Serge Candidater
Service 19 · Maîtriser

Audit shadow AI

Vos salariés utilisent déjà l'IA. Savez-vous avec quels outils, sur quels comptes, et ce qu'ils y collent ?

Prix
8 crédits
Délai
2 semaines
Qui intervient
Un expert cybersécurité
Format
Questionnaire anonyme, relevé des connexions, entretiens courts, restitution d'une heure

Audit shadow AI · état des lieux

140 salariés · 10 jours de relevés · 96 réponses au questionnaire

Données clients sorties : à traiter ce mois-ci 34/100 maîtrise des usages IA
Outils IA identifiés
11, dont 2 validés par la direction
Salariés utilisateurs
81 sur 140, dont 57 avec un compte personnel
Données sensibles sorties
Fichiers clients, grilles tarifaires, un contrat de travail
Extensions de navigateur à risque
3, installées sur 19 postes
Usages à garder
Relances commerciales, traductions, comptes rendus
  • La comptabilité colle des exports clients complets pour produire des tableaux.
  • Aucun des outils trouvés n'est interdit, mais aucun n'a jamais été autorisé non plus.
Aperçu illustratif

Le problème

L'IA est entrée dans l'entreprise par la petite porte : un commercial qui rédige ses relances, une assistante qui traduit un contrat, un comptable qui colle un export clients pour faire un tableau. Souvent sur des comptes personnels gratuits, dont les conditions autorisent parfois la réutilisation des données. Personne ne leur a dit quoi utiliser, alors ils ont choisi seuls. Et vous ne pouvez pas protéger ce que vous ne voyez pas.

C'est pour vous si

  • Vous n'avez jamais validé d'outil IA, et pourtant vous en voyez sur les écrans.
  • Certains mails clients ont un style qui ne ressemble à personne chez vous.
  • Votre informatique ne sait pas dire quels services IA sont utilisés, ni par qui.
  • Un client ou votre assureur vous demande votre politique sur l'IA, et vous n'avez rien à montrer.

Ce que vous obtenez

Le livrable, concrètement.

01

L'inventaire réel

Chaque outil IA utilisé, service par service, avec le nombre d'utilisateurs, le type de compte (personnel ou entreprise) et l'usage principal.

02

La carte des risques

Quelles données sortent (clients, prix, RH, plans techniques), vers quels services, avec quelles conditions d'utilisation. Chaque risque est noté.

03

Les usages à garder

Ceux qui font gagner du temps et qu'il vaut mieux encadrer qu'interdire. C'est souvent la moitié de l'inventaire.

04

Le plan d'action à 30, 60 et 90 jours

Comptes à fermer, outils à officialiser, règles à écrire, personnes à former. Chaque action a un responsable et une date.

Comment ça se passe

De la demande au résultat.

  1. Le lancement

    Une heure avec vous et votre responsable informatique. On prépare le message aux équipes et, si besoin, l'information du CSE.

  2. La collecte

    Un questionnaire anonyme de dix minutes, le relevé des connexions vers les services IA sur dix jours, une dizaine d'entretiens courts.

  3. L'analyse

    L'expert croise les trois sources, lit les conditions d'utilisation des outils trouvés et note chaque risque.

  4. La restitution

    Une heure avec vous, puis avec votre codir si vous le souhaitez. Le plan d'action est rangé dans votre Carnet de bord.

Exemple illustratif

Négoce Fabre · 310 salariés · Isère

La directrice générale de ce distributeur de matériel sanitaire apprend qu'un commercial a fait traduire l'appel d'offres confidentiel d'un client avec un outil en ligne gratuit. Avant d'écrire la moindre règle, elle veut savoir si c'est un cas isolé.

Ce n'en est pas un. L'audit recense 14 outils IA utilisés par 170 salariés sur 310. La direction n'en connaissait qu'un, la traduction intégrée à la messagerie. 120 utilisateurs passent par des comptes personnels gratuits.

Le risque principal ne vient pas des commerciaux. Le service achats colle chaque semaine les grilles tarifaires négociées avec les fournisseurs pour les comparer, et deux extensions de navigateur ont accès à toutes les pages ouvertes sur 23 postes, ERP compris.

Le plan d'action tient en neuf mesures. En 60 jours, les deux extensions sont retirées, un outil IA d'entreprise remplace les comptes personnels pour les usages utiles, et la rédaction d'une charte est lancée.

Plan d'action · extrait du point à 60 jours

  • Deux extensions de navigateur à risque retirées des 23 postes (fait)
  • Outil IA d'entreprise ouvert aux commerciaux, aux achats et à l'administration des ventes (fait)
  • Comparaison des grilles tarifaires déplacée dans l'outil d'entreprise (fait)
  • Message de la direction à tous : ce qui est permis, ce qui ne l'est pas (fait)
  • 8 comptes personnels encore utilisés, dont 6 aux achats (à surveiller)
  • Charte IA à rédiger et à présenter au CSE (à faire)

14

outils IA en circulation, contre 1 connu de la direction

120 → 8

comptes personnels utilisés pour le travail, avant l'audit et 60 jours après

7 sur 9

mesures du plan d'action terminées au bout de 60 jours

Entreprise et chiffres fictifs, construits pour illustrer un déroulé réaliste.

Ce que Serge retient

L'inventaire rejoint le Jumeau : les outils utilisés, par quels services, et les risques notés. Quand le Radar repère un nouvel outil ou qu'un salarié en demande un, Serge sait déjà ce qui est autorisé chez vous et ce qui ne l'est pas.

Questions fréquentes

Mes salariés vont-ils se sentir surveillés ?

L'audit porte sur les outils, pas sur les personnes. Le questionnaire est anonyme, les relevés sont agrégés par service, et nous vous aidons à informer les équipes et le CSE avant de commencer.

Faut-il interdire les outils trouvés ?

Rarement. Une interdiction sèche pousse les usages vers les téléphones personnels, où vous ne voyez plus rien. L'expert distingue ce qu'il faut couper tout de suite de ce qu'il vaut mieux officialiser avec un outil d'entreprise.

Et si l'audit révèle une fuite réelle ?

L'expert vous prévient sans attendre la restitution. Si nécessaire, on bascule en procédure Mayday : conserver les preuves, évaluer ce qui est sorti, voir avec votre conseil si une notification à la CNIL s'impose.

Ce service vous parle ?

Il se paie avec les crédits inclus dans votre abonnement. Les 80 fondateurs y ont accès en premier.

Candidater parmi les 80 fondateurs

Vous êtes expert de ce sujet ? Rejoignez la Tour de contrôle