04 28 29 40 72 Devis gratuit
Explicatif · Cybersécurité

Le Shadow IT

Ce que c'est, pourquoi il apparaît systématiquement, et ce qui fonctionne pour le réduire. Le Shadow IT n'est pas un problème de discipline mais un symptôme : quand un besoin légitime n'est pas couvert, les gens se débrouillent, et ils ont raison de vouloir travailler.

Par , fondateur d'Infranat Publié le

Définition

Le Shadow IT désigne l'ensemble des outils, services et appareils utilisés pour le travail sans que le service informatique les ait validés, ni même, souvent, qu'il en connaisse l'existence.

Cela va d'un espace de stockage en ligne personnel utilisé pour transférer un fichier trop lourd, à un logiciel métier complet souscrit par un service avec sa propre carte bancaire, en passant par un outil de visioconférence, un gestionnaire de tâches ou un assistant d'intelligence artificielle.

La première chose à comprendre, et celle que la plupart des approches manquent, est que le Shadow IT ne traduit pas une volonté de contourner les règles. Il traduit, presque toujours, l'une de ces trois situations.

  • Un besoin réel n'est pas couvert. Il faut envoyer un fichier de 2 Go à un client, et la messagerie refuse les pièces jointes au-delà de 25 Mo. L'outil officiel n'existe pas, le besoin reste.
  • Le circuit officiel est trop lent. Une demande d'outil prend six semaines à être instruite, le projet client en a besoin jeudi. Le collaborateur choisit de faire son travail.
  • L'outil officiel est mauvais ou mal connu. La solution existe, elle est capable de le faire, mais personne n'a montré comment, ou son ergonomie décourage. Nous rencontrons régulièrement des entreprises qui paient une suite complète dont les utilisateurs ignorent la moitié des fonctions, et qui souscrivent à côté des outils qui font la même chose.

Dans les trois cas, la réaction naturelle de l'entreprise, qui est d'interdire, est aussi la moins efficace. Une interdiction qui ne résout pas le besoin déplace le contournement au lieu de le supprimer, et elle fait disparaître l'information : les gens cessent d'en parler, et le phénomène devient invisible plutôt qu'inexistant.

Les risques réels, sans dramatisation

Le danger n'est pas l'outil lui-même, souvent très correct. C'est que personne ne sache qu'il existe.

Risque Comment il se matérialise
Perte de la donnée Le compte appartient à la personne, pas à l'entreprise. Elle part, et avec elle le fichier, l'historique, la facture, voire la base clients d'un service entier. C'est le risque le plus fréquent et le plus concret.
Absence de sauvegarde Personne n'a inclus cet outil dans le plan de sauvegarde, parce que personne n'en connaissait l'existence. Une suppression accidentelle est définitive.
Accès non protégé Un compte personnel n'a généralement ni second facteur, ni politique de mot de passe, ni journalisation. Et il réutilise souvent un mot de passe déjà présent dans une fuite publique.
Non-conformité RGPD Confier des données personnelles à un prestataire suppose un contrat de sous-traitance, une information des personnes et la maîtrise des transferts. Aucun de ces éléments n'existe quand l'outil a été souscrit par carte bancaire en dix minutes.
Écart de licences Beaucoup d'outils sont gratuits pour un usage personnel et payants en entreprise. L'usage professionnel d'une version gratuite crée un écart, comme nous l'expliquons sur les licences logicielles.
Dépenses invisibles Des abonnements dispersés sur plusieurs cartes bancaires, sans vue d'ensemble, parfois en doublon entre services. Le total surprend quand on le consolide.

Un cas particulier mérite d'être signalé car il progresse vite : les assistants d'intelligence artificielle, dans lesquels des documents internes sont déposés pour obtenir un résumé ou une reformulation. Nous avons consacré un article à ce phénomène, le Shadow IA en entreprise, qui en détaille les implications particulières.

La méthode qui fonctionne

Quatre étapes, dans cet ordre. L'ordre compte plus que les étapes elles-mêmes.

1. Voir, sans chercher de coupable

On ne traite pas ce qu'on ne voit pas. Trois sources donnent une image étonnamment complète, sans aucun outil spécialisé.

  • Les relevés de dépenses. Les abonnements mensuels de faible montant sur les cartes bancaires professionnelles sont le révélateur le plus direct.
  • Les journaux de résolution de noms. Un résolveur DNS maîtrisé montre quels services sont joints depuis le réseau, sans inspecter aucun contenu.
  • Les applications autorisées dans votre annuaire. Beaucoup d'outils demandent une connexion avec le compte professionnel, ce qui laisse une trace consultable dans Entra ID.

Cette phase doit être explicitement sans sanction, et il faut le dire avant de commencer. Si les collaborateurs anticipent une réprimande, ils cachent, et vous perdez la seule information utile.

2. Classer, plutôt que tout interdire

Trois catégories suffisent. À adopter : l'outil répond à un vrai besoin, il est correct, on le reprend officiellement avec un contrat au nom de l'entreprise et des comptes nominatifs. À remplacer : le besoin est légitime, l'outil ne convient pas, on fournit une alternative avant de fermer. À arrêter : l'usage est réellement problématique, et on l'explique.

En pratique, la première catégorie est la plus fournie, et c'est une bonne nouvelle : le Shadow IT est aussi un indicateur de besoins réels, remonté gratuitement par les utilisateurs.

3. Reprendre la propriété

Pour les outils conservés, l'étape décisive : le compte doit appartenir à l'entreprise, la facturation passer par elle, les accès être nominatifs et protégés par un second facteur, les données entrer dans le plan de sauvegarde, et un contrat de sous-traitance exister si des données personnelles sont concernées. L'outil ne change pas, sa situation juridique et technique change entièrement.

4. Rendre le circuit officiel plus rapide que le contournement

C'est la seule mesure durable, et c'est aussi la plus exigeante pour l'organisation. Si demander un outil prend deux jours et donne une réponse claire, le contournement perd son intérêt. S'il prend deux mois, il reparaîtra, quelle que soit la politique affichée.

Ce que nous mettons en place

Une liste d'outils validés par usage, courte et publiée, de sorte que la réponse à « comment j'envoie un gros fichier » soit immédiate et connue. Une procédure de demande courte, avec un engagement de délai. Et un point périodique sur les nouveaux usages détectés, traité comme une information de pilotage et non comme un relevé d'infractions.

Questions fréquentes

Qu'est-ce que le Shadow IT ?

C'est l'ensemble des outils, services et appareils utilisés pour le travail sans que le service informatique les ait validés, ni souvent qu'il en connaisse l'existence. Cela va d'un espace de stockage en ligne personnel pour transférer un fichier trop lourd à un logiciel métier complet souscrit par un service avec sa propre carte bancaire.

Pourquoi les salariés utilisent-ils des outils non autorisés ?

Presque jamais pour contourner les règles. Trois causes dominent : un besoin réel non couvert, comme l'envoi d'un fichier trop lourd pour la messagerie ; un circuit officiel trop lent face à une échéance client ; ou un outil officiel mal connu, dont personne n'a montré qu'il savait le faire. Dans les trois cas, le collaborateur cherche à faire son travail.

Quel est le principal risque du Shadow IT ?

La perte de la donnée. Le compte appartient à la personne et non à l'entreprise : elle part, et avec elle le fichier, l'historique, la facture, voire la base clients d'un service entier. S'y ajoutent l'absence de sauvegarde, puisque personne ne connaissait l'outil, et des accès généralement sans second facteur ni journalisation.

Le Shadow IT pose-t-il un problème RGPD ?

Oui dès que des données personnelles sont concernées. Confier de telles données à un prestataire suppose un contrat de sous-traitance, une information des personnes et la maîtrise des transferts hors Union européenne. Aucun de ces éléments n'existe quand l'outil a été souscrit par carte bancaire en dix minutes, et la responsabilité reste celle de l'entreprise.

Faut-il interdire les outils non validés ?

L'interdiction seule est la réponse la moins efficace. Une interdiction qui ne résout pas le besoin déplace le contournement au lieu de le supprimer, et elle fait disparaître l'information : les collaborateurs cessent d'en parler et le phénomène devient invisible plutôt qu'inexistant. Il faut d'abord fournir une alternative, puis fermer.

Comment détecter le Shadow IT ?

Trois sources donnent une image étonnamment complète sans outil spécialisé : les relevés de dépenses, où les abonnements mensuels de faible montant sont le révélateur le plus direct ; les journaux d'un résolveur DNS maîtrisé, qui montrent quels services sont joints sans inspecter aucun contenu ; et la liste des applications autorisées dans votre annuaire, beaucoup d'outils demandant une connexion avec le compte professionnel.

Faut-il sanctionner les collaborateurs concernés ?

Non, et surtout pas pendant la phase d'inventaire, qui doit être explicitement sans sanction et annoncée comme telle. Si les collaborateurs anticipent une réprimande, ils cachent, et vous perdez la seule information utile. Le Shadow IT est aussi un indicateur de besoins réels, remonté gratuitement par les utilisateurs.

Comment reprendre la main sur un outil déjà utilisé ?

Sans forcément changer d'outil. L'étape décisive est de reprendre la propriété : le compte appartient à l'entreprise, la facturation passe par elle, les accès sont nominatifs et protégés par un second facteur, les données entrent dans le plan de sauvegarde, et un contrat de sous-traitance existe si des données personnelles sont concernées. L'outil reste le même, sa situation change entièrement.

Quelle différence entre Shadow IT et Shadow IA ?

Le Shadow IA est un cas particulier du Shadow IT, apparu avec les assistants d'intelligence artificielle grand public. Sa spécificité est que le contournement ne consiste pas à stocker un fichier ailleurs mais à y déposer du contenu interne pour obtenir un résumé ou une reformulation, ce qui soulève des questions propres de confidentialité et de réutilisation des données soumises.

Combien d'abonnements informatiques figurent sur vos relevés bancaires ?

C'est l'exercice le plus révélateur, et il se fait sans aucun outil. Le total et les doublons surprennent presque toujours. Inventaire de vos outils réellement utilisés et de leur situation, offert.

Faire l'inventaire de mes outils