← Retour au blog

8 septembre 2026 · Gilles Maury

Shadow AI : pourquoi l'interdire ne marche pas, et ce qui marche à la place

shadow AIgouvernanceIArisqueFoyer

Dans la plupart des organisations que je croise, la question « faut-il autoriser l'IA ? » est déjà tranchée — mais pas par la direction. Des équipes génèrent du code métier et des automatisations avec l'IA, parfois jusqu'en production, sans validation ni tests automatisés. Ce flux existe, il grandit, et il n'apparaît sur aucun tableau de bord.

C'est ce qu'on appelle le shadow AI. Voici comment je l'encadre — sans l'interdire.

Pourquoi l'interdiction échoue, systématiquement

Une interdiction ne supprime pas la pratique : elle la descend dans l'ombre. Et en la descendant dans l'ombre, elle supprime la seule chose qui vous protégeait encore — votre capacité à la voir.

La raison n'a rien à voir avec l'indiscipline. Elle est mécanique : tant que la route non officielle est plus rapide que la route officielle, l'interdiction n'est pas un mur, c'est un ralentisseur. Les équipes ne contournent pas le cadre par défiance, elles le contournent parce qu'il coûte plus cher que de s'en passer.

D'où la règle que j'applique : si la conformité coûte plus d'effort que la non-conformité, le cadre est décoratif. Vous ne perdez pas le contrôle en autorisant l'IA. Vous le perdez en interdisant quelque chose que vous ne pouvez pas détecter.

Le principe de la route par défaut

Le renversement tient en une phrase : ne construisez pas une barrière, ouvrez un couloir plus rapide que le contournement.

Une barrière se contourne. Une route par défaut s'emprunte — pas par obéissance, mais parce qu'elle demande moins d'effort que l'alternative. Concrètement, cela veut dire que le chemin autorisé doit être prêt à l'emploi et plus rapide dès le premier jour que le chemin improvisé. S'il faut trois semaines de mise en conformité avant d'écrire la première ligne utile, personne ne le prendra, et vous serez revenu au point de départ.

Un couloir, ce sont des points de contrôle — pas un comité

Le couloir n'est pas une instance de validation : un comité de revue est trop lent, il devient à son tour quelque chose à contourner.

Ce sont des vérifications automatiques placées à chaque étape, chacune avec un résultat binaire : ça passe ou ça bloque. Pas d'appréciation à l'œil, pas d'interprétation. Une vérification rouge arrête le flux — ce n'est pas une recommandation, c'est un arrêt mécanique.

Le point qui compte le plus pour une direction : la qualité et la sécurité sont héritées d'une fondation pré-approuvée, pas du niveau de la personne qui pilote l'IA. C'est précisément ce qui rend acceptable qu'un profil non-développeur produise quelque chose qui part en production : ce n'est pas sa rigueur personnelle qui tient le risque, c'est le couloir.

Le kit : la route par défaut, matérialisée

C'est la partie concrète, et elle est publique. Le framework Foyer expose aujourd'hui trois kits — un par grande pile technique (Python, PHP, Rust). Chacun est un squelette exécutable, pas un document :

Une précision d'honnêteté, parce que c'est le genre de nuance qui compte quand on vous vend un cadre : ces vérifications tournent sur votre machine ou dans vos conteneurs, à la demande. Ce n'est pas un tableau de bord hébergé qui s'allume tout seul — c'est un harnais que votre équipe exécute, et dont le résultat ne dépend d'aucun service tiers.

Qui décide quoi — la partie que les directions veulent voir écrite

C'est là que le cadre devient une garantie de gouvernance, et pas seulement un outil.

C'est le principe du « répondre-de » : personne — ni l'agent, ni moi — n'agit avec une responsabilité dont il ne pourrait pas répondre devant vous.

Par où commencer : un pilote cadré

Pas un programme de transformation. Un pilote :

  1. Un kit, une équipe volontaire, les vérifications branchées.
  2. Mesurer sur une seule itération : vélocité réelle, incidents de sécurité évités, sérénité de l'équipe.
  3. Ouvrir le couloir avant que l'ombre ne devienne la norme — plus vous attendez, plus le flux non tracé grossit, et plus le rattrapage coûte cher.

Ce que ça signifie pour votre organisation

Vos équipes utilisent déjà l'IA. La vraie question n'est donc pas de savoir si vous l'autorisez, mais si ce qu'elles produisent passe par des contrôles que vous avez choisis — ou par aucun.

Si vous voulez regarder ce que ça donnerait chez vous, parlons-en. Le cadre et les kits sont publics et vérifiables : gilmry.github.io/foyer.

Et si vous préférez autre chose qu'un texte, tout est ci-dessous : la version vidéo (8 minutes), la version audio (12 minutes), la note d'architecture d'origine en téléchargement, et la playlist qui suit le pilotage de KoproGo — gestion de projet, pilotage produit, conduite d'équipe — sur un vrai produit, pas sur un cas d'école.

Pour aller plus loin

Version vidéo — « Cadrer le shadow AI », 8 minutes.
Version audio — « Cadrer le vibe coding avec Foyer », 12 minutes.
La note d'architecture d'origine (15 slides)PDF · 14 Mo
KoproGo, piloté avec cette méthode : gestion de projet, pilotage produit et conduite d'équipe, en conditions réelles.