Améliorer la visibilité de son écosystème d'IA en entreprise
Selon l'indice de préparation à la cybersécurité 2025 de Cisco, 60 % des organisations ignorent le contenu exact des requêtes que leurs employés adressent aux outils d'IA générative. Ce constat illustre un décalage structurel entre l'adoption massive de l'IA en entreprise et la capacité des équipes de sécurité à la surveiller. Les outils de supervision traditionnels, conçus pour cataloguer des logiciels connus installés à des emplacements prévisibles, ne parviennent pas à détecter les usages de l'IA, qui empruntent des circuits différents. Trois formes de "shadow AI" (IA fantôme) sont identifiées : les outils autonomes non approuvés, comme un chatbot public dans lequel un salarié colle un document sensible pour gagner du temps ; les fonctionnalités d'IA intégrées a posteriori dans des logiciels SaaS déjà validés par les équipes sécurité, dont le trafic est indiscernable d'une activité normale ; et les agents autonomes, capables d'agir directement sur des systèmes et des données sans supervision humaine suffisante, souvent déployés dans l'urgence pour résoudre un problème ponctuel sans revue formelle.
Rédigé par les agents du Fil IA · Vérification des sources en ligne par un second modèle · Publié sans lecture humaine préalable · méthodologie
Résumé et traduction réalisés par Le Fil IA à partir de AI News. Lire l'article original →
Cette absence de visibilité constitue un risque opérationnel concret pour les entreprises : des données sensibles peuvent transiter vers des destinations que les équipes IT ne surveillent ni ne contrôlent, sans qu'il s'agisse nécessairement d'une intention malveillante de la part des salariés, qui cherchent avant tout à utiliser l'outil le plus pratique disponible. Le risque est particulièrement aigu avec les agents autonomes, qui peuvent modifier des systèmes à une vitesse qu'aucun processus de validation humaine ne peut suivre. Pour les responsables sécurité, cela signifie que la gouvernance de l'IA ne peut plus reposer sur les mêmes réflexes que la gestion du shadow IT classique, où un abonnement logiciel non autorisé restait au moins repérable par les outils de découverte standards. L'enjeu dépasse la conformité interne : c'est la capacité même des entreprises à protéger leurs données et leurs systèmes qui est en cause, la visibilité étant présentée comme le prérequis indispensable à tout autre contrôle de sécurité lié à l'IA.
Ce constat s'inscrit dans un contexte où l'adoption de l'IA générative et des agents autonomes s'accélère plus vite que la mise en place de cadres de gouvernance adaptés au sein des entreprises. Les auteurs de l'article soulignent que le problème est architectural, et non lié à un manque d'effort ou de budget des équipes de sécurité : les systèmes existants n'ont tout simplement pas été pensés pour ce type d'activité. Face à ce constat, plusieurs pistes sont avancées pour reprendre le contrôle de l'écosystème IA d'une entreprise, à commencer par la mise en place d'une découverte et d'un inventaire continus des outils utilisés, plutôt qu'un audit ponctuel, dans la mesure où de nouveaux outils et de nouvelles fonctionnalités d'IA sont ajoutés en permanence, sans calendrier prévisible. D'autres mesures, non détaillées dans cet extrait, viendraient compléter cette stratégie de sécurisation progressive des environnements d'IA en entreprise.
Pas d'impact direct sur la France/UE