Aller au contenu principal
0 % lu11 min restantes

Dans toutes les entreprises, il existe deux réalités concernant l'intelligence artificielle. Celle du comité de direction, où l'on débat de la stratégie IA et où l'on repousse la décision au prochain trimestre. Et celle des équipes, où l'IA est utilisée quotidiennement depuis dix-huit mois.

Ce décalage porte un nom : shadow AI, littéralement l'IA de l'ombre, sur le modèle du shadow IT qui désignait déjà les outils informatiques adoptés par les équipes sans validation de la direction des systèmes d'information. Le phénomène n'est ni nouveau ni scandaleux. Il est simplement plus rapide et plus difficile à détecter que ses prédécesseurs, parce qu'il ne nécessite aucune installation.

La réaction la plus fréquente, l'interdiction, produit un résultat contraire à l'intention. Cet article expose pourquoi, quels risques méritent réellement d'être traités, ce que le cadre européen impose désormais, et à quoi ressemble une politique d'usage qui fonctionne.

Pourquoi l'interdiction échoue

L'interdiction d'usage des outils d'intelligence artificielle générative se heurte à trois obstacles pratiques qui la rendent inopérante dans la quasi-totalité des organisations.

Elle est techniquement contournable sans effort. Un salarié qui ne peut pas accéder à un service depuis son poste professionnel y accède depuis son téléphone personnel et recopie le résultat. Aucun dispositif de filtrage ne franchit cette frontière. L'interdiction ne supprime donc pas l'usage : elle supprime la trace de l'usage.

Elle place le salarié en faute pour un gain de productivité réel. Le collaborateur qui rédige plus vite un compte rendu ou débogue plus vite un tableur ne cherche pas à nuire, il cherche à faire son travail. Une règle qui transforme un comportement productif en infraction est une règle qui ne sera pas respectée, et qui abîme au passage la crédibilité des autres règles.

Elle prive l'organisation de la seule information dont elle dispose. Tant que l'usage est déclaré, on sait quels services sont utilisés, sur quelles données, pour quels travaux. Une fois interdit, cet usage continue mais devient invisible, ce qui aggrave exactement le risque qu'on prétendait traiter.

Le raisonnement est identique à celui qui a prévalu pour le shadow IT il y a quinze ans. Les organisations qui ont réussi à reprendre la main ne sont pas celles qui ont interdit, mais celles qui ont proposé une alternative acceptable et encadré l'usage résiduel.

Quatre risques distincts, quatre réponses distinctes

Le shadow AI est souvent traité comme un risque unique, ce qui conduit à des réponses inadaptées. Il en recouvre quatre, qui n'ont ni la même gravité ni le même remède.

La fuite de données

Le risque le plus cité et le plus concret. Un salarié qui colle dans un service en ligne un extrait de contrat, une liste de salariés ou un fichier client transmet ces informations à un tiers, dans des conditions contractuelles qu'il n'a pas lues et qui ne l'engagent pas personnellement. Quand ces données comportent des informations personnelles, l'entreprise reste responsable de ce transfert au titre de la protection des données.

La réponse est double : une règle explicite sur ce qui ne sort jamais, et surtout la mise à disposition d'un service utilisable qui rend le contournement inutile. La règle seule ne suffit pas ; l'alternative seule ne suffit pas non plus.

La décision fondée sur une sortie fausse

Risque moins spectaculaire et souvent plus coûteux. Un modèle de langage produit des énoncés plausibles, y compris quand il n'a pas l'information. Une note de synthèse comportant un chiffre inventé, une référence réglementaire approximative ou une clause contractuelle mal restituée peut circuler jusqu'à une décision sans que personne ne remonte à la source.

La réponse ne relève pas de l'outil mais du processus : identifier les travaux où une sortie non vérifiée engage l'organisation, et y imposer une vérification humaine tracée. C'est le sujet développé plus largement dans l'article consacré à la mesure du retour d'un projet IA, où le coût des erreurs non détectées pèse davantage que le gain de temps affiché.

La dépendance non contractualisée

Un flux de travail qui repose sur un abonnement individuel souscrit par un salarié disparaît avec ce salarié, ou avec un changement de tarification du service. L'organisation découvre alors qu'un processus devenu quotidien n'a jamais fait l'objet d'un contrat, d'un engagement de niveau de service ni d'une sauvegarde.

La non-conformité

Risque longtemps théorique, devenu concret avec l'entrée en application progressive du cadre européen. Il ne se limite pas à la protection des données personnelles et concerne désormais la manière dont l'organisation encadre l'usage de systèmes d'IA par ses personnels.

Ce que le cadre européen impose déjà

Le règlement (UE) 2024/1689, appelé règlement sur l'intelligence artificielle, est entré en vigueur le 1er août 2024 et s'applique par étapes. Deux de ces étapes intéressent directement toute entreprise qui utilise des outils d'IA, même sans en développer aucun.

Depuis le 2 février 2025, l'article 4 impose aux fournisseurs comme aux déployeurs de systèmes d'IA de prendre des mesures pour assurer, dans toute la mesure du possible, un niveau suffisant de maîtrise de l'IA chez leurs personnels et chez les personnes qui utilisent ces systèmes pour leur compte. Le texte précise que ces mesures tiennent compte des connaissances techniques, de l'expérience, de la formation des personnes concernées et du contexte d'utilisation.

Le mot déployeur mérite d'être souligné, car il désigne précisément l'entreprise qui utilise un système d'IA sous sa propre autorité, sans l'avoir développé. Autrement dit, la quasi-totalité des PME et ETI françaises sont concernées par cette obligation, indépendamment de tout projet IA formalisé.

À compter du 2 août 2026, le règlement devient applicable de manière générale, et les obligations de transparence de l'article 50 entrent en jeu pour certains systèmes, notamment ceux qui interagissent directement avec des personnes et ceux qui génèrent des contenus de synthèse.

Ce cadre change la nature du sujet. Une organisation qui laisse ses équipes utiliser des outils d'IA sans aucune action de sensibilisation n'est plus seulement imprudente : elle est en écart avec une obligation qui lui incombe en tant que déployeur. Formuler une politique d'usage et former les équipes n'est donc plus seulement une bonne pratique de gestion des risques, c'est un élément de conformité.

Une précision utile pour éviter la surinterprétation : cette obligation de maîtrise est une obligation de moyens proportionnée, pas une obligation de certification. Une sensibilisation documentée, adaptée aux usages réels de l'entreprise, y répond.

Cartographier avant de décider

Aucune politique ne peut être écrite utilement sans savoir ce qui se pratique. Cette cartographie prend deux à trois semaines et ne demande aucun outil de surveillance.

  • Demander, simplement. Un questionnaire court, explicitement non punitif, adressé aux équipes : quels outils utilisez-vous, pour quels travaux, à quelle fréquence. La qualité des réponses dépend entièrement de la crédibilité de l'engagement de non-sanction, qui doit être porté par la direction générale et pas par la fonction informatique.
  • Regarder les dépenses. Les abonnements individuels remboursés en note de frais constituent une source d'information fiable et souvent révélatrice de l'ampleur réelle de l'usage.
  • Identifier les travaux, pas les outils. L'inventaire utile n'est pas la liste des services utilisés, qui changera dans six mois, mais la liste des activités concernées : rédaction, synthèse, traduction, analyse de données, production de code, réponse à des sollicitations externes.
  • Classer par sensibilité de la donnée manipulée. C'est ce classement, et non la nature de l'outil, qui détermine le niveau d'encadrement nécessaire.

La cartographie produit presque toujours deux surprises. La première est le volume : l'usage réel dépasse largement l'estimation de la direction. La seconde est sa concentration sur des travaux à faible risque, rédaction et reformulation pour l'essentiel, ce qui permet de dédramatiser le sujet et de concentrer l'encadrement là où il compte.

Une politique d'usage qui tient en une page

Les politiques d'usage de l'IA qui fonctionnent partagent une caractéristique : elles sont courtes et formulées en termes de situations concrètes plutôt que de principes généraux. Cinq points suffisent.

Ce qui ne sort jamais. Une liste explicite et limitée : données personnelles de salariés ou de clients, données de santé, éléments couverts par un secret contractuel, code source propriétaire, documents en cours de négociation. Formulée en catégories reconnaissables, pas en niveaux de classification abstraits que personne ne sait appliquer.

Ce qui est mis à disposition. Le service validé par l'entreprise, avec son périmètre d'usage. C'est le point le plus important de la politique : sans alternative utilisable, les quatre autres points ne seront pas respectés.

Ce qui doit être vérifié. La liste des travaux où une sortie d'IA ne peut pas être utilisée sans contrôle humain : tout ce qui sort de l'entreprise, tout ce qui comporte un chiffre, tout ce qui engage juridiquement.

Ce qui doit être déclaré. L'usage d'un outil non prévu par la politique, non pour être sanctionné mais pour être instruit. Cette clause est celle qui maintient la visibilité dans le temps, et elle suppose que la première déclaration reçue soit traitée avec bienveillance, faute de quoi il n'y en aura pas de seconde.

Qui décide en cas de doute. Une personne nommée, joignable, capable de trancher en quelques jours. Un comité qui se réunit trimestriellement ne remplit pas cette fonction et renvoie de fait chacun à son propre arbitrage.

Passer du contrôle à la montée en capacité

Une politique d'usage traite le risque. Elle ne produit aucune valeur. Or le shadow AI révèle une information précieuse que la plupart des organisations gaspillent : il indique précisément où l'IA apporte un gain, puisque des personnes l'utilisent spontanément malgré l'absence de cadre.

Cette information devrait orienter la feuille de route. Les usages spontanés massifs désignent des travaux à fort potentiel d'industrialisation ; les usages marginaux désignent des pistes à ne pas prioriser. C'est un point de départ plus fiable qu'un atelier d'idéation, parce qu'il repose sur des comportements observés et non sur des intentions déclarées.

La démarche rejoint alors celle décrite dans la feuille de route IA pour une PME : partir des usages réels, sécuriser les plus fréquents, industrialiser les plus rentables. La différence est que l'entreprise dispose ici d'une matière déjà constituée par ses propres équipes.

Reste la dimension de compétence, qui est aussi celle que le cadre européen met en avant. Une organisation dont les équipes utilisent l'IA sans comprendre ce qu'est une réponse plausible mais fausse court un risque que ni la politique ni l'outil ne couvrent. La sensibilisation utile est courte : comprendre pourquoi un modèle produit des énoncés faux avec assurance, savoir quels travaux exigent une vérification, connaître les données qui ne sortent pas. Une heure bien construite y suffit, et elle documente en même temps la démarche de maîtrise de l'IA attendue par le règlement.

Le rôle de la direction

Le sujet est souvent délégué à la fonction informatique. C'est un mauvais choix, pour une raison simple : les décisions à prendre sont des arbitrages entre productivité, risque et conformité, qui ne relèvent d'aucune fonction technique.

La direction générale a trois décisions à rendre, et elle seule peut les rendre. Quel budget consacrer à un service validé, sachant qu'il coûtera moins cher que les abonnements individuels dispersés qu'il remplace. Quel niveau de risque accepter sur les travaux internes à faible enjeu, où une exigence de vérification systématique détruirait tout le gain. Et quelle position adopter vis-à-vis des clients et des partenaires sur l'usage d'IA dans les livrables, question qui devient contractuelle dans un nombre croissant de secteurs.

Ces trois décisions gagnent à être prises tôt, y compris de manière provisoire. Une position claire et révisable vaut infiniment mieux qu'une absence de position, qui laisse chaque équipe arbitrer seule et produit exactement la dispersion qu'on cherche à éviter.

C'est un cas particulier d'un principe plus général du pilotage : l'absence de décision est elle-même une décision, dont le coût se paie plus tard et ailleurs. Elle est examinée sous cet angle dans le coût caché de la non-décision.

FAQ

Qu'est-ce que le shadow AI ?

C'est l'usage d'outils d'intelligence artificielle par les salariés en dehors de tout cadre validé par l'entreprise, sur le modèle du shadow IT qui désignait les outils informatiques adoptés sans validation de la direction des systèmes d'information. Le phénomène se distingue de son prédécesseur par sa rapidité de diffusion et sa difficulté de détection : il ne nécessite aucune installation, un navigateur ou un téléphone personnel suffit. Dans la plupart des organisations, l'usage réel précède de plusieurs mois, souvent de plus d'un an, la première décision formelle du comité de direction sur le sujet.

Pourquoi interdire l'IA générative ne fonctionne-t-il pas ?

Pour trois raisons. L'interdiction est contournable sans effort depuis un appareil personnel, ce qui supprime la trace de l'usage mais pas l'usage. Elle place en faute un salarié qui cherche un gain de productivité réel, ce qui rend la règle inapplicable et abîme la crédibilité des autres règles. Enfin, elle prive l'organisation de la seule information dont elle disposait : tant que l'usage est déclaré, on sait quels services sont employés, sur quelles données et pour quels travaux. Une fois interdit, l'usage continue mais devient invisible, ce qui aggrave le risque initial.

Quels risques le shadow AI fait-il courir concrètement ?

Quatre, qui appellent des réponses différentes. La fuite de données, lorsqu'un extrait de contrat ou un fichier client est transmis à un service tiers dans des conditions contractuelles que le salarié n'a pas lues. La décision fondée sur une sortie fausse, un modèle produisant des énoncés plausibles y compris sans information fiable. La dépendance non contractualisée, quand un flux de travail quotidien repose sur un abonnement individuel sans engagement de service. La non-conformité, devenue concrète avec l'entrée en application progressive du règlement européen sur l'intelligence artificielle.

Le règlement européen sur l'IA concerne-t-il les entreprises qui ne développent pas d'IA ?

Oui. Le règlement (UE) 2024/1689 distingue les fournisseurs, qui développent des systèmes d'IA, et les déployeurs, qui les utilisent sous leur propre autorité. Depuis le 2 février 2025, l'article 4 impose aux deux catégories de prendre des mesures pour assurer, dans toute la mesure du possible, un niveau suffisant de maîtrise de l'IA chez leurs personnels et chez les personnes utilisant ces systèmes pour leur compte, en tenant compte de leurs connaissances, de leur formation et du contexte d'usage. La quasi-totalité des PME et ETI utilisatrices sont donc concernées, indépendamment de tout projet formalisé. Il s'agit d'une obligation de moyens proportionnée, pas d'une exigence de certification.

Par quoi commencer pour reprendre la main ?

Par une cartographie des usages réels, qui prend deux à trois semaines et ne demande aucun outil de surveillance : un questionnaire court et explicitement non punitif, une revue des abonnements passés en note de frais, et un inventaire des activités concernées plutôt que des outils, qui changeront. Vient ensuite une politique d'usage tenant en une page : ce qui ne sort jamais, ce qui est mis à disposition, ce qui doit être vérifié, ce qui doit être déclaré, et qui tranche en cas de doute. Le point décisif est la mise à disposition d'une alternative utilisable, sans laquelle aucune règle ne sera respectée.

Sources
  1. EUR-Lex, règlement (UE) 2024/1689 établissant des règles harmonisées concernant l'intelligence artificielle.
  2. Commission européenne, cadre réglementaire de l'Union en matière d'intelligence artificielle.
  3. Commission européenne, lignes directrices sur les obligations de transparence des systèmes d'IA.
  4. CNIL, intelligence artificielle : fiches pratiques et recommandations sur les données personnelles.
  5. ANSSI, publications et recommandations de sécurité relatives aux systèmes d'IA.
  6. Légifrance, loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés.
  7. Bpifrance Le Lab, études sur l'adoption du numérique et de l'IA dans les PME françaises.
Cet article peut servir à quelqu'un de votre entourage ?

Pour aller plus loin

Portrait de Brice Béchet, consultant en pilotage des organisations
Brice Béchet
Consultant en pilotage des organisations

Contrôleur de gestion sénior, data scientist et créateur d'effectivo.fr, application de prévision stratégique des effectifs (Anticipez. Simulez. Décidez), j'accompagne les organisations à structurer leurs données et optimiser leur pilotage.

Encadrer l'usage de l'IA sans casser la dynamique ?

Un cadrage stratégique de deux à trois semaines pour cartographier vos usages réels, formuler votre politique d'usage et bâtir la sensibilisation attendue. Échangeons sur votre contexte.

Échanger sur mon projet