L’avertissement du NCSC sur le shadow AI révèle le coût des outils professionnels non approuvés
L’avertissement du NCSC sur le shadow AI chiffre un problème de sécurité que de nombreux employeurs ne parviennent toujours pas à voir. Soixante et onze pour cent des salariés britanniques interrogés avaient utilisé des outils d’IA grand public non approuvés par leur employeur.
Le National Cyber Security Centre britannique a publié son avertissement le 7 septembre 2026. Il définit le shadow AI comme l’utilisation d’intelligence artificielle en dehors des systèmes et processus approuvés par une organisation. Cette pratique peut inclure le collage de documents dans des chatbots grand public, la connexion d’assistants à des comptes professionnels ou le déploiement d’agents sans examen de sécurité.
Le conflit n’oppose plus les salariés qui utilisent l’IA aux employeurs qui la rejettent. Il oppose des outils rapides et familiers aux contrôles plus lents nécessaires pour protéger les données de l’entreprise. Le NCSC estime qu’une interdiction générale ne résoudra pas ce conflit.
Cette position est importante, car les logiciels d’IA deviennent de plus en plus connectés. Un chatbot peut exposer le texte saisi dans une invite. Un agent IA peut également détenir des identifiants, récupérer des fichiers, appeler d’autres services et agir avec les privilèges d’un utilisateur.
Les risques de sécurité qui en résultent avec le shadow AI vont au-delà de la divulgation accidentelle. Ils comprennent une visibilité réduite sur les données, une exposition réglementaire, des intégrations exploitables et de nouvelles voies d’accès aux systèmes de l’entreprise.
L’avertissement du NCSC sur le shadow AI change la conversation sur la sécurité
Le NCSC traite l’IA non approuvée comme un système d’entreprise non géré, et non comme une simple violation de la politique des employés.
Les recommandations du NCSC sur le shadow AI portent sur les technologies qui fonctionnent en dehors des processus approuvés. Cette distinction est importante, car un même service d’IA peut présenter des risques différents selon les conditions d’utilisation.
Un déploiement en entreprise peut inclure des protections contractuelles, des contrôles d’identité, des journaux d’audit, des paramètres de conservation et des intégrations restreintes. Un compte personnel peut n’offrir aucun des contrôles attendus par un employeur.
Le NCSC identifie trois domaines de risque centraux. Le premier est l’exposition d’informations sur l’entreprise ou les clients. Les employés peuvent partager des contrats, du code source, des données financières, des notes de réunion ou des données personnelles dans le cadre de tâches ordinaires.
Le deuxième risque est la perte de visibilité et de contrôle. Une organisation peut ignorer où les informations soumises sont stockées, combien de temps elles restent accessibles ou si elles contribuent à améliorer un service.
Des paramètres de confidentialité spécifiques peuvent modifier ces conditions. Toutefois, les équipes de sécurité ne peuvent pas vérifier les paramètres de services dont elles ignorent l’utilisation par les employés.
Le troisième risque provient des agents IA. Ces systèmes associent un modèle à des outils, des sources de données, de la mémoire et des privilèges d’exécution. Un agent compromis peut exposer tout ce que ses autorisations légitimes lui permettent d’atteindre.
C’est le changement essentiel qui sous-tend l’avertissement. Les logiciels fantômes créaient autrefois des comptes inconnus ou des silos de données isolés. Les agents fantômes peuvent introduire des identités actives qui opèrent dans plusieurs systèmes d’entreprise.
Le NCSC ne demande pas aux personnes de cesser d’utiliser l’IA. Il leur demande de réfléchir au service qu’elles utilisent avant de partager des informations professionnelles.
Pour les employeurs, l’agence recommande de réduire les risques plutôt que de promettre de manière irréaliste leur élimination. Les organisations devraient identifier les besoins des employés, fournir des alternatives sécurisées et instaurer une culture permettant au personnel de déclarer les usages non autorisés.
Cette approche s’appuie sur les recommandations plus générales du NCSC sur le shadow IT. Elles indiquent que les employés adoptent généralement des services non officiels pour accomplir leur travail, et non pour compromettre la sécurité.
Les facteurs déclencheurs courants comprennent des processus d’approbation lents, des fonctionnalités manquantes, des outils de collaboration insuffisants et des systèmes d’entreprise peu familiers. L’IA ajoute un caractère urgent, car un service grand public utile est souvent accessible en quelques secondes.
L’événement modifie donc davantage que la liste des applications approuvées. Il fait de la convivialité, de la rapidité des achats et de la culture de sécurité des éléments de la défense technique d’une organisation.
Soixante et onze pour cent signalent une lacune de gouvernance
La statistique phare décrit le comportement des employés, mais elle mesure aussi à quel point de nombreuses organisations ont mal adapté leurs contrôles au travail réel.
Le chiffre de 71 % provient d’une étude commandée par Microsoft et réalisée par Censuswide en octobre 2025. L’étude a interrogé 2 003 salariés britanniques âgés de 18 ans ou plus.
Selon l’étude publiée sur l’IA au travail, 51 % des répondants utilisaient chaque semaine des outils d’IA grand public non approuvés. Pour de nombreux employés, le shadow AI constitue donc un flux de travail récurrent, et non une expérimentation isolée.
Les tâches rapportées étaient ordinaires. Quarante-neuf pour cent utilisaient des assistants grand public pour rédiger ou répondre à des communications professionnelles. Quarante pour cent les utilisaient pour des rapports ou des présentations, tandis que 22 % les employaient pour des tâches liées à la finance.
Ces exemples expliquent pourquoi une simple liste de blocage peine à fonctionner. La demande provient de tâches courantes réparties entre services, navigateurs, appareils personnels et applications cloud.
Les employés ont également indiqué des raisons concrètes expliquant leur choix de ces outils. Quarante et un pour cent ont sélectionné des services qu’ils connaissaient dans leur vie personnelle. Vingt-huit pour cent supplémentaires ont déclaré que leur entreprise ne fournissait pas d’option approuvée.
Seuls 32 % se sont dits préoccupés par la confidentialité des données de l’entreprise ou des clients saisies dans des outils grand public. Vingt-neuf pour cent s’inquiétaient de la sécurité des systèmes informatiques de leur employeur.
Ces résultats doivent être interprétés avec prudence. Microsoft a commandé l’étude et vend des services d’IA pour entreprises ; l’entreprise a donc un intérêt commercial dans une adoption gérée.
L’enquête mesure également des usages déclarés par les répondants plutôt que des incidents de sécurité confirmés. Elle n’établit pas que 71 % des travailleurs ont divulgué des informations sensibles ou provoqué une violation.
Sa valeur se situe ailleurs. L’étude montre un écart important entre la demande des employés et la gouvernance formelle dans son échantillon britannique. Le NCSC cite cet écart comme preuve que le shadow AI s’est généralisé.
Les équipes de sécurité subissent une pression des deux côtés. Elles doivent réduire les usages non gérés tout en évitant des contrôles qui empêchent le travail légitime. Les responsables des achats, du juridique, de la confidentialité et des métiers partagent cette pression.
Une entreprise peut publier une politique d’IA tout en ignorant les comportements réels. Les employés peuvent utiliser des comptes personnels, des extensions de navigateur, des applications mobiles et des fonctions d’IA intégrées à des logiciels approuvés.
Certains outils évoluent également plus vite qu’un examen annuel de la politique. Un service ayant commencé comme générateur de texte peut ensuite ajouter un stockage de fichiers, une mémoire persistante, des connecteurs tiers ou des actions autonomes.
L’approbation ne peut donc pas être une décision ponctuelle fondée sur une marque. L’organisation doit évaluer le service, le type de compte, le flux de données, les fonctionnalités activées et les autorisations.
L’enquête remet également en cause l’hypothèse selon laquelle une formation de sensibilisation suffirait à résoudre le problème. La familiarité et l’absence d’alternatives d’entreprise constituent des incitations pratiques. Une diapositive d’avertissement ne peut supprimer aucune de ces incitations.
Les organisations ont besoin d’un parcours approuvé capable de rivaliser en rapidité et en utilité. Sinon, chaque restriction supplémentaire augmente la valeur de la solution de contournement non officielle.
La commodité et le contrôle sont désormais directement opposés
Le conflit principal oppose la commodité pour les employés au contrôle organisationnel, et aucune des deux parties ne peut simplement l’emporter sur l’autre.
Les services d’IA grand public offrent une valeur immédiate. Un employé peut résumer un document, améliorer un e-mail, analyser des notes ou préparer une présentation sans soumettre de demande technologique.
Cette commodité devient risquée lorsque le service se situe hors du périmètre de sécurité de l’employeur. L’organisation perd une connaissance fiable des identités, des invites, des fichiers téléversés, des comptes connectés et des résultats générés.
Une politique centrée uniquement sur les marques approuvées manque cette distinction. Un employé peut utiliser un fournisseur approuvé via un compte personnel doté de contrôles de conservation et d’administration différents.
L’inverse peut également se produire. Un service moins connu peut fonctionner en toute sécurité dans un environnement géré, avec un accès aux données restreint et des conditions contractuelles claires.
La véritable unité de gouvernance est donc le déploiement complet. Les équipes de sécurité doivent comprendre qui utilise le système, quelles données y entrent, où elles circulent et quelles actions il peut effectuer.
Cette exigence crée des frictions opérationnelles. Chaque examen des intégrations et des autorisations prend du temps, tandis que les employés peuvent adopter un nouvel outil pendant leur pause déjeuner.
Bloquer chaque domaine inconnu peut réduire l’utilisation visible dans les navigateurs. Cela ne couvre pas les téléphones personnels, les ordinateurs à domicile, le texte copié ou les fonctions d’IA fournies par des plateformes pourtant approuvées.
Une surveillance agressive crée ses propres problèmes. L’interception du trafic chiffré peut affecter la confidentialité, les performances des systèmes et la confiance des employés. Elle peut également ne pas révéler l’activité au sein de comptes personnels.
Les anciennes recommandations du NCSC sur le shadow IT reconnaissent ces limites. Les courtiers de sécurité d’accès au cloud peuvent identifier certains services cloud non approuvés en surveillant le trafic réseau. Ils ne peuvent pas toujours voir l’usage personnel d’un service approuvé ni l’activité dissimulée dans des connexions chiffrées.
Les responsables de la sécurité ont donc besoin de méthodes de détection qui ne reposent pas uniquement sur la surveillance. Les données de dépenses, les journaux d’identité, les inventaires logiciels, les contrôles de navigateur, les alertes de prévention des pertes de données et les signalements des employés peuvent révéler différentes parties du tableau.
Aucune ne fournit une visibilité complète. Ensemble, elles peuvent identifier des tendances qui méritent un examen approfondi.
Un processus de signalement sans blâme est particulièrement important. Les employés qui s’attendent à être sanctionnés sont incités à dissimuler des usages passés, à supprimer des preuves ou à continuer d’utiliser des appareils personnels.
Une divulgation ouverte permet aux équipes de sécurité d’identifier les données concernées et de migrer les flux de travail utiles vers des systèmes gérés. Elle révèle également pourquoi les alternatives approuvées ont échoué.
Cette leçon s’applique plus largement au travail fondé sur la connaissance. Un système de connaissances personnelles géré doit concilier une récupération utile de l’information avec des limites claires concernant les informations stockées.
La réponse n’est pas une adoption sans restriction. C’est un parcours d’approbation suffisamment rapide pour rivaliser avec les logiciels grand public.
Les organisations peuvent établir des tâches à faible risque préapprouvées, des environnements isolés restreints, des classifications de données claires et des canaux d’examen rapides. Elles peuvent également séparer l’expérimentation de l’accès aux systèmes de production.
Cela crée un compromis viable. Les employés conservent la possibilité de tester des outils utiles, tandis que les données sensibles et les actions privilégiées restent protégées par des contrôles plus stricts.
Les agents IA transforment les fuites de données en problème d’accès
Le shadow AI devient plus dangereux lorsqu’un assistant non approuvé peut agir avec des autorisations d’entreprise au lieu de simplement générer du texte.
Un chatbot classique reçoit une invite et renvoie du contenu. Un système agentique peut interpréter un objectif, planifier plusieurs étapes, accéder à des outils externes, conserver une mémoire et exécuter des actions.
Cette architecture donne davantage d’utilité aux agents. Elle augmente aussi le nombre de composants que les attaquants peuvent cibler.
Des agences internationales de sécurité ont décrit ces risques dans leurs recommandations de mai 2026 sur l’IA agentique. Le document a été corédigé par des agences d’Australie, du Canada, de Nouvelle-Zélande, du Royaume-Uni et des États-Unis.
Les recommandations préconisent d’utiliser les agents pour des tâches à faible risque et non sensibles, et d’éviter un accès large ou sans restriction. Elles inscrivent également la sécurité de l’IA dans les programmes de cybersécurité existants plutôt que de la traiter comme une spécialité isolée.
L’injection de prompt est une préoccupation. Cette attaque insère des instructions malveillantes dans du contenu qu’un système d’IA lit, comme un e-mail, une page web ou un document récupéré.
Un humain peut reconnaître un texte suspect comme un contenu non fiable. Un agent peut l’interpréter comme une instruction et appeler un outil connecté.
Un agent de surveillance des e-mails pourrait rencontrer un message malveillant lui demandant de télécharger un logiciel. Un agent d’assistance pourrait traiter un ticket conçu pour manipuler son accès aux dossiers clients.
Les connexions augmentent la surface d’attaque. Les outils de recherche, espaces de stockage de fichiers, plugins, systèmes de mémoire, interfaces d’application et autres agents peuvent chacun introduire des vulnérabilités ou des entrées hostiles.
Les privilèges déterminent les dommages potentiels. Un assistant disposant d’un accès en lecture seule à un dossier présente un risque différent d’un agent pouvant envoyer des e-mails, modifier des contrats ou approuver des paiements.
Les recommandations décrivent le problème de l’adjoint confus, dans lequel un attaquant manipule un système de confiance afin qu’il utilise des privilèges dont l’attaquant ne dispose pas. Les agents d’IA peuvent reproduire ce schéma de sécurité établi à une échelle opérationnelle plus vaste.
L’autorisation statique aggrave le problème. Un service peut recevoir une autorisation étendue lors de sa configuration et la conserver à mesure que les flux de travail évoluent. Des actions ultérieures peuvent alors s’appuyer sur une ancienne approbation qui ne correspond plus au contexte.
Les agents fantômes sont particulièrement difficiles à gérer, car les administrateurs peuvent ignorer leur existence. Ils ne peuvent pas renouveler leurs identifiants, restreindre leurs autorisations, examiner leurs journaux ou les inclure dans la réponse aux incidents.
C’est pourquoi l’avertissement du NCSC sur l’IA fantôme dépasse la gouvernance des données. Une intégration d’IA inconnue peut devenir une voie d’accès inconnue aux e-mails, au stockage cloud, aux dépôts de code source, aux systèmes clients ou aux bases de données internes.
Pour autant, l’avertissement ne prouve pas que chaque agent non approuvé provoque une violation active. Le risque dépend de sa configuration, de ses données, de ses intégrations, de ses autorisations et de son exposition à du contenu hostile.
Un assistant de rédaction autonome, sans entrées sensibles, présente un risque organisationnel limité. Un agent d’approvisionnement non examiné, avec accès aux finances et aux contrats, en présente bien davantage.
Les équipes de sécurité doivent prioriser selon les capacités, non selon la nouveauté. Les systèmes pouvant récupérer des données sensibles ou effectuer des actions importantes méritent une attention avant les outils de contenu isolés.
Le principe du moindre privilège est central. Chaque agent ne devrait recevoir que les accès nécessaires à une tâche définie, pendant une période définie, les actions sensibles exigeant une approbation supplémentaire.
Les organisations ont également besoin de journaux reliant les décisions des modèles aux appels d’outils et aux événements d’identité. Un journal d’application d’apparence normale peut masquer le fait qu’un agent manipulé a initié l’action.
Le sandboxing, la segmentation, l’autorisation par requête, la rotation des identifiants et la confirmation humaine limitent tous les dommages potentiels. Ils n’éliminent pas toutes les défaillances propres à l’IA.
Ils transforment toutefois une exposition ouverte en une exposition circonscrite. C’est le même objectif défensif que le NCSC applique à l’IA fantôme dans son ensemble.
L’avertissement ne prouve pas une vague de violations liées à l’IA
Le NCSC a identifié une situation de risque crédible et généralisée, mais les éléments publics ne démontrent pas un volume correspondant d’incidents avérés.
Cette distinction est importante pour une planification responsable de la sécurité. Un risque peut justifier une action sans étayer l’affirmation d’une épidémie continue de violations.
Le NCSC décrit les conséquences pouvant résulter de l’IA fantôme. Elles comprennent les violations de données, la perte de propriété intellectuelle, les défaillances de conformité, la réduction du contrôle et l’exploitation des vulnérabilités des agents.
Sa publication de septembre ne fournit pas de décompte des incidents causés par une IA non approuvée sur le lieu de travail. Elle ne mesure pas non plus la quantité d’informations sensibles que les employés interrogés ont saisie dans ces services.
La statistique de 71 % couvre l’utilisation d’outils non approuvés. Elle ne distingue pas la reformulation d’une phrase inoffensive du téléversement de dossiers clients confidentiels.
Elle provient également d’une enquête auprès de travailleurs britanniques commandée par un grand fournisseur d’IA pour entreprises. Les lecteurs ne devraient pas appliquer automatiquement ce pourcentage à tous les pays, secteurs ou organisations.
Les institutions réglementées peuvent disposer de contrôles plus stricts que l’échantillon global. Les petites entreprises peuvent avoir moins de processus d’approbation formels. Les équipes technologiques peuvent utiliser l’IA différemment des professionnels de santé ou des agents du secteur public.
Ces limites ne rendent pas le constat sans intérêt. Elles définissent ce qu’il permet d’étayer.
Les éléments soutiennent la conclusion selon laquelle l’usage d’IA non approuvée est courant dans la population interrogée. Ils montrent également que de nombreux utilisateurs accordent une attention limitée à la confidentialité et à la sécurité des systèmes.
Le NCSC ajoute une évaluation technique des conséquences d’un accès non géré aux données et aux agents. Cette analyse s’aligne sur les principes établis de gestion des actifs, de moindre privilège et de gouvernance des données.
Toutefois, les budgets de sécurité devraient suivre l’exposition observée. Les équipes ont besoin d’un inventaire des outils, comptes, classes de données, intégrations et autorisations avant d’acheter une nouvelle plateforme de contrôle.
Elles doivent également distinguer trois types d’activité. L’expérimentation à faible risque utilise des données publiques ou synthétiques, sans connexions privilégiées.
L’usage impliquant des données concerne des fichiers confidentiels, des données clients, de la propriété intellectuelle ou des informations réglementées. L’usage agentique ajoute des identifiants et la capacité d’agir sur d’autres systèmes.
Ces catégories ne devraient pas recevoir la même réponse. Les traiter de manière identique gaspille la capacité d’examen et encourage les employés à contourner le processus.
Les organisations devraient aussi éviter de supposer qu’une licence d’entreprise résout tous les risques. Les systèmes approuvés peuvent encore être mal configurés, sur-privilégiés ou reliés à des données inadaptées.
Les contrats fournisseurs n’empêchent pas l’injection de prompt. Les tableaux de bord administratifs ne remplacent pas une conception rigoureuse des autorisations. Les paramètres de rétention des données ne corrigent pas un téléversement inutile.
La distinction entre approuvé et non approuvé reste utile, car l’approbation crée une responsabilité. Elle devrait marquer le début d’une supervision continue, et non sa fin.
Un programme crédible nécessite des responsables clairement désignés pour les modèles, connecteurs, espaces de données, identifiants et contenus générés. Il a aussi besoin d’un mécanisme permettant de retirer les accès lorsqu’un employé change de fonction.
Les plans de réponse aux incidents devraient inclure les services d’IA. Les enquêteurs doivent savoir comment conserver les prompts, l’historique des appels d’outils, les journaux d’identité et les contenus affectés.
La lecture sceptique de l’avertissement du NCSC est donc simple. L’IA fantôme n’est pas automatiquement une violation, et l’adoption relevée dans une enquête ne mesure pas la prévalence des incidents.
La conclusion plus solide est plus utile. Un usage inconnu de l’IA empêche une organisation de mesurer son exposition, et les agents connectés peuvent accroître les conséquences de cette incertitude.
Trois signaux montreront si les organisations comblent l’écart
La prochaine épreuve consistera à voir si les employeurs remplacent les politiques d’IA statiques par des contrôles mesurables que les employés utiliseront réellement.
Le premier signal est la qualité des inventaires internes d’IA. Au cours des trois prochains mois, les responsables de la sécurité devraient se demander s’ils peuvent identifier les comptes grand public, assistants intégrés, agents personnalisés et services connectés.
Une liste plus longue ne prouve pas à elle seule les progrès. Un inventaire utile doit relier chaque déploiement à un responsable, un type de compte, une classification des données, une politique de rétention, des intégrations et des autorisations.
Si les inventaires commencent à couvrir ces champs, l’approche de réduction des risques du NCSC gagne du terrain. Si les organisations ne comptent encore que les fournisseurs approuvés, leurs principaux angles morts persisteront.
Le deuxième signal est un accès plus rapide à des alternatives gérées. Les employeurs devraient mesurer le temps que les travailleurs attendent pour obtenir un outil d’IA, une fonctionnalité ou un environnement expérimental.
Une réduction du délai d’approbation traiterait l’une des causes de l’usage d’outils d’IA non approuvés. Une hausse de l’utilisation active de services gérés offrirait un signal d’adoption plus solide que les simples accusés de réception des politiques.
Les équipes de sécurité devraient également surveiller si les employés signalent un précédent usage fantôme sans conséquences disciplinaires. Davantage de signalements peuvent d’abord sembler indiquer une dégradation de la conformité, mais ils peuvent refléter une meilleure visibilité.
Si les demandes restent lentes et que les outils approuvés n’offrent pas les fonctions nécessaires, les employés conserveront une raison pratique de contourner les contrôles. De nouvelles restrictions pousseraient alors l’usage davantage hors de vue.
Le troisième signal est la discipline des autorisations pour les agents d’IA. Les organisations devraient examiner si les agents reçoivent des identités limitées, des identifiants temporaires, des environnements segmentés et une autorisation par action.
Elles devraient également vérifier si les actions sensibles exigent une confirmation humaine. Les journaux doivent indiquer quel utilisateur, agent, instruction et outil ont produit chaque modification importante.
L’analyse des risques liés aux agents du NCSC met l’accent sur les garde-fous, le sandboxing et une supervision active. Ces contrôles révéleront si les entreprises considèrent les agents comme des logiciels privilégiés ou comme de simples extensions pratiques de chatbots.
Un accès étendu et persistant renforcerait la préoccupation la plus grave de l’avertissement. Un seul composant exploité pourrait alors hériter de la portée légitime de l’agent.
Des privilèges restreints et un confinement testé atténueraient cette préoccupation pour chaque déploiement. Ils n’élimineraient pas l’usage fantôme, mais limiteraient son impact potentiel.
Pour les travailleurs du savoir, la question immédiate est simple. Le service que vous utilisez appartient-il à un flux de travail approuvé, et savez-vous ce qu’il advient des informations que vous fournissez ?
Pour les responsables, la question est plus difficile. Les employés peuvent-ils accomplir la même tâche via une option sécurisée sans attendre suffisamment longtemps pour que le contournement devienne attractif ?
Les équipes de sécurité devraient commencer par ces flux de travail, plutôt que par une nouvelle interdiction universelle. Identifiez les situations dans lesquelles le personnel utilise l’IA, classez l’exposition qui en résulte et remplacez les parcours risqués par des alternatives fonctionnelles.
L’avertissement du NCSC sur l’IA fantôme décrit en fin de compte un problème de visibilité. Les organisations ne peuvent pas gouverner les données, identités ou privilèges d’agents qui restent hors de leur environnement connu.
L’objectif n’est pas de faire disparaître l’expérimentation avec l’IA. Il consiste à rendre l’usage sécurisé plus facile à trouver, plus rapide à approuver et plus sûr que l’alternative fantôme.



