Fermez les yeux et imaginez votre entreprise, ce matin, à 10 h. Un commercial colle un fichier de prospects dans ChatGPT pour rédiger ses relances. Une assistante fait résumer un compte rendu de réunion par un outil en ligne gratuit. Un chef de projet soumet votre budget prévisionnel à une IA « pour vérifier les calculs ». Aucun n'a de mauvaise intention. Tous viennent de faire sortir des données de votre entreprise — et vous ne le saurez jamais.

Ce phénomène a un nom : le Shadow AI, l'utilisation d'outils d'IA sans validation de l'entreprise. Et il vient de recevoir une consécration officielle : le 8 septembre 2026, Cybermalveillance.gouv.fr, le dispositif national d'assistance aux victimes de cybermalveillance, a publié ses recommandations pour encadrer l'usage de l'IA en entreprise — une première prise de position aussi directe, rapportée par la presse spécialisée le 14 septembre.

Les chiffres qui justifient cette mobilisation ? 45 % des employés utilisent des outils d'IA non autorisés dans le cadre de leurs fonctions, et 36 % d'entre eux y intègrent des données confidentielles, selon l'étude « State of Digital Adoption 2026 » de WalkMe, menée auprès de 3 750 professionnels. Presque un salarié sur deux. Dans votre entreprise aussi.

Shadow AI : ce que les chiffres révèlent vraiment

Au-delà du chiffre-titre, l'étude WalkMe dessine un tableau plus inquiétant encore : celui d'un décalage total entre les usages réels et le cadre officiel :

Graphique — Shadow AI : le fossé entre usages réels et cadre officiel (étude WalkMe 2026, 3 750 professionnels)

Utilisent des outils d'IA non autorisés 45 %
Y saisissent des données confidentielles 36 %
Ignorent quels outils sont approuvés 34 %
Connaissent la politique IA de leur entreprise 21 %

Source : WalkMe, « State of Digital Adoption 2026 », rapporté par ZDNet (septembre 2026). Lecture : le problème n'est pas que vos équipes utilisent l'IA — c'est qu'elles le font sans cadre, sans liste d'outils validés, et le plus souvent sans même savoir qu'un cadre existe.

Pourquoi vos salariés contournent (et pourquoi ce n'est pas de leur faute)

Premier réflexe à bannir : la suspicion. « Généralement, ce n'est pas par malveillance, explique Tal Carmi, DSI de WalkMe. C'est parce qu'ils ont trouvé un outil qui fait le travail, et qui le fait mieux que ce que l'entreprise leur fournit. » Le Shadow AI est un symptôme, pas une déviance : quand l'outil officiel est absent, compliqué ou mal adapté, le collaborateur pragmatique va où c'est efficace — avec son compte personnel, sa carte bleue, et parfois vos données.

Conséquence pratique : l'interdiction pure et simple ne fonctionne pas. Bloquez ChatGPT sur le réseau de l'entreprise, et l'usage continuera sur les téléphones personnels — hors de toute visibilité, hors de tout contrôle, avec un niveau de risque identique et une confiance interne dégradée. C'est d'ailleurs exactement ce que reconnaît la démarche de Cybermalveillance.gouv.fr : elle ne dit pas « interdisez », elle dit « encadrez ».

Le risque n'est pas théorique : trois expositions bien réelles

1. La fuite irréversible

Contrairement à un fichier mal envoyé — que l'on peut rappeler, supprimer, tracer —, une donnée saisie dans une IA grand public peut servir à entraîner le modèle ou transiter par des serveurs hors Union européenne. Elle ne « revient » jamais. Compte rendu de réunion stratégique, base clients, code source, données RH : tout ce qui entre dans un prompt non encadré devient potentiellement du matériel d'apprentissage pour des outils que vos concurrents utiliseront demain.

2. L'exposition réglementaire

Des données personnelles copiées dans un outil non référencé, c'est un traitement hors du cadre RGPD — dont vous restez responsable. Et depuis le 2 août 2026, les obligations de transparence de l'article 50 de l'AI Act s'appliquent : les manquements au règlement européen sont sanctionnés jusqu'à 15 millions d'euros ou 3 % du chiffre d'affaires mondial. Sans cartographie des outils utilisés, cette conformité est tout simplement indémontrable.

3. La porte d'entrée cyber

Un compte IA personnel, protégé par un mot de passe faible et sans double authentification, est une cible de choix. Une fois compromis, son historique de conversations raconte votre entreprise : vos projets, votre jargon, vos organigrammes — de quoi fabriquer des campagnes de phishing d'un réalisme redoutable. C'est précisément pour cette raison que Cybermalveillance.gouv.fr consacre une partie de ses recommandations à l'hygiène des comptes.

Les recommandations officielles de Cybermalveillance.gouv.fr

Dans sa fiche « Utiliser l'IA, conseils pour les particuliers et les professionnels », le dispositif national fixe des règles simples, à afficher telles quelles dans vos équipes :

Vous remarquerez le point de départ de cette liste : « prendre connaissance du cadre d'usage ». Encore faut-il qu'un cadre existe. C'est toute la question — et toute la solution.

La solution concrète : une charte d'usage IA (pas une interdiction)

La charte d'usage IA est le document qui transforme le Shadow AI en usage maîtrisé. Son efficacité tient à trois principes : elle autorise plus qu'elle n'interdit, elle explique au lieu de commander, et elle est accompagnée d'alternatives réelles. Concrètement, elle contient :

  1. Une typologie des outils en trois niveaux : autorisés (validés, utilisables librement dans leur périmètre), à valider (approbation au cas par cas), interdits (avec la raison explicitée et l'alternative proposée).
  2. Une typologie des données : ce qui peut être saisi dans une IA externe (contenus publics, idées génériques), ce qui exige l'outil professionnel (données clients, internes), et ce qui ne part jamais (secrets industriels, données de santé, données personnelles non anonymisées).
  3. Un processus de validation rapide : une demande d'outil traitée en quelques jours, pas en quelques mois — sinon le Shadow AI reprend ses droits.
  4. Des règles de traçabilité : quand et comment déclarer qu'un livrable a été produit avec l'aide de l'IA, et l'obligation de vérification humaine des résultats.
  5. Un volet formation : la charte ne vaut que si elle est comprise — et rappelez-vous que l'article 4 de l'AI Act, applicable depuis le 2 février 2025, fait de la maîtrise de l'IA par vos équipes une obligation légale, pas une option RH.

La bonne nouvelle pour une PME : ce travail n'a rien d'un chantier de groupe coté. Avec une cartographie des usages existants, un atelier avec les équipes et une formalisation adaptée à votre taille, une charte opérationnelle se construit en quelques semaines — et elle change immédiatement la donne : vos salariés savent ce qu'ils peuvent faire, avec quels outils, et pourquoi.

Vos équipes utilisent déjà l'IA — faites-en un usage maîtrisé. SIMBA Company vous accompagne : audit Data de vos usages et de vos flux, rédaction de votre charte d'usage IA, et formation AI Act Article 4 pour ancrer les bons réflexes dans vos équipes.

Sources