Qu'est-ce que le Shadow AI ?
Le Shadow AI désigne les outils, modèles ou agents d'intelligence artificielle que des collaborateurs ou des équipes adoptent et utilisent sans que la fonction IT ou sécurité de l'organisation en ait connaissance, ne les ait validés ni ne les supervise. Le concept prolonge celui, déjà bien établi, de shadow IT — applications et logiciels cloud non autorisés — à l'ère de l'IA, couvrant aussi bien un collaborateur qui colle des données sensibles dans un chatbot public qu'un développeur qui connecte un agent IA ou un serveur MCP non approuvé à des systèmes internes à l'aide de clés API ou de tokens auto-générés. Le Shadow AI apparaît généralement parce que les outils IA sont faciles à adopter et immédiatement utiles, laissant l'adoption devancer la gouvernance. Ces outils nécessitant souvent leurs propres identifiants pour se connecter aux données et systèmes de l'entreprise, le Shadow AI élargit directement l'inventaire d'identités non humaines non maîtrisées d'une organisation.
Pourquoi c'est important
Le Shadow AI est dangereux précisément parce que les identifiants qui le portent sont invisibles pour les équipes chargées de les sécuriser. Lorsqu'un collaborateur connecte un agent IA ou un serveur MCP non approuvé à un système de l'entreprise, il génère généralement une nouvelle clé API, un token OAuth ou un compte de service pour le faire — une identité non humaine qui ne passe jamais par un onboarding, n'entre dans aucun cycle de revue, et n'est souvent jamais révoquée. Cet identifiant peut porter un accès au code source, aux données client ou aux systèmes financiers, tout en restant hors du graphe d'identité que l'équipe sécurité surveille. Ce constat rejoint celui de l'OWASP NHI Top 10 (2025) : 80 % des compromissions d'identité impliquent une identité non humaine, et le Shadow AI est l'une des sources qui alimente le plus rapidement ce type précis d'identifiant non maîtrisé, dans un environnement où les identités non humaines dépassent déjà le nombre de salariés dans un rapport de 45 pour 1. À l'approche de l'entrée en application de NIS2 (1er octobre 2026) et alors que l'Objectif 13 du ReCyF de l'ANSSI formalise les attentes en matière de comptes de service et d'identifiants machine, les identifiants non déclarés du Shadow AI représentent à la fois une exposition sécurité et un risque de conformité croissant.
Comment Cydenti vous aide
Cydenti découvre les identités non humaines laissées par le Shadow AI — clés API, tokens OAuth et comptes de service créés pour connecter des agents IA, outils ou serveurs MCP non approuvés aux systèmes de l'entreprise — même lorsque personne n'en a fait la demande officielle. En cartographiant en continu les identifiants jusqu'aux systèmes et données qu'ils peuvent atteindre, Cydenti donne aux équipes sécurité une visibilité sur les usages de Shadow AI qu'elles ne découvriraient sinon qu'après coup, avec le contexte nécessaire pour décider ce qu'il faut valider, restreindre ou couper avant que cela ne devienne une exposition.
Explorer →Questions fréquentes
Le Shadow AI est-il la même chose que le Shadow IT ?
Le Shadow AI est une catégorie spécifique et en forte croissance du Shadow IT, centrée sur les outils, modèles et agents IA. Il partage la même cause racine — des collaborateurs adoptant des technologies sans validation IT — mais porte souvent un risque plus élevé, les outils IA ingérant fréquemment des données sensibles ou étant connectés à des systèmes internes via des identifiants auto-générés.
Comment une organisation peut-elle détecter le Shadow AI ?
La détection combine généralement des outils de découverte réseau et SaaS qui repèrent les domaines IA non approuvés, avec une surveillance des identités non humaines qui fait remonter les clés API, tokens OAuth et comptes de service non déclarés connectés à des agents IA ou serveurs MCP — le Shadow AI laisse presque toujours une trace d'identifiants, même quand l'outil lui-même passe inaperçu.
Découvrez les identités machines que vous ignoriez posséder
— en 27 minutes, gratuitement.
L’application de NIS2 commence le 1er octobre 2026. L’Audit Flash livre votre photographie complète d’exposition NHI — comptes de service, identifiants orphelins, autorisations OAuth, agents IA — avec un premier rapport en 3 heures. Sans engagement.
Sans engagement · Données hébergées en France · Réponse sous 24h