logo

Vos données ne deviennent pas bonnes simplement parce que vous y connectez une IA.

10 septembre 2026

Dans de nombreuses entreprises, les plus importantes fuites de données ne proviennent pas d'une attaque informatique, mais d'un abonnement mensuel de 20 € payé avec une carte de crédit professionnelle. On parle alors d'« intelligence artificielle fantôme » : des outils d'intelligence artificielle sous-traités et utilisés par des services qui n'ont aucune connaissance de la technologie, de la sécurité ou du responsable de la protection des données.

Ce n'est pas un problème de discipline. C'est la conséquence prévisible du fait que ces outils sont peu coûteux, immédiatement utilisables et ne nécessitent aucune installation.

Lorsqu'un rapport provenait d'un tableur, il était accueilli avec suspicion. Lorsqu'il provient d'un système d'IA, il est discuté en réunion.

Le coût a déjà été calculé.

Le rapport d'IBM sur le coût d'une violation de données en 2025, dans sa vingtième édition et préparé avec Ponemon sur quelque 600 organisations, propose des chiffres qui mettent fin à tout débat interne :

  • 20% des lacunes analysées impliquaient une IA non autorisée au sein de l'organisation.
  • Ces incidents ont ajouté en moyenne 670 000 $ au coût, avec un écart moyen de 4,44 millions.
  • Le 97% Nombre d'organisations ayant subi un incident lié à l'IA ne disposaient pas de contrôles d'accès adéquats.
  • Le 63% Elle ne disposait d'aucune politique de gouvernance en matière d'IA.

Cette dernière information explique les trois autres. En l'absence de solution autorisée et raisonnable, les gens résolvent leurs problèmes avec les moyens du bord.

Pourquoi l'interdiction ne fonctionne pas

La réaction instinctive de nombreux comités est de publier une circulaire interdisant l'utilisation d'outils d'IA externes. Cela produit trois effets, dont aucun n'est souhaitable :

L'usage ne disparaît pas : il se dissimule simplement. Passez de l'ordinateur portable professionnel au téléphone personnel, où il n'y a aucune visibilité.

Des informations utiles sont perdues. Savoir quels outils les gens utilisent permet de connaître les véritables problèmes non résolus de l'organisation.

Ceux qui tentent de faire un meilleur travail sont pénalisés. Le coût culturel est élevé et durable.

L'alternative qui fonctionne est contraignante car elle exige des efforts : proposer un itinéraire autorisé qui soit au moins aussi pratique. Si l'option approuvée est plus lente que l'option de carte d'entreprise, la police d'assurance est perdante.

Les quatre risques spécifiques

Risque

Comment cela se matérialise

Contrôle efficace

Fuite d'informations

Un contrat, un document de paie ou un code propriétaire est intégré dans un outil public.

Canal autorisé avec accord de traitement des données

Décision non traçable

Quelqu'un prend une décision dont la réponse est impossible à reconstituer.

Inscription et obligation de citer la source

Non-conformité réglementaire

Données personnelles traitées en dehors du cadre déclaré

Inventaire et classification par cas d'utilisation

dépendance invisible

Le processus devient alors dépendant d'un outil que personne n'a approuvé.

Inventaire et examen périodique

Le quatrième cas est le moins abordé et celui qui réserve le plus de surprises. Un service met en place un flux de travail autour d'un outil, le prix de cet outil change ou il disparaît, et soudain, un processus opérationnel s'interrompt sans que personne au sein du service informatique ne soit au courant de cette dépendance.

Comment détecte-t-on ce qui est là ?

Un déploiement complexe n'est pas nécessaire. Quatre itinéraires couvrent la majeure partie du problème :

  1. Les dépenses. Les abonnements figurent sur les cartes de crédit professionnelles et les notes de frais. C'est la source la plus rapide et la plus négligée.
  2. Trafic réseau et connexions. Quels domaines sont visités et avec quels comptes d'entreprise l'accès aux services tiers a-t-il été créé ?.
  3. Demandez sans pénaliser. Une enquête interne assortie d'une amnistie explicite donne des résultats étonnamment bons lorsque les personnes interrogées croient qu'il n'y aura aucune conséquence.
  4. Intégrations autorisées. Quelles applications tierces ont autorisé l'accès à la messagerie, au stockage ou au CRM ? Il s'agit souvent d'accès accordés il y a plusieurs mois par une personne qui n'est plus en poste.

Ces quatre approches aboutissent à un inventaire, point de départ de toute politique de gouvernance. Sans inventaire, une politique n'est qu'un document décrivant une réalité inconnue, comme nous l'avons expliqué lors de notre discussion sur… Les obligations de la loi sur l'IA et par où commencer

Le programme qui résout le problème

Un itinéraire autorisé, bon et rapide. Un ou deux outils agréés, avec un accord de traitement des données, un accès facile et sans obstacles bureaucratiques pour commencer à les utiliser.

Une règle de données compréhensible. Pas un document de vingt pages. Trois lignes suffisent : les informations qui restent confidentielles, celles qui nécessitent une approbation et celles qui sont librement accessibles. Si une information ne tient pas sur une fiche, elle ne sera pas appliquée.

Formation brève et spécifique. Dix minutes pour comprendre ce qui se passe réellement lorsqu'on colle des informations dans un outil externe. La plupart des gens ne le font pas par inadvertance, mais parce qu'ils n'en comprennent pas le fonctionnement.

Un canal pour demander des outils. Des réponses en quelques jours, et non en plusieurs trimestres. La rapidité de ce canal permet de mieux évaluer le niveau d'intelligence artificielle parallèle au sein de l'organisation que n'importe quel autre critère.

Examen trimestriel des stocks. En bref. Qu'est-ce qui a été ajouté, qu'est-ce qui a été supprimé, quels accès doivent être révoqués ?.

L'argument en faveur du comité

Ce problème est mal défendu lorsqu'il est présenté comme un enjeu de sécurité, car il entre en concurrence avec d'autres priorités. Il est en revanche bien défendu lorsqu'il est présenté à l'aide de deux chiffres.

Le premier est celui d'IBM : Dépassement de coûts moyen de 670 000 $ Lorsque l'IA non autorisée est impliquée dans une violation de données. Le second problème, qui nous est propre, concerne le nombre d'abonnements à l'IA figurant dans les dépenses du dernier trimestre, dont personne dans le secteur technologique n'avait connaissance.

Ce deuxième chiffre, obtenu dans l'après-midi, met généralement fin à la discussion.

Foire aux questions

Qu'est-ce que Shadow AI ?

Cela concerne l'utilisation d'outils d'intelligence artificielle souscrits ou utilisés par des services sans l'accord du responsable informatique, du responsable de la sécurité ou du délégué à la protection des données. Cette pratique se manifeste généralement par le biais d'abonnements à faible coût réglés avec une carte de crédit professionnelle.

Selon le rapport 2025 d'IBM sur le coût d'une violation de données, 20% des violations analysées impliquaient une IA non autorisée, et ces incidents ont ajouté en moyenne 670 000 $ au coût, en plus d'un coût moyen de violation de 4,44 millions de dollars.

L'utilisation ne disparaît pas, elle se déplace simplement vers des appareils personnels où elle n'est pas visible ; des informations précieuses sur les problèmes organisationnels non résolus sont perdues ; et ceux qui tentent d'améliorer la situation sont pénalisés. L'alternative efficace consiste à proposer un canal autorisé tout aussi pratique.

Par quatre voies : examen des abonnements aux cartes d’entreprise et des notes de frais, analyse du trafic réseau et des connexions aux comptes d’entreprise, enquête interne avec amnistie explicite et examen des intégrations tierces avec accès à la messagerie électronique, au stockage ou au CRM.

Une règle de données en trois points — quelles informations ne quittent jamais les systèmes eux-mêmes, lesquelles nécessitent une approbation et lesquelles sont gratuites —, un ou deux outils autorisés avec un contrat de traitement des données, un canal pour demander de nouveaux outils avec une réponse en quelques jours et un examen trimestriel des stocks.

Oui. Toute obligation réglementaire découle de la connaissance des systèmes d'IA présents au sein de l'organisation, des données qu'ils contiennent et des personnes responsables de chacun. Les systèmes non inventoriés sont exclus de la classification des risques et, par conséquent, de toute mesure de conformité.

Savez-vous quels outils d'IA sont utilisés dans votre entreprise aujourd'hui ? Nous avons réalisé l'inventaire réel, classé les risques par cas d'utilisation et conçu le parcours autorisé afin que les utilisateurs n'aient pas à l'éviter. Parlons-en →

IA fantôme et utilisation non autorisée d'outils d'intelligence artificielle dans les entreprises
L'équipe de direction analyse les risques liés aux identités non humaines et aux agents d'intelligence artificielle dans les systèmes d'entreprise.