Les empreses gasten molts diners en la compra d'equips informàtics. Les compres de maquinari poden ser tant en dispositius d'usuari final com ara ordinadors portàtils, ordinadors de sobretaula i telèfons mòbils, però també inclouen altres maquinari informàtics, com ara servidors i equips de xarxa. Les empreses també poden gastar grans quantitats de diners en programari per executar-se al maquinari. En conjunt, es tracta d'infraestructures oficials, ja que l'empresa n'ha aprovat el seu ús amb finalitats empresarials.
Shadow IT és el nom de la infraestructura no oficial, on la gent ha començat a utilitzar dispositius, programari o serveis al núvol no aprovats. La infraestructura a l'ombra no ha de tenir necessàriament un ús empresarial. Per exemple, si una empresa prohibeix el BYOD, també conegut com a Bring Your Own Device, i un empleat connecta el seu telèfon mòbil personal a la xarxa corporativa, això encara compta com a TI a l'ombra. Això es deu al fet que el dispositiu està connectat a una xarxa de l'empresa des d'on podria propagar programari maliciós, etc. si hagués estat compromès.
El programari no aprovat també es classifica com a shadow IT. Com que el programari s'executarà als ordinadors de l'empresa, podria afectar negativament el rendiment o la seguretat dels dispositius o xarxes. Els principals riscos del programari no aprovat són que no s'actualitzi o que l'usuari obtingui una còpia no oficial i carregada de programari maliciós.
Els serveis informàtics al núvol són una part relativament recent de la informàtica a l'ombra que es pot utilitzar per processar dades, el problema és que aquests serveis poden quedar fora del deure legal de l'empresa de protegir les dades i no transferir-les a altres empreses. Els serveis al núvol no aprovats també tenen menys probabilitats de passar per un procés d'enduriment adequat, cosa que fa que siguin més vulnerables als intents de pirateig.
No és un risc fàcil de preparar i manejar perquè, per definició, es desconeixen els problemes exactes i els riscos que comporten. L'única manera de preparar-se per a ells és crear procediments i plans i tenir conseqüències clares per incomplir les regles. També és especialment important garantir que els procediments oficials per sol·licitar equips, etc. correctament, siguin fàcils d'utilitzar, ja que això redueix la possibilitat que els empleats recorren a fer alguna cosa que no haurien de fer perquè és més fàcil.