プライバシー設定
このサイトでは、第三者のウェブサイト追跡技術を使用して、当社のサービスを提供および継続的に改善し、ユーザーの興味に応じた広告を表示します。同意します。また、将来的に有効となる限り、いつでも同意を取り消したり、変更したりすることができます。
拒否
[すべて承認]
すべての記事

シャドーITの種類4分類|具体例30と検知・対策手順【一覧表付き】

共有
コピー

クラウドサービスとSaaSの普及で、従業員が情シス部門の許可を得ずに業務ツールを導入するケースが増えています。これが「シャドーIT」と呼ばれる現象で、生産性向上の側面がある一方、情報漏洩・コンプライアンス違反・コスト増加といった重大なリスクを生み出しています。

しかし「シャドーITといっても具体的にどのような種類があるのか」「なぜ放置できないのか」「どう発見・対処すべきか」という疑問を持つ情シス担当者は少なくありません。実際、シャドーITは1つの問題ではなく、SaaSアプリ・端末・データ・ネットワークなど複数の領域で発生する複合的な課題です。

先に結論をまとめます。

  • シャドーITの種類は「シャドーSaaS」「シャドーIaaS/PaaS」「シャドーデバイス」「シャドーAI」の4つに分類すると整理しやすい
  • 「何がシャドーITに該当するか」は、契約主体・管理台帳への登録・アクセス権の統制という3点で判定できる
  • 検知手段は単独では網羅できない。ネットワークログ(CASB)、SSOログ、SaaS API連携、決済データを組み合わせるのが実務解
  • 対策の主流は「禁止」ではなく「可視化して許可SaaSへ寄せる」ガバナンス型。最初の30日は可視化と分類だけに集中してよい

本記事では、シャドーITの4分類と種類別の具体例30パターン、「該当するもの/該当しないもの」の判定基準、業種別の傾向、放置することで生じるリスク、検知・可視化の技術アプローチ、対策の進め方、用語集、よくある質問までを情シス向けに体系的に解説します。

資料ダウンロード:5分でわかるジョーシス

シャドーITとは

シャドーIT(Shadow IT)とは、情報システム部門の許可や把握を経ずに、従業員や部門が独自に導入・利用するIT機器・ソフトウェア・クラウドサービスの総称です。日本語では「野良IT」「無許可IT」とも呼ばれ、企業のIT統制から外れた領域として情シスの大きな関心事となっています。

シャドーITが拡大する背景には、SaaSの普及とハイブリッドワークの定着があります。クレジットカード決済で個人や部署単位で簡単にSaaSを契約できる環境が整い、生産性向上を求める従業員が情シスを介さずにツールを導入するケースが増えました。IPAが2026年1月29日に公表した「情報セキュリティ10大脅威 2026」では、組織向け脅威の3位に「AIの利用をめぐるサイバーリスク」(2026年に初選出)、8位に「リモートワーク等の環境や仕組みを狙った攻撃」が挙げられています。働き方とツール利用の変化が、そのまま脅威の変化として現れている状況です。

なお本記事は「種類と具体例」に焦点を絞っています。定義・発生背景・BYODとの線引きをより詳しく確認したい場合は、シャドーITとは何かを解説した記事を先に読むと理解が早くなります。

シャドーITが生まれる理由

シャドーITが発生する主な理由には、以下のようなものがあります。

  • 情シスのリードタイムが長く、現場が待てない
  • 情シスが許可していないツールでも、業務効率が高い
  • 個人・部署単位でクレジットカード決済が可能で、購買が容易
  • リモートワークで情シスの目が届きにくい
  • 海外拠点や買収先との文化・運用の違い

これらは個別の従業員の問題ではなく、企業の業務スピードとIT統制のバランスをめぐる構造的な課題と捉えるべきです。

シャドーITとBYODの違い

シャドーITに混同されがちな概念にBYOD(Bring Your Own Device)があります。BYODは「個人所有の端末を業務利用する制度」で、企業の管理下にあれば必ずしもシャドーITではありません。BYODが情シスの管理外で運用されるとシャドーITとなり、情報漏洩リスクを生みます。

参考:Gartner — Shadow IT

参考:IPA — 情報セキュリティ10大脅威 2026

シャドーITの4つの種類

シャドーITは、対象となるITリソースの種類によって4つに分類できます。それぞれリスクと対策が異なるため、種類別に把握することが対策の出発点です。

まず4種類の違いを早見表で確認します。

種類 代表的な対象 主な担い手 最大のリスク 一次対策
シャドーSaaS 業務用クラウドサービス(チャット・ストレージ・CRMなど) 営業・マーケ・バックオフィスの各部門 顧客情報・機密文書が管理外のアカウントに蓄積される SSO統合とSaaS棚卸し
シャドーIaaS/PaaS AWS・Azure・GCPなどのクラウドインフラ 開発・データ部門 設定不備のまま公開され、外部から侵入・流出する クラウド構成監査とアカウント統合
シャドーデバイス 私物スマホ・タブレット・USBメモリ・無線AP・プリンター 全従業員・外部委託先 端末紛失や持ち出しによる直接的なデータ流出 デバイス管理(MDM)とBYOD制度化
シャドーAI 生成AI・AIエージェント・AI機能付きブラウザ拡張 全従業員(特に企画・開発・カスタマーサポート) プロンプト経由で機密情報が外部モデルに渡る 利用ポリシー策定と法人プランへの誘導

この4分類は「どこに情報が置かれるか」で切り分けています。分類が決まればリスクの当たりが付き、打ち手も自動的に絞れます。

シャドーSaaS

最も多いシャドーITの形態が、シャドーSaaSです。Trello、Slack、Dropbox、Notion、Calendly、Canvaといった業務SaaSを、部署単位や個人で契約・利用するケースが該当します。クレジットカードがあれば1人月額数百〜数千円で契約できるため、情シスを介さずに利用が広がりやすい領域です。

情シスの台帳に載っていないまま業務利用されているSaaSは「野良SaaS」とも呼ばれます。発生パターンと棚卸しの手順は野良SaaSとは何かを整理した記事で詳しく扱っています。

シャドーIaaS/PaaS

開発部門やデータ部門が情シスを介さずに、AWS、Azure、GCPなどのクラウドインフラを利用するケースです。環境構築のスピード感を優先するあまり、セキュリティ設定が緩いまま本番運用に移行する事故が報告されており、データ漏洩・侵入の温床となります。

検証用に立てた環境がそのまま放置され、誰も管理していない状態になったものは「野良クラウド」と呼ばれます。棚卸しの観点は野良クラウドの検知と対策をまとめた記事を参照してください。

シャドーデバイス

個人所有のスマートフォン・タブレット・USBメモリ・無線AP・プリンターなど、情シスの管理対象外のデバイスです。BYOD制度が整っていない企業では、私物端末で業務メールを確認したり、機密データをUSBに保存したりする事例が頻発します。

シャドーデバイスは、SaaS側のログにもネットワークログにも残りにくいため、4分類のなかで最も検知が難しい領域です。私物端末の業務利用を前提にするなら、禁止よりもBYOD制度化とデバイス管理の適用が現実的です。仕組みの選択肢はMDMとは何かを解説した記事で比較しています。

シャドーAI

近年急速に増えているのが、シャドーAIです。ChatGPT、Claude、Geminiなどの生成AIサービスを、情シスの許可なく業務で使うケースが該当します。プロンプトに機密情報を入力することで、外部への情報流出リスクが高まり、新しい形のシャドーITとして注目されています。

前述のIPA「情報セキュリティ10大脅威 2026」で「AIの利用をめぐるサイバーリスク」が組織向け脅威の3位に初選出されたことは、シャドーAIが一過性の話題ではなく、恒常的な管理対象になったことを示しています。定義・発生背景・具体例の全体像はシャドーAIとは何かを解説した記事にまとめています。

シャドーITに該当するものの一覧【種類別30例】

「シャドーITに該当するものを具体的に知りたい」という需要に応えるため、現場で実際に見つかるものを30例まとめました。自社の棚卸しリストと突き合わせるチェックリストとして使ってください。

分類 該当するもの(具体例) よくある発生シーン 主なリスク
シャドーSaaS 個人契約のオンラインストレージ(Dropbox・Boxの個人プラン) 容量制限を避けて大容量ファイルを共有する 機密文書が管理外に残存
シャドーSaaS 個人アカウントのタスク管理ツール(Trello・Asanaの無料プラン) 部署のプロジェクト管理を手軽に始める 顧客名・案件情報の流出
シャドーSaaS 部署独自のチャットワークスペース(Slack・Discordの無料枠) 社外パートナーとの連絡用に作成 会話ログにアクセス統制が効かない
シャドーSaaS 個人契約のCRM・SFA(Pipedriveなど) 正式CRMの入力項目が重いため並行利用 顧客データの二重管理と持ち出し
シャドーSaaS メール配信ツール(Mailchimpなど)の個人アカウント キャンペーンを短納期で回す 個人データの外部送信・法令違反
シャドーSaaS 名刺管理アプリの個人プラン 展示会後の名刺をその場で取り込む 取引先の個人情報が個人資産化
シャドーSaaS 日程調整ツール(Calendly・Spirなど) 商談調整を効率化する カレンダー情報と参加者情報の露出
シャドーSaaS デザイン・動画編集ツールの個人版(Canva・Figmaなど) 制作を外注せず自分で仕上げる 未公開素材・ロゴデータの流出
シャドーSaaS ノーコードツール・自動化ツール(Zapierなど)の個人契約 手作業の連携を自動化する 業務システムのAPIキーが個人管理に
シャドーSaaS 翻訳・文書変換のWebサービス 契約書や仕様書をその場で翻訳・変換 アップロードした文書の外部保存
シャドーIaaS/PaaS 個人クレジットカードで契約したAWS・Azure・GCPアカウント 検証環境をすぐ用意したい 設定不備による外部公開・侵入
シャドーIaaS/PaaS 情シス管理外のオブジェクトストレージ(S3バケットなど) データ受け渡し用に一時作成 公開設定のまま放置され流出
シャドーIaaS/PaaS 個人アカウントのソースコード管理(GitHubのプライベートリポジトリ) 社内リポジトリの権限申請を待てない ソースコードと認証情報の流出
シャドーIaaS/PaaS ホスティング・デプロイ基盤(Vercel・Netlifyなど)の個人契約 検証用サイトを公開する 検証データが公開状態で残る
シャドーIaaS/PaaS 監視・エラー追跡ツール(Datadog・Sentryなど)のトライアル 障害調査のため一時導入 ログに含まれる個人情報の外部保存
シャドーIaaS/PaaS 期限切れ後も残っているPoC・トライアル環境 評価終了後に削除を忘れる 誰も見ていない攻撃対象の常設
シャドーデバイス 私物スマートフォンでの業務メール・チャット閲覧 外出中に確認したい 紛失・盗難時の直接漏洩
シャドーデバイス 私物PCでの在宅勤務 貸与端末の性能・台数が足りない マルウェア感染経路の拡大
シャドーデバイス 私物タブレットでの資料閲覧・プレゼン 客先での提示に便利 キャッシュされた資料の残存
シャドーデバイス 個人所有のUSBメモリ・外付けSSD 大容量データの持ち運び 紛失による大量流出
シャドーデバイス 部署が独自購入した無線AP・ルーター 会議室のWi-Fiが弱い 監視外の通信経路の発生
シャドーデバイス 個人契約のクラウドプリント・複合機連携 在宅で資料を印刷したい 印刷データがクラウドに保存
シャドーデバイス 退職時に返却されなかった貸与端末・周辺機器 退職手続きが属人化している 認証情報が残ったままの端末流出
シャドーAI 個人アカウントの生成AIチャット(ChatGPT・Claude・Geminiなど) 議事録要約や文章作成に使う プロンプトに含めた機密情報の外部送信
シャドーAI AI機能付きブラウザ拡張・要約ツール 閲覧中のページを要約させる 業務画面の内容が外部に送信される
シャドーAI AI議事録・文字起こしサービスの個人契約 会議を自動で記録したい 商談・人事面談の音声が外部保存
シャドーAI コード生成AIの個人利用 実装を高速化したい ソースコードの外部送信とライセンス問題
シャドーAI 画像・動画生成AIの個人アカウント 資料や広報素材を作る 未公開情報の混入と権利関係の不明化
シャドーAI 情シス未承認のAIエージェント・自動化ボット 定型業務を自動処理させたい 業務システムへの広い権限付与
シャドーAI SaaSに後から追加されたAI機能の無審査利用 アップデートで自動的に有効化される 審査済みSaaSの前提が変わる

この30例に共通するのは「業務上の合理性がある」という点です。禁止から入ると必ず隠れて使われるため、まず一覧に載せて可視化し、そのうえで許可・条件付き許可・禁止に振り分ける順序が有効です。

シャドーITに該当しないもの(サンクションドIT・許可済みBYOD)

「該当するもの」と対になる「該当しないもの」も押さえておくと、判定がぶれません。

情シスが正式に審査・承認し、管理台帳に登録され、アカウントの発行と削除を統制できているITは、サンクションドIT(許可されたIT)であってシャドーITではありません。無料プランであっても、情シスが把握してポリシー下に置いていればシャドーITには当たりません。

同様に、BYOD規程が整備され、デバイス管理の適用と利用範囲の合意ができている私物端末も該当しません。逆に、有料の全社契約SaaSであっても、権限管理が部門任せで情シスが利用実態を把握できていない場合は、実質的にシャドーITと同じリスクを抱えます。

つまり判定軸は「有料か無料か」「会社支給か私物か」ではなく、「情シスが把握し、統制できているか」です。

該当するかを見分ける3つのチェック質問

棚卸しの現場では、次の3問で判定すると迷いません。

  1. 契約主体は誰か(会社名義の契約か、個人・部署名義か)
  2. 管理台帳に登録されているか(アプリ台帳・IT資産台帳に記載があるか)
  3. アカウントの発行と削除を情シスが実行できるか(退職時に確実に止められるか)

3問すべてに「はい」と答えられなければ、そのITはシャドーITとして扱います。2と3が「いいえ」の場合は、契約が会社名義でも統制外である点に注意してください。

参考:IPA — 中小企業の情報セキュリティ対策ガイドライン

シャドーITの具体例

実際の現場でどのようなシャドーITが発生しているのか、業務領域別の典型例を整理します。情シス担当者が現場をヒアリングする際の参考にしてください。

営業・マーケティング部門の事例

営業・マーケティング部門は、生産性追求のためシャドーITが多発しやすい領域です。

  • 個人契約のCRMやメール配信ツール(Pipedrive、Mailchimpなど)
  • 名刺管理アプリ(Eight、Sansan)の個人プラン
  • スケジュール調整ツール(Calendly、Spirなど)
  • LP作成ツール(STUDIO、ペライチなど)
  • 動画編集・素材ツール(Canva、Figmaの個人版)

これらは業務効率を上げる一方、顧客情報やリード情報が個人アカウントに蓄積され、退職時の引き継ぎ・削除が困難になります。

開発部門の事例

開発部門では、技術的自由度を求めて情シスの許可なくツールを導入するケースが多くあります。

  • 個人のGitHubアカウントでのソースコード管理
  • AWS/Azureの個人アカウントでの検証環境
  • ChatGPT、GitHub Copilotなどの生成AIツール
  • Vercel、Netlifyなどの個人契約サービス
  • Datadog、Sentryのトライアルアカウント

特にソースコードや顧客データが個人クラウドに保管されるリスクは深刻で、退職時の流出につながります。

バックオフィスの事例

総務・経理・人事部門では、業務効率化目的のシャドーITが目立ちます。

  • 個人契約のクラウド会計ツール
  • 経費精算アプリの個人利用
  • スプレッドシート共有用の個人Googleアカウント
  • 法務契約管理SaaS(クラウドサインなど)の部署独自契約

これらは機密性の高い財務・人事情報を扱うため、情報漏洩時の被害が大きくなる傾向があります。

業種別に見るシャドーITの傾向

シャドーITは、業種特有の業務プロセスによって現れ方が変わります。自社と近い業種の傾向を先に把握しておくと、ヒアリングの当たりを付けやすくなります。

業種 よく見られるシャドーIT 特に注意すべき理由
製造 工場・拠点ごとの独自クラウドストレージ、私物端末での図面閲覧 設計図面や生産計画が拠点単位で分散し、サプライチェーン経由の攻撃対象になりやすい
金融・保険 部署独自の顧客リスト管理ツール、個人契約の日程調整ツール 監督官庁の検査で「データの所在の説明」を求められた際に回答できない
医療・ヘルスケア 私物スマホでの患者情報の撮影・共有、無料チャットツールでの連絡 要配慮個人情報を扱うため、漏洩時の影響が最も大きい
小売・EC 店舗単位のSNS運用アカウント、個人契約の画像生成AI アカウント管理が店舗任せになり、乗っ取り時の被害範囲が読めない
情報通信・SaaS 開発部門のクラウド検証環境、コード生成AIの個人利用 ソースコードと認証情報が同時に流出する構造を作ってしまう
自治体・教育 教職員の私物端末での資料作成、無料の翻訳・要約サービス 住民情報・学籍情報が外部サービスに保存され、規程違反となる

いずれの業種でも、発生源は「現場の業務が回らない」という切実な理由です。ヒアリングの入口を「なぜそれを使う必要があったのか」に置くと、実態が出てきやすくなります。

シャドーITが情報漏洩に至る典型的な4ステップ

個別の事例は多様ですが、漏洩に至る経路はおおむね同じ形をたどります。

  1. 導入:現場が業務効率のために個人・部署名義でサービスを契約する
  2. 集積:顧客情報・図面・議事録などの業務データがそのアカウントに溜まっていく
  3. 放置:担当者の異動・退職や、プロジェクト終了によってアカウントが誰の管理下でもなくなる
  4. 流出:認証情報の使い回しやフィッシングにより、放置アカウントが侵入口として使われる

このうち情シスが介入しやすいのは3の「放置」の段階です。ステップ1の導入を完全に止めることは現実的ではないため、退職・異動時にアカウントを確実に棚卸しする運用を作るほうが費用対効果が高くなります。

参考:IPA — 情報セキュリティ10大脅威 2026

シャドーITが企業にもたらすリスク

シャドーITは生産性向上に貢献する側面もありますが、放置すると深刻なリスクを生みます。情シスとして必ず押さえておくべき4つのリスクを解説します。

情報漏洩・データ流出

最も深刻なリスクは情報漏洩です。シャドーITで使われるサービスは、企業のセキュリティ標準を満たしていないことが多く、認証強度・暗号化・アクセス制御が不十分なまま機密データが扱われます。退職時にアカウントが削除されず、データが残存するケースも頻発します。

認証情報の流出は、すでに例外的な事故ではありません。ジョーシスが2026年に225社を対象に実施した調査では、99%の企業で従業員の認証情報が外部に流出していることが確認されました。流出そのものをゼロにする前提ではなく、「流出は起こるもの」として、どのアカウントがどのサービスに存在するかを把握し、不要なものを確実に閉じる発想への切り替えが必要です。退職・異動時の具体的な手順は退職者アカウントの削除方法をまとめた記事で解説しています。

コンプライアンス違反

GDPR、改正個人情報保護法、PCI DSS、ISO 27001などは、企業に対し「データの所在の把握」と「アクセス権の管理」を義務付けています。シャドーITは把握できないデータの所在を生み、規制違反となる可能性があります。監査での指摘や行政処分の対象となるリスクも無視できません。

個人情報保護法では、要配慮個人情報の漏えいなど一定の要件に該当する事態が発生した場合、個人情報保護委員会への報告と本人への通知が義務付けられています。ここで問題になるのは、シャドーITでは「何がどこに保存されていたか」を特定できず、報告内容そのものを組み立てられない点です。漏洩の有無以前に、説明責任を果たせない状態が生まれることがコンプライアンス上の本質的なリスクです。

コストの無駄遣い

部署ごとに似たような機能のSaaSが複数契約されていたり、退職者のアカウントが残存して課金され続けていたりすることで、ITコストは静かに膨張します。シャドーITが厄介なのは、契約が情シスの台帳に載っていないため棚卸しの対象からも漏れ、無駄が発見されないまま自動更新され続ける点です。削減余地の洗い出し方は未使用SaaSライセンスの削減手順の記事にまとめています。

生産性低下とサポートコスト増

部署ごとに異なるツールを使うことで、組織全体の連携性が低下します。また、シャドーITで発生したトラブル(データ消失、アカウント停止など)の対応が情シスに持ち込まれ、結果的にサポートコストが増加します。

参考:IBM — Cost of a Data Breach Report‍

参考:個人情報保護委員会 — 法令・ガイドライン等

シャドーITを発見・可視化する方法

シャドーIT対策の第一歩は、現状の可視化です。「見えないものは管理できない」という原則のもと、以下の3つの手法を組み合わせて全社のシャドーITを把握します。

経費精算データの分析

クレジットカード決済や経費精算データから、SaaS支出を分析します。Stripe、Square、各種カード会社の取引履歴を抽出し、SaaS名で集計することで、情シス管理外のSaaSを発見できます。簡易的ですが効果的なアプローチです。

この方法は、無料プランで使われているSaaSを検出できないという明確な限界があります。決済データは「有料契約されたシャドーIT」の発見に限って強い手段だと理解し、他の手段と併用してください。

CASBによるネットワーク監視

CASB(Cloud Access Security Broker)を導入し、ネットワークトラフィックから利用されているSaaSを可視化します。Microsoft Defender for Cloud Apps、Netskope、Zscaler ZIAなどが代表的なソリューションで、自動的にシャドーITを検知できます。

CASBの4つの機能や、SASE/SSEとの位置関係を先に押さえておくと製品選定がぶれません。詳細はCASBとは何かを解説した記事を参照してください。

SaaS統合管理プラットフォーム(SMP)の活用

SaaS統合管理プラットフォームは、SSO・SaaS連携・経費データを統合し、利用中の全SaaSを一元的に可視化します。CASBが「ネットワーク経由の通信」から検知するのに対し、SMPは「アカウント・ライセンス・利用状況」から検知するため、両者を組み合わせると網羅性が高まります。

可視化の対象と手順をより体系的に確認したい場合は、SaaS可視化の進め方をまとめた記事が実務の入口になります。

シャドーIT検知の5つの技術アプローチと得意領域

「シャドーITを検知したい」という要望に対して、単独で全領域をカバーできる手段は存在しません。何から検知するかによって、見つかるものと見落とすものがはっきり分かれます。

検知手段 何から検知するか 見つけやすいもの 見落としやすいもの
CASB・SWG(ネットワーク/プロキシログ) 社内ネットワークを通る通信 Webブラウザ経由のSaaS利用全般 社外回線・私物端末からの利用
SSO・IdPのサインインログ 認証イベント SSO連携済みSaaSの利用実態 SSOを通さない個人ID登録のSaaS
SaaSのAPI連携(SMP) 各SaaSのアカウント・ライセンス情報 誰がどの権限を持つか、休眠アカウント API連携に対応していないサービス
ブラウザ拡張・エンドポイントエージェント 端末上のアクセス履歴 私物利用を除く実際の利用アプリ エージェント未導入端末での利用
決済・経費精算データ 支払い記録 有料契約された部署独自SaaS 無料プラン・トライアル利用

実務的には「SSOログとSaaS API連携で正規の管理範囲を固め、CASBで通信からはみ出しを拾い、決済データで有料契約の抜けを埋める」という組み合わせが現実解です。検知の具体的な運用手順はシャドーITの検出方法を扱った記事でも紹介しています。

CASBとSaaS統合管理プラットフォームの違い

シャドーIT対策でCASBとSaaS統合管理プラットフォーム(SMP)のどちらを選ぶべきかは、よく問われる論点です。両者は代替関係ではなく、見ている対象が違います。

比較軸 CASB SaaS統合管理プラットフォーム(SMP)
主なデータソース ネットワーク・プロキシの通信ログ SaaSのAPI・SSOログ・決済データ
得意な問い 「どのサービスに通信が出ているか」 「誰がどのSaaSにアカウントを持っているか」
制御の性質 通信のブロック・警告・DLP アカウント発行・削除・権限とライセンスの整理
主な導入目的 セキュリティ統制・情報漏洩防止 ガバナンス整備・運用自動化・コスト最適化
検知できない領域 社外回線・私物端末からの利用 API連携に未対応のサービス
コスト削減への寄与 限定的 重複契約・休眠ライセンスの削減に直結
主な利用部門 セキュリティ部門・SOC 情報システム部門・コーポレートIT

シャドーITの「発見」だけが目的ならCASBで足りますが、発見後に「アカウントを整理して正規ITへ寄せる」ところまで完了させるにはSMPの機能が必要になります。両者を併用する構成が、網羅性と運用性の両面で最も安定します。

参考:Microsoft — Cloud Discovery

シャドーIT対策の進め方

シャドーITは「禁止」ではなく「ガバナンス対象に組み込む」発想で対策するのが現代の主流です。5つのステップで進めることを推奨します。

ステップ1:シャドーITの可視化

まず全社で利用されているSaaS・クラウドサービスを洗い出します。経費精算データ・ネットワークログ・社員ヒアリングを組み合わせ、現状を定量的に把握します。この時点でリスト化したSaaSは、数百〜数千にのぼるケースもあります。

ステップ2:リスク分類とポリシー策定

可視化したサービスを「許可」「条件付き許可」「禁止」の3段階に分類します。判断基準には、データの機密度・サービス提供企業の信頼性・国際規格認証(SOC 2、ISO 27001)の有無などを使います。分類結果を社内ポリシーとして文書化し、共有します。

この分類基準は、既存の情報セキュリティポリシーと矛盾しない形で定める必要があります。ポリシー自体をこれから整備する場合は、情報セキュリティポリシーの作り方をまとめた記事の構成に沿って、SaaS利用の章を追加するのが早い進め方です。

ステップ3:許可SaaSの統合管理

許可されたSaaSは、SSOやSaaS統合管理プラットフォームの管理下に組み入れます。アカウント発行・削除・アクセス制御を統一インターフェースで行うことで、シャドーITが「正規IT」へと転換していきます。

ステップ4:禁止SaaSの段階的排除

禁止に分類されたSaaSは、代替の許可SaaSへの移行を促します。一気に停止するのではなく、移行期間(通常1〜3か月)を設けて、利用部署の業務影響を最小化します。

ステップ5:継続的なモニタリングとガバナンス

新しいSaaSが導入される動きを継続的にモニタリングし、ガバナンスフローに組み込みます。四半期ごとの利用棚卸しと、新規SaaSの審査プロセスを定着させることで、シャドーITが再発しない仕組みを作ります。

30日でできるシャドーIT対策の初動プラン

5ステップ全体は数か月かかる取り組みですが、最初の30日は「可視化と分類」だけに絞って構いません。着手のハードルを下げるため、週次のアクションに分解します。

期間 やること 完了の目安
1週目 決済・経費精算データからSaaS支出を抽出し、契約主体(会社/部署/個人)で仕分ける 有料契約のSaaS一覧が1枚のシートになっている
2週目 SSO・IdPのサインインログと、既存のアプリ台帳を突き合わせる 台帳にないSaaSと、台帳にあるのに使われていないSaaSが判別できている
3週目 利用が多い部門3〜5部署にヒアリングし、用途と代替可能性を確認する 各SaaSに「なぜ必要か」の理由が1行で書かれている
4週目 許可・条件付き許可・禁止に一次分類し、判断根拠をポリシー草案に落とす 経営層・セキュリティ部門にレビューを依頼できる状態

このプランのポイントは、1か月目に「禁止」を一切実行しないことです。可視化の途中で利用停止を通告すると、現場の申告が止まり、かえって実態が見えなくなります。

参考:総務省 — テレワークセキュリティガイドライン

シャドーIT関連の重要用語集

シャドーIT対策で頻出する専門用語を整理します。

CASB(Cloud Access Security Broker)

CASBは、企業とクラウドサービスの間に位置するセキュリティゲートウェイで、シャドーITの可視化・制御・データ保護を行います。Microsoft Defender for Cloud Apps、Netskope、Zscalerなどが代表的です。

SaaS統合管理(SaaS Management Platform:SMP)

SMPは、企業が利用するSaaSの可視化・管理・最適化を行うプラットフォームです。シャドーITの発見からライセンス管理、アカウント整備までを一元的に担います。

シャドーAI

生成AIサービスを情シスの許可なく業務で使う行為で、シャドーITの新しい形態です。プロンプトに機密データが入力されるリスクから、企業AIガバナンスの重要テーマとなっています。

サンクションドIT/アンサンクションドIT

サンクションドIT(Sanctioned IT)は情シスが正式に許可したIT、アンサンクションドIT(Unsanctioned IT)は許可されていないITを指します。シャドーITはアンサンクションドITに該当します。

CMDB(Configuration Management Database)

CMDBは、企業のIT資産を一元管理するデータベースで、シャドーIT対策の基盤となります。サーバー・端末・SaaS・ライセンスをすべて登録し、関係性を可視化します。

ガバナンス・リスク・コンプライアンス(GRC)

GRCは、企業のガバナンス・リスク管理・コンプライアンス対応を統合的に行うフレームワークです。シャドーIT対策は、GRCの重要構成要素として位置づけられます。

SASE/SSE

SASE(Secure Access Service Edge)は、ネットワーク機能とセキュリティ機能をクラウド側で統合して提供する考え方です。そのうちセキュリティ機能群を切り出した概念がSSE(Security Service Edge)で、CASBはSSEを構成する主要コンポーネントの1つに位置づけられます。シャドーIT対策でCASB製品を検討する際は、単体製品としてではなくSASE/SSE構成の一部として評価すると、既存のネットワーク基盤との整合が取りやすくなります。

孤立アカウント(オーファンアカウント)

孤立アカウントは、利用者が退職・異動したにもかかわらず有効なまま残っているアカウントを指します。許可済みSaaS上に存在するため管理台帳では「正規」に見えますが、実質的には誰も統制していない状態であり、シャドーITと同じリスクを抱えます。シャドーITの棚卸しと同じタイミングで検出・削除の対象に含めることが重要です。

参考:Gartner — CASB Market Guide

シャドーIT対策はSaaS統合管理で完結する

シャドーITの可視化・統制・コスト最適化を一気通貫で実現するには、SaaS統合管理プラットフォームの活用が決定打となります。CASBはネットワーク経由のSaaS利用を検知できますが、決済情報や利用状況、ライセンス管理までは踏み込めません。

SaaS統合管理プラットフォームが解決する3つの課題

  • 全SaaSの一元可視化:シャドーITも含めた利用実態を把握
  • ライセンス最適化:未使用・重複ライセンスの自動検出と削減
  • アカウントの統合管理:入退社対応の自動化と退職時の漏れ防止

これらが同時に解決されることで、シャドーITが構造的に発生しにくい環境が構築されます。

ジョーシスで実現するシャドーIT対策

ジョーシスは、AI駆動型アイデンティティガバナンスプラットフォームとして、350以上のアプリケーションと連携し、シャドーITの検出からアカウント整備、ライセンス最適化までを統合的に支援します。経費精算データとSSOログを横断分析することで、CASBだけでは見えないシャドーITを発見できる点が特徴です。国内外1,000社以上のお客様にご採用いただいているジョーシスのプラットフォームでは、IT工数を最大50%削減し、ITコストを最大75%削減した導入実績があります。

資料ダウンロード:5分でわかるジョーシス

無料デモを予約する

参考:ジョーシス — 導入事例一覧

シャドーITに関するよくある質問

実務担当者からよく寄せられる質問を7つ取り上げ、実務目線で回答します。

Q1. シャドーITは禁止すべきですか

A. 一律禁止は現実的ではありません。生産性向上に貢献するシャドーITも多く、禁止だけでは現場の反発を招きます。「可視化→分類→許可SaaSの統合管理」というガバナンス型のアプローチが現代の主流です。許可された範囲で従業員の生産性を最大化する設計が望ましいでしょう。

Q2. 中小企業でもシャドーIT対策は必要ですか

A. 利用中のSaaSが30種類を超える企業では、規模に関わらず対策が必要です。中小企業の場合、Microsoft Defender for Cloud Apps(Microsoft 365 E5に付属)やSaaS統合管理プラットフォームの低価格プランから始めると、初期コストを抑えながら対策を進められます。

Q3. シャドーAIへの対応はどう進めるべきですか

A. 利用実態の把握、データ入力ルールの策定、企業利用可能なエンタープライズプランの提供という3段階で進めます。一律禁止すると業務効率が下がるため、Microsoft 365 Copilot、ChatGPT Enterprise、Claude for Businessなどの企業向けプランを正式採用するアプローチが効果的です。

Q4. シャドーIT発見後の対応はどうすべきですか

A. すぐに停止するのではなく、利用部署と対話することが大切です。なぜそのSaaSが必要か、代替手段はあるか、許可SaaSとして組み入れるべきかを判断します。情シスは「禁止する側」ではなく「ビジネスのスピードを支える側」として行動することが、長期的な信頼関係につながります。

Q5. 従業員のクラウドサービス利用を可視化するのに最適なシャドーIT管理ソフトは何ですか

A. 「何を可視化したいか」で選ぶ製品が変わります。通信の発生元を押さえたいならCASB、誰がどのSaaSにアカウントを持ち、どれが休眠しているかを押さえたいならSaaS統合管理プラットフォームが適しています。従業員のクラウドサービス利用を「棚卸しできる状態」にすることが目的なら、SSO連携・SaaS API連携・決済データ取り込みの3つを備えた製品を選ぶと、後から手作業の照合が発生しません。評価軸の立て方はSaaS管理ツールの選び方をまとめた記事を参照してください。

Q6. シャドーITとシャドーAIはどう違いますか

A. シャドーAIはシャドーITの一種で、対象が生成AIやAIエージェントに限られたものです。違いが出るのは検知と統制の難しさで、AIは既存の承認済みSaaSに機能として後追いで組み込まれることが多く、「審査時点では存在しなかった機能」が有効化される点が特有の課題になります。SaaSのアップデート内容を定期的に確認するプロセスを、通常のシャドーIT棚卸しに追加する必要があります。

Q7. シャドーITの種類はいくつに分類するのが一般的ですか

A. 分類数に決まった標準はありません。本記事のようにリソースの置き場所で4分類(SaaS/IaaS・PaaS/デバイス/AI)に整理する方法が実務では扱いやすく、対策の担当部門とも対応が取りやすくなります。より細かく分ける場合は、ネットワーク機器やアカウントを独立させて5〜6分類とすることもあります。重要なのは分類数ではなく、「自社の管理台帳の区分と対応が取れているか」です。台帳の区分と一致していない分類は、棚卸しの実務で使えません。

参考:IPA — 中小企業の情報セキュリティ対策ガイドライン

まとめ:シャドーITは可視化と統合管理で解決する

シャドーITは、SaaSとクラウドが普及した現代企業にとって避けて通れない課題です。種類はシャドーSaaS、シャドーIaaS/PaaS、シャドーデバイス、シャドーAIの4つに整理でき、それぞれに情報漏洩・コンプライアンス違反・コスト増加というリスクが伴います。「該当するかどうか」は有料か無料かではなく、契約主体・台帳登録・アカウント統制の3点で判定してください。

シャドーIT対策の実効性を高めるためには、可視化・分類・統合管理・継続モニタリングという4ステップを構造的に運用することが重要です。CASBによるネットワーク監視と、SaaS統合管理プラットフォームによるアカウント・ライセンス管理を組み合わせることで、シャドーITが管理可能な範囲に収まる仕組みを実現できます。

ジョーシスのようなSaaS統合管理プラットフォームは、シャドーITの可視化からアカウント統制、コスト最適化までをワンストップで支援します。情シスがガバナンスの守り手として機能しながら、現場の生産性も両立させたい企業にとって、SaaS統合管理は次の標準インフラとなるでしょう。

資料ダウンロード:5分でわかるジョーシス

Questions? Answers.

No items found.
No items found.