Consultant indépendant — Lyon / Paris · Hybride & full remote

Shadow AI : cartographier les usages d’IA non déclarés en 5 étapes

Johann Lebel

2–3 minutes
Vagues bleues abstraites

Le shadow AI, c’est l’usage d’outils d’intelligence artificielle en dehors de tout cadre validé par l’organisation : un assistant conversationnel grand public pour reformuler un contrat, une extension de navigateur qui résume les e-mails, un agent connecté à un drive partagé. Ce n’est pas de la malveillance : c’est de la productivité qui n’a pas attendu la gouvernance.

Le risque, lui, est bien réel : fuite de données confidentielles ou personnelles, propriété intellectuelle exposée, décisions prises sur des réponses non vérifiées, et non-conformité au RGPD comme à l’AI Act. Interdire sans voir ne fonctionne pas ; voici comment cartographier.

1. Partir des flux, pas des déclarations

Un questionnaire seul sous-estime systématiquement les usages. Commencez par les traces techniques dont vous disposez déjà : journaux du proxy ou du DNS, CASB, catalogue des applications OAuth autorisées dans votre suite bureautique, extensions de navigateur déployées, notes de frais mentionnant des abonnements. En quelques jours, une liste des services d’IA réellement sollicités émerge.

2. Interroger les métiers sans culpabiliser

Les traces disent quoi, les entretiens disent pourquoi. Une enquête courte et anonyme, suivie d’ateliers par direction, permet de comprendre les cas d’usage, les données manipulées et les gains obtenus. Le ton compte : l’objectif est d’outiller, pas de sanctionner — sinon les usages passent simplement sous le radar.

Question clé

Pour chaque usage, demandez : « Quelles données avez-vous déjà saisies ou téléversées dans cet outil ? » C’est la réponse qui détermine le niveau de risque, bien plus que le nom de l’outil.

3. Classer chaque usage selon le risque

Une grille simple à trois axes suffit pour prioriser :

  • Sensibilité des données : publiques, internes, confidentielles, personnelles ou sensibles.
  • Criticité de la décision : simple aide à la rédaction, ou résultat utilisé pour décider (recrutement, crédit, diagnostic…).
  • Maîtrise du fournisseur : localisation, conditions de réutilisation des données, contrat, journalisation.

Ce classement prépare aussi le travail AI Act : certains usages, notamment en ressources humaines, peuvent relever des systèmes à haut risque et appeler des obligations spécifiques.

4. Décider : autoriser, encadrer, remplacer ou interdire

Chaque usage cartographié reçoit une décision explicite. La plupart seront autorisés sous conditions : outil validé, données non sensibles, relecture humaine. Certains seront remplacés par une solution d’entreprise équivalente, avec passerelle de sécurité et anonymisation. Une minorité sera interdite, et cette interdiction est d’autant mieux respectée qu’une alternative existe.

5. Rendre la cartographie vivante

Une cartographie figée est obsolète en trois mois. Elle doit devenir un registre des systèmes d’IA, alimenté par un circuit de demande simple, revu périodiquement et relié à une charte d’usage claire. La sensibilisation des équipes — exigée par l’AI Act au titre de la maîtrise de l’IA — ferme la boucle.

Le but n’est pas de réduire l’usage de l’IA, mais de déplacer cet usage vers un terrain où le risque est connu et accepté.

Le guide AI Act & shadow AI, téléchargeable ci-dessous, détaille la grille de classement, un modèle de registre et les premières actions à mener.

Partager :

LinkedIn

E-mail

Sommaire

Ressource gratuite

Checklist NIS2 + ISO 27001

PDF · 40 points · 5 pages

Ressource gratuite

Guide AI Act & shadow AI

PDF · Guide pratique · 5 pages

Portrait de Johann Lebel

Johann Lebel

Consultant GRC & Security AI

J’accompagne les organisations sur ISO 27001, NIS2, EBIOS RM et la sécurisation de leurs déploiements d’IA.

Couverture : Checklist NIS2 + ISO 27001

Gratuit

Ressource gratuite · PDF · 40 points · 5 pages

Êtes-vous prêt pour NIS2 et ISO 27001 ?

Quarante points de contrôle répartis en huit domaines pour mesurer votre niveau de préparation en une heure — et identifier vos chantiers prioritaires.

  • Gouvernance, risques, politiques, accès, incidents, continuité, tiers, vulnérabilités
  • Correspondance avec les articles 21 et 23 de NIS2 et l’annexe A d’ISO 27001
  • Une grille de lecture pour transformer votre score en priorités
JL — Ressource checklist

Le PDF vous est envoyé par e-mail. Votre adresse sert à cet envoi ; vous ne recevez mes conseils que si vous cochez la case. Aucune revente. Mentions légales.

Couverture : Guide AI Act & shadow AI

Gratuit

Ressource gratuite · PDF · Guide pratique · 5 pages

AI Act & shadow AI : reprendre la main sur vos usages d’IA

Comprendre l’AI Act, cartographier les usages d’IA non déclarés, classer les risques et lancer les dix premières actions — en cinq pages.

  • L’AI Act en une page : niveaux de risque, rôles, calendrier
  • La méthode en cinq étapes pour cartographier le shadow AI
  • Une grille de classement, un modèle de registre et un plan d’action à 90 jours
JL — Ressource guide

Le PDF vous est envoyé par e-mail. Votre adresse sert à cet envoi ; vous ne recevez mes conseils que si vous cochez la case. Aucune revente. Mentions légales.

À lire aussi

Autres articles

Diagnostic gratuit

Une question sur ce sujet ?
Parlons-en 30 minutes.

Un premier échange offert pour situer vos enjeux et vos priorités.

Visio 30 min

Créneaux via Calendly