Le shadow AI désigne les usages d’outils d’intelligence artificielle qui se développent sans approbation ou supervision des fonctions chargées du système d’information. Le problème n’est pas seulement qu’un salarié ait ouvert un assistant grand public. Il apparaît lorsqu’une organisation ignore quelles tâches sont réalisées, quelles données sont transmises, quel résultat est réutilisé et si l’outil agit ensuite dans un autre système.
Un audit utile ne cherche donc pas une liste de coupables. Il rend visibles des besoins de travail, puis distingue l’essai sans conséquence du traitement de données confidentielles, de la décision concernant une personne ou de l’automatisation connectée. Cette distinction permet d’apporter une réponse proportionnée : autoriser, encadrer, remplacer, suspendre ou instruire davantage.
Le protocole présenté ici tient sur dix jours. Il utilise un inventaire à neuf champs, une collecte graduée qui n’exige pas les prompts ni les contenus personnels, une matrice fondée sur les données, les effets et les connexions, puis un plan de traitement. Il s’adresse aux directions, DSI, RSSI, DPO, RH, responsables de transformation et référents IA qui veulent reprendre la maîtrise sans transformer l’audit en surveillance.
Réponse en bref
Pour auditer le shadow AI en entreprise :
- fixez un mandat limité aux usages professionnels et nommez les personnes qui peuvent voir les résultats détaillés ;
- annoncez que l’objectif est de comprendre les tâches et les risques, pas de collecter les conversations ;
- lancez un questionnaire court sur l’outil, la tâche, la catégorie de données et l’effet produit ;
- complétez-le par quelques entretiens métier et des signaux techniques agrégés déjà licitement disponibles ;
- créez une ligne d’inventaire par usage, et non une ligne par marque ;
- classez chaque usage selon les données, les personnes affectées, l’autonomie et les connexions ;
- traitez d’abord les usages qui produisent un effet externe ou utilisent des informations non autorisées ;
- fournissez une solution de remplacement praticable avant de bloquer un besoin légitime ;
- publiez des règles simples et un canal où déclarer un nouvel usage ;
- répétez un contrôle léger après les changements d’outil, d’offre, de données ou de processus.
La réussite ne se mesure pas au nombre d’outils interdits. Elle se mesure au nombre d’usages devenus compréhensibles, associés à un propriétaire et à une décision applicable.
Ce que recouvre réellement le shadow AI
Le document français consacré aux risques cyber définit le shadow IA comme l’utilisation de solutions d’IA générative grand public sans l’approbation ou la supervision des services informatiques de l’organisation. Il relie cette perte de maîtrise à des risques de fuite d’informations confidentielles, de non-respect d’obligations et d’atteinte à la réputation.
Cette définition doit être appliquée au niveau de l’usage. Une même interface peut couvrir des situations très différentes :
- trouver trois formulations à partir d’informations publiques ;
- résumer un document interne ;
- comparer des candidatures ;
- générer du code qui sera exécuté ;
- connecter un assistant à une messagerie ou à un CRM ;
- produire puis envoyer automatiquement une réponse.
Le nom du fournisseur ne suffit pas à classer ces situations. L’offre utilisée, les réglages, le compte, les données, les connecteurs et l’effet final changent le risque. Une version professionnelle approuvée ne rend pas tous les usages acceptables. À l’inverse, un test ponctuel sur une information publique n’a pas la même portée qu’une intégration silencieuse à un processus sensible.
L’objectif de l’audit : rendre le travail visible
Un audit punitif pousse les pratiques à se cacher. Un audit trop vague produit une liste de marques sans permettre de décision. Le bon objet se situe entre les deux : décrire comment une tâche passe de son entrée à son résultat.
La question centrale est : « que se passe-t-il concrètement avant et après l’appel au modèle ? »
Pour chaque usage, cherchez quatre éléments :
| Dimension | Question | Exemple de réponse exploitable |
|---|---|---|
| tâche | quel travail est préparé ou réalisé ? | résumer une note pour préparer une réunion |
| donnée | quelle catégorie d’information entre ? | document interne non confidentiel |
| décision | qui juge et assume le résultat ? | responsable de dossier avant diffusion |
| effet | que produit la réutilisation ? | brouillon conservé dans l’espace d’équipe |
Cette vue révèle souvent que le besoin métier est légitime alors que le chemin choisi ne l’est pas. Elle permet de remplacer le chemin sans nier le besoin.
Préparer un mandat qui protège aussi les personnes
Avant le questionnaire, rédigez une note d’une page. Elle précise :
- les équipes et la période concernées ;
- la finalité de l’audit ;
- les informations demandées ;
- les informations explicitement exclues ;
- les destinataires du résultat détaillé ;
- la durée de conservation ;
- le traitement d’un incident découvert ;
- le canal de question ou de déclaration volontaire.
N’exigez pas le texte intégral des prompts, les conversations personnelles, les mots de passe, les jetons, les pièces traitées ou l’historique complet d’un navigateur. Le contenu peut contenir précisément ce que l’audit cherche à protéger. Pour caractériser un usage, des catégories sont généralement plus utiles qu’une copie brute.
Les contrôles techniques éventuels doivent être validés dans le cadre juridique, social et de sécurité applicable à l’organisation. Un guide général ne permet pas de conclure qu’une collecte de traces est licite ou proportionnée dans chaque entreprise.
Le protocole d’audit sur dix jours
Jour 0 : nommer le périmètre et les propriétaires
Réunissez un responsable de mission, un représentant métier, la fonction informatique ou sécurité et, lorsque des données personnelles sont possibles, la fonction compétente en protection des données. Décidez qui peut arrêter temporairement un usage à conséquence élevée.
Écrivez trois exclusions. Par exemple : aucun contenu de conversation, aucun accès à un compte personnel et aucune inspection d’un appareil privé. Une frontière explicite améliore la qualité des réponses.
Jours 1 et 2 : lancer un questionnaire de cinq minutes
Le questionnaire doit porter sur les usages, pas sur l’aisance avec la technologie. Demandez :
- quelle tâche est réalisée ?
- quel outil et quelle offre sont utilisés ?
- avec quel type de compte ?
- quelles catégories de données entrent ?
- quel résultat sort ?
- qui le vérifie ?
- où est-il copié ou envoyé ?
- un connecteur ou une automatisation intervient-il ?
- qu’arriverait-il si le résultat était faux ou divulgué ?
Ajoutez « je ne sais pas » comme réponse valide. Une incertitude déclarée est une information de gouvernance, pas une faute à masquer.
Construire un échantillon qui révèle les angles morts
Un questionnaire envoyé à toute l’entreprise peut donner une fausse impression d’exhaustivité. Les personnes les plus prudentes répondent souvent davantage que celles qui expérimentent en dehors des circuits connus. Complétez la diffusion générale par un échantillon raisonné.
Croisez plusieurs situations : fonctions support et opérationnelles, travail individuel et collectif, équipes équipées et non équipées, activité sédentaire et mobile, utilisateurs novices et avancés. Le but n’est pas de calculer une prévalence statistique si le protocole ne le permet pas. Il est de chercher des chemins de travail différents.
Conservez une petite table de couverture : population invitée, nombre de réponses, fonction représentée, type de tâche évoqué et zone encore inconnue. Si aucune réponse ne vient d’un métier qui traite beaucoup de documents ou d’une équipe qui utilise des extensions de navigateur, notez le manque au lieu de conclure que le risque est faible.
Les entretiens ciblés servent ensuite à comprendre ces zones, sans désigner publiquement les personnes. L’audit doit pouvoir dire « le parcours mobile reste mal documenté » plutôt que « aucun usage mobile n’existe ».
Jours 3 et 4 : comprendre les tâches en entretien
Sélectionnez des usages variés : fréquent, sensible, connecté, individuel et collectif. Demandez au collaborateur de raconter le parcours sans montrer les données. Une description comme « je retire les noms, je demande une synthèse, je relis puis je colle le résultat dans le dossier » permet déjà de tester plusieurs hypothèses.
Vérifiez notamment :
- si la suppression des noms empêche réellement la réidentification ;
- si la source est autorisée à quitter son système ;
- si le résultat influence une personne ;
- si la relecture porte sur les faits ou seulement sur le style ;
- si un connecteur élargit les accès ;
- si l’usage est reproductible par un autre membre de l’équipe.
Jours 5 et 6 : rapprocher les signaux disponibles
Selon les outils, les contrats et les règles internes, l’organisation peut déjà disposer d’éléments agrégés : applications déclarées, abonnements professionnels, extensions approuvées, authentifications d’entreprise, demandes au support ou dépenses de service.
Ces éléments servent à trouver des écarts, pas à reconstruire les conversations. Une absence de trace ne prouve pas l’absence d’usage. Un accès à un domaine ne prouve pas non plus qu’une donnée a été transmise.
Attribuez à chaque signal l’une de ces qualités : déclaré, observé, confirmé ou inconnu. Ne transformez pas une hypothèse technique en accusation.
Jours 7 et 8 : classer les risques et les besoins
Utilisez trois axes :
| Axe | Niveau faible | Niveau intermédiaire | Niveau élevé |
|---|---|---|---|
| données | informations publiques | informations internes autorisées sous conditions | données confidentielles, sensibles ou non autorisées |
| effet | idée ou brouillon local | livrable relu avant diffusion | décision, envoi, publication ou modification difficile à annuler |
| connexion | aucune | import ou export contrôlé | accès à une messagerie, une base, un code exécutable ou un système métier |
Un usage devient prioritaire dès qu’un seul axe exige une réponse rapide. N’attendez pas un score total flatteur pour traiter une donnée interdite ou une action externe sans approbation.
Ajoutez une quatrième lecture : le besoin. S’il est récurrent et utile, l’organisation doit proposer un chemin approuvé. Sinon, l’interdiction sera contournée ou la tâche reviendra sous une autre forme.
Jours 9 et 10 : décider et rendre une alternative
Chaque ligne reçoit une décision, un propriétaire et une date :
- autoriser : périmètre public ou maîtrisé, contrôle suffisant ;
- encadrer : outil ou données admis sous conditions précises ;
- remplacer : besoin utile, mais offre, compte ou configuration inadaptés ;
- suspendre : exposition ou effet incompatible avec les règles actuelles ;
- instruire : information manquante, test ou analyse nécessaire.
Une suspension sans alternative doit rester exceptionnelle et expliquée. Si l’équipe utilise un assistant pour absorber une surcharge documentaire réelle, la réponse doit inclure une solution temporaire, un délai et un responsable.
L’inventaire à neuf champs
Une ligne correspond à un usage homogène. Utilisez au minimum :
identifiant
équipe et propriétaire
tâche
outil, offre et type de compte
catégories de données en entrée
résultat et destination
personnes affectées
connexions et niveau d’autonomie
statut, contrôle et prochaine revue
Évitez les colonnes « conforme » ou « non conforme » sans justification. Elles écrasent les nuances et vieillissent mal. Conservez plutôt la preuve disponible, la décision, la condition et la date de réexamen.
Le registre peut rester séparé de l’inventaire contractuel des fournisseurs. L’un décrit le travail, l’autre les engagements du service. Ils doivent être reliés par un identifiant stable, pas fusionnés dans une table illisible.
Poser les questions sans recueillir les prompts
Les prompts sont rarement le meilleur niveau d’audit. Ils changent à chaque essai, contiennent parfois des données et peuvent donner l’impression qu’une meilleure formulation résout un problème de permission.
Remplacez « montrez votre prompt » par :
- quelle information est indispensable pour obtenir le résultat ?
- quelle information pourrait être retirée ?
- le résultat reste-t-il un brouillon ?
- quelle source permet de vérifier le fait décisif ?
- que peut faire l’outil sans vous demander ?
- quel système reçoit la sortie ?
- comment arrêtez-vous après une réponse douteuse ?
Ces questions révèlent le contrat d’usage. Elles peuvent ensuite conduire à un modèle de consigne approuvé, mais seulement après la décision sur l’outil, les données et l’effet.
Traiter quatre profils fréquents
L’essai public et réversible
La personne prépare des idées à partir d’informations déjà publiques et ne diffuse rien automatiquement. Le traitement peut être une autorisation simple, une formation courte et une liste d’outils admis.
Le besoin utile avec le mauvais compte
La tâche est légitime, mais le service grand public, l’adresse personnelle ou les réglages ne correspondent pas aux règles. Remplacez le chemin : offre professionnelle évaluée, compte administré et paramètres documentés.
Le traitement documentaire mal défini
Le collaborateur pense avoir anonymisé un dossier en retirant le nom. L’organisation doit revoir les catégories de données, la possibilité de réidentification, le mode de déploiement et le besoin réel. L’article sur la protection des données sensibles dans un assistant IA détaille la minimisation avant le premier prompt.
L’automatisation invisible
Un outil lit une boîte, transforme une information puis écrit dans un autre système. Le sujet dépasse l’usage individuel. Il faut cartographier permissions, erreurs, approbation, journalisation, reprise et arrêt avant toute poursuite.
Mesurer la réduction du shadow AI
Suivez des indicateurs qui encouragent la déclaration :
- usages recensés avec propriétaire ;
- usages dont les données et l’effet sont connus ;
- décisions rendues dans le délai annoncé ;
- alternatives approuvées effectivement disponibles ;
- collaborateurs formés sur leur cas réel ;
- usages suspendus encore sans solution ;
- nouveaux usages déclarés avant mise en service ;
- incidents et presque-incidents traités selon la procédure.
Une hausse des déclarations après le lancement n’indique pas nécessairement une aggravation. Elle peut montrer que le canal est devenu crédible. À l’inverse, un tableau vide peut simplement signifier que personne ne veut signaler son besoin.
Les douze tests de clôture
- un outil gratuit utilisé avec une adresse professionnelle est déclaré ;
- un compte personnel reste hors de la collecte ;
- une équipe peut décrire un usage sans fournir son prompt ;
- une donnée confidentielle déclenche une réponse immédiate ;
- un résultat concernant une personne ne reste pas classé comme simple brouillon ;
- un connecteur de messagerie est distingué d’un copier-coller manuel ;
- une absence de journal n’est pas interprétée comme une absence d’usage ;
- un accès technique n’est pas interprété comme une fuite prouvée ;
- chaque suspension possède un propriétaire et une prochaine décision ;
- chaque besoin légitime reçoit une alternative ou un délai ;
- le registre n’expose ni secret, ni contenu de conversation ;
- la prochaine revue est déclenchée par un changement réel.
Si l’un de ces tests échoue, l’audit n’est pas terminé. Il a peut-être produit un inventaire, mais pas encore une capacité de traitement.
Limites
Ce protocole général ne remplace ni une analyse juridique, ni un audit de sécurité, ni une consultation des instances compétentes, ni une analyse d’impact lorsque celle-ci est nécessaire. Les moyens de collecte autorisés dépendent du contexte de travail, des systèmes, des règles internes et du droit applicable.
Un audit déclaratif ne découvre pas tous les usages. Des signaux techniques agrégés ne prouvent pas le contenu d’une action. Le croisement des deux réduit l’incertitude sans la supprimer.
Les produits, offres, paramètres de conservation et connecteurs évoluent. Un outil approuvé pour une tâche ne doit pas être considéré comme approuvé pour toutes les données et tous les effets. La revue doit porter sur l’usage complet.
Enfin, supprimer le shadow AI ne signifie pas supprimer l’expérimentation. L’objectif est de rendre les essais visibles, réversibles et compatibles avec les décisions de l’organisation.
À propos de l’auteur
Je suis Ayoub Kahouadji, formateur et consultant IA. J’aide les équipes à transformer des essais dispersés en usages décrits, contrôlables et transmissibles, sans confondre adoption et surveillance.
Prochaine étape
Lancez un questionnaire de cinq minutes auprès d’une seule équipe, puis construisez dix lignes d’inventaire maximum. Traitez en premier l’usage qui combine une donnée non publique et un effet externe. Pour préparer les repères communs et les exercices adaptés aux rôles, consultez les formations en intelligence artificielle.
Sources vérifiées
- Les questions-réponses de la CNIL sur l’utilisation d’un système d’IA générative , consultée le 1 août 2026
- Développer la confiance dans l’IA à travers une approche par les risques cyber , consultée le 1 août 2026
- Recommandations de sécurité pour un système d’IA générative , consultée le 1 août 2026
- Utiliser l’IA générative dans les TPE et PME , consultée le 1 août 2026
- NIST AI Resource Center , consultée le 1 août 2026