Le shadow AI, c’est l’usage d’outils d’intelligence artificielle en dehors de tout cadre validé par l’organisation : un assistant conversationnel grand public pour reformuler un contrat, une extension de navigateur qui résume les e-mails, un agent connecté à un drive partagé. Ce n’est pas de la malveillance : c’est de la productivité qui n’a pas attendu la gouvernance.
Le risque, lui, est bien réel : fuite de données confidentielles ou personnelles, propriété intellectuelle exposée, décisions prises sur des réponses non vérifiées, et non-conformité au RGPD comme à l’AI Act. Interdire sans voir ne fonctionne pas ; voici comment cartographier.
1. Partir des flux, pas des déclarations
Un questionnaire seul sous-estime systématiquement les usages. Commencez par les traces techniques dont vous disposez déjà : journaux du proxy ou du DNS, CASB, catalogue des applications OAuth autorisées dans votre suite bureautique, extensions de navigateur déployées, notes de frais mentionnant des abonnements. En quelques jours, une liste des services d’IA réellement sollicités émerge.
2. Interroger les métiers sans culpabiliser
Les traces disent quoi, les entretiens disent pourquoi. Une enquête courte et anonyme, suivie d’ateliers par direction, permet de comprendre les cas d’usage, les données manipulées et les gains obtenus. Le ton compte : l’objectif est d’outiller, pas de sanctionner — sinon les usages passent simplement sous le radar.
Question clé
Pour chaque usage, demandez : « Quelles données avez-vous déjà saisies ou téléversées dans cet outil ? » C’est la réponse qui détermine le niveau de risque, bien plus que le nom de l’outil.
3. Classer chaque usage selon le risque
Une grille simple à trois axes suffit pour prioriser :
- Sensibilité des données : publiques, internes, confidentielles, personnelles ou sensibles.
- Criticité de la décision : simple aide à la rédaction, ou résultat utilisé pour décider (recrutement, crédit, diagnostic…).
- Maîtrise du fournisseur : localisation, conditions de réutilisation des données, contrat, journalisation.
Ce classement prépare aussi le travail AI Act : certains usages, notamment en ressources humaines, peuvent relever des systèmes à haut risque et appeler des obligations spécifiques.
4. Décider : autoriser, encadrer, remplacer ou interdire
Chaque usage cartographié reçoit une décision explicite. La plupart seront autorisés sous conditions : outil validé, données non sensibles, relecture humaine. Certains seront remplacés par une solution d’entreprise équivalente, avec passerelle de sécurité et anonymisation. Une minorité sera interdite, et cette interdiction est d’autant mieux respectée qu’une alternative existe.
5. Rendre la cartographie vivante
Une cartographie figée est obsolète en trois mois. Elle doit devenir un registre des systèmes d’IA, alimenté par un circuit de demande simple, revu périodiquement et relié à une charte d’usage claire. La sensibilisation des équipes — exigée par l’AI Act au titre de la maîtrise de l’IA — ferme la boucle.
Le but n’est pas de réduire l’usage de l’IA, mais de déplacer cet usage vers un terrain où le risque est connu et accepté.
Le guide AI Act & shadow AI, téléchargeable ci-dessous, détaille la grille de classement, un modèle de registre et les premières actions à mener.






