ChatGPT, Copilot, Claude, Gemini, Perplexity, Mistral, DeepSeek… Les outils d’intelligence artificielle générative se sont installés très rapidement dans le quotidien professionnel.

Rédiger un e-mail, résumer un document, analyser des données, générer du code ou préparer une présentation : les usages se multiplient parfois plus vite que les politiques de sécurité des entreprises.

Le phénomène porte désormais un nom : le Shadow AI.

Derrière ces nouveaux usages se pose une question essentielle pour les DSI et les RSSI : comment profiter des bénéfices de l’IA sans perdre la maîtrise des données de l’entreprise ?

magnific remplace les couleurs par du bleu marine et du rou 7574

Qu’est-ce que le Shadow AI ?

Le Shadow AI désigne l’utilisation d’outils ou de services d’intelligence artificielle sans validation ou supervision de l’entreprise.

Un collaborateur peut par exemple utiliser son compte personnel sur un assistant IA pour résumer un document interne, analyser un fichier, corriger du code ou préparer une réponse à un client.

L’intention est généralement simple : travailler plus vite.

Le problème apparaît lorsque des informations professionnelles sont transmises vers des environnements que l’entreprise ne maîtrise pas.

Le problème n'est pas uniquement ChatGPT

Limiter le sujet à quelques plateformes d’IA générative serait une erreur. L’IA s’intègre progressivement aux navigateurs, applications SaaS, outils collaboratifs, environnements de développement, extensions et agents autonomes.

Avec l’essor de l’IA agentique, le sujet devient encore plus important : certains agents peuvent lire, transformer ou déplacer des données en utilisant les droits d’accès d’un collaborateur. Une même action peut alors présenter un niveau de risque très différent selon l’utilisateur, les données manipulées et leur destination.

La question n’est donc plus uniquement :« Quels outils d’IA avons-nous autorisés ? »

Mais également : « Quels outils et agents IA sont réellement utilisés dans notre organisation, par qui, et avec quelles données ? »

  • Quatre situations qui doivent alerter les entreprises

    1. La propriété intellectuelle envoyée vers une IA

    Un développeur ou un ingénieur utilise un assistant IA pour analyser du code source ou résoudre un problème technique.

    En quelques secondes, une partie de la propriété intellectuelle de l’entreprise peut ainsi être transmise vers un service externe.

    Le risque devient encore plus important lorsqu’un collaborateur prépare son départ et multiplie les transferts vers différents services ou comptes personnels.

    magnific change els couleurs en bleu marine clair et rouge 47689
  • Quatre situations qui doivent alerter les entreprises

    2. Le collaborateur qui conserve ses habitudes

    Un nouvel arrivant peut naturellement continuer à utiliser les outils IA qu’il utilisait dans son entreprise précédente.

    Il transfère un document vers son assistant personnel pour le résumer, sans intention malveillante.

    Mais si ce document contient des informations confidentielles, contractuelles ou réglementées, l’entreprise peut perdre la maîtrise de son hébergement et de son traitement. C’est précisément l’un des scénarios développés dans le webinaire.

    magnific met aux couleurs bleu marine clair et rouge 97950
  • Quatre situations qui doivent alerter les entreprises

    3. Les données dispersées entre plusieurs services

    Le risque peut également être difficile à identifier parce qu’il est réparti entre plusieurs canaux.

    Un fichier envoyé vers une IA, un autre placé sur un Drive personnel, quelques informations transférées via une messagerie…

    Chaque action prise séparément peut sembler anodine. C’est leur rapprochement qui peut révéler un comportement à risque.

    Visual data amico
  • Quatre situations qui doivent alerter les entreprises

    4. La localisation et la souveraineté des données

    Tous les services d’IA ne proposent pas les mêmes conditions d’hébergement, de traitement ou d’utilisation des données.

    Les entreprises doivent donc savoir quels services sont utilisés et quelles informations leur sont transmises, particulièrement lorsqu’elles manipulent des données sensibles ou sont soumises à des exigences réglementaires.

    magnific vraiment plus petit et plus de fond blanc 49845

Faut-il alors bloquer les outils d’IA ?

Pas nécessairement.

Une stratégie consistant uniquement à interdire les outils d’IA peut créer un autre problème : les collaborateurs chercheront des solutions de contournement, alors même que l’entreprise perdra encore davantage en visibilité.

Une approche plus pragmatique consiste d’abord à cartographier les usages avant de décider quoi autoriser, encadrer ou bloquer.

4 étapes

Une stratégie Shadow AI en 4 étapes

Chez AVA6, nous recommandons d’aborder le sujet progressivement.

1 — Découvrir

Identifier les applications, sites, extensions et services d’IA réellement utilisés dans l’entreprise.

2 — Comprendre

Déterminer qui utilise ces outils, quelles données sont manipulées et vers quelles destinations elles sont envoyées.

3 — Encadrer

Définir les usages autorisés, sensibiliser les collaborateurs et mettre en place une politique IA cohérente avec les métiers et les exigences de sécurité.

4 — Protéger

Mettre en œuvre les solutions techniques permettant d’alerter, d’investiguer ou de bloquer certains comportements lorsque le niveau de risque le justifie.

L’objectif n’est donc pas de choisir entre « autoriser l’IA » et « interdire l’IA », mais de construire un cadre permettant aux collaborateurs de l’utiliser tout en maintenant la maîtrise des données.

Il n’existe pas une solution unique au Shadow AI

La réponse technique dépend fortement de l’environnement de chaque organisation : outils collaboratifs, navigateurs, postes de travail, solutions de sécurité déjà déployées, typologie des données, usages de l’IA et contraintes réglementaires.

C’est pourquoi AVA6 travaille avec plusieurs partenaires technologiques capables de répondre à ces enjeux de visibilité, de protection des données et de maîtrise des usages de l’IA.

Plutôt que de partir d’un produit, notre approche consiste à partir de vos usages et de vos risques afin d’identifier la stratégie et les solutions les plus adaptées à votre environnement.

Et si vous commenciez par rendre visible votre Shadow AI ?

L’IA est déjà entrée dans l’entreprise. L’enjeu consiste désormais à savoir où elle est utilisée, par qui et avec quelles données.

Cartographier les usages permet de passer d’un phénomène invisible à une politique de sécurité concrète : accompagner les usages légitimes, sensibiliser lorsque c’est nécessaire et intervenir sur les comportements présentant un véritable risque.

magnific change le bleu par du rouge 76384

Vous ne savez pas quels outils IA sont réellement utilisés dans votre organisation ?

Échangeons sur vos usages, vos risques et votre environnement afin de construire une stratégie Shadow AI adaptée à votre entreprise.

Partager l’article

Prendre un rendez-vous avec un conseiller