Chargée d’affaires travaillant tard sur son ordinateur portable, au bureau

Shadow AI : l’angle mort que votre SI ne voit pas

Repérer les usages non déclarés sans les interdire, et en faire un inventaire utile.

L’équipe CCDIGITAL

Lecture

Vos collaborateurs n’ont pas attendu la DSI pour utiliser l’IA. Ils résument des contrats, traduisent des e-mails clients, reformulent des offres, analysent des fichiers Excel. Souvent sur des comptes personnels. Souvent avec des données qui n’auraient jamais dû sortir.

Ce qu’on appelle Shadow AI

Le Shadow AI désigne l’ensemble des usages d’IA qui échappent à la connaissance et au contrôle de l’organisation : assistants grand public utilisés avec un compte personnel, extensions de navigateur, fonctions IA activées par défaut dans un logiciel SaaS, scripts qui appellent une API de modèle avec une clé personnelle.

Ce n’est pas de la malveillance. C’est presque toujours de la bonne volonté : un collaborateur qui cherche à gagner du temps avec l’outil le plus efficace à portée de main.

Pourquoi c’est un risque sérieux

  • Fuite de données : contrats, données clients, données RH ou code source envoyés à un service dont vous ne maîtrisez ni les conditions d’utilisation, ni la conservation, ni la localisation.
  • Non-conformité : traitements de données personnelles sans base légale ni information, transferts hors UE non encadrés, engagements de confidentialité contractuels rompus.
  • Décisions non maîtrisées : des analyses et des synthèses produites par IA intégrées à des décisions, sans vérification ni traçabilité.
  • Impossibilité de répondre : le jour où un client ou un auditeur demande quels outils d’IA traitent ses données, personne ne sait.

On ne gouverne pas ce qu’on ne voit pas. Et on ne voit pas ce qu’on a interdit.

Pourquoi l’interdiction échoue

Bloquer quelques domaines connus donne l’illusion du contrôle. Les usages se déplacent vers le téléphone personnel, vers un outil moins connu, vers une extension. Pire : ils deviennent invisibles, et les collaborateurs cessent d’en parler. L’interdiction sans alternative transforme un risque visible en risque caché.

Vous ne savez pas où vous en êtes ?

L’AI Security Check-up cartographie vos usages, vos risques et vos priorités en quelques semaines.

Comment repérer les usages sans fliquer

  1. Les signaux techniques : journaux du proxy ou de la passerelle web, requêtes DNS vers les services d’IA, consentements OAuth accordés à des applications tierces, extensions de navigateur déployées.
  2. Les signaux administratifs : abonnements remboursés en notes de frais, cartes de paiement d’équipe, demandes d’achat.
  3. Les fonctions IA des fournisseurs : revue des outils SaaS en place — beaucoup ont ajouté des fonctions IA activées par défaut.
  4. Le déclaratif : un questionnaire court, anonyme ou non, présenté comme une démarche d’amélioration et non de sanction. C’est souvent la source la plus riche.

Transformer la découverte en inventaire utile

Pour chaque usage identifié, notez au minimum : l’outil, le service ou l’équipe, le cas d’usage, les types de données traitées, le type de compte (personnel ou professionnel), le fournisseur et ses conditions. Classez ensuite les usages en trois catégories : à autoriser, à encadrer (compte professionnel, données limitées), à arrêter.

Enfin, et c’est la clé : proposez une alternative approuvée pour les besoins légitimes, accompagnée d’une politique d’usage simple — quelles données, quels outils, quelles vérifications.

À retenir

  • Le Shadow AI est presque toujours de la bonne volonté mal outillée.
  • L’interdiction sans alternative rend le risque invisible, pas absent.
  • Croisez signaux techniques, administratifs et déclaratifs pour repérer les usages.
  • L’objectif est un inventaire classé et une alternative approuvée — pas une chasse aux sorcières.

À lire ensuite

Continuer sur le même sujet

Vous utilisez l’IA. Il est temps de savoir exactement comment la sécuriser.

Exploration, déploiement ou production : commencez par une évaluation ciblée de votre exposition.

Direction et équipe sécurité en réunion de travail