Derrière les discours sur la transformation par l’intelligence artificielle, une pratique beaucoup plus discrète s’est installée dans la majorité des entreprises françaises : le shadow AI, c’est-à-dire l’usage d’outils d’IA générative par les salariés sans aucun contrôle ni validation de leur direction informatique. Plusieurs études publiées ces derniers mois dessinent l’ampleur du phénomène, et les autorités françaises commencent à réagir.
Un usage de l’IA qui échappe largement aux entreprises
Selon le baromètre 2026 de LDS Conseil, 27 % des usages professionnels de l’IA se font aujourd’hui totalement hors de tout cadre organisationnel, soit une progression de plus de 300 % depuis 2023. Une étude Microsoft/YouGov réalisée en janvier 2026 complète ce constat : si 60 % des dirigeants français placent l’IA au rang de priorité stratégique, 61 % d’entre eux reconnaissent utiliser des outils d’IA générative via leurs comptes personnels au moins une fois par semaine, en dehors de toute solution fournie par leur entreprise.
Le risque ne se limite pas à un simple écart de gouvernance. D’après les données IBM Security, 43 % des informations transmises à ces outils non encadrés sont jugées confidentielles par les salariés eux-mêmes — documents financiers, code source ou projets en cours. Le coût moyen d’un incident lié à une fuite de données atteint 670 000 dollars selon la même source.
Les autorités françaises appellent à encadrer les usages
Face à cette situation, cybermalveillance.gouv.fr a publié des recommandations à destination des professionnels : ne jamais transmettre d’informations sensibles (ressources humaines, projets confidentiels, contentieux, plans de développement) à un service d’IA en cas de doute ou d’absence de politique interne, et privilégier exclusivement l’outil souscrit par l'employeur lorsqu’il existe. L’agence invite également les dirigeants à formaliser une charte d’usage de l’IA, connue et comprise de l’ensemble des équipes.
De son côté, l’ANSSI a publié ses propres recommandations de sécurité pour les systèmes d’IA générative, destinées à sensibiliser administrations et entreprises aux risques liés à ces outils, de la conception du modèle jusqu’à son déploiement en production. Un signal supplémentaire : selon le baromètre Privacy 2026 d’EQS Group, 80 % des organisations françaises n’ont pas de vision claire des systèmes d’IA réellement déployés en interne, ce qui rend toute politique de sécurité difficile à appliquer.
Pourquoi cette tendance inquiète les responsables sécurité
- La majorité des usages non encadrés passent par des comptes personnels, hors de la supervision des équipes informatiques ;
- Les données injectées dans ces outils peuvent être conservées ou réutilisées selon des conditions que l’entreprise ne maîtrise pas ;
- Le règlement européen sur l’IA (AI Act) prévoit des sanctions pouvant atteindre 7 % du chiffre d’affaires mondial en cas de manquement grave, ce qui accroît la pression sur les directions juridiques et conformité.
Ce constat rejoint celui déjà documenté sur d’autres risques numériques pour les entreprises : la fuite de données chez Almerys avait déjà montré à quel point une mauvaise maîtrise des flux d’information pouvait exposer une organisation entière. Les pistes pour limiter ces risques recoupent d’ailleurs celles déjà évoquées autour de la cybersécurité appliquée à l’intelligence artificielle, tout comme la question plus large de l’hébergement des données des entreprises, un sujet directement lié au choix des outils d’IA utilisés au quotidien.
Questions fréquentes
Qu’est-ce que le « shadow AI » ?
C’est l’usage d’outils d’intelligence artificielle générative par des salariés, via des comptes personnels ou des services non validés, sans contrôle ni autorisation de leur entreprise.
Quels risques concrets pour une entreprise ?
La transmission de données confidentielles à des services tiers, la perte de maîtrise sur leur traitement, et une exposition accrue en cas de fuite ou de contrôle réglementaire au titre de l’AI Act européen.
Que recommandent les autorités françaises ?
Cybermalveillance.gouv.fr et l’ANSSI recommandent de formaliser une charte d’usage de l’IA, de privilégier les outils validés par l'employeur et de ne jamais transmettre d’informations sensibles en cas de doute.
Sources
Journal du Net — Shadow IA, le péril invisible au cœur des entreprises françaises
Cybermalveillance.gouv.fr — Utiliser l’IA, conseils pour les professionnels
ANSSI — Recommandations de sécurité pour un système d’IA générative
Cet article a été rédigé avec l’aide d’une intelligence artificielle. Politique éditoriale


