CydentiCydenti
Glossaire NHI

Qu'est-ce que le Shadow IT ?

Le Shadow IT désigne toute application, service cloud, intégration ou infrastructure adoptée par des collaborateurs ou des équipes sans passer par la validation de la DSI ou de l'équipe sécurité. Cela va d'une équipe marketing souscrivant à un outil SaaS avec une carte bancaire d'entreprise, à un développeur qui déploie une base de données cloud pour un projet annexe. Ces systèmes échappant au processus d'achat et de revue sécurité, ils ne bénéficient d'aucune gouvernance des identités centralisée, ni de journalisation, ni de correctifs. Le Shadow IT ne concerne pas que les outils utilisés par des humains : chaque application non validée provisionne généralement ses propres comptes de service, clés API et connexions OAuth pour s'intégrer aux systèmes existants, ce qui étend la surface d'attaque de l'organisation de manière invisible pour les équipes sécurité.

Pourquoi c'est important

Le vrai danger du Shadow IT ne vient pas tant de l'outil lui-même que des identités non humaines (NHI) qu'il génère discrètement. Chaque outil non validé tend à créer des clés API, des autorisations OAuth ou des comptes techniques pour se connecter à la messagerie, au stockage, au CRM ou aux dépôts de code — des identifiants qui échappent à toute revue d'onboarding, ne sont jamais mis en rotation, et disposent souvent de permissions par défaut trop larges. Comme ces NHI restent hors de l'inventaire des identités, elles sont invisibles pour la surveillance sécurité : personne ne surveille leur usage, et personne ne pense à les révoquer quand l'outil est abandonné. Selon l'OWASP NHI Top 10 (2025), 80 % des violations d'identité impliquent une identité non humaine, et le Shadow IT est l'un des principaux vecteurs de leur accumulation incontrôlée. Avec l'entrée en application de NIS2 le 1er octobre 2026, l'Objectif 13 du ReCyF de l'ANSSI impose de recenser précisément les comptes de service et identités machine — un exercice impossible pour une infrastructure que la DSI ignore.

Comment Cydenti vous aide

Cydenti découvre en continu les identités non humaines à travers les environnements cloud, SaaS et code, en révélant les clés API, comptes de service et connexions OAuth que le Shadow IT crée en dehors des circuits d'onboarding validés. Plutôt que de s'appuyer sur des registres d'achats que le Shadow IT contourne par nature, Cydenti construit son inventaire à partir de l'activité réelle des identités et des accès, faisant remonter les intégrations non déclarées quel qu'en soit l'auteur. Cela referme la faille de visibilité qui laisse les identifiants machine du Shadow IT sans gestion pendant des mois, voire des années. Découvrez comment Cydenti cartographie l'exposition de votre patrimoine d'identités cloud.

Explorer →

Questions fréquentes

Le Shadow IT et le Shadow AI, est-ce la même chose ?

Les deux se recoupent sans être identiques. Le Shadow IT couvre toute technologie non validée — applications, services cloud, infrastructure. Le Shadow AI en est un sous-ensemble spécifique aux outils et agents IA, comme des collaborateurs utilisant des assistants IA non approuvés ou connectant des agents IA à des systèmes internes sans revue.

Pourquoi le Shadow IT est-il difficile à éliminer ?

Les collaborateurs adoptent des outils non validés parce qu'ils résolvent un problème réel plus vite qu'en passant par la DSI. Bloquer l'accès de façon brute pousse souvent l'usage encore plus dans l'ombre. Les programmes efficaces misent sur la découverte et une gouvernance fondée sur le risque — trouver ce qui existe et sécuriser ses identifiants — plutôt que sur une simple interdiction.

Prêt à sécuriser votre avenir ?

Découvrez les identités machines que vous ignoriez posséder — en 27 minutes, gratuitement.

L’application de NIS2 commence le 1er octobre 2026. L’Audit Flash livre votre photographie complète d’exposition NHI — comptes de service, identifiants orphelins, autorisations OAuth, agents IA — avec un premier rapport en 3 heures. Sans engagement.

Sans engagement · Données hébergées en France · Réponse sous 24h

Qu'est-ce que le Shadow IT ? | Cydenti