WARUM ES PASSIERT
Geschwindigkeit schlägt Prozess. Immer.
Marketing braucht bis Dienstag ein Transkriptions-Tool. Einkauf dauert zwei Wochen. Firmenkarte, Zustimmung geklickt, Tool in neun Minuten live. Das Unternehmen hat soeben einen Vendor, einen Auftragsverarbeiter und eine Verlängerung erworben — ohne Ticket, ohne Vertrag, ohne AVV.
WARUM DAS FINANZWESEN ES ÜBERSIEHT
Es sieht aus wie ein Kaffee, nicht wie ein Vertrag
€18 auf einer Firmenkarte landen im GL als 'Software, Sonstiges'. Nichts schlägt Alarm. Zwölf Monate später sind aus diesen €18 längst 240 Lizenzen über 40 Teams geworden — und die Buchung läuft immer noch unter Sonstiges.
WARUM DIE IT ES ÜBERSIEHT
Was nie SSO angefragt hat, sieht die IT auch nie
Moderne SaaS-Tools brauchen die IT nicht zum Onboarding. Kein AD-Join, kein MDM, kein Firewall-Ticket. Der Browser ist die Installation. Ohne Geräte-Telemetrie und IdP-OAuth-Erfassung sieht die IT nur die Apps, die um Erlaubnis gebeten haben.
WARUM SECURITY ES ÜBERSIEHT
Unbekannte Apps haben unbekannte Daten
Eine App, die Sie nicht kennen, kann nicht im Asset-Register, in der DSFA oder im SOC2-Scope stehen. Sie kann trotzdem Kunden-PII verarbeiten, Quellcode exportieren oder Access-Tokens speichern. Der erste Kontakt der Security mit ihrem Namen ist meist die Breach-Meldung.
WARUM DER EINKAUF ES ÜBERSIEHT
Es gibt keine Bestellung zu verfolgen
Der Einkauf steuert, was durch den Einkauf läuft. Shadow IT überspringt den Vordereingang komplett — Karte, Klick, Zustimmung. Der Vendor rechnet beim Karteninhaber ab, nicht bei der Kreditorenbuchhaltung. Kein PO, kein MSA, kein Renewal-Kalender. Der Einkauf soll drei Tage vor Auto-Renew etwas verhandeln, von dem er nie gehört hat.