Cybersecurity8 mai 20269 min read

Shadow AI en entreprise : comment encadrer les outils que vos équipes utilisent déjà

Vos équipes collent déjà des données de l'entreprise dans des outils d'IA que vous n'avez jamais validés. L'interdiction a échoué. Voici le dispositif de gouvernance qui fonctionne vraiment.

Par Innovation T Team


Cette semaine, quelqu'un dans votre équipe a collé des données clients dans un chatbot. Vous n'avez pas validé l'outil, vous ne voyez pas le prompt, et un tiers en détient désormais une copie, sans le moindre contrat de sous-traitance au sens du RGPD. C'est cela, le shadow AI. Et croire qu'une interdiction suffira à l'arrêter est l'hypothèse la plus coûteuse de tout votre programme de sécurité.

Le shadow AI est un signal de demande, pas un problème de discipline

Quand vos collaborateurs contournent la DSI pour utiliser ChatGPT, Claude, Gemini ou l'une des centaines de surcouches d'IA du marché, ils vous disent quelque chose de très précis : la chaîne d'outils officielle est plus lente que la chaîne officieuse. Prenez-le comme un retour produit, pas comme de l'insubordination.

Interdisez ces outils et trois choses se produisent, à chaque fois :

  • Les usages migrent vers les téléphones personnels et les comptes personnels, là où vous n'avez ni visibilité ni protection contractuelle.
  • Vos meilleurs éléments, ceux qui automatisent leur propre travail, sont les premiers à passer outre. Vous finissez par surveiller vos collaborateurs les plus performants.
  • L'organisation perd le gain de productivité tout en conservant l'intégralité du risque, car les données sortent quand même. Elles sortent simplement par des canaux que vous ne pouvez pas journaliser.

D'expérience, les entreprises qui mènent un exercice de cartographie découvrent plusieurs fois plus d'outils d'IA en usage actif que ce que la direction imaginait. Le marketing paie un outil de rédaction sur une carte bancaire personnelle. La moitié des IDE de l'équipe technique embarquent un assistant de code. La finance résume des contrats dans la version gratuite d'un chatbot. Rien de tout cela n'est passé par les achats.

L'objectif de la gouvernance n'est pas le zéro shadow AI. L'objectif est de rendre le chemin officiel plus rapide et plus sûr que le chemin parallèle, puis de vérifier avec des contrôles plutôt qu'avec de la confiance.

Où les données fuient réellement

« Fuite de données », c'est vague. Soyez précis sur les mécanismes, car chacun appelle un contrôle différent.

Les quatre canaux de fuite

  • Le contenu des prompts. Un collaborateur colle du code source, des données personnelles de clients, des chiffres financiers ou des identifiants directement dans un chatbot grand public. Sur les offres gratuites, ce contenu peut être conservé et servir à l'entraînement des modèles selon les conditions par défaut. Au regard du RGPD, vous venez de transférer des données personnelles à un destinataire sans base légale ni encadrement contractuel, avec, selon les cas, une notification à la CNIL à la clé. C'est le cas d'école, et il reste le plus fréquent.
  • Le contexte conservé. Même sur les offres payantes, l'historique des conversations, les fichiers téléversés et les fonctions de « mémoire » persistent sur l'infrastructure du fournisseur. Un compte personnel compromis expose d'un coup des mois de contexte accumulé sur l'entreprise.
  • Les extensions de navigateur et les plugins. Les extensions d'IA demandent souvent la permission de lire les pages. Concrètement, chaque tableau de bord interne, chaque fiche CRM et chaque e-mail consulté peut être transmis à l'éditeur de l'extension. Ce canal contourne entièrement votre DLP, car il lit le DOM rendu.
  • Les autorisations OAuth et les agents. « Connectez votre Google Drive » ou « laissez l'agent lire votre boîte mail » sont des autorisations permanentes, pas des transferts ponctuels. Un agent IA avec un scope Drive est un canal d'exfiltration durable qui survit à la session. Les attaquants le savent aussi et ciblent de plus en plus ces autorisations directement, un schéma que nous avons décortiqué dans notre article sur les cyberattaques dopées à l'IA en 2026.

Hiérarchisez ces canaux pour votre propre environnement. Pour la plupart des entreprises, les extensions et les autorisations OAuth forment le duo sous-estimé : invisibles dans des journaux réseau qui ne surveillent que les domaines des chatbots, et persistantes longtemps après que le collaborateur a cessé d'utiliser l'outil.

La découverte : recensez ce qui tourne déjà

On ne gouverne pas ce qu'on ne voit pas. Menez la découverte avant d'écrire la moindre ligne de politique, sinon celle-ci régira un environnement imaginaire.

  • Journaux DNS et proxy. Extrayez 30 jours de trafic sortant et croisez-les avec les endpoints IA connus. Même une requête simple fait émerger la vue d'ensemble :
SELECT domain, COUNT(DISTINCT src_user) AS users, COUNT(*) AS requests
FROM dns_logs
WHERE domain SIMILAR TO
  '%(openai|anthropic|gemini.google|perplexity|midjourney|huggingface)%'
  AND ts > NOW() - INTERVAL '30 days'
GROUP BY domain ORDER BY users DESC;
  • Audit OAuth. Dans Google Workspace ou Entra ID, listez les applications tierces et leurs scopes accordés. Triez par sensibilité (mail.read, drive, files.readwrite). Révoquez tout ce qui n'est pas identifié, puis imposez une validation administrateur pour toute nouvelle autorisation.
  • Notes de frais et cartes bancaires. Cherchez les prélèvements récurrents d'éditeurs d'IA. Le SaaS payé sur carte personnelle est le plus vieux tour du shadow IT, et il fonctionne tout aussi bien pour l'IA.
  • Inventaire des extensions de navigateur. La gestion d'entreprise des navigateurs (Chrome Browser Cloud Management, gestion Edge) vous donne la liste des extensions installées par utilisateur. Signalez tout ce qui demande à « lire et modifier toutes vos données sur les sites que vous consultez ».
  • Enquête avec amnistie. Annoncez une fenêtre de deux semaines sans aucune sanction : dites-nous ce que vous utilisez et pourquoi, et nous chercherons à l'homologuer ou à trouver un équivalent. Vous en apprendrez davantage qu'avec n'importe quel scanner, mais uniquement si vous respectez l'amnistie promise.

Un cadre de décision à trois niveaux

N'évaluez pas les outils un par un en partant de zéro. Classez chaque outil découvert dans l'un des trois niveaux, avec des critères publiés pour que la décision soit prévisible.

  • Niveau 1, Approuvé. Contrat entreprise en place. Entraînement sur vos données contractuellement exclu. SSO imposé, journaux d'audit disponibles, localisation des données acceptable (l'hébergement dans l'UE pèse lourd ici). Ces outils sont promus en interne, financés centralement et livrés avec vos bibliothèques de prompts.
  • Niveau 2, Toléré sous conditions. Des outils utiles mais sans conditions entreprise. Autorisés uniquement via la passerelle (ci-dessous), uniquement avec le masquage actif, et uniquement pour des données classées publiques ou internes. Jamais pour des données clients, des données personnelles ou le code source de systèmes propriétaires.
  • Niveau 3, Bloqué. Conditions inacceptables, permissions excessives ou opacité du fournisseur. Bloqué au niveau DNS et dans le navigateur, avec une page de blocage qui renvoie vers l'équivalent de niveau 1. Un blocage sans alternative est une invitation au contournement.

L'arbitrage est réel : une posture stricte limitée au niveau 1 est plus propre à auditer, mais elle prive les équipes d'outils de niche, ce qui fait repousser le shadow. Un niveau 2 généreux garde tout le monde dans le cadre, mais multiplie votre surface de supervision. Tranchez en fonction de la sensibilité de vos données, pas de vos ambitions.

Placez une passerelle entre vos équipes et le modèle

Le contrôle au meilleur rapport effort-résultat est la passerelle IA : un proxy placé entre vos utilisateurs et chaque fournisseur de modèles. Tout le trafic IA officiel passe par elle. Un problème inobservable devient ainsi un problème d'ingénierie.

Une configuration minimale de proxy LiteLLM illustre le principe :

model_list:
  - model_name: chat-default
    litellm_params:
      model: azure/gpt-4.1
      api_base: https://your-tenant.openai.azure.com
  - model_name: chat-sensitive
    litellm_params:
      model: anthropic/claude-sonnet-4-5

litellm_settings:
  callbacks: ["presidio"]        # détection et masquage des PII avant l'appel
  max_budget: 2000               # plafond mensuel en USD, pour toute l'organisation
  budget_duration: "30d"

general_settings:
  master_key: os.environ/GATEWAY_MASTER_KEY
  database_url: os.environ/DATABASE_URL   # journalisation des usages par clé

Ce que la passerelle vous apporte :

  • Une journalisation centrale. Chaque prompt et chaque réponse sont journalisés sous une clé par utilisateur ou par équipe. Quand un incident survient, vous disposez d'éléments forensiques au lieu de suppositions. Injectez ces journaux dans le même flux de triage que le reste de votre playbook de réponse aux incidents.
  • Le masquage avant la sortie. Le masquage des PII (Presidio, regex maison ou petit modèle de classification) s'exécute avant que le prompt ne quitte votre périmètre. Imparfait, certes, mais il transforme « tout fuit » en « quelques cas limites fuient ».
  • Portabilité des fournisseurs et maîtrise des coûts. Un seul endpoint, plusieurs modèles. Vous pouvez router par niveau de sensibilité, imposer des budgets par équipe et changer de fournisseur sans toucher au code client. C'est aussi dans cette couche de routage que la plupart des équipes appliquent ensuite les techniques de notre guide d'optimisation des coûts LLM.
  • Un coupe-circuit. Un seul changement de configuration désactive une clé compromise ou un outil défaillant, instantanément, partout.

Le mode d'échec à éviter : une passerelle qui ajoute 800 ms de latence ou casse le streaming. Si le chemin officiel est moins agréable que le copier-coller dans un chatbot gratuit, les gens copieront-colleront dans le chatbot gratuit. Budgétez un vrai temps d'ingénierie pour la latence, le streaming et l'intégration aux IDE. La passerelle doit gagner sur l'expérience, pas seulement sur le règlement.

Rédigez une charte que vos équipes liront vraiment

La plupart des chartes IA font huit pages de prose juridique que plus personne n'ouvre après l'intégration. La vôtre doit tenir sur une page. Voici la structure que nous déployons :

  1. Commencez par ce qui est autorisé. Ouvrez sur les outils approuvés et leurs usages validés. Une charte qui s'ouvre sur des interdictions apprend aux gens à arrêter de lire.
  2. Définissez les classes de données en langage courant. Trois classes suffisent : publique, interne, restreinte. Donnez cinq exemples concrets de chacune. « Restreinte » doit nommer explicitement les données personnelles de clients, les identifiants, les chiffres financiers non publiés et le code source propriétaire.
  3. Reliez les classes aux niveaux. Un seul tableau : quelle classe de données peut entrer dans quel niveau d'outil. Ce tableau unique est toute la charte opérante. Le reste est du commentaire.
  4. Interdisez explicitement les comptes personnels pour les données de travail. La frontière du compte compte plus que la frontière de l'outil. Même outil, connexion personnelle, réalité juridique différente.
  5. Fixez la règle de relecture des productions de l'IA. Qui doit relire le code, les contrats ou les livrables clients générés par IA avant leur envoi, et qui en assume le résultat. La responsabilité reste humaine. Toujours.
  6. Publiez la voie d'exception. Un responsable nommé, un formulaire de demande, un engagement de réponse sous cinq jours ouvrés. Si faire approuver un outil prend un trimestre, le shadow revient en une semaine.
  7. Énoncez la règle d'incident sans menace. « Si vous avez collé quelque chose que vous n'auriez pas dû, signalez-le sous 24 heures. Un signalement rapide n'est jamais sanctionné. La dissimulation, oui. » Vous voulez le signalement, pas l'aveu arraché en audit. C'est d'ailleurs ce qui vous permet de tenir le délai de notification de 72 heures du RGPD quand des données personnelles sont en jeu.

Révisez la charte chaque trimestre. Le paysage des outils d'IA se renouvelle assez vite pour qu'un cycle de révision annuel garantisse une charte qui gouverne les outils de l'année dernière.

Des garde-fous qui tiennent sous pression

Une politique sans contrôle n'est qu'une suggestion. Empilez ces mesures, en commençant par les moins coûteuses :

  • Le SSO partout. Chaque outil de niveau 1 derrière votre IdP. À lui seul, il vous donne le provisioning, le deprovisioning et une piste d'audit, et c'est le contrôle sur lequel les auditeurs vous interrogent en premier. Il s'inscrit dans le modèle centré sur l'identité que nous détaillons dans notre article sur l'architecture Zero Trust.
  • La politique de navigateur géré. Bloquez centralement les domaines de niveau 3 et les extensions d'IA non vérifiées. Dans la politique d'entreprise Chrome, une liste blanche explicite d'extensions vaut mieux qu'une liste noire que vous ne tiendrez jamais à jour :
{
  "ExtensionInstallBlocklist": ["*"],
  "ExtensionInstallAllowlist": ["approved_extension_id_1"]
}
  • Le DLP à la frontière du copier-coller. Un DLP sur le poste de travail qui inspecte le presse-papiers et les téléversements vers les domaines IA intercepte le collage classique. Attendez-vous à des faux positifs au début. Réglez le dispositif pendant deux semaines avant d'activer le mode blocage, ou vous brûlerez votre capital politique en trois jours.
  • La liste blanche d'applications OAuth. Exigez un consentement administrateur pour toute application tierce demandant des scopes sensibles. Cela ferme le canal des autorisations permanentes que le DLP ne voit jamais.

Aucune de ces mesures n'est étanche seule. Un initié déterminé les contourne toutes. Le dispositif est conçu pour la majorité honnête, celle qui fait fuir des données par commodité, pas par malveillance. C'est là que réside la quasi-totalité du risque réel.

L'angle audit et conformité

Si vous visez SOC 2 ou ISO 27001, le shadow AI fait désormais partie des questions standard : comment inventoriez-vous les outils d'IA, où circulent les données réglementées, et pouvez-vous démontrer les contrôles. Ajoutez le RGPD et le règlement européen sur l'IA, et le sujet devient incontournable pour toute entreprise qui vend sur le marché européen. Une passerelle avec des journaux par clé, une liste blanche OAuth et une charte d'une page avec ses dates de révision constituent exactement le jeu de preuves que les auditeurs attendent. Les équipes qui ont bâti ce dispositif avant l'audit décrivent le volet IA comme une formalité. Les autres le décrivent autrement. Si la certification figure sur votre feuille de route, intégrez la gouvernance de l'IA au même référentiel de contrôles dès le premier jour, comme nous le décrivons dans notre guide SOC 2 pour les startups.

Comment Innovation T peut vous aider

Innovation T construit et opère ce dispositif pour des entreprises en Tunisie, en Europe et au-delà : cartographie des usages, déploiement d'une passerelle IA avec masquage et budgets par équipe, durcissement des navigateurs et d'OAuth, et chartes écrites pour être lues. Nous sommes d'abord des ingénieurs, si bien que le chemin officiel que nous livrons est celui que vos équipes préfèrent réellement.

Découvrez nos services cybersécurité et cloud, ou parlez-nous d'un diagnostic shadow AI. Les outils sont déjà dans vos murs. La seule question est de savoir si vous les gouvernez, ou si vous les découvrez dans un rapport d'incident.

#shadow AI#gouvernance de l'IA#fuite de données#charte IA

Prêt à construire avec Innovation T ?

Qu'il s'agisse de sécurité, de croissance ou d'ingénierie, notre équipe peut vous aider à livrer dans les meilleures conditions.