Shadow IT: WhatsApp, Drive personale e il lavoro che sfugge all'azienda

C'è un gruppo WhatsApp che si chiama «Magazzino» e dentro ci passano le bolle fotografate. C'è un commerciale che tiene i listini aggiornati sul suo Drive personale perché «così ce l'ho anche sul telefono». C'è un file di preventivi che viaggia via Gmail privata perché la posta aziendale rifiuta gli allegati da 30 MB. Nessuna di queste persone sta facendo un dispetto all'azienda: stanno cercando di lavorare. Il problema è che, mentre lo fanno, una parte dell'attività dell'impresa è uscita dal perimetro aziendale — e nessuno sa esattamente quanta.

Cos'è lo shadow IT (e perché non è una questione di disciplina)

Si chiama shadow IT tutto ciò che viene usato per lavoro senza che l'azienda l'abbia scelto, approvato o anche solo saputo: app, account, servizi cloud, chat, dispositivi. Non è un fenomeno di poche mele marce ed è tutt'altro che marginale: in qualunque azienda sopra le dieci persone esiste, e nella maggior parte dei casi la direzione ne conosce sì e no la metà.

La cosa importante da mettere subito in chiaro — perché condiziona tutto il resto — è la causa. Lo shadow IT non nasce dalla cattiveria né dalla superficialità: nasce da un attrito. Qualcuno doveva fare una cosa, lo strumento aziendale non gliela lasciava fare o gliela faceva fare male, e ha trovato una scorciatoia che funziona in trenta secondi. Le cause ricorrenti sono sempre le stesse:

  • Lo strumento ufficiale è scomodo o lento. La cartella di rete non si vede da fuori ufficio, il gestionale non ha l'app, la VPN va aperta ogni volta. Il Drive personale invece si apre e basta.
  • Un limite tecnico non risolto. L'allegato troppo pesante è il caso da manuale: il messaggio torna indietro e in trenta secondi il file è su un servizio di trasferimento gratuito.
  • Serviva una risposta in giornata. Chiedere l'attivazione di uno strumento nuovo richiede tempi che il cliente non concede. La prova gratuita, invece, si attiva subito con la carta personale.
  • Nessuno ha mai spiegato cosa c'è già. È il caso più frustrante: l'azienda paga strumenti che coprono benissimo quel bisogno, ma nessuno li ha mostrati. Ne parlavamo già a proposito delle funzioni di Microsoft 365 che paghi e non usi.
  • Il canale informale è più veloce. WhatsApp ce l'hanno già tutti sul telefono, notifica subito e non richiede di ricordare nessuna password.
Lo shadow IT è la risposta delle persone a uno strumento che non le aiuta. È, prima ancora che un rischio, un elenco di segnalazioni che nessuno ha raccolto.

Da qui discende la conseguenza pratica più importante di tutto l'articolo: se la causa è l'attrito, una circolare che vieta non risolve niente. Sposta soltanto la stessa attività un livello più in basso, dove diventa invisibile anche a chi la cercava.

Dove finiscono davvero quei file

«Tanto è su cloud, è al sicuro.» Il punto non è la sicurezza tecnica del servizio — Drive e WhatsApp sono infrastrutture solide, spesso più solide del server in sala macchine. Il punto è di chi è quello spazio e quali conseguenze porta con sé.

Un documento aziendale finito su un account personale si trova in un posto con quattro caratteristiche precise:

L'azienda non ne ha il controllo. Non può stabilire chi vi accede, non può revocare una condivisione, non può recuperare il file, non può cancellarlo. Quello spazio è intestato a una persona fisica, e l'azienda non ha alcun titolo per entrarci.
Non c'è alcuna traccia consultabile. Chi ha aperto quel documento, quando, da dove, a chi l'ha inoltrato: sono informazioni che non esistono. È esattamente ciò che serve quando bisogna ricostruire un accesso anomalo, come nei primi 30 minuti dopo un data breach — e in quel momento la sua assenza è un problema serio.
Non è protetto come il resto. Quell'account ha spesso una password riusata da anni e nessun secondo fattore, perché è l'account privato di casa: vale tutto quello che ci siamo detti sulla password che usi da otto anni. E soprattutto non è coperto dalle regole aziendali, che su quel perimetro semplicemente non arrivano.
Non è nel backup. Nessuno lo sta copiando, perché nessuno sa che esiste. Il giorno in cui quell'account viene chiuso, perso o compromesso, i file se ne vanno con lui — e non c'è nessuna copia da cui ripartire.

Merita una nota a parte la chat aziendale informale, perché è il caso più diffuso e il meno percepito come rischio. Un gruppo WhatsApp di lavoro contiene, in genere: numeri di telefono di clienti, fotografie di documenti, indirizzi di consegna, condizioni economiche, a volte certificati medici e comunicazioni sul personale. Vive sui telefoni privati di tutti i partecipanti, spesso con il backup automatico verso il cloud personale di ciascuno. E quando qualcuno lascia l'azienda, resta nel gruppo finché a qualcuno non viene in mente di toglierlo — di solito settimane dopo.

Il giorno in cui la persona se ne va

È il momento in cui lo shadow IT presenta il conto, e lo presenta tutto insieme. Un dipendente o un collaboratore lascia l'azienda: si disattiva l'utenza di dominio, si revoca la posta, si ritira il portatile. Sembra chiuso. Poi, nell'ordine, ci si accorge di alcune cose.

Lo storico delle trattative dell'ultimo anno era su un foglio nel suo Drive personale, condiviso con due colleghi che ora vedono un messaggio di accesso negato. Il gruppo con i tre fornitori principali era intestato al suo numero. Le foto dei collaudi degli ultimi mesi sono sulla galleria del suo telefono. L'account del portale del fornitore era registrato con la sua email e la sua carta di credito personale.

Nessuno di questi accessi può essere revocato dall'azienda, per un motivo semplice: non sono mai stati dell'azienda. Se il rapporto si è chiuso bene, si risolve con qualche telefonata imbarazzata e un po' di lavoro rifatto. Se si è chiuso male, l'azienda si trova nella posizione peggiore possibile: i propri dati commerciali in mano a una persona che non ha più alcun dovere di collaborare, e nessuno strumento tecnico per rientrarne in possesso. Vale la pena notare che è lo stesso vuoto che si apre quando serve un accesso e chi lo custodiva è irreperibile — il problema che avevamo visto con l'help desk ad agosto e mezzo team in ferie, solo in versione definitiva.

Chi risponde, davanti alla legge

Qui il discorso smette di essere organizzativo. Se in quei file ci sono dati personali — di clienti, dipendenti, fornitori, pazienti — l'azienda è titolare del trattamento, e lo resta a prescindere da dove quei dati siano finiti materialmente e da chi ce li abbia portati.

Le conseguenze concrete sono tre, e sono tutte pratiche:

  • Il registro dei trattamenti è incompleto per definizione. Non si può censire uno strumento di cui si ignora l'esistenza: qualunque mappatura dei dati fatta in buona fede è già incompleta il giorno in cui la si firma. È uno degli scivoloni più comuni tra quelli che abbiamo raccolto per gli studi professionali e il GDPR.
  • Manca il rapporto con il fornitore. Un servizio cloud che tratta dati per conto dell'azienda dovrebbe essere inquadrato come responsabile del trattamento, con un contratto che lo regoli. Un account gratuito attivato da un dipendente con la sua email personale non ha niente di tutto questo, e non è sanabile a posteriori.
  • Le misure di sicurezza vanno dimostrate, non dichiarate. L'obbligo non è avere buone intenzioni: è poter documentare le misure adottate. Su uno spazio che l'azienda non controlla non c'è nulla da documentare — e se lì dentro avviene una violazione, i termini stretti per la notifica corrono comunque, con l'aggravante di non sapere nemmeno con precisione quali dati siano coinvolti.

Per chi rientra nel perimetro NIS2 c'è un livello in più: la normativa chiede governo del rischio e degli asset, e uno strumento sconosciuto è un asset non governato per definizione. Anche qui, la difesa non è aver vietato: è poter mostrare che si sa cosa si usa.

Farlo emergere senza aprire la caccia alle streghe

Prima di decidere qualsiasi cosa serve sapere di cosa si sta parlando. E l'errore da non fare, in questa fase, è trasformarla in un'indagine disciplinare: al primo richiamo, tutto quello che è rimasto fuori diventa definitivamente invisibile.

Un percorso che funziona, nell'ordine:

  • 1. Chiedere, semplicemente. Venti minuti per reparto, con una domanda sola: «per fare il tuo lavoro, cosa usi che non ti abbiamo dato noi?». Detto senza tono da verifica, e dichiarando in apertura che non ci saranno conseguenze, funziona sorprendentemente bene: nella maggior parte dei casi le persone sono le prime a trovare scomodo il doppio binario.
  • 2. Guardare i dati che già si hanno. Gli strumenti di sicurezza in uso e i log del firewall mostrano verso quali servizi cloud escono i dati; su Microsoft 365 si vedono le applicazioni collegate alle utenze aziendali e le condivisioni verso l'esterno. Non serve nuova tecnologia: serve andare a guardare quello che già registra.
  • 3. Controllare le note spese. Gli abbonamenti a servizi digitali pagati con carte personali e rimborsati sono uno dei punti di emersione più affidabili — e sono già scritti, basta leggerli.
  • 4. Mettere in ordine per rischio, non per numero. Un servizio con dentro dati di clienti conta più di dieci app usate da una persona per organizzarsi la giornata. Il criterio è che dati contiene e quante persone ne dipendono, non quanto è diffuso.

Da questo elenco escono sempre tre categorie: cose da rimpiazzare subito, cose che l'azienda farebbe bene ad adottare ufficialmente (capita più spesso di quanto si pensi: se un reparto intero usa uno strumento da un anno, quello strumento sta risolvendo un problema vero), e cose che si possono spegnere senza che nessuno se ne accorga.

Dare l'alternativa prima di togliere l'abitudine

La regola è sempre la stessa, ed è l'unica che regge nel tempo: prima si dà lo strumento migliore, poi si chiude quello vecchio. Mai l'inverso. In concreto, per i due casi di cui parliamo qui:

Al posto del Drive personale, uno spazio aziendale che funzioni davvero. Con Microsoft 365 esistono già OneDrive e SharePoint: accessibili dal telefono, sincronizzati, condivisibili con l'esterno tramite link che si possono scadenzare e revocare, coperti dalle regole aziendali e con lo storico degli accessi. Nella maggior parte dei casi sono già pagati e mai configurati per bene — ed è quello, non la mancanza di strumenti, il vero motivo per cui le persone ne cercano altri.
Al posto della chat privata, un canale aziendale. Teams risolve il gruppo di reparto e la condivisione veloce di file, con una differenza sostanziale: le conversazioni restano dell'azienda, si può stabilire chi entra e chi esce, e quando qualcuno lascia l'accesso si chiude nello stesso momento in cui si chiude l'utenza. Per la comunicazione con i clienti che passa inevitabilmente da WhatsApp, la soluzione realistica non è vietarla ma incanalarla: numero aziendale e non personale, e i documenti che comunque finiscono nello spazio aziendale.

Attorno agli strumenti servono poi tre cose, tutte brevi:

  • Una policy che si legga in una pagina. Dove si mettono i documenti di lavoro, cosa non esce mai dal perimetro aziendale, come si chiede uno strumento nuovo e in quanto tempo si ha una risposta. Se manca l'ultimo punto, la policy è già inutile: senza un canale rapido per chiedere, la scorciatoia resta l'unica opzione praticabile.
  • Dispositivi gestiti. Con Intune si separa la parte aziendale da quella personale sui telefoni: i dati di lavoro stanno in un contenitore che l'azienda può cancellare da remoto quando il rapporto finisce, senza toccare le foto e i messaggi privati di nessuno. È la risposta tecnica al problema del giorno dopo, ed è anche quella che le persone accettano più volentieri, perché delimita con chiarezza cosa l'azienda vede e cosa no.
  • Un passaggio fisso in uscita. Nella procedura di offboarding va aggiunta una domanda esplicita: «c'è materiale di lavoro su tuoi account personali o sul tuo telefono?». Va fatta quando il rapporto è ancora buono — cioè adesso, non l'ultimo giorno.

In sintesi

Lo shadow IT non è un problema di persone indisciplinate: è la prova che tra ciò che serve per lavorare e ciò che l'azienda ha messo a disposizione c'è una distanza, e che qualcuno l'ha colmata da solo. Il costo di quella distanza si paga sempre in differita — il giorno in cui una persona se ne va portandosi via un pezzo di attività, o quello in cui bisogna spiegare a un'autorità dove sono finiti dei dati personali e non si sa rispondere.

La strada che funziona è nell'ordine inverso rispetto all'istinto: prima capire cosa si usa e perché, poi dare strumenti che reggano il confronto con la scorciatoia, poi scrivere una regola breve, e solo alla fine chiudere le vie di fuga. Vietare per primo produce soltanto uno shadow IT più bravo a nascondersi.

C'è poi un capitolo di shadow IT che nell'ultimo anno è cresciuto più in fretta di tutti gli altri messi insieme, e che merita un discorso a sé: i dati aziendali incollati dentro un chatbot. Ne parliamo martedì prossimo.

Vuoi sapere quali servizi cloud stanno ricevendo dati dalla tua azienda in questo momento? Contattaci: partiamo da una mappatura di quello che è già in uso, senza processi a nessuno, e definiamo insieme cosa sostituire, cosa adottare ufficialmente e cosa spegnere.

Articoli collegati: Microsoft 365: 5 funzioni che paghi e non usi · Studio professionale e GDPR: i 5 errori più comuni · Perché serve un password manager

Sai davvero dove sono i documenti della tua azienda?

Mappatura degli strumenti in uso, spazi aziendali configurati come si deve, dispositivi gestiti e una policy che le persone leggono davvero. Senza vietare quello che non hai ancora sostituito.

Richiedi una mappatura