Le Shadow AI — l’usage d’outils d’intelligence artificielle non approuvés par l’entreprise — se maîtrise par la confiance, pas par l’interdiction : laissez vos équipes expérimenter, comprenez ce qu’elles cherchent, puis fournissez-leur les mêmes capacités dans un cadre sécurisé. Voici la méthode en trois leviers.
Le Shadow AI n’est pas une rébellion, c’est un signal
Quand un collaborateur contourne les outils officiels, il ne cherche pas à nuire : il cherche à avancer. Le rapport « State of Digital Adoption 2026 » de WalkMe, basé sur une enquête mondiale menée auprès de 3 750 professionnels, révèle que 45 % des employés ont utilisé un outil d’IA non autorisé au cours des 30 derniers jours.
Le chiffre qui doit alerter est le suivant : 36 % d’entre eux ont manipulé des données confidentielles via ces services. L’ombre n’est pas le problème, c’est ce qui s’y trouve — vos données — qui l’est.
Pourquoi l’interdiction aggrave le risque
Tal Carmi, DSI chez WalkMe, l’affirme sans détour : le Shadow AI est « souvent le symptôme d’un problème d’adoption plus large ». On contourne les outils approuvés quand ils sont difficiles à utiliser, mal intégrés au flux de travail, ou simplement moins performants.
Bloquer sans comprendre pousse les gens vers des pratiques encore plus opaques. Kirsty Roth, directrice des opérations chez Thomson Reuters, prévient : si l’on interdit brutalement, « ils se tourneraient vers d’autres pratiques potentiellement plus graves, comme le transfert de données de l’entreprise vers un appareil personnel ».
La sanction n’est pas une théorie : l’AI Act est déjà là
Le risque juridique est concret. La version mise à jour de la loi européenne sur l’IA, en son article 50, impose de nouvelles obligations de transparence : les entreprises qui ne s’y conforment pas s’exposent à des amendes de 15 millions d’euros ou de 3 % de leur chiffre d’affaires annuel mondial.
Le flou interne nourrit l’exposition. Selon l’étude WalkMe, 34 % des professionnels ignorent quels outils d’IA sont approuvés par leur employeur, et seuls 21 % ont été informés des politiques d’IA en vigueur. On ne peut pas reprocher une infraction à qui n’a jamais vu la règle.
Trois leviers pour reprendre la main
Premier levier : laissez expérimenter, mais sous observation. Suivre les usages avant de légiférer permet de comprendre la valeur réelle des outils que vos équipes réclament. C’est la stratégie d’attente qu’a menée Thomson Reuters : « Nous ne l’avons pas empêchée. Nous veillions simplement à savoir où cela menait. »
Deuxième levier : fournissez les mêmes fonctionnalités dans un canal sûr. Une fois l’usage identifié, reproduisez-le dans une sandbox approuvée. Chez Thomson Reuters, le rapport « 2026 Future of Professionals » montre pourtant l’ampleur du chantier : un tiers des avocats, comptables et professionnels de la conformité utilisent des outils non approuvés, un chiffre qui grimpe à 41 % parmi ceux qui jugent leur cabinet trop lent sur l’IA.
Troisième levier : établissez des lignes directrices acceptables. Ni la boîte à outils illimitée (catastrophique pour le RSSI) ni le verrouillage total (horrible pour les équipes). L’équilibre, selon les dirigeants interrogés par ZDNet, tient en deux mots : cadrer sans étouffer.
FAQ
Qu’est-ce que le Shadow AI ?
C’est l’utilisation d’outils d’intelligence artificielle non approuvés par l’entreprise, souvent sans visibilité pour le RSSI. Le terme désigne cette part « fantôme » de l’usage qui échappe à la gouvernance officielle.
Pourquoi les employés contournent-ils les outils officiels ?
Rarement par malveillance, selon Tal Carmi (WalkMe) : ils ont trouvé un outil plus performant ou mieux intégré que ce que fournit l’entreprise, souvent par manque de formation et de clarté sur ce qui est autorisé.
Quel est le risque juridique en Europe ?
L’article 50 de la loi européenne sur l’IA impose des obligations de transparence, avec des amendes pouvant atteindre 15 millions d’euros ou 3 % du chiffre d’affaires annuel mondial total en cas de non-conformité.
Faut-il interdire ou encadrer le Shadow AI ?
Encadrer. L’interdiction brutale pousse les utilisateurs vers des circuits encore moins visibles, comme le transfert de données vers des appareils personnels. La bonne approche consiste à fournir des alternatives sûres plutôt qu’à bloquer.
Comment fournir des outils approuvés sans frustrer les équipes ?
Reproduisez les fonctionnalités les plus demandées dans une sandbox ou un canal autorisé, puis orientez les équipes vers ce service tout en comprenant réellement leurs usages — c’est la méthode qu’a adoptée Thomson Reuters.