# Shadow AI : pourquoi l'interdiction échoue, et ce qui la remplace

> Bloquer les outils d'IA générative publics semble la réponse la plus sûre. En pratique, l'usage continue, sur d'autres appareils et hors de toute trace, et l'organisation perd la seule chose qu'elle avait : la visibilité. Ce guide explique pourquoi, ce qu'il faut garder de l'interdiction, et ce qui la remplace.

Source : https://smartagt.ai/fr/ressources/shadow-ai/
Publié le : 2026-09-22
Éditeur : SmartAGT (NERVIAL LABS)

---
## Ce que le shadow AI a de différent du shadow IT {#definition}

Le shadow AI désigne l'usage d'outils d'IA générative que l'organisation n'a ni choisis ni encadrés : un assistant grand public ouvert dans un navigateur, une extension qui résume les pages, une fonction d'IA activée dans un logiciel en ligne déjà utilisé, une application sur un téléphone personnel.

Le shadow IT classique, c'était un logiciel installé sans autorisation ou un service de stockage non validé. On pouvait le repérer, le désinstaller, bloquer un domaine. Le shadow AI diffère sur trois points :

- **La donnée part dans la demande.** Il n'y a pas de fichier à exfiltrer : l'utilisateur colle un contrat, un tableau de clients ou un extrait de code dans une zone de texte, et la donnée a quitté le système d'information.
- **Rien n'est installé.** Un onglet de navigateur ou un téléphone suffit. L'inventaire des logiciels ne voit rien.
- **L'IA arrive par les outils autorisés.** Des fonctions d'IA générative apparaissent dans des logiciels déjà validés, parfois activées par défaut lors d'une mise à jour.

Le risque principal n'est donc pas l'outil en lui-même, mais la donnée qui y entre, et le fait que personne ne sait laquelle.

## Pourquoi l'interdiction échoue {#interdiction}

L'interdiction pure est la réponse la plus fréquente, et la moins efficace. Elle échoue pour quatre raisons, qui se cumulent.

### Le besoin est réel

Les personnes qui utilisent ces outils le font pour gagner du temps sur des tâches concrètes : reformuler un courrier, résumer un document, traduire, écrire une formule de tableur. Interdire l'outil ne supprime pas le besoin. Tant qu'aucune alternative n'existe, le calcul individuel reste le même : le gain est immédiat, le risque paraît lointain.

### Le blocage est poreux

Un filtrage réseau arrête les domaines connus, sur les postes gérés, dans les locaux. Il ne voit ni le téléphone personnel, ni le poste à domicile, ni le nouvel outil apparu le mois dernier, ni la fonction d'IA intégrée à un logiciel autorisé. Chaque domaine bloqué déplace l'usage vers un canal moins visible.

### L'interdiction produit du silence

Quand l'usage est interdit, personne ne le déclare. Personne ne demande si tel document peut être soumis, personne ne signale qu'une donnée sensible est partie par erreur. L'organisation perd l'information qui lui permettrait de corriger : quels besoins, quels volumes, quelles données.

### Elle traite toutes les données de la même façon

Reformuler un courriel sans donnée confidentielle et soumettre une liste de clients relèvent du même interdit. La règle perd sa crédibilité sur le cas anodin, et cette perte de crédibilité s'étend au cas grave.

## Ce qu'il faut garder de l'interdiction {#garder}

Renoncer à l'interdiction générale ne veut pas dire tout autoriser. Une partie de la règle doit rester ferme. L'ANSSI, dans ses [recommandations de sécurité pour un système d'IA générative](https://messervices.cyber.gouv.fr/guides/recommandations-de-securite-pour-un-systeme-dia-generative), recommande de proscrire l'usage d'outils d'IA générative sur Internet pour un usage professionnel impliquant des données sensibles (recommandation R34). Elle cite notamment les données personnelles, les données contractuelles, juridiques ou financières, et les secrets comme les mots de passe ou les clés d'API.

La bonne règle ne porte donc pas sur l'outil, mais sur le croisement entre la donnée et l'outil :

| Catégorie de données | Outil public non contracté | Outil interne gouverné |
| --- | --- | --- |
| Informations publiques | Toléré | Autorisé |
| Documents internes sans donnée sensible | Déconseillé | Autorisé |
| Données personnelles, clients, salariés | Interdit | Autorisé selon les droits |
| Données contractuelles, juridiques, financières | Interdit | Autorisé selon les droits |
| Secrets (mots de passe, clés, code sensible) | Interdit | Interdit dans les demandes |

Une interdiction ciblée sur les données sensibles est compréhensible, donc défendable. Elle n'est tenable que si la colonne de droite existe réellement.

## Ce qui la remplace : une alternative interne gouvernée {#alternative}

La seule mesure qui réduit durablement le shadow AI est une alternative autorisée que les utilisateurs préfèrent. Ce point est décisif : si l'outil interne est plus lent, moins capable ou plus difficile d'accès que l'outil public, il ne remplace rien.

- **Aussi utile** Des modèles de niveau comparable aux outils publics, pour les mêmes tâches courantes : rédiger, résumer, traduire, analyser un document.
- **Plus utile** Ce que l'outil public ne peut pas faire : accéder aux documents internes selon les droits de chacun, accepter les données que la politique interdit ailleurs.
- **Sans friction** Connexion avec le compte de l'entreprise, accès ouvert à tous en quelques jours, pas de demande à justifier pour les usages courants.
- **Gouverné** Catalogue de modèles, droits par groupe, plafonds de consommation, traces : ce qui permet de l'ouvrir largement sans perdre le contrôle.

*Les quatre conditions pour qu'une alternative interne remplace réellement les outils publics.*

La deuxième carte est la plus importante. Un outil interne qui ne fait que reproduire l'outil public, avec plus de contraintes, perd la comparaison. Celui qui répond à des questions sur les procédures internes, retrouve un document dans la base de l'entreprise ou traite un dossier client sans risque la gagne.

Cette alternative s'inscrit dans un cadre plus large (rôles, politique d'usage, catalogue, traçabilité, coûts), décrit dans le guide sur la [gouvernance de l'IA générative en entreprise](~/ressources/gouvernance-ia/). Pour les usages qui passent par un fournisseur externe, la [pseudonymisation avant envoi](~/ressources/anonymiser-donnees-llm/) permet d'élargir ce qui peut être soumis.

## Mesurer, avant et après {#mesurer}

Sans mesure, le shadow AI reste une impression, et l'efficacité de l'alternative aussi. La mesure se fait en deux temps, et toujours de façon agrégée : l'objectif est de connaître les usages, pas de surveiller des personnes. Elle se prépare avec le DPO, dans le respect des règles d'information des salariés.

- **État initial** Volume d'accès aux services d'IA publics connus depuis les postes gérés, par grande catégorie d'outil, sur quelques semaines. Complété par une enquête anonyme sur les usages et les besoins.
- **Ouverture de l'alternative** Mise à disposition progressive, par population, en commençant par celles qui utilisaient le plus les outils publics.
- **Suivi de l'adoption** Utilisateurs actifs sur l'outil interne, types d'usage, demandes de nouveaux cas d'usage ou de nouvelles sources documentaires.
- **Suivi du report** Évolution du volume d'accès aux outils publics sur les mêmes populations. C'est l'indicateur qui dit si l'alternative remplace ou s'ajoute.

*La mesure qui compte est le report d'usage, pas le nombre de comptes ouverts.*

Un bon signal : les demandes remontent. Quand des utilisateurs demandent l'ajout d'une source, d'un modèle ou d'un connecteur, c'est que l'usage a quitté l'ombre. Un mauvais signal : beaucoup de comptes ouverts, peu d'utilisateurs actifs, et un volume d'accès aux outils publics stable.

## Les erreurs à éviter {#erreurs}

### Annoncer l'interdiction avant l'alternative

Interdire puis promettre un outil « dans quelques mois » installe les habitudes de contournement. L'ordre inverse fonctionne : ouvrir l'alternative, puis durcir la règle sur les données sensibles.

### Brider l'outil interne au point de le rendre inutile

Un modèle moins capable, des quotas trop bas, un accès sur demande motivée : chaque restriction ajoutée sans raison renvoie vers l'outil public. Les plafonds servent à repérer les excès, pas à dissuader l'usage normal.

### Mesurer les personnes au lieu des usages

Une surveillance nominative des accès détruit la confiance nécessaire pour que les usages remontent, et pose des questions juridiques propres. Une mesure agrégée suffit à piloter.

### Oublier l'IA intégrée aux outils autorisés

Les fonctions d'IA activées dans les logiciels déjà validés relèvent de la même politique. Vérifiez leur configuration et les données auxquelles elles accèdent lors de chaque mise à jour importante.

## Questions fréquentes {#faq}

### Faut-il bloquer ChatGPT et les autres outils publics ?

Bloquer les usages impliquant des données sensibles, oui ; bloquer l'outil pour tous les usages, rarement. Un blocage général sans alternative déplace l'usage vers des appareils et des canaux que l'organisation ne voit pas.

### Comment savoir si des salariés utilisent des outils d'IA non autorisés ?

Par une mesure agrégée des accès aux services d'IA connus depuis les postes gérés, complétée par une enquête anonyme. Elle ne capte pas les appareils personnels, d'où l'intérêt de suivre aussi l'adoption de l'alternative interne.

### Une charte d'utilisation suffit-elle à régler le shadow AI ?

Non. Une charte fixe la règle, mais ne change les pratiques que si un outil autorisé répond au même besoin. Sans alternative, elle devient un document que chacun sait contourner.

### Où se situe SmartAGT
SmartAGT sert d'alternative interne gouvernée : une plateforme d'agents déployée on-premise, avec des modèles 100 % locaux ou des fournisseurs cloud contractés directement par l'entreprise. En mode hybride, un coffre de confidentialité, une fois activé, pseudonymise les identifiants directs avant tout appel sortant.
Les agents accèdent aux documents et aux outils de l'entreprise avec les droits de chaque utilisateur, sous quotas et plafonds par utilisateur ou par groupe, avec un coût suivi en monnaie réelle. Voir la [présentation de la plateforme](~/).
