Impossible de gouverner ce qu'on ne voit pas

La shadow AI n'est pas un problème de comportement. C'est un problème de conception de la gouvernance. Lorsque la découverte punitive pousse l'utilisation dans la clandestinité, la surveillance ne fait qu'agrandir l'angle mort.

Fait partie de la série The AI Governance Reality Check

Demandez à n’importe quel responsable de la sécurité ou de la conformité quelle est l’utilisation de l’IA dans son organisation en dehors des outils approuvés et sa réponse sera honnête. Ils n’en savent rien. Pas « c’est faible ». Pas « nous y travaillons ». Ils ne le savent vraiment pas. Et la méthode qu’utilisent la plupart des entreprises pour le découvrir aggrave les chiffres au lieu de les améliorer.

Le paradoxe de la sphère de sécurité

Voici le piège. Si la découverte d’une utilisation non autorisée de l’IA entraîne des sanctions, les employés ont toutes les raisons de la cacher. Le processus de découverte est donc défectueux avant même le 1er audit. Vous demandez aux gens d’avouer ce qui leur causera des problèmes, via les mêmes canaux qui seront utilisés contre eux.

Ce n’est pas hypothétique. Le rapport 2026 de Verizon sur les violations de données a révélé que la shadow AI est devenue la 3e action interne non malveillante la plus fréquente détectée dans les environnements d’entreprise, soit une augmentation par 4 par rapport à l’année précédente. L’enquête 2026 de Salesforce sur l’IA au travail a révélé que 67 % des employés utilisent désormais des outils d’IA au travail, alors que seules 18 % des organisations ont une politique formelle de sécurité de l’IA. Cet écart entre le comportement et la politique n’est pas un problème de formation. C’est un problème d’incitation. La découverte punitive pousse l’utilisation encore plus dans la clandestinité.

La solution n’est pas plus de surveillance. C’est l’amnistie. Les praticiens qui ont bien géré cela présentent l’audit comme une cartographie des capacités, et non comme un contrôle de conformité, avec une promesse explicite : aucune conséquence en cas de divulgation. Les employés ont trouvé un outil utile et personne ne leur a dit qu’il n’était pas conforme à la politique. Considérez cela comme un manquement disciplinaire de leur part plutôt que comme une lacune de gouvernance de la part de l’entreprise, et vous avez la garantie de ne jamais voir la situation dans son ensemble.

Le spectre de détection

Même avec de meilleures incitations, la détection se situe sur un spectre, et chaque couche détecte moins que ce que la direction suppose.

Listes d’exclusion. Bloquez les domaines et applications d’IA connus. Cela permet de repérer les outils dont tout le monde a entendu parler et passe à côté du reste, y compris les 70 % des interactions avec l’IA qui, selon Gartner, se produiront via des fonctionnalités intégrées dans des produits SaaS déjà approuvés, où il n’y a pas de domaine distinct à bloquer.

Inspection des paquets et du texte. Les outils DLP qui signalent les chaînes sensibles se dirigeant vers les points de terminaison d’IA. C’est mieux, mais cela ne voit que ce qui traverse un chemin réseau surveillé. L’étude 2026 de Netskope a révélé que 47 % des utilisateurs d’IA générative accèdent aux outils via des comptes personnels, ce qui contourne exactement ce type d’inspection.

Signaux comportementaux. Observer la forme du travail assisté par l’IA : volume de production inhabituel, modèles de formulation, changements de flux de travail. L’outil n’est pas ce que vous surveillez ; le travail l’est. C’est la couche la plus prometteuse et la moins mature, et elle soulève sa propre question de gouvernance. À partir de quel moment la surveillance de la façon dont les gens travaillent devient-elle un problème de confiance ?

Aucune de ces couches, seule ou combinée, ne comble le véritable écart.

L’écart de gouvernance

La vérité qui dérange : ce que vous pouvez détecter et ce que vous devez savoir sont 2 listes différentes, et leur chevauchement est plus petit que ne le supposent la plupart des programmes de gouvernance. Vous pouvez détecter que quelqu’un a accédé à un domaine de chatbot. Vous ne pouvez pas détecter que la finance y a traité des données de rémunération, ou que les RH ont téléchargé un organigramme pour résumer une réorganisation. Sauf si quelqu’un vous le dit, ce qui nous ramène directement au problème d’incitation.

Les outils de détection répondent à la question « l’IA a-t-elle touché à cela ». Ils répondent rarement à « l’IA aurait-elle dû toucher à cela », « qu’est-il arrivé aux données ensuite » ou « cela a-t-il changé une décision importante ». Ce sont les questions auxquelles la gouvernance doit réellement répondre. Aucune d’entre elles n’apparaît sur un tableau de bord réseau.

La couche humaine : la gouvernance comme rôle parental

Le modèle le plus utile ici n’est pas le théâtre de sécurité. C’est le rôle parental. Les bons parents n’assurent pas la sécurité de leurs enfants par une surveillance constante. Ils forgent d’abord leur jugement, par l’éducation, afin que les enfants prennent des décisions raisonnables quand personne ne regarde, et ils réservent les sanctions pour les moments où le jugement ne suffit pas. Un foyer géré par des caméras et des verrous produit des enfants doués pour cacher des choses, pas des enfants doués pour décider.

Même logique ici. Les employés qui comprennent pourquoi les données personnelles des clients ne doivent pas se retrouver dans un modèle public prennent de meilleures décisions, dans les moments qu’aucun tableau de bord ne voit, que les employés à qui l’on a seulement dit de ne pas se faire prendre. L’éducation d’abord. La sanction comme garde-fou, pas comme stratégie.

Si vous êtes aveugle aux risques, vous l’êtes aussi à la valeur

Chaque argument en faveur d’une meilleure visibilité de l’IA est présenté comme une réduction des risques. C’est le cas, et pourtant cette présentation le sous-évalue. Les entreprises qui ne peuvent pas voir ce que leurs employés font avec l’IA ne peuvent pas non plus voir ce qui fonctionne. Elles ne peuvent pas repérer le flux de travail trouvé par la finance qui devrait être étendu à toute l’entreprise, ou l’habitude de rédaction développée par le marketing dont le service juridique devrait s’inspirer.

Si vous êtes aveugle aux risques, vous l’êtes aussi à la valeur. La visibilité n’est pas une initiative de sécurité greffée sur la gouvernance de l’IA. C’est la condition préalable pour que la gouvernance ait un sens.

Sources : Verizon, « 2026 Data Breach Investigations Report », cité via Tech Times, juin 2026 ; Salesforce, « 2026 Workforce AI Survey: Adoption, Governance, and Risk » ; Netskope, « 2026 Cloud & Threat Report » ; Dr Logic, « Your AI Tools Are Now in Scope for Cyber Essentials », 2026 ; JumpCloud, « 11 Stats About Shadow AI in 2026 », sur la part des interactions de l’IA intégrée

Prêt à mettre de l'ordre dans votre stratégie IA ?

Parlez à l'équipe Clairet. Nous vous montrerons à quoi ressemble la structure en pratique.

Demander une démo