Skip to main content

Glosario

Shadow IT

El shadow IT es el conjunto de aplicaciones, servicios y dispositivos que los empleados usan para trabajar sin que TI lo haya aprobado ni lo conozca. No nace de la mala fe: aparece cuando la herramienta oficial es lenta, falta o no existe, y el trabajo hay que sacarlo igual.

Cómo funciona

El patrón se repite. Un comercial necesita firmar un documento en el aeropuerto y se crea una cuenta gratuita en un servicio de firma. Un equipo de marketing comparte archivos grandes por un Drive personal porque el de la empresa tiene cuota. Un jefe de obra monta un grupo de WhatsApp con doce subcontratas y fotos de albaranes. Nadie pide permiso porque pedirlo habría costado dos semanas.

En móvil el fenómeno se amplifica por tres razones concretas. Instalar una app cuesta diez segundos y no pasa por ningún control de compras. El teléfono mezcla lo personal y lo profesional, así que la frontera es borrosa por diseño. Y muchas de esas aplicaciones piden acceso a contactos, cámara o almacenamiento, con lo que los datos de la empresa salen por una puerta que nadie vigila.

Medirlo es posible, dentro de lo que permiten las plataformas. Un MDM da el inventario de aplicaciones instaladas en los dispositivos gestionados, el proveedor de identidad registra los inicios de sesión con cuenta corporativa en servicios de terceros, y un CASB o las herramientas de seguridad de red ven el tráfico hacia servicios SaaS. Lo que ninguna de esas fuentes ve es una cuenta creada con el correo personal en un teléfono no inscrito.

Por qué importa para una flota

El riesgo no es que la gente use buenas herramientas. Es que los datos acaban en sitios sin contrato, sin encargado del tratamiento y sin forma de recuperarlos. Cuando alguien se va, su cuenta gratuita se va con él, y con ella el histórico de un cliente.

En el plano legal, el RGPD no admite el argumento de que TI no lo sabía. Si un empleado sube una base de contactos a un servicio sin encargado de tratamiento ni garantías de transferencia internacional, el responsable sigue siendo la empresa.

Lo que funciona, y lo he visto funcionar, es la vía corta: una tienda de aplicaciones interna con las apps aprobadas, fácil de encontrar y con alternativas de verdad para los casos que disparan el shadow IT. Prohibir sin ofrecer nada a cambio solo mueve el problema a un dispositivo no gestionado.

Cómo lo gestiona Appaloosa

Appaloosa da a cada flota un catálogo de aplicaciones aprobadas, públicas y privadas, instalables en un gesto, que es la mejor defensa práctica contra el shadow IT. Desde la consola ve el inventario de aplicaciones instaladas en los dispositivos inscritos, puede bloquear o retirar las que no deben estar, impedir la instalación fuera del catálogo y separar el espacio de trabajo en los teléfonos personales. Vea la página de gestión de aplicaciones móviles.

Explorar

Toda la plataforma

Inscripción, apps, seguridad, soporte remoto: todo en un lugar.

Explorar Appaloosa

Vea Appaloosa en su parque Reservar una demo

Preguntas frecuentes

¿Cómo descubro qué shadow IT hay en mi organización?
Cruce tres fuentes. El inventario de aplicaciones de su MDM para los dispositivos gestionados, los registros de inicio de sesión de su proveedor de identidad, que revelan qué servicios de terceros usan cuentas corporativas, y el tráfico saliente visto por su firewall o su CASB. Lo que quede fuera casi siempre vive en dispositivos no inscritos.
¿Prohibir las aplicaciones no aprobadas resuelve el problema?
Solo si ofrece una alternativa real. La prohibición sin sustituto empuja la actividad al teléfono personal, donde usted no ve nada. Publique en su catálogo una herramienta aprobada para cada caso que genere shadow IT, y después restrinja.
¿El shadow IT es un problema de RGPD?
Sí, y del responsable del tratamiento, no del empleado. Datos personales en un servicio sin contrato de encargado, sin garantías de transferencia y sin control de conservación es un incumplimiento en toda regla. Inventariar las aplicaciones en uso es un paso previo a cualquier registro de actividades creíble.