Bloquer ChatGPT en entreprise sans l’interdire
La première réaction, quand on découvre que les équipes collent des documents dans ChatGPT, est de couper l’accès. C’est le réflexe qui marche le moins : il déplace l’usage vers le téléphone personnel, le domicile, un assistant que personne ne surveille — et il prive l’entreprise d’un outil devenu quotidien. La vraie question n’est pas « comment interdire l’IA », mais « comment éviter que des données sensibles y partent ».
Pourquoi l’interdiction pure échoue
Bloquer chatgpt.com au pare-feu ou au proxy ne bloque que l’adresse, pas le besoin. L’utilisateur ouvre Copilot, Gemini, Mistral, Le Chat, ou sort du réseau de l’entreprise. Résultat : vous perdez la visibilité et le contrôle, et les données continuent de sortir — simplement là où vous ne les voyez plus. L’interdiction crée du « shadow AI » au lieu de le réduire.
Encadrer plutôt qu’interdire : trois niveaux
L’idée est d’agir au moment de l’envoi, sur le poste, et seulement quand une donnée sensible est en jeu. Trois modes, choisis par l’organisation :
- Avertir. Un rappel s’affiche avant l’envoi quand des données sensibles sont repérées (RGPD, données de paie, IBAN, santé…). Le salarié décide, informé.
- Masquer. Les données repérées sont remplacées par des marqueurs avant l’envoi (pseudonymisation). Le salarié obtient sa réponse, l’IA ne voit pas la donnée.
- Bloquer. L’envoi des cas jugés critiques est interrompu. Ciblé, pas global : on bloque la fuite, pas l’outil.
Sur le poste, sans proxy
L’analyse s’exécute localement, dans le navigateur ou sur le poste Windows. Rien ne transite par un serveur tiers : pas de proxy, pas de passerelle, aucune infrastructure réseau à monter, et aucun message lu à distance. C’est l’écart avec un proxy IA, qui détourne le trafic et voit passer les prompts. Ici, le texte ne quitte jamais le poste ; seuls des compteurs anonymes (par site, par jour, par catégorie) alimentent le tableau de bord.
Ce que fait Vigie IA
Vigie IA est une DLP pensée pour l’IA générative : une extension (Chrome, Edge, Firefox) et un agent Windows qui repèrent les données sensibles avant l’envoi à ChatGPT, Copilot, Gemini, Claude ou Mistral, et appliquent le mode choisi — avertir, masquer, bloquer. En parallèle, les usages observés alimentent le registre des systèmes d’IA attendu au titre du règlement (UE) 2024/1689, sans ressaisie. L’ensemble se déploie par stratégie d’entreprise, et le mode se pilote pour tout le parc depuis une console.
Faut-il bloquer complètement ChatGPT en entreprise ?
Rarement. Un blocage réseau total se contourne en dix secondes depuis un téléphone, et prive les équipes d'un outil que vos concurrents utilisent. L'enjeu n'est pas d'interdire l'IA, c'est d'empêcher que des données sensibles y partent. On garde donc l'usage et on filtre le seul envoi à risque.
Comment empêcher l'envoi de données sensibles à ChatGPT sans tout bloquer ?
Avec une analyse sur le poste, au moment où le salarié colle ou tape son message. Si une donnée sensible est repérée (RGPD, paie, IBAN, santé…), un rappel s'affiche avant l'envoi et, selon le mode choisi par l'organisation, propose une version masquée ou bloque l'envoi. Le reste passe sans friction.
Un blocage par pare-feu ou par proxy suffit-il ?
Il bloque l'accès, pas la fuite : l'utilisateur bascule sur son mobile, un autre réseau, un assistant non listé. Et un proxy voit passer tous les messages, ce qui déplace le risque vers un intermédiaire. Une analyse locale, sur le poste, agit avant l'envoi sans détourner les flux ni lire les messages à distance.
Comment déployer ce contrôle sur tout le parc ?
Par l'extension de navigateur (Chrome, Edge, Firefox), installée d'office par stratégie d'entreprise (GPO, Intune) depuis le Chrome Web Store, et, en option, l'agent Windows pour les applications de bureau. Le mode (avertir, masquer, bloquer) se règle pour toute l'organisation depuis une console.