Shadow IA : comment reprendre le contrôle sans freiner vos équipes
Vos équipes utilisent déjà ChatGPT ou Claude avec des comptes personnels. Comment reprendre la main sans imposer un seul outil : méthode en 5 étapes.
Le shadow IA, c'est le shadow IT appliqué à l'IA : l'usage d'outils non validés par l'entreprise, souvent avec des comptes personnels. Pour le reprendre en main, centralisez la gouvernance (accès aux données, catalogue d'agents, coûts, règles d'usage), puis laissez chaque équipe choisir l'outil adapté à son métier : Claude Code ou Codex pour l'IT, Dust ou Copilot pour le back-office.
Dans les échanges que nous avons avec des DSI d'ETI depuis la rentrée, le problème revient toujours. Des collaborateurs travaillent avec ChatGPT ou Claude, sur leur abonnement personnel, parce que l'entreprise ne leur met pas à disposition d'outils gouvernés. Personne n'a décidé cette situation. Elle s'est installée parce que les outils avancent plus vite que les projets d'entreprise.
Pourquoi le shadow IA s'installe-t-il dans vos équipes ?
Parce que le besoin existe avant le cadre : quand l'entreprise ne déploie pas de licences gouvernées, les salariés utilisent les leurs. Selon une enquête menée par Sapio Research pour l'éditeur de cybersécurité BlackFog (novembre 2025, 2 000 salariés du Royaume-Uni et des États-Unis dans des entreprises de plus de 500 personnes), 49 % utilisent des outils d'IA sans l'accord de leur employeur et 51 % ont connecté des outils d'IA à d'autres applications de travail sans validation de l'IT. Les dirigeants ne sont pas à l'écart : 69 % des présidents et dirigeants de niveau C estiment que la rapidité compte plus que les risques de confidentialité ou de sécurité.
Le DSI n'est pas en cause. Il pilote souvent une migration d'ERP qui absorbe son équipe, ou il dépend d'un groupe dont l'IT bloque toute initiative officielle. Les métiers, eux, ont un rapport à rendre demain matin. Ils prennent l'outil qui marche.
Le résultat est le même partout : des usages sans règle sur les données déposées, sans budget identifié et sans retour sur investissement mesurable.
Interdire le shadow IA suffit-il à régler le problème ?
Non, sauf à proposer en parallèle une alternative aussi simple à utiliser. Un collaborateur qui gagne une heure par jour avec son abonnement personnel ne s'en prive pas parce qu'une charte le demande.
Lors d'un pilote chez un industriel de l'agroalimentaire, un utilisateur avancé testait ses consignes avec son compte personnel Claude. Cela contournait la sécurité de l'entreprise. Nous ne lui avons pas demandé d'arrêter : nous lui avons montré que les mêmes modèles étaient disponibles dans la plateforme validée. Le besoin était légitime, et le canal officiel y répondait.
Que faut-il centraliser, et que faut-il laisser aux équipes ?
Centralisez ce qui engage l'entreprise. Laissez aux équipes ce qui dépend de leur métier.
| À centraliser | À laisser aux équipes |
|---|---|
| Identité et accès (SSO, droits) | Le choix de l'outil adapté au métier |
| Sources de données autorisées | Les cas d'usage prioritaires, avec un porteur métier |
| Catalogue des agents, propriétaires, cycle de vie | La création d'agents dans le cadre validé |
| Circuit de validation avant mise en production | Le rythme d'itération |
| Suivi de la consommation et des coûts | |
| Charte d'usage courte |
Pour le choix des outils, voici la position d'Idoption :
- Les développeurs ont besoin d'outils conçus pour le code, comme Claude Code ou Codex.
- Les équipes back-office (finance, RH, achats, supply, juridique) s'appuient plutôt sur une plateforme d'agents : Dust, Copilot ou Claude selon l'existant.
Idoption est certifié sur toutes les plateformes citées ici (Dust, Claude, Microsoft Copilot, OpenAI, Google Gemini) et reste agnostique : notre recommandation suit vos cas d'usage.
Comment structurer la gouvernance concrètement ?
En cinq étapes, dans cet ordre.
1. Définir une charte IA. Quelques pages que les équipes lisent en quelques minutes : usages autorisés, données interdites, outils validés. Elle part des usages réels, sans chercher de coupable.
2. Informer et consulter le CSE sur les usages de l'IA et sur la mise en place des outils, avant la décision de déploiement. En France, l'introduction d'une nouvelle technologie susceptible d'affecter les conditions de travail impose de consulter le CSE (article L. 2312-8 du Code du travail).
3. Constituer une équipe projet avec des key users, des champions métier qui portent l'usage dans leur direction et remontent les besoins.
4. Donner accès à des outils dans un cadre gouverné (Copilot, Claude, Dust, ChatGPT selon les besoins), avec un circuit de validation court pour la création d'agents.
5. Renforcer ensuite la sécurité : droits d'accès aux données, traçabilité, règles sur les données sensibles.
Cet ordre compte : sans charte, le CSE et les équipes n'ont rien sur quoi s'appuyer, et sans outils validés mis à disposition, les collaborateurs continuent à utiliser leurs comptes personnels.
Deux situations de terrain montrent pourquoi ces étapes comptent. Lors d'un pilote, un agent a envoyé un e-mail non sollicité à un client. Depuis, la règle est simple : aucun droit d'écriture sur l'ERP ou le CRM sans validation préalable. Dans un autre déploiement, les collaborateurs ont créé plusieurs centaines d'agents en quelques semaines. Il a fallu poser des règles de partage, de modification et de validation. La gouvernance devient urgente quand l'adoption fonctionne : mieux vaut l'anticiper.
Pourquoi la gouvernance seule ne suffit-elle pas ?
Parce qu'un cadre que personne n'utilise ne protège rien. Il faut aussi accompagner les équipes.
Nous nous appuyons sur des champions métier, formés pour porter l'usage dans leur direction, et sur des permanences où les utilisateurs viennent débloquer leurs questions. La formation se fait par étapes : lors d'un pilote, une formation avancée s'est révélée trop dense, car elle abordait les API avant que les utilisateurs maîtrisent les bases. Elle a été remplacée par un atelier pratique, après quelques semaines d'usage.
Chez l'un de nos clients du conseil, ce travail a donné 90 % d'adoption en 29 jours et 4 agents en production en 4 semaines.
Comment mesurer que la gouvernance fonctionne ?
Cinq indicateurs suffisent pour commencer :
- le taux d'adoption, mois après mois ;
- le délai de validation d'un nouvel agent ;
- la part des agents conformes au cadre ;
- le coût d'usage par utilisateur ;
- les incidents et blocages évités au déploiement.
Dans quels cas cette approche ne convient-elle pas ?
Elle ne convient pas toujours.
- Une petite structure de quelques dizaines de personnes, avec un seul outil, n'a pas besoin d'un circuit de validation : une charte d'une page et un abonnement d'équipe suffisent.
- Des données soumises à une exigence de souveraineté forte (secteur régulé, clients publics) obligent à choisir l'hébergement et les modèles avant l'ergonomie, parfois avec une infrastructure dédiée.
- Des données mal structurées ne se règlent pas par la gouvernance. Quand les définitions métier sont ambiguës ou que les fichiers sont incomplets, un agent ne fonctionnera pas, même bien encadré. Ce travail sur les données passe avant.
Que dit la réglementation européenne ?
L'article 4 du règlement européen sur l'IA (AI Act) demande aux fournisseurs et aux utilisateurs professionnels de systèmes d'IA de prendre des mesures pour développer la maîtrise de l'IA de leurs équipes et des personnes qui utilisent ces systèmes pour leur compte. Il s'applique depuis le 2 février 2025. Le règlement (UE) 2026/1744, dit « Digital Omnibus », publié au Journal officiel le 24 juillet 2026 et entré en vigueur le 27 juillet 2026, l'a reformulé : l'obligation porte désormais sur les moyens mis en œuvre, sans exiger de garantir un niveau de compétence précis.
L'AI Act n'impose pas, en lui-même, de consulter le CSE. Pour les systèmes d'IA à haut risque utilisés au travail, il demande d'informer les représentants des travailleurs avant la mise en service (article 26, paragraphe 7). La consultation du CSE sur un outil déployé en entreprise relève, elle, du Code du travail.
Une charte claire, des équipes formées et des usages tracés servent la gouvernance et la conformité en même temps.
Questions fréquentes
Qu'est-ce que le shadow IA ? C'est l'utilisation d'outils d'IA générative (ChatGPT, Claude, etc.) par des collaborateurs sans validation de l'entreprise, souvent avec des comptes personnels, ce qui expose les données de l'entreprise. Un outil mis à disposition par l'entreprise, comme Copilot, n'en relève pas.
Faut-il choisir un seul outil IA pour toute l'entreprise ? Non. Il faut un socle de gouvernance commun et des outils adaptés aux métiers : un développeur et une équipe financière n'ont pas les mêmes besoins.
Par où commencer ? Par une charte IA, puis l'information et la consultation du CSE, une équipe projet avec des key users et l'accès à des outils dans un cadre gouverné. La sécurité renforcée vient ensuite.
Quels indicateurs suivre ? Le taux d'adoption, le délai de validation des agents, la part d'agents conformes, le coût par utilisateur et les incidents évités.
Vos équipes utilisent déjà l'IA sans cadre commun ? Lancer un diagnostic pour poser votre charte, mettre en place des outils gouvernés et prioriser les cas à fort retour sur investissement.
À lire aussi : notre méthode de déploiement · cas clients et résultats mesurés