Guide · IA fantôme

Une politique simple contre l’IA fantôme pour les petites entreprises

Votre équipe utilise déjà l’IA. La question est de savoir si cela se passe dans des outils et des comptes que vous connaissez, avec des règles sur les données que tout le monde comprend.

Mis à jour en septembre 2026

En bref

L’IA fantôme, ce sont des collaborateurs qui utilisent des outils d’IA non approuvés par l’entreprise, souvent en collant des données de l’entreprise ou des clients dans des comptes personnels. Interdire l’IA marche rarement ; les gens l’utilisent quand même. Une meilleure politique tient sur une page : une liste d’outils approuvés, des règles claires sur quelles données vont où, uniquement des comptes d’entreprise, des agents IA avec un accès propre et limité et une approbation humaine des changements, une relecture avant que le travail de l’IA n’atteigne un client, et une personne à qui poser les questions.

Pourquoi interdire l’IA ne marche pas

L’IA fait gagner un vrai temps, alors une interdiction déplace surtout l’usage hors de vue : dans des comptes personnels, des téléphones personnels et des extensions de navigateur que personne n’a vérifiées. Vous perdez la visibilité sans réduire le risque.

Une politique courte qui approuve de bons outils et fixe des règles sur les données fait l’inverse. Les gens disposent d’un moyen sûr de travailler vite, et l’entreprise sait où vont ses données.

La politique d’une page

Reprenez cette structure et complétez-la. Gardez-la sur une page pour qu’elle soit vraiment lue.

  • Outils approuvés : nommez-les, avec l’offre payée. Tout le reste passe par une demande rapide.
  • Règles sur les données : les informations publiques et internes peuvent aller dans les outils approuvés ; les données confidentielles de clients, personnelles ou réglementées seulement dans les outils approuvés pour cela, ou pas du tout.
  • Comptes : uniquement des comptes d’entreprise. Aucune donnée de l’entreprise dans des comptes d’IA personnels.
  • Agents IA : les agents ont leur propre accès limité, jamais le mot de passe d’une personne. Les clés sont dans un coffre, pas dans des fichiers.
  • Les changements passent par une personne : tout ce qui déplace de l’argent, supprime des données ou contacte un client attend une approbation humaine.
  • Relire avant d’envoyer : le contenu rédigé par l’IA est relu par une personne avant d’atteindre un client.
  • Traces : les accès des agents sont journalisés et conservés pendant une durée fixée.
  • Questions : une personne désignée répond à « puis-je utiliser ceci ? » dans la journée.
  • Révision : la politique est revue tous les six mois.

Le déploiement en une semaine

Jour 1 : demandez, sans reproche, quels outils d’IA sont utilisés. Jour 2 : arrêtez la liste et souscrivez les offres professionnelles nécessaires. Jour 3 : configurez correctement l’accès des agents (coffre, autorisations par agent, approbations). Jour 4 : partagez la politique d’une page et parcourez-la en quinze minutes. Jour 5 : sortez les données de l’entreprise des comptes personnels.

Check-list

Check-list de la politique

  • Il existe une liste écrite des outils et offres d’IA approuvés.
  • Tout le monde sait quels types de données peuvent aller dans quels outils.
  • Aucune donnée de l’entreprise ne se trouve dans des comptes d’IA personnels.
  • Les agents IA ont un accès propre et limité, et les changements attendent une personne.
  • Une personne est désignée pour répondre aux questions, et la politique a une date de révision.

Donner à l’équipe une façon autorisée d’utiliser des agents

Une politique fonctionne mieux quand la voie sûre est aussi la plus simple. Les apps MoltenRock donnent aux Mac d’une équipe une configuration approuvée pour les agents : clés dans un coffre, autorisations par agent, approbations et journal.

Questions

Qu’est-ce qui compte comme IA fantôme ?

Tout outil d’IA utilisé pour le travail sans approbation de l’entreprise : assistants de chat sur des comptes personnels, extensions de navigateur, agents branchés aux systèmes de l’entreprise avec le mot de passe d’une personne.

Faut-il bloquer ChatGPT et les outils similaires ?

En général non. Approuvez une offre professionnelle des outils utiles, fixez les règles sur les données, et ne bloquez que ce qui ne peut pas les respecter.

La politique a-t-elle besoin d’un avocat ?

Une politique interne d’une page, en général non. Si vous traitez des données réglementées, faites vérifier la partie sur les données par votre conseil.

Comment traiter les agents IA, pas seulement les outils de chat ?

Traitez les agents comme un nouveau type d’utilisateur : un accès propre et limité, aucun mot de passe partagé, une personne qui approuve les changements, et un journal.

Autres guides