SFEIR
Shadow AI Concept

Shadow AI

Usage d'outils d'IA par les collaborateurs sans approbation ni supervision de la DSI, hérité du Shadow IT et devenu un enjeu de gouvernance.

SFEIR AI · Mis à jour le 26 août 2026

Un calque du Shadow IT, sans acte de naissance

Le Shadow AI désigne l'usage d'outils d'intelligence artificielle par des collaborateurs en dehors du cadre défini par la DSI. IBM le définit comme « the unsanctioned use of any artificial intelligence tool or application by employees or end users without the formal approval or oversight of the information technology department ».

Le terme est un calque de « Shadow IT ». Aucune source primaire ne lui attribue un créateur ni une date : il s'est diffusé par l'usage. Comme son prédécesseur, il naît de la friction entre le besoin d'efficacité immédiate des métiers et la lenteur perçue des circuits d'approbation.

Des chiffres à lire avec leur commanditaire

Ce sujet produit beaucoup de statistiques, et presque toutes viennent d'acteurs qui vendent la réponse au problème qu'ils mesurent. La règle de lecture est donc simple : jamais un chiffre sans son commanditaire.

IBM, avec le Ponemon Institute, rapporte dans son Cost of a Data Breach Report 2025 que 20 % des organisations étudiées ont subi une violation liée à un incident de shadow AI, et que ces violations ajoutent 670 000 dollars au coût moyen dans les organisations où le phénomène est répandu. L'étude repose sur des entretiens menés auprès de 600 organisations, dans 16 pays et 17 secteurs, portant sur des violations survenues entre mars 2024 et février 2025. Microsoft et LinkedIn, dans leur Work Trend Index 2024, annoncent que 78 % des utilisateurs d'IA apportent leurs propres outils au travail. Les deux sont des éditeurs, et leurs enquêtes sont déclaratives.

Ce qui est réellement en jeu

Le danger n'est pas l'usage mais l'absence de traçabilité. Des données confidentielles partent vers des modèles tiers, de la propriété intellectuelle sort du périmètre, des sorties non vérifiées entrent dans des livrables. Rien de tout cela n'apparaît dans un journal, ce qui rend l'ampleur du phénomène impossible à établir après coup, y compris pour les organisations qui le subissent.

Canaliser plutôt qu'interdire

L'interdiction ne fonctionne pas, l'histoire du Shadow IT l'a montré. L'approche SFEIR consiste à canaliser l'usage vers un cadre agentique maîtrisé : fournir des agents internes assez bons pour retirer l'intérêt du contournement, appliquer la Matrice Souveraineté Agentique pour calibrer les contrôles selon la sensibilité, et déployer l'Agentic Mesh avec ses garde-fous et son identité en premier.

Questions fréquentes

D'où vient le terme « Shadow AI » ?

C'est un calque de « Shadow IT » appliqué à l'IA. Aucune source primaire ne lui attribue un créateur ni une date d'apparition, et c'est un résultat de recherche en soi : le terme s'est diffusé par l'usage, sans acte de naissance identifiable.

Que coûte réellement le Shadow AI ?

IBM et le Ponemon Institute avancent un surcoût de 670 000 dollars par violation pour les organisations où le shadow AI est répandu, comparées à celles où il l'est peu ou pas. Chiffre d'un éditeur de sécurité, issu d'entretiens déclaratifs.

Les chiffres publiés sur le sujet sont-ils fiables ?

Ils viennent presque tous d'éditeurs de sécurité ou de logiciels qui vendent la réponse au problème qu'ils mesurent. Les lire avec leur commanditaire et leur méthode, jamais comme des mesures neutres, fait partie du travail sur ce sujet.

Comment détecter le Shadow AI dans une organisation ?

Par l'analyse du trafic réseau vers les API de modèles externes, les audits d'usage des outils cloud, et surtout le dialogue avec les métiers. Si les collaborateurs contournent l'offre interne, c'est qu'elle ne répond pas à leur besoin.

Sources

Articles liés

Digital Workplace et conformité RGPD : les agents respectent-ils la vie privée ?

Digital Workplace et conformité RGPD : les agents respectent-ils la vie privée ?

De l'assistant à l'agent : une transformation qui soulève des questions inédites En 2026, l'IA agentique n'est plus une promesse de laboratoire. Elle s'installe durablement dans la Digital Workplace, prenant des décisions, accédant à des fichiers, orchestrant des workflo...

Gouvernance des données à l'ère des agents IA

Gouvernance des données à l'ère des agents IA

L'IA agentique change les règles du jeu — et les données en sont le terrain Nous sommes en 2026, et l'IA ne se contente plus de répondre à des questions. Elle agit. Elle orchestre. Elle décide. Après plusieurs années à expérimenter des copilotes et des assistants générat...

L'IA fonctionne. Le bottleneck, c'est nous.

L'IA fonctionne. Le bottleneck, c'est nous.

L'IA fait le job. Et pourtant, 95 % des projets échouent. Pendant deux ans, on s'est demandé si les modèles tiendraient leurs promesses. Aujourd'hui la réponse est limpide : Claude, GPT, Gemini font le job. Les développeurs livrent du code en quelques minutes...

Le paradoxe de la confiance : 90% utilisent l'IA, 30% ne lui font pas confiance

Le paradoxe de la confiance : 90% utilisent l'IA, 30% ne lui font pas confiance

90% des développeurs utilisent l'IA. 30% ne lui font pas confiance. Ce paradoxe dit tout. Il y a quelque chose de profondément révélateur dans ce chiffre. Selon le rapport DORA 2025 — le DevOps Research and Assessment publié par Google en octobre dernier — 90% des dévelo...

Le poste de travail augmenté : chaque collaborateur avec son agent

Le poste de travail augmenté : chaque collaborateur avec son agent

De l'assistant au partenaire : une rupture silencieuse mais profonde Pendant plusieurs années, l'intelligence artificielle en entreprise a surtout pris la forme d'un assistant bavard : on lui posait une question, elle répondait. On lui demandait de rédiger un email, elle...

Shadow AI : le risque invisible de l'IA non gouvernée

Shadow AI : le risque invisible de l'IA non gouvernée

L'IA qui agit sans qu'on le sache : une menace silencieuse Imaginez un collaborateur qui, chaque matin, confie des données clients à un prestataire externe sans en informer la DSI, sans contrat signé, sans audit de sécurité. Ce comportement serait immédiatement signalé, probable...