Glossaire · Gouvernance IA
Shadow AI
« IA fantôme » — l’usage d’outils d’IA non validés dans l’entreprise, hors de tout radar.
Définition
Le Shadow AI désigne l’ensemble des outils et usages d’intelligence artificielle déployés ou utilisés au sein d’une organisation sans validation, visibilité ni supervision de la DSI, du RSSI ou du DPO. Il englobe les outils autonomes grand public (ChatGPT, Gemini, Claude, Perplexity, Mistral), les fonctions IA intégrées aux logiciels existants (Copilot, Notion AI, assistants de code) et les agents ou automatisations no-code appelant des modèles d’IA.
Pourquoi c’est important
Le Shadow AI est aujourd’hui quasi universel : 98 % des organisations sont concernées. Son danger tient à la nature même de l’IA générative : chaque interaction transmet de la donnée à un tiers. Il crée simultanément un risque de cybersécurité (fuite de données, +670 000 $ par violation selon IBM), un risque de conformité (RGPD, article 4 de l’AI Act) et un risque commercial (perte de RFP grands comptes faute de gouvernance documentée).
Exemple
Une chargée de recrutement d’une ESN colle les CV de candidats dans ChatGPT (compte personnel gratuit) pour générer des synthèses. Ces données personnelles sortent du périmètre de l’entreprise, sans base légale ni traçabilité. Aucun outil de la DSI ne le détecte, car l’usage se fait depuis le navigateur, sur un domaine légitime. C’est un cas typique de Shadow AI à risque RGPD élevé.
Lien avec SiyadAI
SiyadAI traite le Shadow AI comme un module produit dédié : détection des outils d’IA non validés, cartographie des usages, qualification du risque par donnée et par fournisseur, puis génération automatique de la politique, du registre et de l’evidence pack. Là où la plupart des solutions s’arrêtent à la détection, SiyadAI transforme la visibilité en conformité opposable, opérationnelle en moins d’une semaine.