# Qu'est-ce que le shadow AI ?

> Le shadow AI est un terme de gouvernance de l'industrie désignant les systèmes, services ou fonctionnalités d'IA utilisés, connectés, développés ou déployés sans la visibilité ni l'approbation requises par une organisation.

- URL canonique: https://yellowcube.eu/fr/glossary/shadow-ai/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Il peut inclure des employés utilisant des comptes publics d'IA générative, des équipes appelant des API de modèles non examinées, des modèles exécutés localement, des agents non officiels et des capacités d'IA introduites par une mise à jour d'un service logiciel par ailleurs approuvé. L'activité n'est pas nécessairement malveillante ; le problème déterminant est que les processus normaux de propriété du risque et de contrôle sont contournés ou absents.

Sans inventaire exact, une organisation peut ignorer quelles informations sont envoyées à un fournisseur, quelles conditions de rétention s'appliquent, quelles identités ou quels outils un agent peut utiliser, ou si les sorties influencent des décisions importantes. Une réponse pratique combine la découverte avec des alternatives approuvées, des règles claires de traitement des données, la sensibilisation, des voies de revue et d'exception accessibles, et des contrôles proportionnés.

### Points clés

- **Périmètre de découverte:** Regarder au-delà des sites de chat bien connus vers les extensions de navigateur, les outils de développement, les fonctionnalités SaaS, le trafic d'API, les ressources cloud, les notebooks, les dépôts de modèles, les runtimes locaux, les agents et les plateformes d'automatisation.
- **Questions de triage:** Identifier le propriétaire, la finalité, les utilisateurs, le fournisseur, les classes de données, le modèle et la région, les systèmes connectés, les permissions, la rétention, les conditions contractuelles et si la sortie entraîne une action à conséquence.
- **Réduction du risque:** Offrir des services approuvés, appliquer l'identité et le moindre privilège, faire respecter les protections contre la perte de données lorsque approprié, surveiller l'usage, former le personnel et faciliter l'enregistrement de l'adoption légitime.
- **Limite importante:** Le blocage de domaines, la supervision réseau, les notes de frais et les enquêtes auprès du personnel ne révèlent chacun qu'une partie du tableau ; l'usage d'IA intégré, local et indirect peut rester invisible. Une interdiction indiscriminée peut aussi pousser l'activité utile encore plus loin hors de la gouvernance.

### Termes associés

[Shadow IT](<https://yellowcube.eu/fr/glossary/shadow-it/>) · [Gouvernance de l'IA](<https://yellowcube.eu/fr/glossary/ai-governance/>) · [Gestion de la posture de sécurité de l'IA (AI-SPM)](<https://yellowcube.eu/fr/glossary/ai-security-posture-management/>) · [Prévention des pertes de données (DLP)](<https://yellowcube.eu/fr/glossary/data-loss-prevention/>) · [Inventaire des actifs des technologies opérationnelles (OT)](<https://yellowcube.eu/fr/glossary/operational-technology-asset-inventory/>) · [Risque cyber lié aux tiers](<https://yellowcube.eu/fr/glossary/third-party-cyber-risk/>)

### Sources

[NIST AI Risk Management Framework 1.0](https://www.nist.gov/publications/artificial-intelligence-risk-management-framework-ai-rmf-10) · [CISA and UK NCSC Guidelines for Secure AI System Development](https://www.cisa.gov/news-events/alerts/2023/11/26/cisa-and-uk-ncsc-unveil-joint-guidelines-secure-ai-system-development) · [NIST AI RMF Playbook: Govern](https://airc.nist.gov/airmf-resources/playbook/govern/)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

