Ha azt gondolja, hogy a kiberbiztonság “a nagyoknak való téma”, és az Ön cégét ez nem igazán érinti — teljesen érthető ez az érzés. Nincs külön IT-részlege, nincs ideje biztonsági szabályzatokat bújni, és valószínűleg most is három vasat tart a tűzbe egyszerre. Ez a bejegyzés nem azért íródott, hogy megijessze, hanem hogy megmutasson egy nagyon gyakori, mégis szinte láthatatlan kockázatot — és azt is, hogy ennek kezelése sokkal egyszerűbb és olcsóbb, mint gondolná.
A neve: Shadow IT, vagyis “árnyék-informatika”.
Mi az a Shadow IT — egyszerűen elmagyarázva
Shadow IT-nek nevezzük azokat a szoftvereket, alkalmazásokat és eszközöket, amelyeket a kollégái a munkájuk során használnak, de Ön (a cégvezető) nem tud róluk, vagy nem Ön választotta ki és hagyta jóvá őket.
Nincs ebben semmi rosszindulat. Szinte biztos, hogy Önnél is előfordul valami hasonló:
- Egy kolléga a saját Google Drive-ján tárolja az ügyféllistát, mert “úgy egyszerűbb”.
- Valaki WhatsAppon küld át céges dokumentumokat, mert gyorsabb, mint az e-mail.
- A könyvelő egy ingyenes online táblázatkezelőt használ számlaadatok rendszerezésére.
- Egy alkalmazott a saját, magánjellegű Dropbox-fiókjába tölti fel a marketinganyagokat, hogy otthonról is elérje őket.
Egyik eset sem hangzik drámaian vészesnek. Éppen ez a probléma lényege: teljesen ártatlan, ott és akkor praktikus döntésekből áll össze egy olyan helyzet, amiben Önnek, a tulajdonosnak, fogalma sincs, hol és hogyan léteznek a cége adatai.
“De hát mi csak egy kicsi cég vagyunk…”
Ez az egyik leggyakoribb — és sajnos téves — feltételezés. Két okból is érdemes átgondolni.
Először is: a kisvállalkozásokat kifejezetten célpontnak számítanak. A hazai kiberbiztonsági helyzetet áttekintő elemzések szerint a támadók jellemzően cégméret szerint különböztetik meg a célpontjaikat: a néhány fős és az 50 fő körüli vállalkozásokat előszeretettel támadják adathalászattal és zsarolóvírussal, éppen azért, mert ezeknek jellemzően kevesebb erőforrásuk van védekezésre, így könnyebb célpontok, mint a nagyvállalatok. Ez nem elrettentésnek szánt mondat, hanem a statisztikai valóság — és pont ezért van jó hírem is lentebb, hogy mit tehet ez ellen, aránytalanul kis befektetéssel.
Másodszor: a hatóság is figyel — a kicsiket is. Sokáig elterjedt hiedelem volt, hogy a Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH) csak a nagy cégeket bünteti. 2026-ban azonban két olyan ügy is nyilvánosságra került, amelyben a NAIH kifejezetten kisvállalkozásokat szankcionált — az egyik esetben egy weboldal hiányos adatkezelési tájékoztatója miatt szabtak ki bírságot. A kisebb jogsértésekért jellemzően több százezer, akár 500 ezer és 1 millió forint közötti bírságot szoktak kiszabni, súlyosabb vagy ismételt esetben pedig ez a tízmilliós nagyságrendet is elérheti.
A négy fő veszély, amit a Shadow IT hordoz
1. Elveszíti a rálátást az adataira
Ha egy alkalmazott a saját fiókjában tárol ügyféladatokat, és felmond, a cége adatai vele mennek — vagy egyszerűen elérhetetlenné válnak. Ha egy ilyen fiókot feltörnek, Ön erről lehet, hogy soha nem is szerez tudomást, hiszen nem az Ön rendszeréről van szó. Ez az egyik legalapvetőbb probléma: nem tud megvédeni olyan valamit, aminek a létezéséről nem is tud.
2. Jogi és pénzügyi kockázat (GDPR)
Ha ügyféladatokat, e-mail címeket, számlázási adatokat kezel — és szinte minden vállalkozás kezel ilyet —, Önre is vonatkozik a GDPR, mérettől függetlenül. Ha egy nem engedélyezett alkalmazásban tárolt adat kiszivárog, a felelősség akkor is a cégéé, ha Ön személy szerint nem is tudott a szóban forgó eszköz létezéséről. Súlyosbító körülmény, ha egy adatvédelmi incidenst nem sikerül a jogszabály által előírt 72 órán belül bejelentenie a hatóságnak — ez önmagában, a tényleges kár súlyosságától függetlenül is bírságot vonhat maga után. Ez a pont különösen fontos a Shadow IT esetében: ha nem tud egy adatszivárgásról, nem is tudja időben bejelenteni.
3. Zsarolóvírus és adathalászat
A nem engedélyezett, gyakran ingyenes eszközök jellemzően gyengébb biztonsági védelemmel rendelkeznek, mint a hivatalosan bevezetett, üzleti célú megoldások. Ez a támadási felület megnő minden egyes olyan alkalmazással, amiről nem is tudsz. Egy 2025-ös nemzetközi felmérés (Sophos State of Ransomware) szerint a zsarolóvírus-támadást elszenvedő cégek közel fele fizetett váltságdíjat az adatok visszaszerzéséért — ez az elmúlt hat év második legmagasabb aránya. Hazai elemzések szerint emellett a magyar vállalkozások jelentős része még mindig nincs felkészülve az alapvető kiberbiztonsági követelmények teljesítésére sem.
4. Üzletmenet-folytonossági kockázat
Mi történik, ha az a kolléga, aki “csak úgy” beállított egy rendszert a saját fiókjával, holnap felmond? Ha ő volt az egyetlen, aki hozzáfért az ügyféladatbázishoz egy nem hivatalos alkalmazásban, a cég egyik napról a másikra elveszítheti a hozzáférést a saját adataihoz. Ez nem elméleti kockázat — ez a Shadow IT egyik leggyakoribb, legkellemetlenebb velejárója.
A jó hír: ez nem azt jelenti, hogy IT-szakértővé kell válnia
A kiberbiztonság ma már nem kizárólag a nagyvállalatok kiváltsága — egyre több felhőalapú, fokozatosan bevezethető és a vállalkozás méretéhez igazítható megoldás létezik, amelyek arányos költséggel javítják a védelmet. Néhány egyszerű, olcsó (sok esetben ingyenes) lépéssel a kockázatok nagy része kezelhető:
Kérdezze meg a csapatát, milyen eszközöket használnak ténylegesen. Ne büntető szándékkal, hanem kíváncsian: “Milyen alkalmazásokkal dolgoztok a mindennapokban?” Ez az egyetlen kérdés gyakran többet derít fel a Shadow IT-ből, mint bármilyen technikai vizsgálat.
Válasszon ki egy hivatalos csatornát a fájlmegosztásra és a kommunikációra, és kérjen meg mindenkit, hogy azt használja. Nem kell a legdrágábbat választania — a lényeg, hogy egy helyen legyen minden, amit Ön is átlát.
Vezessen be jelszókezelőt és kétlépcsős azonosítást a fontosabb fiókokhoz. Ez az egyik legolcsóbb, legnagyobb hatású védelmi intézkedés, amit egy kisvállalkozás megtehet.
Írjon egy rövid, egyoldalas belső szabályzatot arról, hogy milyen eszközöket szabad és nem szabad céges adatokhoz használni. Nem kell jogi szaknyelven írnia — a lényeg, hogy világos legyen.
Használja ki az ingyenes hazai segítséget. A Magyar Kereskedelmi és Iparkamara (MKIK) és a Szabályozott Tevékenységek Felügyeleti Hatósága (SZTFH) közös projektjeként elindult egy ingyenes, automatikus sérülékenységvizsgáló szolgáltatás (SecureBot) kifejezetten kisvállalkozásoknak, amely jelzi, ha a céged bizonyos külső, digitális támadásoknak lehet kitéve.
Mikor van szükség komolyabb megfelelésre?
- január 1-től új kiberbiztonsági törvény (2024. évi LXIX. törvény) van hatályban Magyarországon, amely az uniós NIS2 irányelvet ülteti át a hazai jogba. Ez elsősorban a kritikus és fontos ágazatokban működő, jellemzően nagyobb szervezeteket érinti — de bizonyos tevékenységi körökben (például digitális infrastruktúra-szolgáltatás) a mikro- és kisvállalkozásokra is vonatkozhat, mérettől függetlenül. Mivel ez a szabályozás pontos hatálya cégenként eltérő lehet, és a részletek folyamatosan alakulnak, ha bizonytalan vagy abban, hogy rád vonatkozik-e, érdemes közvetlenül az MKIK-nál vagy az SZTFH-nál tájékozódni — ezt egy blogbejegyzés nem tudja helyettesíteni.
Zárszó
A Shadow IT nem azért veszélyes, mert a kollégái figyelmetlenek vagy az Ön vállalkozása különösen sebezhető lenne. Azért veszélyes, mert alapvetően emberi, józan döntésekből áll össze — és pont ezért olyan könnyű nem észrevenni. A jó hír, hogy már egyetlen őszinte beszélgetés a csapatával, egy közös fájlmegosztási felület és egy jelszókezelő bevezetése is hatalmas lépés a biztonságosabb működés felé. Nem kell egyszerre mindent megoldania — csak el kell kezdenie.
Felhasznált források
- CrowdStrike – What is Shadow IT? Defining Risks & Benefits: https://www.crowdstrike.com/en-us/cybersecurity-101/cloud-security/shadow-it/
- Edvantis – Shadow IT: Stave Off the Risks with the Right Strategies: https://www.edvantis.com/blog/shadow-it/
- Colobridge Blog – What is Shadow IT, Business Risks, and How to Counter It: https://blog.colobridge.net/en/2024/08/shadow-it-en/
- Zylo Blog – Shadow IT Dangers & Impact on Cost and Risk for Your Organization: https://zylo.com/blog/shadow-it-danger
- Jogi Fórum – Már KKV-kat is büntet a NAIH weboldal adatvédelmi tájékoztatójának hiányossága miatt: https://jogiforum.hu/szakertok/jogi-osszefoglalok/2026/05/28/mar-kkv-kat-is-buntet-a-naih-weboldal-adatvedelmi-tajekoztatojanak-hianyossaga-miatt/
- Dr. Nagy Adrienn – Adatvédelmi Bírságok: Miért Büntet A NAIH és Hogyan Kerülheted El?: https://drnagyadrienn.hu/adatvedelmi-birsagok/
- Officina.hu – GDPR-bírság 2026: mikor jár figyelmeztetés, mikor büntetés?: https://officina.hu/gazdasag/194-gdpr-birsag-buntetes
- ICT Global – Kibertámadás körkép: milliárdos veszteségeket nyögnek a magyar cégek: https://ictglobal.hu/print/kibertamadas-korkep-milliardos-vesztesegeket-nyognek-a-magyar-cegek/
- Index.hu – Nagyon vigyázzanak, tízmilliós büntetések lógnak a levegőben: https://index.hu/techtud/2025/10/04/kiberbiztonsag-zsarolovirus-vedekezes-biztonsag-it-szakerto-felmeres-statisztika/
- Portfolio.hu – Csillagászati összegeket emésztenek fel a kibertámadások: https://www.portfolio.hu/gazdasag/20260218/csillagaszati-osszegeket-emesztenek-fel-a-kibertamadasok-megis-hatterbe-szorul-a-kockazatelemzes-818212
- Világgazdaság – Túlzó magabiztossággal mozognak a magyarok az online térben: https://www.vg.hu/vilaggazdasag-magyar-gazdasag/2026/07/online-ter-kocakazatai-kibertamadasok-kivedese
- FWS Blog – NIS2 – kiberbiztonsági törvény: https://www.fws.hu/blog/nis2-kiberbiztonsagi-torveny
- KPMG Magyarország – A NIS 2 szabályozás és átültetése a magyar jogrendbe: https://kpmg.com/hu/hu/szolgaltatasok/advisory/technology/cybersecurity/nis-2.html
- MKIK – Kiberbiztonsági program: https://kiberbiztonsag.mkik.hu/
- OXOX – Díjmentes automata kiberbiztonsági sérülékenységvizsgálat a Kamarától: https://oxox.hu/2025/12/01/dijmentes-automata-kiberbiztonsagi-serulekenysegvizsgalat-a-kamaratol/
A hálózat csapdájában
Designed with WordPress
