Le shadow IT, ou informatique fantôme, regroupe tout ce que les équipes utilisent sans que la DSI le sache ou l’ait validé : un service en ligne gratuit ouvert avec une adresse professionnelle, un tableur partagé par un lien public, une messagerie personnelle pour échanger des fichiers clients. Avec l’IA, on parle aussi de shadow AI : des collègues qui collent des documents internes dans un assistant IA personnel, ou qui créent un outil avec l’IA et le mettent en ligne avec leur propre compte.
Il naît rarement d’une mauvaise intention. C’est le plus souvent le signe d’un besoin réel que les outils officiels ne couvrent pas, ou pas assez vite. Mais il fait courir des risques :
- des données de l’entreprise stockées on ne sait où, parfois lisibles par n’importe qui ;
- des règles du RGPD ignorées sans le savoir ;
- un outil qui disparaît avec la personne qui l’a créé ;
- des failles que personne ne surveille.
Interdire ne suffit pas : les équipes contournent. Une réponse plus durable consiste à offrir un cadre simple, où les outils créés par les équipes sont vérifiés, partagés avec les bonnes personnes et rattachés à l’entreprise plutôt qu’à un compte personnel. C’est tout l’enjeu de la gouvernance de l’IA.
Exemple
Yanis, en logistique, a créé avec l’IA un outil de suivi des demandes de matériel et l’a mis en ligne avec son compte personnel : personne à la DSI ne sait qu’il existe, ni où sont rangées les données.
Avec Toolify
Avec Toolify, un outil créé avec l’IA est vérifié avant toute mise en ligne et rattaché à l’espace de l’équipe ; personne ne le voit tant qu’il n’a pas été partagé.