Le Shadow IT désigne l’ensemble des outils, logiciels, applications, services cloud ou équipements utilisés au sein d’une entreprise sans avoir été validés ou supervisés par le service informatique.
Cette situation est fréquente et n’est pas nécessairement liée à une mauvaise intention. Un collaborateur peut, par exemple, utiliser son compte personnel sur un service de stockage en ligne pour partager rapidement un document, installer une application pour faciliter son travail ou utiliser un nouvel outil d’intelligence artificielle sans en informer le département IT.
Le problème est que l’entreprise perd alors une partie du contrôle sur ses données et ses systèmes. Le service informatique ne peut pas sécuriser correctement un outil dont il ignore l’existence.
Un service utilisé dans le cadre du Shadow IT peut présenter des vulnérabilités, utiliser des méthodes de stockage insuffisamment sécurisées ou ne pas respecter les règles internes de l’entreprise. Des informations confidentielles peuvent également être stockées sur des comptes personnels ou transmises à des services externes sans contrôle.
J’améliore ma cybersécurité avec MCG
Le développement du cloud, du télétravail et des outils d’intelligence artificielle générative a encore renforcé ce phénomène, puisqu’un collaborateur peut aujourd’hui accéder à de nombreux services professionnels en quelques clics.
Pour réduire les risques liés au Shadow IT, une entreprise doit donc combiner règles claires, sensibilisation des collaborateurs et solutions techniques permettant d’identifier les applications et services utilisés.
L’objectif n’est pas nécessairement d’interdire tous les nouveaux outils, mais de s’assurer qu’ils sont utilisés dans un cadre maîtrisé. En cybersécurité, il est difficile de protéger efficacement ce dont l’entreprise ignore l’existence.