AWSMTECH

Shadow AI : l’entreprise a-t-elle déjà perdu la maîtrise de ses usages de l’intelligence artificielle ?

CybersécuritéPar La rédaction12 min de lecture
Collaborateur dans un bureau sombre à Zurich, entouré de flux numériques et d’écrans d’outils IA qui s’éloignent d’un serveur central sécurisé

Dans la plupart des entreprises, l’introduction d’une nouvelle technologie suit un chemin relativement prévisible. Un besoin est identifié, une solution évaluée, les risques analysés, puis le service est déployé dans un environnement administré.

L’intelligence artificielle générative a largement contourné ce modèle.

Un collaborateur peut aujourd’hui créer un compte personnel, installer une extension de navigateur et lui donner accès à des pages, des documents ou des applications professionnelles en quelques minutes. L’outil promet de résumer un rapport financier, de reformuler un contrat ou de préparer une présentation. La décision d’adoption n’est plus nécessairement prise par la direction informatique. Elle se déplace vers l’utilisateur.

Cette inversion constitue le cœur du Shadow AI, soit l’utilisation professionnelle d’outils d’intelligence artificielle sans validation, supervision ou visibilité suffisante de l’entreprise.

Le phénomène est généralement présenté comme un problème de cybersécurité. Il révèle pourtant une transformation plus profonde : l’entreprise ne contrôle plus toujours le rythme, ni même le périmètre, de son adoption technologique.

01En Suisse, l’usage progresse plus vite que le dispositif de contrôle

Les chiffres disponibles doivent être lus avec prudence, car ils ne mesurent pas tous la même réalité. Certaines enquêtes portent sur l’ensemble de la population, d’autres sur des collaborateurs, des cadres ou des environnements techniques observés par des fournisseurs de sécurité.

Ils convergent néanmoins sur un point : l’IA générative n’est plus un usage marginal.

Selon l’Office fédéral de la statistique, 43% de la population suisse âgée de 15 à 88 ans déclarait avoir utilisé une application d’IA générative en 2025. Parmi les personnes disposant de compétences numériques plus que basiques, cette proportion atteignait 66%, contre 17% parmi celles ayant de faibles compétences numériques. [bfs.admin.ch]

Une autre enquête, l’AI Barometer 2025 de la ZHAW et de VOICETECHHUB, indique que 43% des personnes employées interrogées utilisent déjà quotidiennement l’IA générative dans leur activité professionnelle. Si 85% estiment que ces technologies augmentent la productivité, seules 21% les jugent dignes de confiance et 20% les considèrent comme totalement sûres. [employes.ch]

Ce décalage est révélateur. Les utilisateurs paraissent adopter une technologie dont ils reconnaissent eux-mêmes les limites en matière de fiabilité, de confiance et de sécurité.

Les entreprises font ainsi face à un paradoxe : l’utilité de l’IA accélère son adoption, tandis que les incertitudes entourant son fonctionnement compliquent sa gouvernance.

02Une adoption individuelle face à une préparation organisationnelle incomplète

Le Shadow AI ne résulte pas uniquement d’un comportement imprudent des collaborateurs. Il peut aussi être interprété comme la conséquence d’un décalage entre les besoins opérationnels et la réponse institutionnelle.

Une étude de Deloitte Suisse publiée en janvier 2025 montre que seules 32% des entreprises suisses interrogées estimaient leur infrastructure technique bien ou très bien préparée à l’adoption de l’IA générative. La moitié des membres de comités de direction interrogés considéraient qu’il faudrait encore entre un et trois ans pour que cette technologie transforme profondément leur secteur, tandis que 30% prévoyaient un délai supérieur à trois ans. [deloitte.com]

Dans le même temps, les usages quotidiens se développent déjà sur le terrain. Le contraste est difficile à ignorer : pendant que les directions planifient une transformation à moyen terme, les collaborateurs expérimentent immédiatement avec des outils accessibles en ligne.

Cette situation invite à nuancer le discours selon lequel le Shadow AI ne serait qu’un défaut de discipline individuelle. Lorsqu’une organisation ne propose ni solution approuvée, ni politique compréhensible, ni procédure simple pour expérimenter, les utilisateurs répondent eux-mêmes à leurs besoins.

Le Shadow AI est donc aussi le symptôme d’une incapacité organisationnelle à suivre le rythme de l’innovation.

03Le compte personnel, nouveau point aveugle de l’entreprise

Le bulletin de sensibilisation illustre un scénario désormais familier : une extension d’intelligence artificielle est installée dans un navigateur et utilisée au moyen d’un compte personnel. L’outil peut lire le contenu d’une page, accéder à un document ou communiquer avec un service externe.

Pour l’utilisateur, il s’agit d’un assistant.

Pour la direction informatique, il peut s’agir d’un fournisseur tiers inconnu, bénéficiant d’un accès à des informations professionnelles sans contrat, sans journalisation centralisée et sans procédure de révocation maîtrisée.

Les recherches internationales disponibles donnent une indication de l’ampleur du problème. Le rapport 2025 d’UpGuard, basé sur les réponses de 500 responsables de la sécurité et 1’000 collaborateurs, indique que 81% des collaborateurs interrogés et 88% des responsables de la sécurité déclarent utiliser des outils d’IA non approuvés. Le même rapport affirme que 45% des travailleurs interrogés cherchent un moyen de contourner le blocage d’une application. [upguard.com]

Ces résultats ne peuvent pas être transposés automatiquement au marché suisse. Ils montrent cependant la limite d’une stratégie reposant exclusivement sur l’interdiction technique.

Un blocage peut réduire l’accès depuis un environnement administré. Il ne supprime pas nécessairement le besoin métier qui motive cet accès.

04La fuite de données n’est pas un risque théorique, mais les chiffres méritent un examen critique

Les fournisseurs de cybersécurité publient régulièrement des chiffres spectaculaires sur le volume d’informations transmis aux plateformes d’IA. Ces données sont utiles, mais doivent être replacées dans leur méthodologie et dans les intérêts commerciaux de leurs auteurs.

Le rapport 2025 de LayerX Security, fondé sur la télémétrie issue de navigateurs utilisés dans de grandes entreprises clientes, indique que 45% des utilisateurs observés accèdent activement à des plateformes d’IA. Le rapport affirme également que 40% des fichiers téléchargés vers des outils d’IA générative contiennent des données personnelles identifiables ou des informations relevant des normes relatives aux cartes de paiement. [go.layerxsecurity.com]

Le chiffre est préoccupant, mais il ne représente pas une mesure exhaustive de toutes les entreprises. Il décrit les environnements observés par un éditeur spécialisé dans la sécurité du navigateur. La sélection des entreprises clientes, leurs secteurs et leur maturité numérique peuvent influencer les résultats.

Cette distinction est importante. Le débat sur le Shadow AI souffre parfois d’une accumulation de statistiques issues d’acteurs qui commercialisent précisément des solutions de détection et de contrôle.

Cela ne signifie pas que le risque serait exagéré ou inexistant. Cela signifie qu’une direction doit examiner simultanément :

  • la provenance des données ;
  • la population étudiée ;
  • la définition retenue du Shadow AI ;
  • le mode de collecte ;
  • les intérêts économiques de la source.

Une gouvernance responsable ne doit reposer ni sur le déni, ni sur l’alarmisme.

05« Les collaborateurs se débrouillent seuls »

Pour Beni Eugster, Cloud Operation and Security Officer chez Swisscom, le phénomène apparaît lorsque les entreprises ne mettent pas à disposition les outils attendus. Les collaborateurs utilisent alors les solutions de leur choix avec des comptes privés.

L’expert estime que les conséquences potentielles concernent la sécurité des données, la conformité et la réputation de l’entreprise. Il relève toutefois que l’ampleur du problème varie selon le secteur, la taille de l’organisation, sa structure informatique et le caractère critique de ses données. [swisscom.ch]

Cette nuance est essentielle.

Une extension utilisée pour reformuler un texte public ne présente pas le même niveau de risque qu’un assistant connecté à une messagerie, à un espace documentaire ou à des dossiers de ressources humaines. De même, un outil bénéficiant de garanties contractuelles et de contrôles administratifs ne peut pas être assimilé automatiquement à un service utilisé anonymement ou avec un compte privé.

Toutes les IA ne sont pas égales. Tous les usages non plus.

Le véritable enjeu n’est donc pas de placer chaque outil dans une catégorie binaire, autorisé ou dangereux. Il consiste à évaluer la combinaison entre les capacités du service, les autorisations accordées, les données traitées et le cadre contractuel.

06Les salariés romands utilisent déjà l’IA, parfois sans le dire

Une enquête de Qualinsight rapportée par la RTS en juin 2026 indique que 72% des personnes actives en Suisse romande utilisent l’intelligence artificielle au travail. Selon le reportage, une partie de ces usages reste dissimulée par crainte du jugement professionnel ou par peur d’être remplacé. [rts.ch]

Le témoignage de Julia Vaez, analyste fonctionnelle à la Fondation Asile des Aveugles, illustre une autre ambiguïté. La professionnelle explique que la vérification du travail produit par l’IA peut prendre presque autant de temps que l’exécution initiale de la tâche. Elle s’interroge également sur le risque de perdre progressivement la capacité d’accomplir seule une activité systématiquement déléguée. [rts.ch]

Le Shadow AI ne pose donc pas seulement un problème de confidentialité.

Il soulève également des questions de qualité, de maintien des compétences et de transformation du travail :

  • le gain de temps est-il réel après vérification ?
  • qui reste responsable d’une erreur générée par le système ?
  • quelles compétences risquent de s’éroder ?
  • comment distinguer l’automatisation utile de la délégation incontrôlée ?
  • l’utilisation clandestine empêche-t-elle l’entreprise de mesurer les gains annoncés ?

Ces questions sont rarement couvertes par une politique de cybersécurité traditionnelle.

07L’illusion d’une productivité automatiquement acquise

Le discours commercial autour de l’IA repose souvent sur une équation simple : l’automatisation réduit le temps nécessaire à l’accomplissement d’une tâche.

Dans la pratique, la productivité dépend de nombreux facteurs : qualité du résultat, temps de vérification, niveau d’expertise de l’utilisateur, sensibilité du contenu et capacité à intégrer la réponse dans un processus existant.

Un résumé produit en dix secondes peut nécessiter vingt minutes de contrôle. Une analyse convaincante peut contenir une erreur difficile à détecter. Une traduction fluide peut modifier le sens d’une clause contractuelle.

Le véritable rendement de l’IA ne devrait donc pas être mesuré uniquement en temps de génération. Il devrait inclure le coût de la validation, de la correction, de la gouvernance et, le cas échéant, de l’incident.

C’est ici que le Shadow AI pose une difficulté supplémentaire : puisque l’usage n’est pas déclaré, l’organisation ne peut mesurer ni les bénéfices réels, ni les coûts cachés.

08L’IA non approuvée peut aussi révéler les besoins que l’IT n’a pas identifiés

Une lecture exclusivement défensive du Shadow AI néglige une partie du phénomène.

L’étude qualitative menée par Inria et datacraft auprès de 14 organisations décrit les usages informels comme des pratiques permettant aux collaborateurs de gagner en efficacité, en créativité ou en autonomie. Les auteurs considèrent que ces expérimentations peuvent devenir une source d’intelligence collective, à condition de sortir de l’ombre de manière négociée. [datacraft.paris]

L’étude souligne également que seuls 20% des projets d’IA examinés dans les travaux cités sont industrialisés. Elle attribue notamment ce résultat à des infrastructures inadaptées, à une faible qualité des données, à des objectifs insuffisamment définis et à un décalage avec le travail réellement accompli. [datacraft.paris]

Le contraste est instructif.

Les projets officiels peuvent échouer parce qu’ils sont conçus trop loin des besoins opérationnels. Les usages informels peuvent réussir localement précisément parce qu’ils partent d’un problème concret.

La direction informatique doit donc trouver un équilibre. Neutraliser chaque expérimentation risquerait de supprimer un signal précieux sur les besoins des métiers. Tolérer tous les usages exposerait l’entreprise à une prolifération incontrôlée d’outils, de comptes et de flux de données.

Le Shadow AI est à la fois un risque de sécurité et un mécanisme informel d’innovation.

09Le cadre suisse existe déjà, même en l’absence d’une loi générale sur l’IA

La Suisse ne dispose pas encore d’une loi générale exclusivement consacrée à l’intelligence artificielle. Cela ne signifie pas que les traitements réalisés par ces systèmes échappent au droit en vigueur.

Le Préposé fédéral à la protection des données et à la transparence rappelle que la Loi fédérale sur la protection des données est directement applicable dès qu’un système d’IA traite des données personnelles. Les fabricants, fournisseurs et utilisateurs doivent notamment assurer la transparence quant à la finalité, au fonctionnement et aux sources de données mobilisées par le traitement. [edoeb.admin.ch]

Le PFPDT indique également que les utilisateurs de modèles de langage doivent pouvoir savoir si les informations saisies sont réutilisées pour améliorer les programmes ou pour d’autres finalités. En présence d’un risque élevé, une analyse d’impact relative à la protection des données personnelles peut être requise. [edoeb.admin.ch]

En février 2025, le Conseil fédéral a retenu une approche réglementaire destinée à renforcer la Suisse comme pôle d’innovation, protéger les droits fondamentaux et accroître la confiance dans l’IA. L’intégration dans le droit suisse de la Convention du Conseil de l’Europe doit s’accompagner d’adaptations aussi sectorielles que possible. [bakom.admin.ch], [bj.admin.ch]

Pour les entreprises, l’absence actuelle de législation générale sur l’IA ne constitue donc pas une invitation à attendre. Les obligations relatives à la protection des données, à la confidentialité, à la sécurité et aux engagements contractuels demeurent applicables.

10Interdire, observer ou accompagner ?

Trois approches apparaissent dans les entreprises.

La première consiste à interdire les outils non approuvés. Cette réponse peut être nécessaire pour protéger des environnements sensibles, mais elle risque de déplacer les usages vers des comptes ou appareils personnels.

La deuxième consiste à tolérer les expérimentations sans les encadrer. Elle facilite l’innovation, mais laisse subsister d’importants angles morts.

La troisième cherche à organiser une expérimentation contrôlée : catalogue de solutions validées, environnement de test, classification des données, procédure d’évaluation rapide et signalement sans sanction automatique en cas d’erreur de bonne foi.

Cette dernière approche paraît plus exigeante. Elle oblige l’IT, la sécurité, le juridique et les métiers à travailler ensemble. Elle a toutefois l’avantage de traiter la cause du Shadow AI plutôt que ses seules manifestations.

Il ne suffit pas d’expliquer aux collaborateurs ce qu’ils ne doivent pas faire. Encore faut-il leur fournir les moyens de travailler autrement.

11Du contrôle préalable à la gouvernance continue

L’écosystème de l’intelligence artificielle évolue trop rapidement pour être gouverné exclusivement par une liste statique d’outils autorisés.

Une extension peut changer de propriétaire. Un fournisseur peut modifier ses conditions de conservation. Une fonctionnalité initialement limitée au texte peut acquérir un accès aux fichiers, à la messagerie ou aux applications connectées.

La gouvernance doit donc porter sur plusieurs dimensions :

  • L’identité : compte professionnel administré ou compte personnel.
  • La donnée : contenu public, interne, confidentiel ou personnel.
  • Les permissions : lecture, modification, transfert ou connexion à des applications.
  • Le fournisseur : sous-traitants, localisation, garanties et conditions contractuelles.
  • Le cas d’usage : assistance rédactionnelle, analyse, décision ou automatisation.
  • La responsabilité : validation humaine, journalisation et possibilité de recours.

Une solution autorisée aujourd’hui ne devrait pas bénéficier d’une confiance illimitée. Elle doit rester soumise à une réévaluation proportionnée à l’évolution de ses fonctionnalités et des données auxquelles elle accède.

12Le Shadow AI est aussi une crise de confiance interne

La question la plus délicate n’est peut-être pas technologique.

Si les collaborateurs cachent leur utilisation de l’IA, l’entreprise ne peut ni protéger les données, ni mesurer les gains, ni identifier les besoins de formation. La clandestinité transforme une expérimentation potentiellement utile en risque non documenté.

À l’inverse, une surveillance excessive peut renforcer la méfiance et encourager les contournements.

La réponse ne réside donc pas uniquement dans des outils de détection. Elle suppose un contrat organisationnel clair :

  • l’entreprise explique les risques de manière concrète ;
  • les collaborateurs déclarent leurs usages ;
  • les métiers participent à l’évaluation des solutions ;
  • l’IT propose des alternatives crédibles ;
  • les erreurs de bonne foi sont signalées rapidement ;
  • les décisions de restriction sont justifiées par le risque.

Cette dimension humaine distingue la gouvernance de l’IA d’une simple politique de filtrage web.

13Faire sortir l’IA de l’ombre sans éteindre l’innovation

Le Shadow AI n’est ni un phénomène à banaliser, ni une menace qui justifierait une interdiction indifférenciée.

Les chiffres montrent une diffusion rapide de l’IA dans la population et dans le monde du travail suisse. Ils montrent également un déficit de confiance et une préparation organisationnelle encore inégale. [employes.ch], [bfs.admin.ch], [deloitte.com]

Les études internationales signalent des volumes importants d’usages non approuvés et de transferts de données potentiellement sensibles. Mais ces résultats, souvent produits par des fournisseurs de sécurité, doivent être examinés à la lumière de leur méthodologie et ne pas être appliqués mécaniquement à toutes les entreprises suisses. [upguard.com], [go.layerxsecurity.com]

La conclusion est moins spectaculaire, mais probablement plus utile : les entreprises ne peuvent pas gouverner l’IA uniquement par la peur de la fuite de données.

Elles doivent comprendre pourquoi les collaborateurs adoptent ces outils, quels problèmes ils cherchent à résoudre et quelles conditions permettraient de transformer des initiatives dispersées en capacités collectives maîtrisées.

Le véritable enjeu du Shadow AI n’est pas de remettre chaque expérimentation dans l’ombre.

Il est de créer suffisamment de confiance, de visibilité et de responsabilité pour que l’innovation puisse enfin fonctionner au grand jour.

14Repères chiffrés

  • 43% de la population suisse âgée de 15 à 88 ans déclarait avoir utilisé une IA générative en 2025. [bfs.admin.ch]
  • 43% des personnes employées interrogées dans l’AI Barometer 2025 utilisaient quotidiennement l’IA générative dans leur activité professionnelle. [employes.ch]
  • 85% des personnes interrogées estimaient que l’IA augmentait la productivité, mais seulement 21% la jugeaient digne de confiance et 20% totalement sûre. [employes.ch]
  • 32% des entreprises suisses interrogées par Deloitte Suisse estimaient leur infrastructure bien ou très bien préparée à l’adoption de l’IA générative. [deloitte.com]
  • 72% des personnes actives en Suisse romande utiliseraient l’IA au travail selon l’étude Qualinsight rapportée par la RTS en juin 2026. [rts.ch]
  • 81% des collaborateurs interrogés dans l’étude internationale d’UpGuard déclaraient employer des outils d’IA non approuvés. Ce chiffre international ne mesure pas spécifiquement la situation suisse. [upguard.com]

15Sources et lectures complémentaires

Vous souhaitez y voir plus clair sur les usages de l’IA dans votre entreprise ?

AWSMTECH vous aide à identifier les usages existants, évaluer les risques et construire une gouvernance de l’intelligence artificielle adaptée à votre organisation.

Parler à un expert