Shadow AI : voir et encadrer l’IA non déclarée
Vos équipes utilisent déjà l’IA générative. La question n’est pas « si », mais « combien » et « avec quelles données ». Quand cet usage se fait sans visibilité de la direction informatique, on parle de shadow AI — l’IA fantôme. Invisible pour le réseau, difficile à chiffrer, et pourtant chargée de données qui n’ont rien à faire dehors. Le réflexe d’interdire ne fait que l’enfoncer plus loin dans l’ombre ; la bonne démarche consiste d’abord à le voir.
Le shadow AI, successeur du shadow IT
Le « shadow IT » désignait les logiciels installés sans l’aval de la DSI. Le shadow AI est sa version IA, et il est bien plus discret : pas d’installation, pas de licence, pas de flux réseau identifiable — juste un onglet ouvert sur chatgpt.com, Copilot ou Gemini, et un copier-coller. Un rapport glissé dans un prompt pour « le résumer », un bout de code pour « le corriger », une liste de clients pour « la reformuler » : à chaque fois, la donnée quitte l’entreprise, et rien ne le signale.
Pourquoi c’est un vrai risque
- Fuite de données. Code, contrats, données clients, RH ou santé partent vers des services tiers, souvent hors UE, parfois réutilisés pour l’entraînement des modèles.
- Angle mort RGPD. Des données personnelles traitées hors de tout registre, sans base légale ni information des personnes.
- Registre IA Act vide. Le règlement (UE) 2024/1689 suppose de savoir quels systèmes d’IA sont utilisés, et pour quoi. Un registre vide pendant que les équipes utilisent l’IA au quotidien est en soi un signal d’alerte.
- Dépendance invisible. Des processus qui reposent déjà sur un outil que personne n’a validé, évalué, ni sécurisé.
Pourquoi le blocage réseau ne le règle pas
Couper l’accès aux sites d’IA au pare-feu ou au proxy semble logique, mais ne fait que déplacer le problème : le salarié sort son téléphone, passe sur un autre réseau, ou bascule sur un assistant qui n’est pas sur la liste. L’usage ne disparaît pas, il redevient invisible — exactement ce qu’on cherchait à éviter. Et un proxy qui laisse passer voit alors tous les messages transiter par un intermédiaire, ce qui crée un autre risque. Pour sortir le shadow AI de l’ombre, il faut le mesurer, pas le chasser.
Rendre l’usage visible, honnêtement
La visibilité utile porte sur les outils, pas sur les personnes. Sur les postes équipés, l’extension de navigateur relève quels sites d’IA sont utilisés, à quelle fréquence, par site et par jour — sous forme de compteurs anonymes. Le texte saisi, lui, ne quitte jamais le poste : il est analysé localement, pas transmis. On obtient une cartographie réelle des outils employés, sans lire les conversations ni surveiller les individus. C’est la base honnête d’une politique d’IA : d’abord savoir, ensuite décider.
Du constat à l’encadrement
Vigie IA transforme cette visibilité en contrôle. L’extension (Chrome, Edge, Firefox) et l’agent Windows repèrent les données sensibles avantl’envoi à ChatGPT, Copilot, Gemini, Claude ou Mistral, et appliquent le mode choisi par l’organisation — avertir, masquer ou bloquer. En parallèle, les usages observés alimentent le registre des systèmes d’IA attendu au titre du règlement (UE) 2024/1689, sans ressaisie. Le shadow AI cesse d’être un angle mort : il devient une liste d’outils connus, encadrés et déclarés.
Qu'est-ce que le shadow AI ?
Le shadow AI (ou IA fantôme) désigne l'usage d'outils d'intelligence artificielle générative — ChatGPT, Copilot, Gemini, Claude, Mistral… — par les salariés sans validation ni visibilité de la direction informatique. Prolongement du « shadow IT », il est plus difficile à repérer : un simple onglet de navigateur suffit, et les données sensibles collées dans un prompt sortent de l'entreprise sans laisser de trace côté réseau.
Pourquoi le shadow AI est-il un risque ?
Parce qu'on ne peut pas protéger ce qu'on ne voit pas. Du code, des contrats, des données clients ou de paie partent vers des services tiers, souvent hors UE, parfois réutilisés pour l'entraînement. Côté conformité, le règlement IA (UE 2024/1689) et le RGPD supposent de savoir quels systèmes d'IA sont utilisés et pour quoi : un registre vide pendant que tout le monde utilise ChatGPT est un risque en soi.
Comment détecter le shadow AI sans surveiller les salariés ?
En mesurant l'usage là où il a lieu — le poste — et non le contenu. Une extension de navigateur repère quels sites d'IA sont ouverts et à quelle fréquence, par site et par jour, sans jamais transmettre le texte saisi. On obtient une cartographie des outils réellement employés, sans lire les conversations ni pister les personnes. La visibilité porte sur les outils, pas sur les individus.
Faut-il bloquer les outils d'IA découverts ?
Pas forcément. Bloquer pousse au contournement (mobile, réseau personnel, outil non listé) et fait replonger l'usage dans l'ombre. L'approche qui tient : rendre l'usage visible, encadrer le seul envoi de données sensibles (avertir, masquer ou bloquer selon le cas), et déclarer les systèmes réellement utilisés dans le registre IA Act. On encadre l'IA au lieu de la chasser.