.png)
クラウドサービスとSaaSの普及で、従業員が情シス部門の許可を得ずに業務ツールを導入するケースが増えています。これが「シャドーIT」と呼ばれる現象で、生産性向上の側面がある一方、情報漏洩・コンプライアンス違反・コスト増加といった重大なリスクを生み出しています。
しかし「シャドーITといっても具体的にどのような種類があるのか」「なぜ放置できないのか」「どう発見・対処すべきか」という疑問を持つ情シス担当者は少なくありません。実際、シャドーITは1つの問題ではなく、SaaSアプリ・端末・データ・ネットワークなど複数の領域で発生する複合的な課題です。
先に結論をまとめます。
本記事では、シャドーITの4分類と種類別の具体例30パターン、「該当するもの/該当しないもの」の判定基準、業種別の傾向、放置することで生じるリスク、検知・可視化の技術アプローチ、対策の進め方、用語集、よくある質問までを情シス向けに体系的に解説します。
シャドーIT(Shadow IT)とは、情報システム部門の許可や把握を経ずに、従業員や部門が独自に導入・利用するIT機器・ソフトウェア・クラウドサービスの総称です。日本語では「野良IT」「無許可IT」とも呼ばれ、企業のIT統制から外れた領域として情シスの大きな関心事となっています。
シャドーITが拡大する背景には、SaaSの普及とハイブリッドワークの定着があります。クレジットカード決済で個人や部署単位で簡単にSaaSを契約できる環境が整い、生産性向上を求める従業員が情シスを介さずにツールを導入するケースが増えました。IPAが2026年1月29日に公表した「情報セキュリティ10大脅威 2026」では、組織向け脅威の3位に「AIの利用をめぐるサイバーリスク」(2026年に初選出)、8位に「リモートワーク等の環境や仕組みを狙った攻撃」が挙げられています。働き方とツール利用の変化が、そのまま脅威の変化として現れている状況です。
なお本記事は「種類と具体例」に焦点を絞っています。定義・発生背景・BYODとの線引きをより詳しく確認したい場合は、シャドーITとは何かを解説した記事を先に読むと理解が早くなります。
シャドーITが発生する主な理由には、以下のようなものがあります。
これらは個別の従業員の問題ではなく、企業の業務スピードとIT統制のバランスをめぐる構造的な課題と捉えるべきです。
シャドーITに混同されがちな概念にBYOD(Bring Your Own Device)があります。BYODは「個人所有の端末を業務利用する制度」で、企業の管理下にあれば必ずしもシャドーITではありません。BYODが情シスの管理外で運用されるとシャドーITとなり、情報漏洩リスクを生みます。
シャドーITは、対象となるITリソースの種類によって4つに分類できます。それぞれリスクと対策が異なるため、種類別に把握することが対策の出発点です。
まず4種類の違いを早見表で確認します。
この4分類は「どこに情報が置かれるか」で切り分けています。分類が決まればリスクの当たりが付き、打ち手も自動的に絞れます。
最も多いシャドーITの形態が、シャドーSaaSです。Trello、Slack、Dropbox、Notion、Calendly、Canvaといった業務SaaSを、部署単位や個人で契約・利用するケースが該当します。クレジットカードがあれば1人月額数百〜数千円で契約できるため、情シスを介さずに利用が広がりやすい領域です。
情シスの台帳に載っていないまま業務利用されているSaaSは「野良SaaS」とも呼ばれます。発生パターンと棚卸しの手順は野良SaaSとは何かを整理した記事で詳しく扱っています。
開発部門やデータ部門が情シスを介さずに、AWS、Azure、GCPなどのクラウドインフラを利用するケースです。環境構築のスピード感を優先するあまり、セキュリティ設定が緩いまま本番運用に移行する事故が報告されており、データ漏洩・侵入の温床となります。
検証用に立てた環境がそのまま放置され、誰も管理していない状態になったものは「野良クラウド」と呼ばれます。棚卸しの観点は野良クラウドの検知と対策をまとめた記事を参照してください。
個人所有のスマートフォン・タブレット・USBメモリ・無線AP・プリンターなど、情シスの管理対象外のデバイスです。BYOD制度が整っていない企業では、私物端末で業務メールを確認したり、機密データをUSBに保存したりする事例が頻発します。
シャドーデバイスは、SaaS側のログにもネットワークログにも残りにくいため、4分類のなかで最も検知が難しい領域です。私物端末の業務利用を前提にするなら、禁止よりもBYOD制度化とデバイス管理の適用が現実的です。仕組みの選択肢はMDMとは何かを解説した記事で比較しています。
近年急速に増えているのが、シャドーAIです。ChatGPT、Claude、Geminiなどの生成AIサービスを、情シスの許可なく業務で使うケースが該当します。プロンプトに機密情報を入力することで、外部への情報流出リスクが高まり、新しい形のシャドーITとして注目されています。
前述のIPA「情報セキュリティ10大脅威 2026」で「AIの利用をめぐるサイバーリスク」が組織向け脅威の3位に初選出されたことは、シャドーAIが一過性の話題ではなく、恒常的な管理対象になったことを示しています。定義・発生背景・具体例の全体像はシャドーAIとは何かを解説した記事にまとめています。
「シャドーITに該当するものを具体的に知りたい」という需要に応えるため、現場で実際に見つかるものを30例まとめました。自社の棚卸しリストと突き合わせるチェックリストとして使ってください。
この30例に共通するのは「業務上の合理性がある」という点です。禁止から入ると必ず隠れて使われるため、まず一覧に載せて可視化し、そのうえで許可・条件付き許可・禁止に振り分ける順序が有効です。
「該当するもの」と対になる「該当しないもの」も押さえておくと、判定がぶれません。
情シスが正式に審査・承認し、管理台帳に登録され、アカウントの発行と削除を統制できているITは、サンクションドIT(許可されたIT)であってシャドーITではありません。無料プランであっても、情シスが把握してポリシー下に置いていればシャドーITには当たりません。
同様に、BYOD規程が整備され、デバイス管理の適用と利用範囲の合意ができている私物端末も該当しません。逆に、有料の全社契約SaaSであっても、権限管理が部門任せで情シスが利用実態を把握できていない場合は、実質的にシャドーITと同じリスクを抱えます。
つまり判定軸は「有料か無料か」「会社支給か私物か」ではなく、「情シスが把握し、統制できているか」です。
棚卸しの現場では、次の3問で判定すると迷いません。
3問すべてに「はい」と答えられなければ、そのITはシャドーITとして扱います。2と3が「いいえ」の場合は、契約が会社名義でも統制外である点に注意してください。
参考:IPA — 中小企業の情報セキュリティ対策ガイドライン
実際の現場でどのようなシャドーITが発生しているのか、業務領域別の典型例を整理します。情シス担当者が現場をヒアリングする際の参考にしてください。
営業・マーケティング部門は、生産性追求のためシャドーITが多発しやすい領域です。
これらは業務効率を上げる一方、顧客情報やリード情報が個人アカウントに蓄積され、退職時の引き継ぎ・削除が困難になります。
開発部門では、技術的自由度を求めて情シスの許可なくツールを導入するケースが多くあります。
特にソースコードや顧客データが個人クラウドに保管されるリスクは深刻で、退職時の流出につながります。
総務・経理・人事部門では、業務効率化目的のシャドーITが目立ちます。
これらは機密性の高い財務・人事情報を扱うため、情報漏洩時の被害が大きくなる傾向があります。
シャドーITは、業種特有の業務プロセスによって現れ方が変わります。自社と近い業種の傾向を先に把握しておくと、ヒアリングの当たりを付けやすくなります。
いずれの業種でも、発生源は「現場の業務が回らない」という切実な理由です。ヒアリングの入口を「なぜそれを使う必要があったのか」に置くと、実態が出てきやすくなります。
個別の事例は多様ですが、漏洩に至る経路はおおむね同じ形をたどります。
このうち情シスが介入しやすいのは3の「放置」の段階です。ステップ1の導入を完全に止めることは現実的ではないため、退職・異動時にアカウントを確実に棚卸しする運用を作るほうが費用対効果が高くなります。
シャドーITは生産性向上に貢献する側面もありますが、放置すると深刻なリスクを生みます。情シスとして必ず押さえておくべき4つのリスクを解説します。
最も深刻なリスクは情報漏洩です。シャドーITで使われるサービスは、企業のセキュリティ標準を満たしていないことが多く、認証強度・暗号化・アクセス制御が不十分なまま機密データが扱われます。退職時にアカウントが削除されず、データが残存するケースも頻発します。
認証情報の流出は、すでに例外的な事故ではありません。ジョーシスが2026年に225社を対象に実施した調査では、99%の企業で従業員の認証情報が外部に流出していることが確認されました。流出そのものをゼロにする前提ではなく、「流出は起こるもの」として、どのアカウントがどのサービスに存在するかを把握し、不要なものを確実に閉じる発想への切り替えが必要です。退職・異動時の具体的な手順は退職者アカウントの削除方法をまとめた記事で解説しています。
GDPR、改正個人情報保護法、PCI DSS、ISO 27001などは、企業に対し「データの所在の把握」と「アクセス権の管理」を義務付けています。シャドーITは把握できないデータの所在を生み、規制違反となる可能性があります。監査での指摘や行政処分の対象となるリスクも無視できません。
個人情報保護法では、要配慮個人情報の漏えいなど一定の要件に該当する事態が発生した場合、個人情報保護委員会への報告と本人への通知が義務付けられています。ここで問題になるのは、シャドーITでは「何がどこに保存されていたか」を特定できず、報告内容そのものを組み立てられない点です。漏洩の有無以前に、説明責任を果たせない状態が生まれることがコンプライアンス上の本質的なリスクです。
部署ごとに似たような機能のSaaSが複数契約されていたり、退職者のアカウントが残存して課金され続けていたりすることで、ITコストは静かに膨張します。シャドーITが厄介なのは、契約が情シスの台帳に載っていないため棚卸しの対象からも漏れ、無駄が発見されないまま自動更新され続ける点です。削減余地の洗い出し方は未使用SaaSライセンスの削減手順の記事にまとめています。
部署ごとに異なるツールを使うことで、組織全体の連携性が低下します。また、シャドーITで発生したトラブル(データ消失、アカウント停止など)の対応が情シスに持ち込まれ、結果的にサポートコストが増加します。
参考:IBM — Cost of a Data Breach Report
シャドーIT対策の第一歩は、現状の可視化です。「見えないものは管理できない」という原則のもと、以下の3つの手法を組み合わせて全社のシャドーITを把握します。
クレジットカード決済や経費精算データから、SaaS支出を分析します。Stripe、Square、各種カード会社の取引履歴を抽出し、SaaS名で集計することで、情シス管理外のSaaSを発見できます。簡易的ですが効果的なアプローチです。
この方法は、無料プランで使われているSaaSを検出できないという明確な限界があります。決済データは「有料契約されたシャドーIT」の発見に限って強い手段だと理解し、他の手段と併用してください。
CASB(Cloud Access Security Broker)を導入し、ネットワークトラフィックから利用されているSaaSを可視化します。Microsoft Defender for Cloud Apps、Netskope、Zscaler ZIAなどが代表的なソリューションで、自動的にシャドーITを検知できます。
CASBの4つの機能や、SASE/SSEとの位置関係を先に押さえておくと製品選定がぶれません。詳細はCASBとは何かを解説した記事を参照してください。
SaaS統合管理プラットフォームは、SSO・SaaS連携・経費データを統合し、利用中の全SaaSを一元的に可視化します。CASBが「ネットワーク経由の通信」から検知するのに対し、SMPは「アカウント・ライセンス・利用状況」から検知するため、両者を組み合わせると網羅性が高まります。
可視化の対象と手順をより体系的に確認したい場合は、SaaS可視化の進め方をまとめた記事が実務の入口になります。
「シャドーITを検知したい」という要望に対して、単独で全領域をカバーできる手段は存在しません。何から検知するかによって、見つかるものと見落とすものがはっきり分かれます。
実務的には「SSOログとSaaS API連携で正規の管理範囲を固め、CASBで通信からはみ出しを拾い、決済データで有料契約の抜けを埋める」という組み合わせが現実解です。検知の具体的な運用手順はシャドーITの検出方法を扱った記事でも紹介しています。
シャドーIT対策でCASBとSaaS統合管理プラットフォーム(SMP)のどちらを選ぶべきかは、よく問われる論点です。両者は代替関係ではなく、見ている対象が違います。
シャドーITの「発見」だけが目的ならCASBで足りますが、発見後に「アカウントを整理して正規ITへ寄せる」ところまで完了させるにはSMPの機能が必要になります。両者を併用する構成が、網羅性と運用性の両面で最も安定します。
参考:Microsoft — Cloud Discovery
シャドーITは「禁止」ではなく「ガバナンス対象に組み込む」発想で対策するのが現代の主流です。5つのステップで進めることを推奨します。
まず全社で利用されているSaaS・クラウドサービスを洗い出します。経費精算データ・ネットワークログ・社員ヒアリングを組み合わせ、現状を定量的に把握します。この時点でリスト化したSaaSは、数百〜数千にのぼるケースもあります。
可視化したサービスを「許可」「条件付き許可」「禁止」の3段階に分類します。判断基準には、データの機密度・サービス提供企業の信頼性・国際規格認証(SOC 2、ISO 27001)の有無などを使います。分類結果を社内ポリシーとして文書化し、共有します。
この分類基準は、既存の情報セキュリティポリシーと矛盾しない形で定める必要があります。ポリシー自体をこれから整備する場合は、情報セキュリティポリシーの作り方をまとめた記事の構成に沿って、SaaS利用の章を追加するのが早い進め方です。
許可されたSaaSは、SSOやSaaS統合管理プラットフォームの管理下に組み入れます。アカウント発行・削除・アクセス制御を統一インターフェースで行うことで、シャドーITが「正規IT」へと転換していきます。
禁止に分類されたSaaSは、代替の許可SaaSへの移行を促します。一気に停止するのではなく、移行期間(通常1〜3か月)を設けて、利用部署の業務影響を最小化します。
新しいSaaSが導入される動きを継続的にモニタリングし、ガバナンスフローに組み込みます。四半期ごとの利用棚卸しと、新規SaaSの審査プロセスを定着させることで、シャドーITが再発しない仕組みを作ります。
5ステップ全体は数か月かかる取り組みですが、最初の30日は「可視化と分類」だけに絞って構いません。着手のハードルを下げるため、週次のアクションに分解します。
このプランのポイントは、1か月目に「禁止」を一切実行しないことです。可視化の途中で利用停止を通告すると、現場の申告が止まり、かえって実態が見えなくなります。
シャドーIT対策で頻出する専門用語を整理します。
CASBは、企業とクラウドサービスの間に位置するセキュリティゲートウェイで、シャドーITの可視化・制御・データ保護を行います。Microsoft Defender for Cloud Apps、Netskope、Zscalerなどが代表的です。
SMPは、企業が利用するSaaSの可視化・管理・最適化を行うプラットフォームです。シャドーITの発見からライセンス管理、アカウント整備までを一元的に担います。
生成AIサービスを情シスの許可なく業務で使う行為で、シャドーITの新しい形態です。プロンプトに機密データが入力されるリスクから、企業AIガバナンスの重要テーマとなっています。
サンクションドIT(Sanctioned IT)は情シスが正式に許可したIT、アンサンクションドIT(Unsanctioned IT)は許可されていないITを指します。シャドーITはアンサンクションドITに該当します。
CMDBは、企業のIT資産を一元管理するデータベースで、シャドーIT対策の基盤となります。サーバー・端末・SaaS・ライセンスをすべて登録し、関係性を可視化します。
GRCは、企業のガバナンス・リスク管理・コンプライアンス対応を統合的に行うフレームワークです。シャドーIT対策は、GRCの重要構成要素として位置づけられます。
SASE(Secure Access Service Edge)は、ネットワーク機能とセキュリティ機能をクラウド側で統合して提供する考え方です。そのうちセキュリティ機能群を切り出した概念がSSE(Security Service Edge)で、CASBはSSEを構成する主要コンポーネントの1つに位置づけられます。シャドーIT対策でCASB製品を検討する際は、単体製品としてではなくSASE/SSE構成の一部として評価すると、既存のネットワーク基盤との整合が取りやすくなります。
孤立アカウントは、利用者が退職・異動したにもかかわらず有効なまま残っているアカウントを指します。許可済みSaaS上に存在するため管理台帳では「正規」に見えますが、実質的には誰も統制していない状態であり、シャドーITと同じリスクを抱えます。シャドーITの棚卸しと同じタイミングで検出・削除の対象に含めることが重要です。
参考:Gartner — CASB Market Guide
シャドーITの可視化・統制・コスト最適化を一気通貫で実現するには、SaaS統合管理プラットフォームの活用が決定打となります。CASBはネットワーク経由のSaaS利用を検知できますが、決済情報や利用状況、ライセンス管理までは踏み込めません。
これらが同時に解決されることで、シャドーITが構造的に発生しにくい環境が構築されます。
ジョーシスは、AI駆動型アイデンティティガバナンスプラットフォームとして、350以上のアプリケーションと連携し、シャドーITの検出からアカウント整備、ライセンス最適化までを統合的に支援します。経費精算データとSSOログを横断分析することで、CASBだけでは見えないシャドーITを発見できる点が特徴です。国内外1,000社以上のお客様にご採用いただいているジョーシスのプラットフォームでは、IT工数を最大50%削減し、ITコストを最大75%削減した導入実績があります。
実務担当者からよく寄せられる質問を7つ取り上げ、実務目線で回答します。
A. 一律禁止は現実的ではありません。生産性向上に貢献するシャドーITも多く、禁止だけでは現場の反発を招きます。「可視化→分類→許可SaaSの統合管理」というガバナンス型のアプローチが現代の主流です。許可された範囲で従業員の生産性を最大化する設計が望ましいでしょう。
A. 利用中のSaaSが30種類を超える企業では、規模に関わらず対策が必要です。中小企業の場合、Microsoft Defender for Cloud Apps(Microsoft 365 E5に付属)やSaaS統合管理プラットフォームの低価格プランから始めると、初期コストを抑えながら対策を進められます。
A. 利用実態の把握、データ入力ルールの策定、企業利用可能なエンタープライズプランの提供という3段階で進めます。一律禁止すると業務効率が下がるため、Microsoft 365 Copilot、ChatGPT Enterprise、Claude for Businessなどの企業向けプランを正式採用するアプローチが効果的です。
A. すぐに停止するのではなく、利用部署と対話することが大切です。なぜそのSaaSが必要か、代替手段はあるか、許可SaaSとして組み入れるべきかを判断します。情シスは「禁止する側」ではなく「ビジネスのスピードを支える側」として行動することが、長期的な信頼関係につながります。
A. 「何を可視化したいか」で選ぶ製品が変わります。通信の発生元を押さえたいならCASB、誰がどのSaaSにアカウントを持ち、どれが休眠しているかを押さえたいならSaaS統合管理プラットフォームが適しています。従業員のクラウドサービス利用を「棚卸しできる状態」にすることが目的なら、SSO連携・SaaS API連携・決済データ取り込みの3つを備えた製品を選ぶと、後から手作業の照合が発生しません。評価軸の立て方はSaaS管理ツールの選び方をまとめた記事を参照してください。
A. シャドーAIはシャドーITの一種で、対象が生成AIやAIエージェントに限られたものです。違いが出るのは検知と統制の難しさで、AIは既存の承認済みSaaSに機能として後追いで組み込まれることが多く、「審査時点では存在しなかった機能」が有効化される点が特有の課題になります。SaaSのアップデート内容を定期的に確認するプロセスを、通常のシャドーIT棚卸しに追加する必要があります。
A. 分類数に決まった標準はありません。本記事のようにリソースの置き場所で4分類(SaaS/IaaS・PaaS/デバイス/AI)に整理する方法が実務では扱いやすく、対策の担当部門とも対応が取りやすくなります。より細かく分ける場合は、ネットワーク機器やアカウントを独立させて5〜6分類とすることもあります。重要なのは分類数ではなく、「自社の管理台帳の区分と対応が取れているか」です。台帳の区分と一致していない分類は、棚卸しの実務で使えません。
参考:IPA — 中小企業の情報セキュリティ対策ガイドライン
シャドーITは、SaaSとクラウドが普及した現代企業にとって避けて通れない課題です。種類はシャドーSaaS、シャドーIaaS/PaaS、シャドーデバイス、シャドーAIの4つに整理でき、それぞれに情報漏洩・コンプライアンス違反・コスト増加というリスクが伴います。「該当するかどうか」は有料か無料かではなく、契約主体・台帳登録・アカウント統制の3点で判定してください。
シャドーIT対策の実効性を高めるためには、可視化・分類・統合管理・継続モニタリングという4ステップを構造的に運用することが重要です。CASBによるネットワーク監視と、SaaS統合管理プラットフォームによるアカウント・ライセンス管理を組み合わせることで、シャドーITが管理可能な範囲に収まる仕組みを実現できます。
ジョーシスのようなSaaS統合管理プラットフォームは、シャドーITの可視化からアカウント統制、コスト最適化までをワンストップで支援します。情シスがガバナンスの守り手として機能しながら、現場の生産性も両立させたい企業にとって、SaaS統合管理は次の標準インフラとなるでしょう。
Sign-up for a 14-day free trial and transform your IT operations.
