Shadow IA en entreprise : comment encadrer l'usage de ChatGPT ?

Publié le
27 Jul 2026
Auteur
Yoan Jouaud
Directeur de Nexa Digital School Lille
Je candidate dès maintenant !
Prêt à transformer ta carrière en rejoignant une formation qui allie théorie et pratique ? 🎓
S'inscrire à notre newsletter
Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.
Partager

Tout le monde parle de ChatGPT.

Très peu parlent de ce que vos collaborateurs lui envoient.

Un extrait de contrat pour le résumer plus vite. Un compte-rendu RH pour gagner du temps. Un appel d'offres à traduire en urgence. Ces usages paraissent anodins. Ils sont pourtant en train de redessiner, silencieusement, le périmètre de sécurité de votre entreprise.

C'est probablement l'un des risques les plus sous-estimés de 2026.

Découvrez en une minute pourquoi l'usage non encadré de l'IA générative est devenu un angle mort pour de nombreuses entreprises. 

L'essentiel en 5 points

  • Vos collaborateurs utilisent déjà l'IA générative, avec ou sans autorisation officielle.
  • Ce phénomène a un nom : le Shadow IA, l'usage d'outils IA hors du cadre validé par l'entreprise.
  • Les risques touchent les données RH, contractuelles, financières et la propriété intellectuelle.
  • Les entreprises les plus matures n'interdisent pas l'IA : elles l'encadrent.
  • Chez NEXA, nos alternants sont formés à cartographier les usages et poser les bases d'une gouvernance IA.

👉 Recruter un alternant pour structurer votre gouvernance IA · 👉 Demander la brochure NEXA

IA en entreprise : le phénomène est déjà là

La question n'est plus "faut-il utiliser l'IA ?".

Elle est déjà tranchée, dans les faits, par les usages individuels de vos équipes.

La vraie question est désormais : comment l'encadrer ?

ChatGPT, Copilot, Gemini et une multitude d'outils IA se sont invités dans le quotidien professionnel plus vite qu'aucune autre technologie avant eux. Et contrairement à un logiciel métier classique, leur adoption ne passe pas toujours par la DSI.

Qu'est-ce que le Shadow IA ?

Le Shadow IA désigne l'utilisation d'outils d'intelligence artificielle par les collaborateurs, en dehors de tout cadre validé, connu ou sécurisé par l'entreprise.

Ce n'est pas de la malveillance. C'est de la praticité.

Un collaborateur qui copie un paragraphe dans ChatGPT pour gagner du temps ne cherche pas à mettre l'entreprise en danger  il cherche simplement à être plus efficace. Le problème n'est pas l'intention. C'est l'absence de visibilité et de règles claires.

C'est exactement ce qui s'est passé, à plus petite échelle, avec le Shadow IT il y a une dizaine d'années : des outils utilisés en dehors du système d'information officiel, souvent avant que la direction n'en ait conscience.

Pourquoi c'est un vrai risque

Ce que vos collaborateurs envoient à une IA générative peut inclure :

  • des contrats en cours de négociation ;
  • des dossiers RH confidentiels ;
  • des données clients ;
  • des réponses à appels d'offres stratégiques ;
  • du code source propriétaire ;
  • des données financières internes.

Selon l'outil utilisé, ces informations peuvent être stockées, réutilisées pour l'entraînement de modèles, ou simplement transiter par des serveurs situés hors de l'Union européenne  sans que l'entreprise en ait conscience ni le contrôle.

Les risques concrets pour l'entreprise

  • Fuite de données sensibles ou confidentielles.
  • Non-conformité RGPD, notamment en cas de données personnelles transmises sans base légale.
  • Atteinte au secret des affaires, en particulier pour les informations stratégiques ou contractuelles.
  • Perte de propriété intellectuelle, lorsque du code ou des créations sont partagés avec des outils tiers.
  • Décisions biaisées ou erronées, lorsque des résultats générés par IA sont utilisés sans vérification.

Aucun de ces risques ne nécessite une cyberattaque. Ils naissent simplement d'un usage quotidien, bien intentionné, mais non encadré.

Les cyberattaques en chiffres

  • 49 % des salariés admettent utiliser des outils d'IA sans l'approbation de leur employeur  et 58 % d'entre eux via des versions gratuites, sans gouvernance des données d'entreprise. (BlackFog, enquête relayée par Forbes et CIO.com, janvier 2026)
  • À quelques mois de l'entrée en pleine application de l'AI Act européen (août 2026), 61 % des organisations concernées n'auraient pas encore finalisé l'inventaire de leurs systèmes d'IA. (KPMG, 2025) 
  • Les violations de données impliquant de l'IA non gouvernée coûteraient en moyenne 6,5 millions de dollars, soit 22 % de plus qu'une violation classique. (IBM, Cost of a Data Breach Report, 2025)

Ce que nous observons chez les entreprises

Chaque année, les équipes Relations Entreprises de NEXA échangent avec des centaines d'entreprises, de la PME au grand groupe. Le constat est de plus en plus net : l'IA générative est déjà largement utilisée en interne, souvent bien avant qu'une politique claire n'existe pour l'encadrer.

Dans la majorité des cas, ce n'est pas un manque de volonté de la direction. C'est un manque de temps, de ressources dédiées, ou simplement de visibilité sur les usages réels du terrain.

Shadow IA : les usages les plus fréquents

Reconnaissez-vous ces situations ?

  • ✔ Copier un contrat dans ChatGPT pour le résumer.
  • ✔ Résumer un dossier RH sensible.
  • ✔ Traduire un appel d'offres stratégique.
  • ✔ Faire corriger ou générer du code par une IA.
  • ✔ Générer un compte-rendu de réunion confidentiel.
  • ✔ Créer un devis ou une proposition commerciale.

Aucun de ces usages n'est illégitime en soi. Mais sans cadre, chacun devient une porte ouverte potentielle.

Les entreprises les plus résilientes n'interdisent pas l'IA : elles l'encadrent

Contrairement à un réflexe naturel, interdire l'IA générative en entreprise ne fonctionne presque jamais. Les usages se poursuivent, simplement de manière plus dissimulée — ce qui aggrave le risque au lieu de le réduire.

Les entreprises les plus matures mettent en place :

  • une charte IA claire et accessible à tous ;
  • une liste d'outils IA autorisés, validés par la DSI ou un référent ;
  • une politique de confidentialité adaptée aux usages IA ;
  • des formations régulières pour l'ensemble des équipes ;
  • un référent IA identifié, capable de répondre aux questions du terrain.

Autrement dit, elles transforment un risque subi en usage maîtrisé.

Qui peut porter cette gouvernance IA ?

Construire une gouvernance IA demande une double compétence : comprendre les enjeux techniques de l'IA, et maîtriser le cadre réglementaire (RGPD, AI Act, secret des affaires).

C'est précisément le profil que forment nos Mastère Data & Intelligence Artificielle et notre Mastère Data Protection Officer, qui intègre spécifiquement les enjeux de conformité IA et l'arrivée de l'AI Act dans son programme.

Un alternant formé sur ces sujets peut :

  • ✔ sensibiliser les équipes aux bons réflexes ;
  • ✔ accompagner les métiers dans leurs usages quotidiens ;
  • ✔ cartographier les outils IA réellement utilisés ;
  • ✔ rédiger une charte IA adaptée à votre activité ;
  • ✔ contribuer à une gouvernance IA durable et documentée.

Chez NEXA, nous formons des professionnels capables de gouverner l'IA pas seulement de l'utiliser

Les entreprises n'ont plus seulement besoin de collaborateurs qui savent utiliser ChatGPT. Elles ont besoin de profils capables de comprendre les risques, structurer les usages et accompagner la transformation.

Notre pédagogie repose sur des situations concrètes, en lien avec nos filières IA & Data : projets réels, cas d'usage en entreprise, et une pédagogie collaborative avec nos filières Cybersécurité, Développement Web et Marketing Digital  car la gouvernance IA touche l'ensemble des métiers de l'entreprise.

Nos étudiants se forment sur nos campus de Paris, Lyon, Lille ou à distance.

👉Découvrir le Mastère Data & Intelligence Artificielle · 👉Découvrir le Mastère DPO · 👉Découvrir la filière IA & Data

Pourquoi les entreprises choisissent NEXA

Chaque année, près de 1 250 entreprises partenaires font confiance à NEXA pour recruter leurs alternants. Nos étudiants sont formés pour répondre aux besoins concrets du terrain grâce à :

  • une pédagogie professionnalisante, en lien constant avec les entreprises partenaires 
  • des intervenants issus du monde de l'entreprise 
  • des projets concrets tout au long du parcours 
  • un accompagnement permanent entre l'entreprise, l'étudiant et l'école.

Notre objectif : former des professionnels rapidement opérationnels, capables d'apporter de la valeur dès les premières semaines de leur alternance.

Et si votre entreprise utilisait déjà l'IA… sans le savoir ?

Vous n'avez probablement pas besoin d'interdire l'IA à vos équipes. Vous avez besoin de savoir comment elle est utilisée, et de poser un cadre clair avant qu'un incident ne vous y oblige.

Nos équipes Relations Entreprises vous accompagnent pour identifier un alternant capable de structurer cette gouvernance. 

📩 Échanger avec nos équipes Relations Entreprises

👉 Découvrir la brochure complète de nos formations IA & Data

À découvrir également dans la série

Foire aux questions

Formations en alternance digitale, démarches, critères d’admission, vie étudiante, campus, financement… Retrouve ici toutes les informations essentielles pour intégrer Nexa Digital School.

Qu'est-ce que le Shadow IA ?

Le Shadow IA désigne l'utilisation d'outils d'intelligence artificielle par les collaborateurs en dehors de tout cadre validé par l'entreprise, comme le Shadow IT à l'époque des outils cloud non autorisés.

Pourquoi le Shadow IA est-il risqué pour une entreprise ?

Parce que des données sensibles (contrats, RH, code, informations financières) peuvent être transmises à des outils tiers sans contrôle, avec des conséquences possibles sur la confidentialité, le RGPD et la propriété intellectuelle.

Faut-il interdire l'IA générative en entreprise ?

Non. L'interdiction pousse généralement les usages à se poursuivre de façon dissimulée. Les entreprises les plus résilientes encadrent l'IA plutôt que de l'interdire, via une charte, des outils validés et des formations.

Qui peut piloter la gouvernance IA dans une entreprise ?

Un profil formé à la fois aux enjeux techniques de l'IA et au cadre réglementaire (RGPD, AI Act), comme les alternants issus de nos Mastères Intelligence Artificielle et Data Protection Officer.

Comment NEXA peut-elle accompagner mon entreprise sur ces enjeux ?

Nos équipes Relations Entreprises vous accompagnent pour identifier et recruter un alternant capable de cartographier vos usages IA et poser les bases d'une gouvernance adaptée.

Rejoins le côté
lumineux du digital

Inscris-toi à la newsletter Nexa Digital School pour des conseils exclusifs, des opportunités de carrière, et l’actualité du web et du digital. Bref, intègre une communauté dynamique et innovante !