Selbst einschätzen

Selbsttest: Wo lauert Schatten-IT in Ihrem Unternehmen?

Wie gut ist Ihr Unternehmen beim Thema Schatten-IT aufgestellt? Mit dem folgenden Selbsttest können Sie schnell einschätzen, wo bereits gute Strukturen bestehen und wo noch Handlungsbedarf besteht. Beantworten Sie die Fragen so, wie die Abläufe in Ihrem Unternehmen tatsächlich gelebt werden. Die Auswertung gibt Ihnen eine erste Orientierung für die nächsten Schritte

Dr. Anna-Kathrin Mauch

17.09.2026 · 2 Min Lesezeit

.

Anleitung

Bewerten Sie die folgenden Aussagen anhand Ihrer aktuellen Unternehmenssituation.

Ja = 0 Punkte

Teilweise = 1 Punkt

Nein = 2 Punkte

Je höher die Gesamtpunktzahl, desto größer ist das Risiko, dass Schatten-IT im Unternehmen entsteht oder unentdeckt bleibt.

Selbsttest an Ihr Unternehmen anpassen

Der Selbsttest bietet eine erste, bewusst vereinfachte Orientierung, da alle Fragen in der Auswertung gleich gewichtet werden. Passen Sie den Fragenkatalog daher an die Besonderheiten Ihres Unternehmens an: Ergänzen Sie unternehmensspezifische Risikofaktoren und gewichten Sie besonders relevante Fragen stärker. So erhalten Sie eine aussagekräftigere Einschätzung Ihres individuellen Schatten-IT-Risikos.

Auswertung

Addieren Sie die Punkte aller 35 Fragen. Insgesamt können maximal 70 Punkte erreicht werden.

0–12 Punkte: niedriges Risiko

Ihr Unternehmen verfügt bereits über gute organisatorische und datenschutzrechtliche Strukturen, um Schatten-IT vorzubeugen und nicht freigegebene Anwendungen zu erkennen. Prüfen Sie dennoch regelmäßig, ob neue Technologien und veränderte Arbeitsweisen zusätzliche Risiken schaffen. Denn auch gut etablierte Strukturen bieten nur dann Sicherheit, wenn sie mit der tatsächlichen Entwicklung im Unternehmen Schritt halten.

13–29 Punkte: mittleres Risiko

Wichtige Strukturen sind vorhanden, werden jedoch noch nicht durchgängig umgesetzt. Dadurch können einzelne Anwendungen außerhalb der vorgesehenen Prozesse genutzt werden. Prüfen Sie insbesondere die Bereiche, in denen Sie mehrfach „Teilweise“ oder „Nein“ angekreuzt haben, und schließen Sie bestehende Lücken gezielt.

30–47 Punkte: erhöhtes Risiko

Es bestehen deutliche Anhaltspunkte dafür, dass Schatten-IT entstehen oder längere Zeit unentdeckt bleiben kann. Verschaffen Sie sich zunächst einen Überblick über die tatsächlich eingesetzten Anwendungen und überprüfen Sie insbesondere Freigabeprozesse, Verantwortlichkeiten und die Einbindung von IT und Datenschutz.

48–70 Punkte: hohes Risiko

Die Wahrscheinlichkeit unerkannter Schatten-IT ist hoch. Priorität sollte darauf liegen, tatsächlich genutzte Anwendungen sichtbar zu machen und risikoreiche Datenverarbeitungen zu identifizieren. Anschließend sollten klare Freigabeprozesse, Zuständigkeiten und praktikable Alternativen für die Fachbereiche geschaffen werden.

Praxistipp

Ein niedriger Punktestand bedeutet nicht automatisch, dass keine Schatten-IT vorhanden ist. Beschäftigte nutzen nicht freigegebene Anwendungen häufig aus praktischen Gründen und sprechen darüber oft nicht von sich aus. Ergänzen Sie den Selbsttest deshalb regelmäßig durch Gespräche mit den Fachbereichen, interne Audits sowie technische Analysen der tatsächlich genutzten Anwendungen. So lassen sich Risiken frühzeitig erkennen und geeignete Maßnahmen gezielt umsetzen.

Ihre nächsten Schritte

Schauen Sie sich zunächst die Fragen genauer an, die Sie mit „Teilweise“ oder „Nein“ beantwortet haben. Häufen sich die Antworten in einem bestimmten Bereich, sollten Sie dort zuerst ansetzen. Besondere Aufmerksamkeit verdienen Anwendungen, mit denen personenbezogene oder vertrauliche Daten verarbeitet werden oder die ohne vorherige Prüfung und Freigabe genutzt werden.

Überlegen Sie anschließend, welche Lücken besonders dringend geschlossen werden sollten. Halten Sie für die wichtigsten Punkte fest, was zu tun ist, wer sich darum kümmert und bis wann die Maßnahme umgesetzt werden soll.

Wichtig: Schatten-IT lässt sich nicht allein durch Verbote verhindern. Fragen Sie deshalb auch nach den Gründen für die Nutzung nicht freigegebener Anwendungen. Fehlt eine geeignete Alternative? Ist der Freigabeprozess zu aufwendig oder den Beschäftigten gar nicht bekannt? Solche Hinweise helfen Ihnen, Lösungen zu schaffen, die im Arbeitsalltag tatsächlich funktionieren. Prüfen Sie nach einiger Zeit, ob die vereinbarten Maßnahmen umgesetzt wurden und Wirkung zeigen.

Arbeitshilfen

  • Schatten-IT auf der Spur: Der Unternehmens-Check

Wie hat Ihnen dieser Artikel gefallen?

1
0

43
0
38
Dr. Anna-Kathrin Mauch ist Rechtsanwältin und Europajuristin mit Erfahrung im Vertrags- und Datenschutzrecht. Sie bringt Datenschutz verständlich und praxisnah auf den Punkt. ×