En bref
L’IA fantôme, ce sont des collaborateurs qui utilisent des outils d’IA non approuvés par l’entreprise, souvent en collant des données de l’entreprise ou des clients dans des comptes personnels. Interdire l’IA marche rarement ; les gens l’utilisent quand même. Une meilleure politique tient sur une page : une liste d’outils approuvés, des règles claires sur quelles données vont où, uniquement des comptes d’entreprise, des agents IA avec un accès propre et limité et une approbation humaine des changements, une relecture avant que le travail de l’IA n’atteigne un client, et une personne à qui poser les questions.
Pourquoi interdire l’IA ne marche pas
L’IA fait gagner un vrai temps, alors une interdiction déplace surtout l’usage hors de vue : dans des comptes personnels, des téléphones personnels et des extensions de navigateur que personne n’a vérifiées. Vous perdez la visibilité sans réduire le risque.
Une politique courte qui approuve de bons outils et fixe des règles sur les données fait l’inverse. Les gens disposent d’un moyen sûr de travailler vite, et l’entreprise sait où vont ses données.
La politique d’une page
Reprenez cette structure et complétez-la. Gardez-la sur une page pour qu’elle soit vraiment lue.
- Outils approuvés : nommez-les, avec l’offre payée. Tout le reste passe par une demande rapide.
- Règles sur les données : les informations publiques et internes peuvent aller dans les outils approuvés ; les données confidentielles de clients, personnelles ou réglementées seulement dans les outils approuvés pour cela, ou pas du tout.
- Comptes : uniquement des comptes d’entreprise. Aucune donnée de l’entreprise dans des comptes d’IA personnels.
- Agents IA : les agents ont leur propre accès limité, jamais le mot de passe d’une personne. Les clés sont dans un coffre, pas dans des fichiers.
- Les changements passent par une personne : tout ce qui déplace de l’argent, supprime des données ou contacte un client attend une approbation humaine.
- Relire avant d’envoyer : le contenu rédigé par l’IA est relu par une personne avant d’atteindre un client.
- Traces : les accès des agents sont journalisés et conservés pendant une durée fixée.
- Questions : une personne désignée répond à « puis-je utiliser ceci ? » dans la journée.
- Révision : la politique est revue tous les six mois.
Le déploiement en une semaine
Jour 1 : demandez, sans reproche, quels outils d’IA sont utilisés. Jour 2 : arrêtez la liste et souscrivez les offres professionnelles nécessaires. Jour 3 : configurez correctement l’accès des agents (coffre, autorisations par agent, approbations). Jour 4 : partagez la politique d’une page et parcourez-la en quinze minutes. Jour 5 : sortez les données de l’entreprise des comptes personnels.
Check-list
Check-list de la politique
- Il existe une liste écrite des outils et offres d’IA approuvés.
- Tout le monde sait quels types de données peuvent aller dans quels outils.
- Aucune donnée de l’entreprise ne se trouve dans des comptes d’IA personnels.
- Les agents IA ont un accès propre et limité, et les changements attendent une personne.
- Une personne est désignée pour répondre aux questions, et la politique a une date de révision.
Donner à l’équipe une façon autorisée d’utiliser des agents
Une politique fonctionne mieux quand la voie sûre est aussi la plus simple. Les apps MoltenRock donnent aux Mac d’une équipe une configuration approuvée pour les agents : clés dans un coffre, autorisations par agent, approbations et journal.
- Sécurité des agents IALes quatre contrôles, actifs par défaut.
- Journal d’audit des agents IAChaque clé, boîte mail et plateforme qu’un agent a touchée.
- Approuver les actions d’un agent IALes changements attendent le Touch ID d’une personne.
- Équipes & entreprisesLe déploiement en équipe, et la feuille de route (en anglais).
Questions
Qu’est-ce qui compte comme IA fantôme ?
Tout outil d’IA utilisé pour le travail sans approbation de l’entreprise : assistants de chat sur des comptes personnels, extensions de navigateur, agents branchés aux systèmes de l’entreprise avec le mot de passe d’une personne.
Faut-il bloquer ChatGPT et les outils similaires ?
En général non. Approuvez une offre professionnelle des outils utiles, fixez les règles sur les données, et ne bloquez que ce qui ne peut pas les respecter.
La politique a-t-elle besoin d’un avocat ?
Une politique interne d’une page, en général non. Si vous traitez des données réglementées, faites vérifier la partie sur les données par votre conseil.
Comment traiter les agents IA, pas seulement les outils de chat ?
Traitez les agents comme un nouveau type d’utilisateur : un accès propre et limité, aucun mot de passe partagé, une personne qui approuve les changements, et un journal.
Autres guides
- Une IA privée et sûre pour les entreprises : guide pratique
- IA et secret professionnel : guide pratique pour cabinets et fiduciaires
- L’humain dans la boucle, expliqué : quand un agent IA doit demander d’abord
- Agents IA et argent : guide des remboursements et des litiges
- Laisser l’IA modifier votre Cloudflare, en toute sécurité
- Hygiène des secrets pour agents IA : OpenClaw, Hermes et vos clés d’API
- Le tri des e-mails par l’IA, sans droit d’envoi
- Solutions →