Leaders d’opinion
Comment les entreprises doivent-elles aborder le surchargement d’applications d’IA ?

Ordinateurs non personnels
Pendant des années, le développement technologique a été motivé par le désir de rendre l’informatique plus accessible. Des smartphones aux tablettes, ordinateurs portables et objets connectés, il existe une tendance générale à rendre les ordinateurs et leurs capacités de plus en plus personnels. Considérez simplement la nomenclature des piliers de l’industrie : l’« ordinateur personnel », ou PC ; l’« i » Pod, Pad, Phone, et au-delà. Chacun de ces appareils est conçu pour agir comme un compagnon personnel, aidant à rationaliser l’expérience numérique de l’utilisateur et, par extension, sa vie.
Le développement de l’intelligence artificielle (IA) – en particulier les grands modèles de langage (LLM) et les solutions agentes – va principalement dans la même direction. Comme le PC et l’iPhone, les outils d’IA comme ChatGPT ont rendu les activités informatiques comme la recherche, l’édition et la réflexion plus accessibles au grand public. Mais à mesure que cette accessibilité a entraîné une utilisation accrue, elle a également augmenté les risques.
Que ce soit par le biais de connecteurs empoisonnés ou d’ indexation involontaire des moteurs de recherche, les menaces pour une utilisation privée d’IA sont de plus en plus difficiles à protéger. Ajoutez-y les incertitudes sur qui utilise quelles outils, et les entreprises sont confrontées à une tempête parfaite de menaces croissantes et de protection inadéquate. Étant donné les promesses des outils d’IA et l’incertitude sur la manière de les sécuriser, que peut faire une entreprise à l’esprit technologique ?
La croissance des applications d’IA non autorisées
Avec plus de 700 millions d’utilisateurs par jour en 2025, l’utilisation de ChatGPT a augmenté de plus de 4 fois d’année en année. Même ainsi, seuls cinq millions de ces utilisateurs sont des clients d’entreprise payants. Cela signifie que les 695 millions d’utilisateurs restants font partie de leur base d’utilisateurs soit personnel, soit non autorisée. Ce nombre semble important jusqu’à ce que l’on se souvienne que ChatGPT n’est pas la seule solution d’IA sur le marché. En fait, il en est loin – l’explosion contemporaine de l’IA et du développement de l’apprentissage automatique a généré des centaines de milliers de nouveaux modèles et de solutions, à la fois publiques et privées.
Pour les entreprises, la croissance exponentielle des solutions d’IA a donné naissance à une nouvelle dimension du paysage des menaces cybernétiques appelée « AI fantôme ». Comme le phénomène de « l’IT fantôme », ce concept est basé sur l’utilisation par les employés de solutions d’IA sans l’examen préalable et l’approbation explicite de leur organisation. Cela contourne complètement toute surveillance et sécurité informatique, conduisant à des scénarios dans lesquels les employés pourraient utiliser des solutions potentiellement dangereuses ou non sécurisées pour un travail sensible.
L’utilisation de l’IA fantôme est à la fois omniprésente et en expansion. Un rapport a constaté que plus de 320 applications d’IA non autorisées sont utilisées en moyenne par entreprise. Chacune de ces applications non autorisées et leur utilisation par les employés élargit davantage le paysage des menaces.
Les risques inhérents à la surcharge d’IA
Les menaces associées à la surcharge d’IA sont multifacettes et, malheureusement, continuellement en expansion. Certaines, comme l’empoisonnement des données, l’injection de prompt, la manipulation de modèle et le scraping de données, sont de notoriété publique. Ces tentatives directes de manipulation et d’exploitation d’IA peuvent permettre aux acteurs malveillants d’accéder à des données d’entreprise sensibles et à des systèmes internes. Compte tenu de ce risque, les entreprises commencent à se protéger activement contre de telles attaques.
Mais les entreprises ne peuvent se protéger que contre les menaces qu’elles connaissent. Pensez à sécuriser un château médiéval. Les murs, les tours de garde, les portes, les fossés et plus encore contribuent à sécuriser le château contre les ennemis et les envahisseurs extérieurs. Mais qu’est-ce qui se passe si le personnel de la cuisine a un passage secret qui contourne les murs extérieurs ? Ou si un garde bruyant est entendu en train de discuter des changements de service au tavernier local ? Chacune de ces menaces inconnues pourrait aider les voleurs à contourner la sécurité et à pénétrer dans les murs intérieurs.
L’IA fantôme a le même effet sur la sécurité des données d’entreprise. Même l’utilisation bien intentionnée de LLM et de copilotes non autorisés peut signifier un désastre pour la protection des données sensibles, car toute solution non sécurisée peut servir de passerelle pour les acteurs malveillants. Toute utilisation de LLM augmente inhéremment le risque de problèmes tels que la rétention des données, l’injection de prompt, ou les préjugés de modèle, chacun nécessitant ses propres mesures de sécurité pertinentes. Cela augmente les risques de violations de données, de non-conformité et de défaillances opérationnelles, qui sont souvent identifiés seulement après que les dégâts ont déjà été faits.
Établir le contrôle sur les solutions d’IA
Alors que l’utilisation de l’IA continue de croître à la fois sur le plan personnel et d’entreprise, il est crucial que les organisations établissent le contrôle sur ces solutions avant que l’adoption ne dépasse leur contrôle. La sécurisation de l’IA d’entreprise et la protection contre les risques d’IA non autorisés impliquent :
- Obtenir une visibilité complète. Comme mentionné, vous ne pouvez pas sécuriser vos données contre des menaces dont vous n’êtes pas conscient. La sécurité commence par une surveillance de toutes les solutions d’IA que vos employés utilisent – à la fois autorisées et non autorisées. Cela est plus facile à dire qu’à faire, mais une solution de courtier d’accès au cloud (CASB) peut aider à établir une visibilité continue sur l’utilisation des applications par les employés.
- Effectuer des évaluations de risques approfondies. Les équipes doivent mener des efforts de gestion des risques des fournisseurs tiers (TPRM) pour garantir que toutes les solutions d’IA sont évaluées pour leur sécurité et leurs risques potentiels. Ces efforts doivent également s’étendre au niveau des fournisseurs de quatrième partie, car même les applications sanctionnées comme les plateformes de gestion de la relation client (CRM) ou de productivité commencent à intégrer des capacités de LLM externes dans leurs plateformes. Ces solutions de quatrième partie doivent respecter les mêmes normes de sécurité que toute application internement approuvée.
- Établir des cadres de gouvernance. Avec cette surveillance et cette compréhension de leurs solutions, les organisations peuvent développer et déployer des cadres de politique de gouvernance d’IA cohérents dans tout leur écosystème d’applications. Comme pour l’accès aux données, ces cadres de gouvernance peuvent aider à contrôler les types de solutions d’IA auxquelles les employés ont accès, les informations qu’ils peuvent partager avec elles et la transparence de leur utilisation quotidienne.
- Automatiser la détection des risques. La croissance exponentielle de l’adoption de l’IA rend la détection et la réponse manuelles des risques presque impossibles. L’automatisation de ces processus sur la base des politiques de gouvernance et du comportement des utilisateurs attendu peut aider à identifier proactivement les anomalies et à limiter leur impact sur la sécurité plus large.
- Expliquer les attentes des employés. La partie la plus importante de l’adoption et de l’utilisation sécurisées de l’IA sont vos employés. Fournir une formation adéquate et établir des attentes claires aidera à prévenir simultanément l’utilisation risquée de l’IA et à faire respecter l’utilisation sûre et motivée par les affaires des solutions sanctionnées et protégées.
Maintenir l’adoption sécurisée de l’IA
En établissant ces types de mesures de sécurité proactives, les entreprises acquièrent une vision plus holistique des façons dont elles utilisent les solutions d’IA – qu’elles soient sanctionnées ou dans les « ombres ». Cela a un impact immédiat sur la sécurité, aidant les équipes à identifier les risques et les vecteurs de menace existants et à prendre des mesures pour y remédier.
Plus important encore, cependant, cela prépare ces entreprises au succès à long terme de l’IA. En créant les fondations techniques pour l’adoption sécurisée de l’IA et une culture de sécurité parmi les utilisateurs d’IA, cette approche à plusieurs facettes aide à créer un modèle durable pour les outils d’IA futurs. Équipés d’un soutien technique et d’une formation adéquate, les employés peuvent tirer parti des avantages de l’IA sans être handicapés par ses risques inhérents.
Les organisations qui apportent ces changements plus tôt que plus tard seront les mieux préparées à affronter l’avenir des solutions d’IA, quel qu’il soit. En effectuant le travail de fond pour créer une base solide – plutôt que de simplement se précipiter pour cocher la case de l’adoption de l’IA – les équipes seront dans la meilleure position possible pour réussir de manière durable avec l’IA.












