La shadow IA n'est pas un problème informatique. C'est un problème humain.
La majeure partie de la shadow IA n'est pas une décision informatique isolée. C'est la finance, les RH et le juridique cherchant des moyens de travailler plus vite. Interdire l'outil n'arrête pas le comportement. Cela le cache.

Les conversations sur la shadow IA se concentrent par défaut sur l’ingénierie. Des développeurs qui collent du code dans un chatbot, un assistant de codage non autorisé connecté à un dépôt de production. C’est une réalité. Mais ce n’est pas toute l’histoire, ni même la majeure partie.
La finance analyse des données de rémunération via des modèles publics pour rédiger des synthèses. Les RH téléchargent des organigrammes pour visualiser une restructuration. Le juridique soumet des accords de confidentialité à des outils grand public pour accélérer le 1er examen. Le marketing colle des plans de campagne inédits dans un chatbot pour une réécriture rapide. Aucune de ces personnes n’est ingénieur, et aucune ne considère son action comme une décision informatique. Elles cherchent à accomplir leur travail plus vite, comme elles utiliseraient un correcteur orthographique.
L’ampleur est plus grande que ne le pense l’informatique
Les chiffres le confirment. Salesforce révèle que 72 % des employés des services financiers utilisent au moins 1 outil d’IA non approuvé, dans un secteur où le risque réglementaire lié au traitement non autorisé des données est maximal. Thomson Reuters constate que 45 % des professionnels du droit utilisent des outils d’IA grand public pour travailler, ce qui soulève des questions de privilège et de confidentialité qui n’ont pas encore de réponses claires. L’étude de 2026 de Wolters Kluwer révèle que 40 % des professionnels de la santé ont rencontré des outils d’IA non autorisés au travail, et qu’environ 1 sur 10 en a utilisé 1 directement dans un contexte de soins aux patients.
Le DBIR 2026 de Verizon indique que les détections de shadow IA ont été multipliées par 4 d’une année sur l’autre. L’enquête Workforce AI 2026 de Salesforce évalue l’utilisation de l’IA par les employés à 67 % contre un taux de politique formelle de 18 %. Ce n’est pas un problème de service. C’est chaque service, à différentes intensités, sous la même pression : le travail doit être fait, l’outil approuvé est lent ou n’existe pas, et l’outil non approuvé est à 1 onglet de distance.
La réduction des risques comme philosophie de gouvernance
L’instinct de répondre par des interdictions est compréhensible, mais il se retourne contre vous à chaque fois. Interdisez l’outil et le comportement ne s’arrête pas. Il cesse d’être visible. C’est toute la nature du problème de la shadow IA : l’utilisation a dépassé la gouvernance parce que la réponse de gouvernance était plus lente, ou plus restrictive, que le besoin auquel elle devait répondre.
La réduction des risques offre un meilleur modèle, emprunté à la santé publique. Acceptez les collaborateurs là où ils en sont, pas là où vous voudriez qu’ils soient. Vous ne commencez pas par demander à la finance d’arrêter d’utiliser l’IA sur des données sensibles. Vous commencez par demander ce qu’ils essaient réellement d’accomplir, et vous créez une voie approuvée vers ce résultat suffisamment efficace pour que la voie non approuvée n’en vaille pas la peine. Les praticiens qui ont bien mené la découverte de la shadow IA constatent toujours la même chose : une divulgation de type amnistie, sans sanction pour ce qui est découvert, traitée ouvertement comme une cartographie des capacités plutôt que comme un contrôle de conformité, révèle une image bien plus fidèle de la réalité qu’un audit punitif. Les collaborateurs ne cachent pas leurs habitudes productives à une entreprise qui essaie de les soutenir. Ils les cachent à une entreprise qui essaie de les piéger.
Remplacer les habitudes, pas interdire les outils
La distinction importante est l’habitude par rapport à l’outil. La finance n’a pas cherché à utiliser un produit d’IA non approuvé. Elle a cherché à gagner du temps pour rédiger des synthèses de rémunération, et un chatbot était la voie la plus rapide trouvée. Retirez le chatbot sans remplacer l’habitude et vous n’avez rien résolu. Vous avez rendu la voie rapide à nouveau invisible, ou poussé les collaborateurs vers un compte personnel où le problème de visibilité est pire.
La solution durable remplace l’habitude par une version approuvée qui est compétitive en matière de vitesse, et pas seulement conforme sur le papier. Cela signifie que les achats et l’informatique avancent à un rythme qui respecte la rapidité avec laquelle les collaborateurs ont trouvé le contournement. Cela signifie que les responsables de service disposent d’un véritable canal pour dire « voici ce que nous essayons de faire, aidez-nous à le faire en toute sécurité » sans que cela ne se transforme en conversation disciplinaire.
Vous ne résolvez pas la shadow IA en éteignant les lumières. Vous la résolvez en construisant de meilleures pièces.
Éteindre les lumières, que ce soit par des interdictions générales, un blocage agressif ou une découverte punitive, ne fait pas cesser l’activité. Cela la rend plus difficile à voir, ce qui est l’opposé de ce dont la gouvernance a besoin. Construire de meilleures pièces signifie donner à la finance, aux RH, au juridique et au marketing un espace approuvé qui est réellement suffisant, avec des règles claires sur la destination des données, et une culture où signaler une lacune vous vaut des remerciements plutôt qu’un avertissement.
La shadow IA n’est pas un échec technologique. C’est ce qui se produit lorsque le rythme du travail réel dépasse celui de l’autorisation formelle. Dans chaque service, pas seulement celui que l’informatique sait déjà surveiller.
Sources : Salesforce, “2026 Workforce AI Survey: Adoption, Governance, and Risk” ; Verizon 2026 DBIR, cité via Tech Times, juin 2026 ; Airia, “Shadow AI Statistics: Key Data Points Every CISO Needs in 2026” ; Wolters Kluwer, recherche de 2026 sur la shadow IA dans la santé ; Dr Logic, “Your AI Tools Are Now in Scope for Cyber Essentials,” 2026