「営業部が、いつの間にか名刺管理アプリを契約して使っていた」「経理から精算のたびに送られてくるファイルが、聞いたことのないクラウドサービスのリンクだった」——情シスや総務が兼任でIT担当を務めている会社では、こうした発見が珍しくありません。禁止した覚えもなければ、相談された記憶もない。それなのに、気づけば現場では当たり前のツールとして定着している。

このように、情シスや管理部門の許可なく、各部署や個人が独自に導入・利用しているITツールやクラウドサービスのことをシャドーITと呼びます。担当者からすれば「なぜ黙って契約したのか」と憤りたくなる話ですが、現場の担当者に悪意があるケースはむしろ少数です。多くは「早く楽になりたかった」という切実な理由から生まれています。

本記事では、シャドーITがなぜ生まれるのか、放置するとどんなリスクがあるのか、そして今日から始められる見つけ方と、見つけたあとの現実的な対処法を、独立行政法人情報処理推進機構(IPA)が公開する一次情報に基づいて解説します。犯人探しではなく、会社の実情に合わせて安全に「見える化」していくための手順として読んでいただければと思います。

シャドーITとは何か。なぜ「勝手に」導入されてしまうのか

シャドーITとは、会社の管理部門が把握・許可していない状態で、従業員や部署が独自に契約・導入しているITツールやクラウドサービスの総称です。分かりやすい例を挙げると次のようなものがあります。

  • 個人のGoogleアカウントで作成した無料のスプレッドシートやフォームを、業務の顧客管理や申込受付に使っている
  • 部署の予算内で、情シスへの相談なしにチャットツールやタスク管理ツールを契約している
  • 私物のスマートフォンに業務用のメールやチャットアプリを入れて、会社支給の管理対象外のまま使っている
  • 生成AIサービスに、個人アカウントで業務データを入力して文章作成や要約をさせている

最後の生成AIの例は、近年特に増えている類型です。IPAが2026年3月に公開した「情報セキュリティ10大脅威 2026」の解説書では、AIの利用をめぐるサイバーリスクが初めて上位3位にランクインし、その中で次のように説明されています。

職場で AI サービスの利用が無い場合など、従業員が個人的に利用している AI サービスを業務利用することがある(シャドーAI)。本来組織外への持ち出しが禁止されている業務データや資料等を AI サービスに入力すれば、情報漏えいにつながる。また、職場が従業員の個人アカウントによる AI の業務利用を認識できないこともリスクといえる。

シャドーAIは、シャドーITの一形態として位置づけられています。同じ解説書では、経営者層が取るべき対策として「未許可・未認可のAIサービス利用(シャドーIT)の禁止」が明記されており、AI活用が広がる今、シャドーIT対策は情シス実務の中でも優先度が上がっているテーマだといえます。

なぜ現場は「勝手に」ツールを導入してしまうのでしょうか。背景を理解しておくと、見つけたあとの対処の仕方も変わってきます。

  • 公式な申請ルートが分かりにくい、または遅い: 新しいツールを使いたいと思っても、誰に何を申請すればよいか分からず、結局は自己判断で契約してしまう
  • 既存の業務システムが使いにくい: 社内システムの使い勝手が悪く、無料の外部サービスの方が明らかに早く仕事が終わる
  • 情シスへの相談を「面倒なもの」と感じている: 過去に相談して却下された経験があると、次から相談自体をしなくなる
  • クレジットカード1枚で誰でも契約できる時代になった: 稟議や見積もりを経ずに、月額数百円からその場でアカウントを作れるSaaSが増えた

つまりシャドーITは、多くの場合「サボり」ではなく「業務を早く終わらせたい」という現場の合理的な行動の結果として生まれます。この前提を持たずに現場を問い詰めると、報告そのものを恐れて余計に隠れてしまい、状況はさらに見えにくくなります。

シャドーITを放置すると何が起きるか

「便利に使えているなら別にいいのでは」と感じるかもしれません。ですが、管理部門の目が届かないところでツールが使われている状態には、具体的なリスクがいくつも積み重なっています。

  • 情報漏えいのリスク: 顧客の個人情報や取引先の機密情報を、セキュリティ設定が不十分な無料ツールに入力してしまう可能性があります。特に生成AIサービスでは、入力した内容がそのままモデルの学習データとして扱われる設定になっている場合もあり、意図せず社外に情報が流出する経路になり得ます
  • 退職時にアカウントが残り続ける: 情シスが把握していないアカウントは、退職者の在籍中にしか無効化できません。担当者が退職した後も、個人契約のツールにログインしたままの状態が続いてしまうケースがあります
  • データがブラックボックス化する: そのツールでしか扱えない独自形式でデータが蓄積され、担当者の異動・退職とともに中身が分からなくなります。これは属人化の典型的な発生パターンでもあります
  • ライセンス費用や契約の重複: 部署ごとにバラバラに似たようなツールを契約しており、会社全体で見ると同じ機能に何重にも費用を払っている、という事態も起こります
  • セキュリティインシデント発生時に被害範囲を特定できない: どこにどんなデータがあるか把握していない状態でインシデントが起きると、影響範囲の調査そのものに時間がかかり、初動対応が遅れます

IPAの解説書では、シャドーAIへの対策として、システム管理者・従業員に向けて次のような取り組みが挙げられています。

IT 資産管理および構成管理を行い、通信ログ・CASB 等の活用により、AI サービスの利用状況を把握・管理されていない AI サービスの利用を把握

ここで登場する「CASB」は、Cloud Access Security Broker(クラウド利用時のセキュリティソリューション)の略で、従業員がどのクラウドサービスにどれだけアクセスしているかを可視化・制御するためのツールです。IPAが公開する「組織における内部不正防止ガイドライン」でも、CASBやDLP(Data Loss Prevention:情報漏えい対策)といったツールの導入が、秘密情報の管理・保護策の一つとして紹介されています。もっとも、専任のセキュリティ担当がいない体制でいきなりCASBのような専用ツールを導入するのは現実的ではありません。まずは後述する「見つけ方」から着手し、必要に応じて段階的にツールを検討するのが実務的な順番です。

シャドーITが生まれやすい部署・業務の傾向

会社全体を一度にくまなく調査するのは現実的ではありません。限られた時間で調査に着手するなら、シャドーITが特に生まれやすい部署・業務から優先的に見ていくと効率的です。

  • 営業部門: 名刺管理、顧客管理(CRM)、日報作成といった業務で、個人の判断で無料ツールを使い始めるケースが目立ちます。外出先での利便性を優先し、社内システムより手軽な選択肢に流れやすい部署です
  • マーケティング・広報部門: SNS運用の予約投稿ツール、画像編集ツール、アンケートフォームなど、担当者ごとに得意なツールを個別に契約している場合があります。少額のサブスクリプションが多く、経費精算でも見逃されがちです
  • 人事・採用部門: 応募者管理、面接日程調整、社内アンケートなどで、採用担当者が個人の裁量でツールを選定していることがあります。応募者の個人情報を扱う業務であるため、発見時のリスク評価は特に慎重に行う必要があります
  • 経理・総務部門(意外な盲点): 経費精算や請求書管理の効率化のために、部署内だけで完結する形でクラウド会計ソフトの周辺ツールを試験導入していることがあります。管理部門自身がシャドーITの発生源になっている場合、情シスとの距離が近いはずなのに気づきにくいという皮肉な状況が起こります
  • リモートワーク中心の部署・従業員: 在宅勤務やハイブリッドワークが多い従業員は、会社のネットワークを経由せずに自宅のWi-Fiやモバイル回線から直接クラウドサービスにアクセスするため、社内のネットワークログでは発見しにくい典型例です

こうした傾向を踏まえると、「怪しい部署から重点的に聞く」というより、「業務の性質上、個人の裁量が働きやすい部署から聞く」という視点で優先順位をつけるのが実務的です。

ケースで考える: よくある3つのシャドーITパターンと対応の分かれ道

抽象的な説明だけでは対応のイメージが掴みにくいため、よくある3つのパターンを想定し、それぞれどう対応すべきかを整理します。

パターン1: 営業担当者が個人のGoogleアカウントで顧客リストを管理していた

顧客の氏名・連絡先・商談履歴といった個人情報が、会社の管理外のクラウドアカウントに蓄積されている状態です。これは情報漏えいリスクが高く、かつ退職時にデータが持ち出される可能性もあるため、優先度は最も高くなります。対応としては、まず該当データを会社管理下のシステム(CRMや共有スプレッドシート等)へ移行し、個人アカウント側のデータは移行完了を確認したうえで削除してもらいます。感情的な叱責よりも、「このやり方は会社としてリスクがあるので、業務がしやすい正式な仕組みに変えましょう」という提案型の会話が有効です。

パターン2: 部署がチャットツールの無料プランを独自に契約していた

社内の公式チャットツールが使いにくい、または導入されていないために、部署単位で別のチャットツールを使い始めているケースです。機密情報のやり取りが多くなければ緊急度は高くありませんが、退職者アカウントの管理が抜け落ちやすく、放置すると属人化の温床にもなります。会社として正式導入するか、既存ツールへの一本化を進めるか、部署の業務内容を踏まえて判断します。

パターン3: 個人が無料の生成AIサービスに社内資料を入力して要約させていた

前述の「シャドーAI」に該当するパターンです。入力した資料に取引先の機密情報や個人情報が含まれていた場合、情報漏えいのリスクは重大です。一方で、生成AIによる業務効率化のニーズ自体は正当なものです。対応としては、まず該当従業員に入力内容を確認してもらい、機密情報が含まれていた場合は速やかに報告してもらう体制を作ったうえで、会社として契約する生成AIサービスの導入を急ぎます。個人の判断を責めるより、「安全に使える選択肢を用意できていなかった会社側の準備不足」として捉える方が、次の一歩につながります。

シャドーIT発見時のチェックリスト

ツールを発見した際に、その場で判断に迷わないよう、確認すべき項目をチェックリスト形式でまとめます。

  • [ ] そのツールに、顧客の個人情報や取引先の機密情報が入力されているか
  • [ ] 個人アカウントで契約されているか、部署として契約されているか
  • [ ] 退職・異動時にアカウントを無効化できる体制になっているか
  • [ ] 無料プランの場合、利用規約上「入力データが学習・二次利用される」設定になっていないか(学習オプトアウトの要否を含む)
  • [ ] 同等の機能を持つ会社公式のツールが既に存在していないか
  • [ ] 契約金額と契約者(誰の経費・カードで支払われているか)
  • [ ] そのツールを使わなくなった場合、代替手段への移行にどれくらいの業務影響があるか

このチェックリストを使って一つずつ確認すれば、感覚ではなく客観的な基準でリスクの高さを判断できます。緊急対応が必要なものと、時間をかけて移行すればよいものを、その場で仕分けられるようになります。

シャドーITの見つけ方: ひとり情シスでもできる5つの方法

専任の体制がなくても、今日から着手できる調査方法があります。いきなり全社の完全な洗い出しを目指す必要はありません。まずは「気配を掴む」ことから始めます。

シャドーITの見つけ方5つの方法(経費明細・アンケート・ネットワークログ・稟議履歴・退職者ヒアリング)

1. 経理の支払い明細・クレジットカード明細を確認する

最も確実で、かつ地道な方法です。会社のクレジットカード明細や、部署ごとの経費精算データを確認すると、聞いたことのないサービス名の月額課金が並んでいることがあります。「〇〇 Inc.」「〇〇, LLC」のような聞き慣れない海外法人名での引き落としは、海外のSaaSを個人または部署判断で契約しているサインです。経理部門と連携し、過去半年〜1年分の明細を一度洗い出してもらうところから始めましょう。

2. 全部署に簡単なアンケートを実施する

「現在使っているITツール・クラウドサービスを教えてください」という簡単なアンケートを、全部署の管理職宛に送ります。ポイントは、聞き方を「なぜ勝手に使ったのか」という詰問調にしないことです。

「業務改善のため、現在お使いのツールを一度棚卸しさせてください。会社として契約しているもの・個人や部署の判断で使っているもの、どちらも構いません。正直に教えていただいた方には、今後の利用継続について前向きに相談させていただきます」

このような、報告することにメリットがあると感じられる伝え方をすると、回答率が上がります。

3. 会社支給のネットワーク・Wi-Fiのアクセスログを確認する

社内のルーターやファイアウォールに、アクセス先のログが残っている場合があります。専門的な分析まではできなくても、ログに記録されたドメイン名の一覧を一度確認するだけで、見慣れないクラウドサービスのドメインに気づけることがあります。ログの保存設定がそもそも有効になっているか、この機会に確認しておくとよいでしょう。

4. 経費精算・稟議の履歴を検索する

稟議を経ずに契約されたツールはこの方法では見つかりませんが、逆に言えば「稟議は通っているのに情シスが把握していない」ツールがあれば、それは社内の情報共有プロセスに穴があるサインです。過去の稟議・経費申請の中から「システム」「ツール」「サブスクリプション」「クラウド」といったキーワードで検索し、IT資産管理の台帳と突き合わせます。

5. 退職者・異動者へのヒアリングを組み込む

退職や異動が決まった社員への面談項目に、「業務でどんなツールを使っていたか」を必ず1問加えます。日常業務に慣れた社員ほど、自分がどんなツールを使っているかを当たり前すぎて報告しない傾向があります。退職・異動という節目は、業務の棚卸しをしてもらう絶好のタイミングです。

これらの方法を組み合わせることで、専任担当がいなくても、まず「どこに何があるか」の輪郭はつかめます。表にまとめると次のようになります。

方法手間発見できる範囲
経費・カード明細の確認中(経理との連携が必要)有料契約されている外部サービス
全部署アンケート無料ツール含む幅広い範囲(回答の正直さに依存)
ネットワークログ確認中〜高(設定・知識が必要)実際にアクセスされているサービス全般
稟議・経費申請の履歴検索一応申請は通っているが台帳に反映されていないもの
退職者・異動者ヒアリング個人の使用感に依存する非公式ツール

見つけたあとの対処: 「即刻禁止」が最善とは限らない

シャドーITを発見したとき、多くの担当者が最初に考えるのは「今すぐ禁止する」という選択肢です。しかし、これは慎重に判断すべき対応です。理由は2つあります。

1つ目は、その業務が実際にそのツールに依存してしまっている場合、いきなり禁止すると業務が止まるためです。代替手段を用意しないまま利用停止を通告すると、現場は「では明日から何を使えばいいのか」と混乱します。

2つ目は、禁止だけを繰り返すと、現場が報告そのものをやめてしまうためです。せっかく見つけたツールを頭ごなしに叱責すると、次に似たような事態が起きたときに、現場は正直に申告せず、さらに見えない場所へ潜り込ませてしまいます。これでは調査を続けるほど状況が悪化します。

そこで、発見したツールは次のような順序で仕分けることをおすすめします。

見つけたシャドーITの仕分けフロー(即座停止・正式契約への切替え・既存システムで代替)

  • セキュリティリスクが高く即座に停止すべきもの: 個人アカウントでの機密情報の取り扱い、無料の生成AIサービスへの顧客情報入力など、情報漏えいに直結するもの。これは業務影響を最小限にしつつ速やかに移行を進めます
  • リスクは低いが会社として正式に契約し直すべきもの: 業務上有用で継続利用に問題がないツール。個人契約から法人契約へ切り替え、IT資産管理の台帳に正式登録します
  • 既存の社内システムで代替可能なもの: 実は同等の機能を持つ会社支給のツールが既にあるが、周知不足で使われていなかったケース。周知と移行支援を行います

仕分けの結果を踏まえて、現場への説明では「勝手に使うな」ではなく「安全に使い続けられるように、会社として正式に管理する」というメッセージに変換することが重要です。

発見した現場担当者を責めるのではなく、「教えてくれてありがとう。会社として安全に使えるように一緒に整理しましょう」という姿勢で臨むこと。これが継続的な棚卸しを機能させる最大のコツです。

再発を防ぐ仕組みづくり: 一度の棚卸しで終わらせない

シャドーITは一度洗い出して終わりではなく、新しいツールが日々生まれる以上、放っておけば再び増えていきます。再発を防ぐための仕組みを、負担の小さいものから紹介します。

ツール導入の簡易申請フローを作る

「新しいツールを使いたいときは、この1枚のフォームに記入して情シスに送る」という、極力ハードルの低い申請ルートを整備します。稟議のような重厚な手続きにすると、結局は申請せずに使われてしまうため、口頭やチャットでの一言申告でも受け付けるくらいの軽さにしておくのが実務的です。

定期的な棚卸しをカレンダーに組み込む

一度きりの調査で終わらせず、半年に1回など定期的なタイミングで前述のアンケートや経費明細確認を繰り返します。システム管理台帳と合わせて運用すると、シャドーITの調査と資産台帳の更新を同じサイクルで回せます。

情シスへの相談を「ハードルの低いもの」にする

現場が「情シスに相談すると面倒なことになる」と感じている状態が続く限り、シャドーITはなくなりません。小さな相談にも迅速に反応する、却下する場合も理由をきちんと説明するといった積み重ねが、報告してもらえる関係を作ります。

会社として使える選択肢をあらかじめ用意しておく

現場が求める機能(チャット、ファイル共有、タスク管理など)について、会社としてあらかじめ許可されたツールのリストを用意しておくと、現場が独自に探し回る必要がなくなります。選択肢がゼロの状態で「勝手に使うな」とだけ伝えても、現場の困りごとは解決しません。

経営層への報告の仕方: 「何件見つかったか」より「何が変わったか」

シャドーITの棚卸しを一通り終えたら、経営層への報告も欠かせません。ここで注意したいのは、「〇件のシャドーITを発見しました」という件数だけを報告しても、IT分野に詳しくない決裁者には意味が伝わりにくいという点です。件数よりも、次の3点を中心に報告すると、経営判断の材料として機能しやすくなります。

  • 発見した中で、実際にリスクが高かったものは何件あり、どう対処したか: 「顧客情報を扱っていた個人アカウントを3件発見し、すべて会社管理のシステムへ移行済み」のように、対応済みの実績として示します
  • 今後の再発防止のために、どんな仕組みを整備するか: 簡易申請フローや定期棚卸しの計画を、追加コストの見込みとあわせて提示します
  • 会社として正式に利用を認めるツールをどう増やしていくか: 現場のニーズを踏まえて、禁止一辺倒ではなく「使ってよい選択肢」を増やす方針であることを伝えます

こうした報告は、稟議で新しいセキュリティツールの導入を提案する際の土台にもなります。「現場の実態としてこれだけのシャドーITが存在し、その放置にはこういうリスクがある」という事実に基づいた説明は、抽象的な「セキュリティ強化のため」という説明よりもはるかに説得力を持ちます。

AI時代のシャドーIT: 生成AIサービスの扱いに特に注意する

先述の通り、IPAの2026年の脅威分析では、AI活用に関するリスクが初めて上位に入りました。生成AIサービスは、次のような理由でシャドーIT化しやすい性質を持っています。

  • 無料プランで手軽に始められ、契約というプロセスを経ずに使い始められる
  • 個人のスマートフォンやブラウザから、会社のネットワークを経由せずアクセスできる
  • 「文章を書いてもらっただけ」「要約しただけ」という感覚で、情報を入力している意識が薄れやすい

対策として、まず優先すべきは会社として利用できる生成AIサービスを最低限1つ用意し、学習オプトアウト設定がされているか確認したうえで、現場に周知することです。「使うな」ではなく「これを使ってよい」という受け皿を先に用意する方が、結果的にシャドーAIの発生を抑えられます。

現場から「業務データをAIに入力してよいか」と聞かれたときに即答できる社内ルールがあるかどうかも、この機会に点検しておくとよいでしょう。ルールが存在しない状態のままAI活用だけが現場で先行すると、シャドーAIは加速度的に増えていきます。ルールをどのような手順で整備すればよいかについては、中小企業のChatGPT業務利用ルール整備6ステップで具体的な進め方が紹介されています。

中小企業だからこそ起きやすい構造的な事情

大企業であれば、情報システム部門が専任で複数名おり、CASBのような専用ツールを導入して常時監視する体制を組めることもあります。しかし、情シスをひとりで、あるいは総務や経理と兼任しながら担っている中小企業では、事情が大きく異なります。

  • 専任の目が届く範囲が物理的に限られる: 兼任の担当者は日々の問い合わせ対応や既存システムの保守だけで手一杯になりやすく、能動的な監視まで手が回らないのが実情です
  • 稟議や承認のプロセスが形骸化しやすい: 決裁者自身がITに詳しくないと、「よく分からないが業務に必要だと言うなら」という理由で、実質的なチェックなしに承認が通ってしまうことがあります
  • 専用ツールを導入する予算・判断基準がない: CASBやDLPといった専用ソリューションは、中小企業の規模感からすると費用対効果の判断が難しく、そもそも検討の俎上に載らないことも多いです

だからこそ、本記事で紹介したような「お金をかけずに、今ある情報から気配を掴む」調査方法が現実的な出発点になります。完璧な可視化を最初から目指すのではなく、リスクの高いところから順に見えるようにしていくという発想の転換が、ひとり情シスの体制では特に重要です。

限られたリソースの中でどこまで対策を積み上げるかは、会社の業種や扱う情報の機密性によっても変わります。個人情報を多く扱う業種であれば早期のツール導入も検討に値しますが、多くの中小企業にとっては、まず本記事の手順で実態を把握し、リスクの高いものから順に手当てしていくというアプローチが現実的です。

まとめ: シャドーITは「敵」ではなく「見えていない実態」

シャドーITへの対処で最も大切なのは、見つけたツールを一つひとつ「悪」として排除することではありません。それらは、会社の公式な仕組みが現場のニーズに追いついていないというサインでもあります。

  • シャドーITは情シスの許可なく現場が独自導入したITツール・クラウドサービスの総称で、生成AIの個人利用(シャドーAI)も含まれる
  • 放置すると情報漏えい、退職時のアカウント残存、データのブラックボックス化などのリスクが積み重なる
  • 経費明細の確認、全部署アンケート、ネットワークログ、稟議履歴、退職者ヒアリングの5つの方法で、専任担当がいなくても発見に着手できる
  • 発見後は即刻禁止ではなく、リスクの高さで仕分けし、業務影響を抑えながら正式な管理下に移す
  • 一度の棚卸しで終わらせず、簡易申請フローと定期棚卸しの仕組みを作ることが再発防止の鍵になる

シャドーITの調査は、IT資産管理やシステム管理台帳の整備と地続きの取り組みです。まだ自社のIT資産を体系的に把握できていない場合は、台帳作りから着手すると、シャドーITの発見と管理が同じ枠組みの中で進められるようになります。次は、多要素認証(MFA)による最低限のセキュリティ対策についても確認しておくことをおすすめします。個人アカウントでのシャドーIT利用は、パスワードだけの認証に留まっているケースが多く、MFAの徹底と組み合わせることで、万一の情報漏えいリスクをさらに抑えられます。