一筆報銷。這類服務多數沒有啟用多重認證,帳戶亦以個人郵箱註冊,該員工離職後服務隨即失控。收編這些服務通常不困難——改以公司帳戶註冊、由公司付費、憑證入保管庫,員工繼續使用同一工具,公司則取回管理權。
第三是辦公室網絡層面。員工自行接入的無線路由器或熱點,會在公司網絡上開出未受管的通道;而向客戶與訪客提供的網絡若與內部網絡未作分隔,風險會進一步擴大,相關考慮可參考訪客無線網絡的法律責任。至於檔案本身的保存,即使已收編至公司雲端平台,仍需另設備份安排,理由可參考Microsoft 365 需要另外備份嗎。