Aller au contenu
Noxys
Shadow AICISOEuropean Enterprise

L'angle mort dont personne ne parle : le shadow AI est déjà dans votre entreprise

Gartner est sans ambiguïté : 69 % des organisations soupçonnent, ou ont la preuve, que leurs collaborateurs utilisent des IA génératives publiques interdites. Ce n'est pas une tendance à venir — c'est votre réseau, aujourd'hui.

Un chiffre qui devrait vous tenir éveillé la nuit

Dans une enquête menée auprès de 302 responsables cybersécurité entre mars et mai 2025, Gartner constate que 69 % des organisations soupçonnent ou ont la preuve d'un usage d'IA générative publique interdite. Les collaborateurs se tournent vers ChatGPT, Claude, Gemini ou Perplexity pour leurs tâches professionnelles — sans visibilité DSI, sans contrôle des données, sans piste d'audit.

Et ce chiffre sous-estime la réalité. Il ne compte pas les extensions de navigateur IA, les plug-ins Microsoft 365 non approuvés, ni les agents IA intégrés dans des outils SaaS tiers que vos équipes utilisent déjà. La surface d'exposition réelle est bien plus grande.

Pour un RSSI d'une entreprise mid-market européenne, cela signifie que des données confidentielles — propriété intellectuelle, données clients, informations RH, dossiers juridiques — partent vers des serveurs américains sans aucune gouvernance. Chaque semaine.

5 personas : qui utilise le Shadow AI dans votre organisation ?

Le Shadow AI n'est pas le fait d'un rogue employee. Ce sont vos meilleurs collaborateurs — productifs, motivés, qui cherchent à aller plus vite. Voici les profils que nous voyons le plus souvent.

L'ingénieur infrastructure

Colle des templates AWS CloudFormation dans ChatGPT pour déboguer ses déploiements. Pense que c'est sans risque. Votre architecture cloud vient de quitter l'entreprise.

La responsable marketing

Utilise Claude pour rédiger ses briefs de campagne — incluant la roadmap produit non publiée et le positionnement concurrentiel. Rapide et efficace. Aussi une fuite de données.

Le PDG

Dicte ses bullet points de présentation au board à Gemini sur son téléphone entre deux réunions. Noms des cibles M&A, prévisions de revenus, pivots stratégiques. Tout ça mis en cache sur les serveurs de Google.

Le développeur et son Copilot

A installé GitHub Copilot — pas la version entreprise sous licence, sa version gratuite personnelle. Vos algorithmes propriétaires entraînent le modèle de quelqu'un d'autre.

La HR Business Partner

Utilise Perplexity pour synthétiser les retours 360° pour les entretiens annuels. Noms, salaires, commentaires des managers, détails des PIPs — tout traité sur un serveur américain, potentiellement conservé.

Pourquoi vos contrôles actuels ne suffisent pas

La plupart des équipes sécurité répondent à Shadow AI avec des outils conçus pour un monde pré-IA. Le DLP traditionnel inspecte les transferts de fichiers et les e-mails — pas les prompts HTTPS envoyés à une API OpenAI. Le proxy réseau voit un domaine (api.openai.com) mais pas le contenu. Le blocage de domaine pousse les employés vers leurs téléphones personnels.

L'EU AI Act ajoute une couche supplémentaire de complexité. À partir d'août 2026, les déployeurs d'IA doivent documenter leurs usages, évaluer les risques et former leurs employés (Article 4). Sans visibilité sur ce que vos équipes utilisent réellement, vous ne pouvez pas remplir ces obligations.

La réponse n'est pas de tout bloquer. C'est de tout voir, évaluer et contrôler — avec des outils conçus pour l'IA.

Les 5 couches de contrôle : comment une défense en profondeur fonctionne

Aucune couche seule n'est suffisante. Un employé qui contourne l'extension navigateur sur son téléphone doit être arrêté au niveau du proxy réseau. Un VPN personnel contourne le proxy — le DNS sinkhole prend le relais. La défense en profondeur est la seule stratégie viable.

01

Extension navigateur

Chrome, Firefox, Edge

Inspecte les prompts au point d'entrée — avant qu'ils quittent le navigateur. Classification en temps réel des données personnelles, secrets, propriété intellectuelle. Coaching utilisateur au moment du risque.

02

Proxy réseau

All AI APIs, all apps

Intercepte tout le trafic API IA sortant — approuvé et non approuvé. Piste d'audit complète, application des politiques et détection d'anomalies quelle que soit l'application source.

03

DNS Sinkhole

All DNS-resolving devices

Résout les domaines de services IA non approuvés vers un endpoint Noxys. Capture le trafic qui contourne le proxy — VPN, cas limites de split-tunnel, appareils mobiles sur le WiFi d'entreprise.

04

Agent endpoint

Windows, macOS, Linux

Surveille l'activité des processus IA au niveau OS — LLMs locaux, applications desktop, binaires natifs. La seule couche qui détecte les usages IA on-device non visibles depuis le réseau.

05

Analyse NetFlow

East-west + north-south

Empreinte passive du trafic réseau. Pas de déchiffrement requis. Détecte les patterns d'appels API IA par volume, timing et destination — même pour le trafic chiffré vers des endpoints inconnus.

Voir l'architecture complète sur la page <Link to="/protection-layers" className="text-noxys-400 hover:text-noxys-300 transition-colors">5 couches de protection</Link>.

5 actions concrètes à lancer cette semaine

Vous n'avez pas besoin de tout résoudre d'un coup. Voici ce que vous pouvez faire dès maintenant, avec ou sans budget supplémentaire.

1.

Lancez un scan de découverte Shadow AI

Déployez un proxy réseau ou une extension navigateur en mode lecture seule sur un échantillon de 20 à 50 utilisateurs pendant 2 semaines. Vous serez surpris de ce que vous trouverez. Pas d'application de politique — juste de la visibilité.

2.

Cartographiez votre parc d'outils IA

Demandez à chaque responsable d'équipe : quels outils IA utilisent vos collaborateurs ? Compilez la liste. Vous découvrirez des outils que la DSI n'a jamais vus. C'est votre inventaire Shadow AI de référence.

3.

Classifiez vos données avant de classifier vos outils

Le risque n'est pas l'outil IA — c'est la donnée qui y entre. Définissez vos 5 catégories de données prioritaires (PII, prévisions financières, PI, juridique, M&A) et construisez vos politiques autour de celles-ci, pas autour des noms d'outils.

4.

Lancez une campagne de sensibilisation Shadow AI

La plupart des employés ne savent pas qu'ils font quelque chose de risqué. Une campagne de sensibilisation de 5 jours change les comportements plus vite que n'importe quel contrôle technique. Nous avons créé un kit gratuit pour vous aider.

Obtenir le kit gratuit →
5.

Commencez votre documentation Article 4 EU AI Act

L'application commence en août 2026. L'article 4 exige des mesures de littératie IA pour tous les collaborateurs. Documentez les outils que vous autorisez, la formation que vous dispensez, et les responsables. Une politique de 2 pages maintenant évite une amende de 15 M€ plus tard.

Découvrez votre Shadow AI en 15 minutes

Déployez Noxys en lecture seule sur 10 machines. Obtenez un rapport complet de vos usages IA non approuvés en moins d'une semaine. Gratuit, sans engagement.

JS

Jérôme Soyer

CEO & co-fondateur, Noxys · Ex-Varonis

Articles liés