Satış ekibiniz şirketin onaylamadığı bir CRM uygulaması kullanıyor. Muhasebe departmanı hassas verileri kişisel Google Drive hesabına aktarıyor. Bir çalışan ChatGPT’ye müşteri sözleşmesi yapıştırıp özet çıkarıyor. Siz bunların farkında bile değilsiniz.

Bu tablo, günümüz işletmelerinin büyük çoğunluğunda yaşanıyor. Ve adı var: Gölge BT (Shadow IT).

2026 itibarıyla bu sorun yapay zekanın iş hayatına girmesiyle yeni ve çok daha tehlikeli bir boyut kazandı: Gölge Yapay Zeka (Shadow AI). Bu yazıda her ikisini de kapsamlı biçimde ele alıyoruz.

Gölge BT (Shadow IT) Nedir?

Gölge BT; bir organizasyonun resmi BT departmanının bilgisi, onayı veya denetimi olmaksızın çalışanlar tarafından kullanılan uygulama, cihaz, yazılım ve bulut hizmetlerinin tümünü ifade eder.

Gölge BT’yi kötü niyetli bir eylem olarak değerlendirmemek gerekir. Çoğunlukla iyi niyetle başlar: çalışan mevcut araçları yavaş ya da yetersiz buluyor, daha pratik bir alternatif keşfediyor ve onu kullanmaya başlıyor. Amaç işini daha iyi yapmak. Ama kurumun haberi olmadan.

Yaygın Gölge BT Örnekleri

Bulut depolama ve dosya paylaşımı: Şirket politikasının dışında kişisel Dropbox, Google Drive veya OneDrive hesapları üzerinden dosya paylaşımı.

İletişim araçları: IT’nin onaylamadığı WhatsApp grupları, Telegram kanalları veya Slack workspace’leri üzerinden iş iletişimi.

Proje yönetimi: Kurumsal lisans yerine kişisel Notion, Trello veya Asana hesapları kullanımı.

SaaS uygulamaları: Departmanın kendi bütçesinden satın aldığı, IT departmanının bilmediği yazılım abonelikleri.

Kişisel cihazlar: Şirket cihazı yerine kişisel bilgisayar veya tablet üzerinden kurumsal sistemlere erişim.

2026’nın Yeni Boyutu: Gölge Yapay Zeka (Shadow AI)

Gölge BT’nin en kritik yeni formu Gölge Yapay Zekadır. Çalışanların IT onayı olmaksızın ChatGPT, Claude, Gemini veya benzeri yapay zeka araçlarına hassas kurumsal veri aktarması, 2026’da kurumsal güvenliğin en tartışmalı konuları arasında yer alıyor.

Araştırmalar, kurumların yüzde 63’ünün yapay zekayı yönetmeye veya gölge yapay zekanın yayılmasını önlemeye yönelik herhangi bir yönetişim politikasına sahip olmadığını ortaya koyuyor.

Neden Bu Kadar Tehlikeli?

Bir çalışan ChatGPT’ye müşteri sözleşmesi yapıştırıp “bu sözleşmeyi özetle” dediğinde ne olur? Yapay zeka modeli bu veriyi eğitim verisi olarak kullanabilir. Müşterinin gizli iş koşulları, fiyatlandırma bilgisi veya kişisel verileri kontrol edemeyeceğiniz bir sunucuya aktarılmış olur.

Bu durum hem KVKK hem de sözleşmesel gizlilik yükümlülükleri açısından ciddi risk oluşturur.

Gölge BT Neden Bu Kadar Yaygın?

Gölge BT’nin yaygınlığının tek sorumlusu çalışanlar değil. Altında yatan yapısal nedenler var:

IT Departmanı Taleplere Yetişemiyor

Kurumsal yazılım onay süreçleri uzun, bürokratik ve zaman alıcı. Bir çalışan bir ihtiyacı için haftalarca beklemek yerine anında çözüm arıyor.

Kurumsal Araçlar Yeterince İyi Değil

Şirketin sağladığı araçlar kullanıcı deneyimi açısından tüketici uygulamalarının çok gerisinde kalabiliyor. Çalışan doğal olarak daha kolay, daha hızlı alternatife yöneliyor.

Uzaktan Çalışma Artırdı

Hibrit çalışma modeliyle birlikte çalışanlar ev ortamında kişisel alışkanlıklarını iş süreçlerine karıştırıyor.

Farkındalık Eksikliği

Birçok çalışan kullandığı aracın “problem” olduğunun farkında bile değil. Kişisel hesabıyla şirket işini yürütmenin güvenlik riski yarattığını bilmiyor.

Gölge BT’nin Kurumsal Riskleri

Veri Sızıntısı ve Güvenlik Açıkları

Onaylanmamış uygulamalar kurumsal güvenlik denetimine tabi değildir. Güvenlik açıkları yamalanamaz, veri şifreleme standartları belirsizdir. Hassas müşteri verileri, finansal kayıtlar veya ticari sırlar kontrolsüz ortamlarda depolanır.

KVKK ve Yasal Uyumluluk Riski

Kişisel verilerin onaylanmamış uygulamalar üzerinden işlenmesi KVKK ihlali oluşturabilir. Verilerin nerede saklandığı ve kimlerin eriştiği bilinmiyorsa bu durum veri envanteri yükümlülüğünü de ihlal eder.

Görünürlük ve İzleme Eksikliği

IT departmanı bilmediği sistemleri izleyemez. Bir ihlal yaşandığında kök neden analizi yapmak, ihlali zamanında tespit etmek ve KVKK kapsamında 72 saat içinde bildirim yapmak son derece güçleşir.

Operasyonel Riskler

Onaylanmamış bir hizmet aniden kapatıldığında ya da ücretli modele geçtiğinde şirkette ani bir iş süreci kesintisi yaşanır. Verilerin bu platformda kilitli kalması ciddi operasyonel sorunlar doğurabilir.

Lisans ve Yasal Riskler

Kurumsal amaçla kullanılan kişisel hesaplar, birçok SaaS sağlayıcısının kullanım koşullarını ihlal eder. Bu durum hem yasal hem de finansal riskler barındırır.

Gölge BT Nasıl Tespit Edilir?

Ağ Trafiği İzleme

Kurumsal ağ üzerinden hangi servislere bağlanıldığı izlendiğinde onaylanmamış SaaS kullanımı tespit edilebilir. Firewall logları ve DNS sorguları bu konuda değerli veri kaynağıdır.

CASB (Cloud Access Security Broker)

Bulut uygulama güvenlik aracıları, çalışanların hangi bulut servislerini kullandığını görünür kılar. Risk skoru yüksek servisleri otomatik olarak engelleyebilir.

Uç Nokta Yönetimi (MDM/UEM)

Cihaz yönetim çözümleri, şirket cihazlarına kurulu onaylanmamış uygulamaları tespit eder.

Düzenli Anket ve Geri Bildirim

IT departmanının çalışanlara düzenli olarak “hangi araçları kullanıyorsunuz, neye ihtiyacınız var” diye sorması gölge BT’yi proaktif biçimde ortaya çıkarır ve çalışanları karşı tarafa çeker.

Gölge BT Nasıl Yönetilir? 6 Etkili Strateji

1. Yasaklamak Değil, Anlamak

Gölge BT’nin ilk yanıtı “yasak” olmamalıdır. Çalışanların neden onaylanmamış araçlara yöneldiğini anlamak, sorunun kökenine inmek için kritiktir. Yasaklama çoğunlukla gölge BT’yi görünmez yapar, ortadan kaldırmaz.

2. Onaylı Alternatifler Sunun

Çalışanların ihtiyaçlarını karşılayan, güvenli ve kullanışlı kurumsal araçlar sağlayın. Eğer çalışan Dropbox kullanıyorsa çünkü şirket dosya paylaşımı yetersiz, sorun çalışanın değil kurumsal araç seçiminin.

3. Hızlı Onay Süreci Oluşturun

Uzun bürokratik onay süreçleri gölge BT’nin temel nedenidir. Yeni araç talepleri için belirli bir süre içinde yanıt verilmesini garanti eden basit bir onay süreci oluşturun.

4. Yazılı Politika ve Eğitim

Çalışanların hangi araçları kullanabileceği, hangilerinin yasak olduğu ve neden yasak olduğu yazılı olarak netleştirilmelidir. Düzenli farkındalık eğitimleriyle bu politika içselleştirilmelidir.

5. Yapay Zeka Kullanım Politikası — Gölge AI İçin Acil Önce

2026 itibarıyla her şirketin bir yapay zeka kullanım politikasına ihtiyacı var. Bu politika şu soruları yanıtlamalı: Hangi yapay zeka araçları onaylı? Kurumsal verileri hangi koşullarda yapay zekaya girebiliriz? Müşteri verileri, sözleşme bilgileri ve finansal veriler yapay zekaya aktarılabilir mi?

6. Risk Tabanlı Yaklaşım

Her gölge BT aynı risk seviyesinde değil. Düşük riskli araçları onay sürecine alarak meşrulaştırmak, yüksek riskli araçları ise engellemek daha gerçekçi ve sürdürülebilir bir yaklaşımdır.

Gölge BT ile KVKK İlişkisi

KVKK kapsamında veri sorumlusu olan şirketiniz, kişisel verilerin nerede işlendiğini bilmek ve kontrol etmek zorundadır. Çalışanlarınızın onaylanmamış uygulamalar üzerinden kişisel veri işlemesi şu riskleri doğurur:

  • Veri envanterinde kayıt dışı veri işleme faaliyeti
  • Veri işleyen sözleşmesi bulunmayan üçüncü taraf uygulama kullanımı
  • Olası veri ihlalinde 72 saatlik bildirim süresine uyum güçlüğü
  • Kurul denetiminde “teknik ve idari tedbir almama” tespiti

Sonuç: Gölge BT ile Savaşmak Değil, Yönetmek

Gölge BT tamamen ortadan kaldırılamaz — çalışanlar her zaman işlerini kolaylaştıracak yollar arayacak. Amaç bunu yasaklamak değil, görünür hale getirmek, anlamak ve kontrol altına almaktır.

2026’da özellikle yapay zeka araçlarının şirket verilerine erişimine yönelik net bir yönetişim politikası oluşturmak artık bir tercih değil zorunluluk.

Kurumunuzdaki gölge BT riskini değerlendirmek, yapay zeka kullanım politikası oluşturmak ve BT altyapınızı görünür kılmak için BT danışmanlık hizmetlerimizden yararlanabilirsiniz.