Các công ty chi rất nhiều tiền để mua thiết bị máy tính. Mua phần cứng có thể dưới hình thức cả thiết bị người dùng cuối như máy tính xách tay, máy tính để bàn và điện thoại di động, nhưng cũng bao gồm phần cứng máy tính khác như máy chủ và thiết bị mạng. Các công ty cũng có thể chi một khoản tiền khổng lồ cho phần mềm chạy trên phần cứng. Nói chung, đây là những cơ sở hạ tầng chính thức, vì công ty đã phê duyệt việc sử dụng chúng cho mục đích kinh doanh.
Shadow IT là tên gọi của cơ sở hạ tầng không chính thức, nơi mọi người đã bắt đầu sử dụng các thiết bị, phần mềm hoặc dịch vụ đám mây chưa được phê duyệt. Cơ sở hạ tầng bóng tối không nhất thiết phải có mục đích sử dụng cho doanh nghiệp. Ví dụ: nếu một công ty cấm BYOD, hay còn gọi là Mang thiết bị của riêng bạn và một nhân viên kết nối điện thoại di động cá nhân của họ với mạng công ty, điều đó vẫn được coi là CNTT ẩn. Điều này là do thiết bị được kết nối với mạng công ty từ đó thiết bị có thể phát tán phần mềm độc hại, v.v. nếu nó bị xâm phạm.
Phần mềm không được phê duyệt cũng được phân loại là CNTT bóng tối. Vì phần mềm sẽ chạy trên máy tính của công ty nên nó có thể ảnh hưởng tiêu cực đến hiệu suất hoặc bảo mật của thiết bị hoặc mạng. Những rủi ro chính của phần mềm không được phê duyệt là nó không được cập nhật hoặc người dùng nhận được một bản sao không chính thức và chứa đầy phần mềm độc hại.
Các dịch vụ CNTT đám mây là một phần tương đối gần đây của CNTT bóng tối có thể được sử dụng để xử lý dữ liệu, vấn đề là các dịch vụ này có thể nằm ngoài nhiệm vụ pháp lý của công ty là bảo vệ dữ liệu và không chuyển nó cho các công ty khác. Các dịch vụ đám mây không được phê duyệt cũng ít có khả năng phải trải qua quá trình tăng cường phù hợp, khiến chúng có nhiều khả năng dễ bị tấn công hơn.
Công nghệ thông tin bóng tối không phải là một rủi ro dễ dàng chuẩn bị và xử lý bởi vì theo định nghĩa, các vấn đề chính xác và rủi ro mà chúng gây ra vẫn chưa được biết đến. Cách duy nhất để chuẩn bị cho họ là tạo ra các thủ tục và kế hoạch và có hậu quả rõ ràng nếu vi phạm các quy tắc. Điều đặc biệt quan trọng là phải đảm bảo rằng các thủ tục chính thức để yêu cầu thiết bị, v.v ... dễ sử dụng, vì điều này làm giảm cơ hội nhân viên phải làm những việc họ không nên làm vì nó dễ dàng hơn.