Les cadres dirigeants sont à l’origine d’une part disproportionnée de l’usage de la shadow AI
Près de deux tiers des décideurs seniors reconnaissent utiliser des outils d’IA non approuvés. Chez les employés de niveau inférieur, ce chiffre est de 31 %. Cet écart, relevé dans une enquête du partenaire solutions Microsoft TrustedTech, met un point en évidence : la shadow AI n’est pas seulement un problème de sécurité au niveau des employés. C’est un problème de gouvernance au niveau des dirigeants.
Le manque de sensibilisation n’explique pas ce comportement. Trois employés sur quatre reconnaissent que la shadow AI crée des risques en matière de sécurité ou de confidentialité des données. TrustedTech soutient donc que la formation seule ne suffira pas à résoudre le problème. Les utilisateurs comprennent souvent le risque et choisissent malgré tout un service non autorisé parce que l’option approuvée est absente, trop limitée ou trop lente.
Cela compte davantage lorsque des cadres dirigeants sont impliqués. Leur travail peut inclure des données financières, des plans stratégiques, de la propriété intellectuelle, des informations clients et des décisions commerciales importantes. Saisir ce type d’informations dans un service d’IA non géré peut faire sortir les données de l’entreprise du périmètre normal des contrôles de sécurité. L’IT peut ne pas savoir ce qui a été partagé, où cela a été traité, combien de temps cela a été conservé, ni si cela pourrait être utilisé selon les conditions du fournisseur.
La contrainte centrale réside dans la qualité et l’accessibilité de l’alternative approuvée. TrustedTech indique que les employés utilisent la shadow AI lorsque les produits grand public fonctionnent mieux que les outils fournis par leur employeur, ou lorsque l’entreprise n’a tout simplement approuvé aucun outil adéquat. Une politique qui bloque une technologie utile sans fournir de remplacement performant donne aux utilisateurs une forte raison de contourner cette politique.
Pour la direction générale, la réponse pratique n’est pas d’interdire l’IA de manière plus agressive. Les entreprises ont besoin d’outils autorisés capables d’exécuter le travail que les utilisateurs cherchent à accomplir. Elles ont aussi besoin de contrôles adaptés pour les données sensibles, l’identité, l’accès, la journalisation et la conservation. L’option sécurisée doit également être praticable dans les délais réels de l’entreprise.
Le comportement des dirigeants est particulièrement important. Une entreprise ne peut pas traiter de manière crédible la shadow AI comme un comportement inacceptable chez les employés alors que ses dirigeants seniors contournent régulièrement les mêmes contrôles. La direction doit faire de l’adoption sécurisée de l’IA une composante normale des opérations de l’entreprise plutôt qu’une contrainte déléguée à l’IT.
L’usage de la shadow AI par les dirigeants affaiblit la gouvernance dans toute l’organisation
La gouvernance de l’IA dépend du fait que la direction respecte les contrôles qu’elle attend des employés. Lorsque les PDG et d’autres membres de la direction générale utilisent des services d’IA non autorisés, les DSI et les RSSI font face à un problème structurel. Ils peuvent être responsables des risques technologiques et de sécurité sans disposer d’une autorité suffisante pour empêcher un dirigeant senior de créer ce risque.
Andy Nolan, vice-président de la technologie chez TrustedTech, identifie la conséquence organisationnelle. « Si les dirigeants seniors contournent les outils ou politiques d’IA approuvés, cela envoie le message implicite que la vitesse compte davantage que la sécurité et la conformité », explique-t-il. Les employés observent ces décisions. L’IT a alors beaucoup plus de mal à faire respecter des standards que les dirigeants eux-mêmes ne suivent pas.
Cela fait du comportement des dirigeants une partie du système de contrôle. Les politiques écrites comptent, mais elles ne peuvent pas compenser une direction incohérente. Si les exceptions deviennent normales au sommet, les employés ont des raisons de considérer la gouvernance de l’IA comme facultative. Cela peut accroître l’usage non suivi et compliquer la tâche des équipes de sécurité qui cherchent à comprendre quels services reçoivent des informations de l’entreprise.
La réponse n’est pas de transformer le DSI ou le RSSI en ce que Nolan appelle la « police de l’IA ». Leur rôle est d’aider l’entreprise à utiliser l’IA sans créer d’exposition non maîtrisée. Cela exige des règles claires sur les outils et les données autorisés, mais aussi des produits approuvés que les employés et les dirigeants ont envie d’utiliser.
La gouvernance doit donc se concentrer sur les décisions qui créent un risque significatif. Les entreprises doivent savoir qui peut utiliser un service d’IA, quelles données peuvent y entrer, quels enregistrements doivent être conservés et comment l’usage peut être audité. Les activités à haut risque impliquant des informations financières confidentielles, des données clients, de la propriété intellectuelle, des contrats ou des plans stratégiques exigent des contrôles plus stricts qu’une expérimentation à faible risque sur des informations publiques.
Selon Nolan, l’alignement des dirigeants, une gouvernance claire et des outils sécurisés réellement utilisables doivent fonctionner ensemble. Il ajoute que lorsque la direction adopte ces solutions, « le reste de l’organisation suivra presque à coup sûr ».
Cela donne aux PDG et aux conseils d’administration une responsabilité précise. Ils ne devraient pas présenter la gouvernance de l’IA comme une politique IT qui s’applique principalement aux employés. La direction générale elle-même fait partie du modèle de gouvernance. Si les dirigeants veulent une adoption rapide de l’IA, leur rôle est de rendre la voie approuvée suffisamment rapide pour soutenir l’activité tout en maintenant les contrôles nécessaires à la protection des données de l’entreprise.
Un projet en tête ?
Planifiez un appel de 30 minutes avec nous.
Des experts senior pour vous aider à avancer plus vite : produit, tech, cloud & IA.
La shadow AI rend les DSI et les RSSI responsables de risques qu’ils ne peuvent pas voir
La shadow AI crée un problème fondamental de contrôle. Les DSI et les RSSI peuvent rester responsables de la sécurité et de la conformité même lorsque des cadres dirigeants utilisent des services d’IA que l’IT ne peut pas surveiller. L’organisation porte le risque, mais les personnes chargées de le gérer peuvent n’avoir aucune trace de la manière dont il a été créé.
Le problème devient sérieux lorsque l’IA influence des décisions de l’entreprise. Un dirigeant peut utiliser un service non approuvé pour examiner un contrat, évaluer un engagement financier, résumer des documents confidentiels ou traiter des données de l’entreprise. La décision qui en résulte appartient toujours à l’entreprise. Pourtant, l’IT peut ne disposer d’aucune piste d’audit montrant quelles informations sont entrées dans le système, ce que l’IA a renvoyé ou comment sa sortie a influencé la décision finale.
Amit Maloo, RSSI du fournisseur d’achats IA Ivalua, décrit cela comme un déficit de responsabilité. « Lorsque des dirigeants seniors utilisent des outils d’IA non gouvernés pour prendre des décisions métier, ces décisions ont toujours des conséquences, comme des engagements financiers, des revues de contrats et des partages de données », explique-t-il. « Mais il n’existe ni piste d’audit, ni modèle d’autorisations, ni moyen de reconstituer ce qui s’est passé ou pourquoi. »
Ce manque de traçabilité a des implications qui vont au-delà de la cybersécurité. Les équipes juridiques, conformité, achats et audit peuvent avoir besoin d’établir comment une décision a été prise ou de déterminer si des informations confidentielles ont été divulguées à un fournisseur externe. Avec des systèmes d’entreprise autorisés, les contrôles d’identité, les autorisations d’accès, la journalisation et les règles de gestion des données peuvent fournir ces preuves. Les comptes d’IA personnels ou non gérés peuvent se situer en dehors de ces contrôles.
Davantage de politiques ne suffira pas. Maloo soutient que les restrictions peuvent réduire l’usage de la shadow AI, mais qu’elles ont peu de chances de l’éliminer, en particulier lorsque des cadres dirigeants disposent d’une autorité suffisante pour accepter le risque disciplinaire. Un outil approuvé incapable d’accomplir la tâche requise continue de pousser vers une alternative sans restriction.
La meilleure approche consiste à combiner contrôle et capacité. Les services d’IA approuvés doivent disposer d’un accès approprié aux systèmes et aux données nécessaires au travail légitime, sous réserve des autorisations et des règles de sécurité. Cela permet aux utilisateurs d’obtenir des résultats utiles sans déplacer l’activité vers des services non gérés.
Pour les dirigeants de la direction générale, la responsabilité doit aller de pair avec l’autorité. Les dirigeants qui attendent des DSI et des RSSI qu’ils gèrent le risque lié à l’IA doivent aussi leur donner de la visibilité sur l’usage de l’IA et soutenir des contrôles communs au sein de la direction. L’adoption sécurisée de l’IA est beaucoup plus simple lorsque l’organisation peut identifier les utilisateurs, contrôler l’accès aux données, enregistrer les activités importantes et enquêter sur les décisions lorsque c’est nécessaire.
Les frictions dans les workflows poussent les utilisateurs vers une IA non gouvernée
Plus de deux tiers des dirigeants de niveau C privilégient la vitesse à la sécurité lorsqu’ils utilisent des outils d’IA, selon un rapport de juin de l’éditeur de logiciels de surveillance des employés Teramind. Le même rapport a constaté qu’environ deux tiers de l’activité d’IA en entreprise passent par des comptes personnels sur des plateformes pour lesquelles l’employeur possède déjà des licences.
Ces constats changent le diagnostic. Dans de nombreux cas, les entreprises ont déjà acheté le produit nécessaire. Les utilisateurs contournent malgré tout la version gouvernée parce que la manière approuvée d’y accéder est plus lente ou mal connectée à leur travail.
Nik Kale, principal engineer et architecte produit chez Cisco ainsi que membre de la Coalition for Secure AI, met en avant cette distinction. « Les gens paient pour la version gouvernée et utilisent la version non gouvernée du même produit, donc le problème ne vient pas des outils », dit-il. « Le parcours approuvé est plus lent, enlisé dans les achats ou déconnecté de l’endroit où le travail se fait réellement, et sous la pression d’un délai, la vitesse l’emporte à chaque fois. »
Cela crée un enjeu opérationnel autant qu’un enjeu de sécurité. L’IA peut produire des résultats en quelques secondes, mais l’approbation interne, le provisionnement des comptes, les demandes d’accès aux données ou les processus achats peuvent prendre beaucoup plus de temps. Lorsque l’entreprise attend un résultat immédiat, cet écart crée une forte incitation à utiliser un compte personnel déjà disponible.
Les comptes personnels peuvent supprimer des contrôles que l’entreprise a payés pour obtenir. Selon le produit et la configuration, les versions enterprise peuvent prendre en charge une gestion centralisée des identités, des politiques administratives, des journaux d’usage, des protections des données et d’autres fonctions de sécurité. Déplacer le même travail vers un compte non géré peut réduire la capacité de l’IT à appliquer ces contrôles ou à déterminer quelles informations de l’entreprise ont été traitées.
Kale soutient donc que le point critique est la friction. Comme il le dit, « Les gens ne contournent pas la porte d’entrée parce que la pièce est verrouillée. Ils la contournent parce que la porte d’entrée est plus lente. » Pour les dirigeants, le message sous-jacent est que la vitesse d’accès fait désormais partie de la sécurité de l’IA. Des contrôles qui créent des délais excessifs peuvent encourager le comportement qu’ils sont censés empêcher.
La réponse pratique consiste à examiner l’ensemble du workflow approuvé. Les entreprises devraient mesurer le temps nécessaire aux employés pour obtenir l’accès à l’IA, connecter les données autorisées, recevoir les validations requises et utiliser l’outil dans les processus métier normaux. Les délais inutiles devraient être supprimés, tandis que les contrôles liés à l’identité, aux données sensibles, à la journalisation et aux exigences réglementaires restent en place.
Les conclusions de Teramind suggèrent également que les dépenses logicielles, à elles seules, n’établissent pas la gouvernance. L’achat de licences d’IA enterprise a une valeur limitée si les employés continuent à mener leurs activités via des comptes personnels. Les DSI devraient donc mesurer l’usage réel des services autorisés.
Pour la direction générale, l’objectif est simple : rendre l’IA gouvernée suffisamment performante et rapide pour les conditions réelles de l’entreprise. La sécurité reste nécessaire. Mais lorsqu’une organisation peut fournir de la sécurité sans délai opérationnel inutile, elle supprime l’une des plus fortes incitations à la shadow AI.
Une sensibilisation et une formation insuffisantes poussent les employés vers une IA non autorisée
Acheter un outil d’IA approuvé ne signifie pas que les employés l’utiliseront. Les organisations doivent aussi indiquer aux équipes quels outils sont disponibles, à quoi ils peuvent servir et comment les utiliser efficacement. Lorsque ce travail n’est pas fait, les employés choisissent souvent à la place des produits d’IA grand public qu’ils connaissent déjà.
Matthew Scavetta, chief technology innovation officer chez le fournisseur de solutions IT Future Tech Enterprise, identifie la sensibilisation comme une faiblesse majeure. De nombreuses organisations ne communiquent pas suffisamment sur les applications d’IA qui ont été approuvées. Elles ne forment pas non plus les employés à la manière dont ces applications soutiennent les tâches métier réelles. En conséquence, les utilisateurs peuvent ne pas savoir qu’une alternative autorisée existe ou la juger plus difficile à utiliser qu’un produit qu’ils maîtrisent déjà.
« Si vous ne résolvez pas rapidement les problèmes des gens ou si vous ne leur faites pas savoir quels outils ils peuvent utiliser en toute sécurité, ils trouveront une solution de contournement », déclare Scavetta. « Les outils d’IA ne sont pas différents du reste. »
La distinction importante est celle entre la formation à la conformité et la formation pratique au produit. Dire aux employés de ne pas saisir de données confidentielles dans des systèmes d’IA non approuvés peut expliquer le risque, mais cela ne leur apprend pas à accomplir leur travail avec le système approuvé. Les utilisateurs ont besoin d’indications claires sur les services autorisés, les données acceptables, les fonctions utiles, les procédures d’accès et les points de support.
Les entreprises devraient aussi éviter de traiter chaque cas d’usage de l’IA comme s’il présentait le même niveau de risque. Un employé qui utilise l’IA pour améliorer un texte générique présente un profil de risque différent de celui d’un dirigeant qui téléverse des dossiers clients, de la propriété intellectuelle, des contrats ou des plans financiers. La formation et les contrôles d’accès devraient refléter ces différences. Cela donne aux employés des limites plus claires sans imposer de contrôles inutiles sur les travaux à faible risque.
Pour les dirigeants, l’adoption est une mesure utile pour savoir si le programme fonctionne. Les entreprises devraient regarder au-delà du nombre de licences d’IA achetées. Elles devraient suivre si les employés activent ces licences, utilisent régulièrement les plateformes approuvées, suivent les formations pertinentes et continuent à utiliser des comptes personnels pour des tâches métier. Une faible adoption peut indiquer que le service autorisé ne répond pas aux besoins des utilisateurs ou que les employés ne comprennent pas comment l’utiliser.
La formation ne peut pas compenser un produit inadéquat. Les conclusions plus larges de TrustedTech le montrent clairement : les utilisateurs peuvent comprendre les risques de la shadow AI et la choisir quand même. Le programme le plus solide combine sensibilisation, formation pratique, technologie performante et accès simple. L’objectif est de rendre l’IA sécurisée suffisamment utile pour que les employés aient peu de raisons de chercher une alternative non autorisée.
Les DSI doivent concilier ambition en matière d’IA, sécurité et valeur métier mesurable
Les DSI subissent une pression venant de deux directions. Les PDG et les conseils d’administration veulent accéder à des capacités d’IA qui progressent rapidement. Dans le même temps, les DSI et les RSSI restent responsables de la sécurité, de la gouvernance, de la fiabilité opérationnelle et de l’économie des investissements technologiques.
Matthew Scavetta, chief technology innovation officer chez Future Tech Enterprise, affirme que cette pression augmente. « Les DSI, en particulier, subissent chaque année une pression croissante pour suivre ce qui devient possible à mesure que les influenceurs tech ne cessent de vanter le potentiel de ces outils », dit-il.
L’enthousiasme des dirigeants peut accélérer l’expérimentation, mais il ne constitue pas un business case. Scavetta note que les PDG et les membres des conseils d’administration peuvent se laisser emporter par les attentes autour de l’IA alors que les études de cas montrent de plus en plus que certaines organisations ont obtenu peu de retour sur investissement. Il décrit le défi du DSI comme un équilibre permanent entre ce que la technologie peut faire et ce qui est réellement praticable pour l’entreprise.
La contrainte clé n’est pas l’accès à l’IA. Les organisations peuvent désormais acheter des capacités d’IA auprès de nombreux fournisseurs enterprise et grand public. La tâche la plus difficile consiste à identifier où ces capacités produisent une valeur mesurable suffisante pour justifier leur coût, l’effort de mise en œuvre, l’exposition en matière de sécurité et les exigences de gouvernance.
Cela exige davantage de discipline dans la manière de sélectionner et de mesurer les initiatives IA. Les dirigeants devraient définir le résultat métier avant le déploiement. Selon le cas d’usage, cela peut signifier une baisse des coûts de traitement, une revue de contrats plus rapide, une hausse de la production des développeurs, une réduction du temps de traitement du service client ou une augmentation du chiffre d’affaires. L’organisation peut ensuite comparer ces gains aux coûts de licence, d’intégration, de formation, de supervision et de gestion des risques.
Cette approche aide aussi à réduire la shadow AI. Lorsque l’entreprise identifie tôt les cas d’usage à forte valeur, l’IT peut fournir des outils autorisés et les contrôles qui les soutiennent. Lorsque la direction adopte au contraire un nouveau service d’IA de manière indépendante, l’IT doit ensuite traiter les questions de sécurité, de données, de conformité et d’intégration une fois que l’usage a déjà commencé.
La sécurité et l’innovation ne devraient donc pas être gérées comme des objectifs concurrents. Des systèmes sécurisés permettent de déployer à l’échelle de l’entreprise des usages de l’IA à forte valeur avec davantage de visibilité et de cohérence. Des contrôles excessifs peuvent ralentir l’adoption, mais une adoption non contrôlée peut créer une exposition des données, une faible traçabilité, des dépenses en doublon et des décisions difficiles à auditer.
La direction générale devrait donner au DSI un mandat clair : permettre l’IA là où la valeur métier attendue est crédible, rendre les outils approuvés pratiques à utiliser et appliquer des contrôles proportionnés aux données et aux décisions concernées. L’objectif n’est pas une adoption maximale de l’IA. C’est une valeur métier durable tirée de l’IA à un niveau de risque acceptable.
Points clés à retenir pour les décideurs
- Le risque de shadow AI commence au sommet : Près de deux tiers des décideurs seniors utilisent une IA non approuvée, contre 31 % des employés de niveau inférieur. Les dirigeants doivent s’assurer que les outils autorisés peuvent répondre aux besoins réels de l’entreprise sans exposer les données sensibles de l’entreprise.
- Le comportement des dirigeants détermine l’efficacité de la gouvernance : Les politiques d’IA perdent leur autorité lorsque les membres de la direction générale les contournent. Les dirigeants devraient respecter les mêmes contrôles qu’ils attendent des employés et soutenir des outils sécurisés qui restent pratiques dans les délais de l’entreprise.
- Les DSI ont besoin de visibilité pour assumer le risque lié à l’IA : La shadow AI peut laisser les DSI et les RSSI responsables de décisions et de flux de données qu’ils ne peuvent pas auditer. Les organisations devraient exiger des contrôles d’identité appropriés, des autorisations, de la journalisation et de la traçabilité pour l’usage métier de l’IA.
- Réduisez les frictions sur le parcours approuvé : Teramind a constaté que plus de deux tiers des dirigeants de niveau C privilégient la vitesse à la sécurité, tandis qu’environ deux tiers de l’activité d’IA en entreprise passent par des comptes personnels sur des plateformes déjà licenciées par les employeurs. Rationalisez l’accès et l’intégration afin que l’IA sécurisée ne devienne pas l’option la plus lente.
- La formation doit résoudre des problèmes concrets : Les employés ont besoin de plus que de simples avertissements sur la shadow AI. Les entreprises devraient identifier clairement les outils approuvés, apprendre aux utilisateurs à les appliquer au travail réel et mesurer l’adoption effective plutôt que le nombre de licences achetées.
- Liez l’adoption de l’IA à une valeur mesurable : Les DSI subissent une pression pour accélérer l’IA tout en maîtrisant la sécurité, les coûts et un ROI incertain. Les dirigeants devraient prioriser les cas d’usage avec des résultats métier définis et ne les déployer à grande échelle que lorsque la valeur justifie l’investissement et le risque.
Un projet en tête ?
Planifiez un appel de 30 minutes avec nous.
Des experts senior pour vous aider à avancer plus vite : produit, tech, cloud & IA.


