AWSMTECH

Shadow AI : le risque silencieux qui accompagne l’adoption de l’intelligence artificielle en entreprise

CybersécuritéPar La rédaction9 min de lecture
Ordinateur portable affichant un assistant d’intelligence artificielle dans un bureau plongé dans la pénombre

L’intelligence artificielle générative s’est imposée en quelques mois comme l’un des catalyseurs les plus puissants de la transformation numérique. Résumer un rapport, rédiger un compte-rendu, générer une proposition commerciale ou analyser un volume important d’informations est désormais à la portée de chaque collaborateur.

Pour les entreprises, le potentiel de gain de productivité est considérable. Cependant, derrière cet enthousiasme se développe un phénomène encore largement sous-estimé par les directions générales et les responsables informatiques : le Shadow AI.

À l’image du Shadow IT qui a accompagné l’essor du cloud computing il y a une dizaine d’années, le Shadow AI désigne l’utilisation de solutions d’intelligence artificielle en dehors du cadre de gouvernance défini par l’entreprise. Ce phénomène ne résulte généralement pas d’une intention malveillante. Il est souvent porté par des collaborateurs motivés, cherchant simplement à travailler plus vite et plus efficacement.

Pourtant, quelques clics suffisent parfois à exposer des données sensibles, compromettre une politique de conformité ou créer des vulnérabilités invisibles pour les équipes informatiques.

01L’IA est entrée dans l’entreprise avant que l’entreprise ne soit prête

Dans la plupart des organisations, l’adoption de l’intelligence artificielle s’est faite de manière spontanée.

Un collaborateur découvre un nouvel assistant IA sur Internet. Un manager expérimente un outil de génération de rapports. Un service commercial utilise un chatbot pour accélérer la rédaction d’offres. Une équipe marketing automatise la production de contenu.

Ces usages apparaissent souvent avant même que l’entreprise ait défini :

  • une politique d’utilisation de l’IA ;
  • un cadre de gouvernance ;
  • des règles de protection des données ;
  • un processus de validation des outils ;
  • des mécanismes de contrôle et d’audit.

Cette réalité explique pourquoi les spécialistes de la cybersécurité considèrent désormais le Shadow AI comme l’un des enjeux majeurs des prochaines années.

Selon Microsoft Learn, le Shadow AI correspond à l’utilisation d’agents ou d’applications d’intelligence artificielle déployés sans visibilité ni approbation de l’IT, créant des angles morts significatifs en matière de sécurité, de conformité et de gouvernance. (Source : Microsoft Learn)

02Pourquoi le Shadow AI inquiète les responsables cybersécurité

Le problème fondamental n’est pas l’intelligence artificielle elle-même.

Le véritable enjeu réside dans la circulation incontrôlée de l’information.

Lorsqu’un collaborateur soumet un document à un service IA public, plusieurs questions essentielles apparaissent immédiatement :

  • Où les données sont-elles envoyées ?
  • Dans quel pays sont-elles traitées ?
  • Combien de temps sont-elles conservées ?
  • Peuvent-elles être utilisées pour l’entraînement d’un modèle ?
  • Qui peut y accéder ?
  • Comment l’entreprise peut-elle démontrer sa conformité en cas d’audit ?

Dans bien des cas, les utilisateurs eux-mêmes ne connaissent pas les réponses à ces questions.

Cette absence de visibilité constitue aujourd’hui l’un des principaux défis identifiés par les experts en cybersécurité.

L’ANSSI souligne par ailleurs que le développement de l’IA introduit de nouvelles problématiques cyber et recommande une approche fondée sur l’analyse des risques afin de sécuriser son déploiement et son utilisation. (Sources : ANSSI — Intelligence artificielle ; ANSSI — Recommandations de sécurité pour un système d’IA générative)

03Anatomie d’un incident typique

Imaginons une situation parfaitement réaliste.

Un collaborateur reçoit un document confidentiel contenant :

  • des données financières ;
  • des informations clients ;
  • une analyse stratégique ;
  • des prévisions commerciales.

Souhaitant gagner du temps, il installe une extension IA gratuite dans son navigateur afin de résumer automatiquement le document.

Le processus paraît anodin.

En réalité, plusieurs risques apparaissent simultanément.

1. Utilisation d’un compte personnel

L’authentification s’effectue souvent à l’aide d’une adresse privée qui échappe totalement au contrôle de l’entreprise.

2. Installation d’une application non approuvée

Aucune analyse de sécurité, de conformité ou de protection des données n’a été réalisée.

3. Attribution de permissions étendues

Certaines extensions demandent l’autorisation :

  • de lire les pages consultées ;
  • d’accéder aux documents ouverts ;
  • d’interagir avec la messagerie ;
  • d’accéder aux applications SaaS connectées.

4. Transmission d’informations sensibles

Le contenu analysé peut être envoyé vers des infrastructures externes dont le traitement reste difficilement vérifiable.

5. Perte de traçabilité

L’entreprise n’a souvent aucune visibilité sur :

  • les données transmises ;
  • les utilisateurs concernés ;
  • le périmètre exact de l’exposition.

En quelques secondes, des informations stratégiques peuvent ainsi sortir du périmètre de sécurité habituellement contrôlé.

04Les risques pour les PME et organisations suisses

Si les grandes entreprises disposent parfois de ressources dédiées à la gouvernance de l’IA, les PME restent particulièrement exposées.

Risque de fuite de données

Les informations les plus fréquemment partagées avec des outils IA concernent :

  • les offres commerciales ;
  • les contrats ;
  • les données RH ;
  • les présentations stratégiques ;
  • les prévisions financières ;
  • les données clients.

Or ces informations constituent souvent le principal actif immatériel de l’entreprise.

Une fuite ou une exposition involontaire peut avoir des conséquences opérationnelles, financières et réputationnelles importantes.

Risque de non-conformité

Les entreprises suisses évoluent dans un environnement réglementaire de plus en plus exigeant.

Elles doivent notamment tenir compte :

  • de la nouvelle Loi fédérale sur la protection des données (nLPD) ;
  • des exigences du RGPD lorsqu’elles traitent des données de citoyens européens ;
  • des évolutions réglementaires liées à l’intelligence artificielle.

La CNIL rappelle que les traitements impliquant des systèmes d’intelligence artificielle doivent respecter les règles applicables à la protection des données personnelles. (Source : CNIL — Intelligence artificielle)

Dès lors qu’une organisation ignore quels outils sont utilisés ou quelles informations sont partagées, démontrer sa conformité devient particulièrement complexe.

Risque cyber accru

L’essor des outils d’IA génère également une nouvelle surface d’attaque.

Certaines applications demandent des accès à :

  • Microsoft 365 ;
  • Google Workspace ;
  • SharePoint ;
  • OneDrive ;
  • la messagerie d’entreprise ;
  • des plateformes métiers.

Chaque connexion supplémentaire représente un risque potentiel qu’il convient d’évaluer et de maîtriser.

Risque décisionnel

Un autre danger, souvent moins visible, réside dans la confiance excessive accordée aux réponses produites par l’IA.

Les modèles génératifs peuvent fournir des informations erronées, incomplètes ou obsolètes tout en donnant une impression de grande crédibilité.

Sans validation humaine, les conséquences peuvent être significatives :

  • décisions stratégiques erronées ;
  • erreurs contractuelles ;
  • communications inexactes ;
  • risques juridiques et financiers.

05Interdire l’IA : une approche déjà dépassée

Face à ces risques, certaines organisations ont choisi de bloquer purement et simplement l’accès aux plateformes d’intelligence artificielle.

Cette approche présente toutefois une limite majeure.

L’histoire du numérique montre qu’interdire un outil utile conduit rarement à son abandon.

Les collaborateurs se tournent alors vers :

  • leurs smartphones personnels ;
  • leurs comptes privés ;
  • des réseaux extérieurs ;
  • des solutions non contrôlées.

Le résultat est paradoxal : les usages persistent, mais deviennent totalement invisibles.

La bonne approche n’est donc pas l’interdiction.

La bonne approche est la gouvernance.

06Faire entrer l’IA dans un cadre sécurisé

Les entreprises les plus avancées adoptent désormais une stratégie pragmatique.

Définir une politique IA

Chaque organisation devrait formaliser :

  • les outils autorisés ;
  • les cas d’usage acceptés ;
  • les données interdites ;
  • les responsabilités des utilisateurs.

Former les collaborateurs

La sensibilisation reste la mesure la plus efficace.

Les utilisateurs doivent comprendre :

  • quels risques existent ;
  • quelles données peuvent être utilisées ;
  • quand solliciter le support informatique ;
  • comment identifier un outil fiable.

Privilégier les plateformes validées

Les entreprises gagnent à proposer des alternatives approuvées et gouvernées plutôt que de laisser les équipes rechercher elles-mêmes des solutions grand public.

Mettre en place une gouvernance continue

L’intelligence artificielle évolue extrêmement vite.

Les outils autorisés aujourd’hui devront être réévalués demain.

La gouvernance doit donc devenir un processus continu associant :

  • direction générale ;
  • informatique ;
  • cybersécurité ;
  • ressources humaines ;
  • fonctions juridiques ;
  • délégué à la protection des données.

07Vers une IA de confiance

L’intelligence artificielle n’est plus une technologie émergente. Elle est déjà intégrée dans les processus quotidiens de nombreuses organisations.

La question n’est donc plus de savoir si les collaborateurs utilisent l’IA, mais comment ils l’utilisent.

Les entreprises qui réussiront leur transformation numérique seront celles capables d’équilibrer innovation, productivité et maîtrise des risques.

Le Shadow AI n’est pas un problème technologique. C’est un enjeu de gouvernance, de culture d’entreprise et de cybersécurité.

Dans un contexte où la donnée constitue l’un des actifs les plus précieux d’une organisation, la véritable maturité numérique consiste moins à adopter l’IA qu’à savoir l’encadrer.

Votre entreprise utilise déjà l’intelligence artificielle ?

AWSMTECH vous accompagne pour analyser les usages existants, identifier les risques et mettre en place un cadre adapté à votre environnement informatique.

Parler à un expert