Adoption et gouvernance
Shadow AI : les signes, les causes, les réponses
L’IA utilisée hors de tout cadre validé existe dans presque toutes les organisations. Comment la mesurer sans braquer les équipes, et comment y répondre.
Par Octave Laurentin
L’essentiel
- Le shadow AI, c’est l’IA utilisée en dehors de tout cadre validé. Nos audits en font remonter dans la quasi-totalité des organisations, y compris celles qui l’ont interdit.
- Ce n’est pas un problème de discipline. C’est un symptôme : les gens contournent quand le chemin autorisé est absent, trop lent ou inconnu.
- L’interdiction aggrave le phénomène en le rendant invisible : l’usage migre vers les équipements personnels, hors de toute journalisation.
- La seule mesure qui fonctionne est anonyme. Un inventaire perçu comme un contrôle ne remonte rien.
- La réponse tient en trois mouvements : offrir une alternative au moins aussi bonne, poser une règle lisible, ouvrir un circuit rapide pour proposer un outil.
Ce que c’est, et ce que ce n’est pas
Le shadow AI désigne l’usage d’outils d’IA non validés par l’organisation, avec des données professionnelles.
Ce n’est pas de la malveillance. Dans nos missions, les personnes concernées sont majoritairement des collaborateurs engagés, souvent parmi les plus performants, qui ont trouvé un moyen de mieux faire leur travail et qui l’utilisent. La plupart ignorent qu’ils posent un problème ; certains le soupçonnent et n’ont personne à qui poser la question.
Ce n’est pas non plus un phénomène marginal. C’est le mode d’adoption par défaut de l’IA générative en entreprise : l’outil est accessible en trois clics, gratuit, sans installation ni validation. Aucune technologie n’était entrée dans les organisations par cette porte auparavant.
Les signes
Six indices, du plus faible au plus net.
Une qualité de production qui change sans explication. Des documents mieux structurés, des comptes rendus plus rapides, un style qui se lisse.
Des questions qui trahissent une pratique. « Est-ce qu’on a le droit de… », « Est-ce que c’est grave si… ». Ces questions sont un bon signe : elles signalent des gens qui cherchent la règle.
Des écarts de productivité inexpliqués entre des personnes au même poste.
Des dépenses discrètes. Abonnements individuels sur notes de frais, ou payés personnellement — ce dernier cas étant le plus difficile à détecter et le plus fréquent.
Des connexions avec l’adresse professionnelle sur des services non référencés.
Le silence. Une organisation où personne ne parle jamais d’IA alors que le secteur en parle partout n’est pas une organisation sans usage. C’est une organisation où l’on n’en parle pas.
Les causes
Quatre, et aucune n’est un problème de personnes.
Il n’y a pas d’alternative. Aucun outil validé n’est disponible, ou celui qui l’est est moins bon. Le collaborateur qui a le choix entre un outil validé médiocre et un outil grand public efficace choisit l’efficacité — et il a des raisons professionnelles de le faire.
Le chemin autorisé est trop lent. Une demande d’outil qui met six semaines à être traitée produit mécaniquement du contournement.
Personne ne sait ce qui est permis. En l’absence de règle explicite, chacun applique la sienne. Certains s’interdisent tout par prudence, d’autres s’autorisent tout par défaut.
L’interdiction a été posée sans alternative. C’est la cause la plus productive de shadow AI. L’usage ne disparaît pas, il devient invisible : équipement personnel, compte personnel, aucune trace.
Comment le mesurer
Trois principes non négociables.
L’anonymat. Une enquête nominative ne remonte rien. C’est la condition première, et elle doit être annoncée clairement.
L’absence de sanction, affirmée à l’avance. Il faut le dire, l’écrire, et le tenir. Une seule sanction consécutive à une remontée ferme définitivement le canal.
La formulation neutre. « Quels outils utilisez-vous pour vos tâches professionnelles ? » et non « Utilisez-vous des outils non autorisés ? ». La seconde formulation obtient des réponses négatives.
En pratique : un questionnaire anonyme de moins de dix minutes, diffusé à l’ensemble des collaborateurs concernés, complété par une revue des dépenses et des connexions, puis par des entretiens qui creusent ce que l’enquête a fait apparaître. C’est la méthode de notre audit, et la première étape produit à elle seule l’essentiel de l’information.
Ce qu’il ne faut pas faire : une surveillance technique des postes sans information préalable. C’est le meilleur moyen de détruire la confiance nécessaire à toutes les étapes suivantes — une organisation qui apprend qu’elle a été observée sans le savoir ne répond plus honnêtement à aucune enquête interne, sur aucun sujet.
Les réponses
1. Offrir une alternative au moins aussi bonne
Le point central. Un outil validé mais inférieur ne remplace rien : les gens conservent celui qui marche. Si l’écart de qualité est important, l’arbitrage budgétaire est simple à poser — le coût des licences se compare au risque de fuite de données, pas à zéro.
2. Poser une règle lisible
Pas une interdiction générale : une charte qui dit ce qui est autorisé, avec quelles données, sur quels outils, avec des exemples du métier des lecteurs. → Déployer l’IA en PME : la méthode en 8 piliers
3. Ouvrir un circuit rapide
Une procédure pour proposer un outil, avec un délai de réponse annoncé et tenu. Deux semaines suffisent. Un circuit lent produit du contournement aussi sûrement qu’une interdiction.
4. Traiter les cas identifiés sans les sanctionner
Les personnes repérées comme utilisatrices avancées constituent le meilleur réseau de relais internes qu’on puisse constituer — bien meilleur que des volontaires désignés. Elles ont déjà démontré leur motivation et leur capacité. → Le format AI Champions : Formation IA en entreprise
5. Fermer les usages qui ne peuvent pas être encadrés
Certains ne le peuvent pas : données de santé, dossiers disciplinaires, informations couvertes par un accord de confidentialité. Sur ces cas, l’interdiction est légitime — et elle est tenable précisément parce qu’elle est étroite et justifiée.
Ce que ça coûte de ne rien faire
Les informations qui sortent. C’est le risque principal, et il est immédiat. Un extrait de contrat, un fichier client, un document interne saisi dans un outil dont personne n’a lu les conditions : vous ne savez ni où il est allé, ni combien de temps il y reste, ni qui peut le consulter.
L’impossibilité de répondre à un client. Les questions sur l’usage de l’IA apparaissent désormais dans les appels d’offres. Une entreprise qui ne sait pas ce que ses équipes utilisent ne peut pas y répondre — et l’absence de réponse coûte des marchés.
L’incapacité à comprendre ce qui s’est passé. Sans visibilité sur les outils employés, un incident ne peut être ni délimité ni expliqué. C’est le moment où l’absence d’inventaire coûte le plus cher.
L’inégalité interne. Une partie de l’organisation avance vite, l’autre stagne. Cet écart, laissé sans traitement, devient un sujet social — et il pénalise d’abord ceux qui se sont abstenus par prudence, c’est-à-dire souvent les plus scrupuleux.
Le gain que vous ne récupérez pas. Les usages informels produisent des résultats. Tant qu’ils restent invisibles, ils ne se diffusent pas : ce qu’une personne a trouvé reste à cette personne, et l’organisation paie le risque sans le bénéfice collectif.
Questions fréquentes
Le shadow AI concerne-t-il vraiment toutes les entreprises ? Nos audits en font remonter dans la quasi-totalité des organisations, y compris celles qui pensaient l’avoir interdit — et souvent davantage dans celles-là.
Peut-on interdire simplement l’usage de l’IA ? Un employeur peut encadrer strictement l’usage sur les équipements professionnels. En pratique, l’interdiction générale déplace l’usage vers les équipements personnels, où il devient invisible et incontrôlable. Le risque augmente au lieu de diminuer.
Comment savoir ce que nos équipes utilisent ? Par une enquête anonyme, complétée par une revue des dépenses et des connexions, puis par des entretiens. L’anonymat et l’absence de sanction annoncée sont les conditions de fiabilité.
Faut-il sanctionner les collaborateurs concernés ? Sanctionner ferme le canal d’information, et vous n’apprendrez plus jamais rien. La réponse utile consiste à offrir une alternative, poser une règle, et associer les utilisateurs avancés au dispositif.
Peut-on détecter le shadow AI techniquement ? Partiellement : les connexions depuis le réseau et les postes gérés sont observables. Cela ne couvre ni les équipements personnels, ni les comptes payés à titre privé — c’est-à-dire la part la plus difficile. Et toute surveillance suppose une information préalable des personnes et, selon sa portée, une consultation des représentants du personnel.
Combien de temps prend un état des lieux ? Une à deux semaines pour l’enquête et son analyse. C’est la première étape de notre audit IA, et souvent celle qui produit le plus d’information nouvelle.
Appel à l’action
La cartographie du shadow AI, anonyme et par direction, fait partie des sept livrables de notre audit. → Audit IA · Réserver un cadrage de 30 minutes · Télécharger le modèle de charte IA
Parler de votre situation
Un échange de 30 minutes pour savoir où vous en êtes et ce qui est prioritaire.
