Nouveau · Présidentielle 2027 : ce que les candidats proposent sur l'IA, citations sourcées. Explorer l'observatoire →

Dernière revue :

Shadow AI en entreprise : quel état des lieux en 2026 ?

En 2026, l'usage non encadré de l'IA générative au travail n'est plus marginal. Deux tiers des salariés de bureau qui utilisent l'IA pour leur travail l'ont déjà fait avec un outil qu'ils pensaient interdit, et 88 % ont déjà confié des informations professionnelles à une IA publique : e-mails, comptes rendus, données clients.

Ce baromètre réunit les données publiques publiées entre novembre 2025 et septembre 2026 sur le shadow AI en entreprise (Fed de St. Louis, PagerDuty, Ipsos bva, Netskope, IBM) et propose une grille de lecture pour situer votre organisation. La question n'est plus « faut-il autoriser l'IA générative ? » : vos équipes l'utilisent déjà. Elle est devenue « comment la gouverner avant qu'elle ne coûte ? ». Édition 2.0 du 2 octobre 2026.

66 %des salariés de bureau qui utilisent l'IA pour leur travail l'ont déjà fait avec un outil qu'ils pensaient non autorisé.

PagerDuty / Wakefield Research · 1 250 salariés de bureau hors IT · avril 2026

Infographie Baromètre Shadow AI 2026 : 66 % des salariés ont déjà utilisé une IA qu'ils pensaient interdite, 88 % ont partagé des informations professionnelles (dont 34 % des données clients), 45,2 % utilisent l'IA générative au travail.
Les chiffres-clés du Baromètre Shadow AI 2026. Infographie libre de reprise (CC BY 4.0).

01L'état des lieux

L'adoption ne se décide pas en comité. Elle remonte du terrain, plus vite qu'une DSI ne peut la cadrer.

45,2 %des actifs américains de 18 à 64 ans utilisent l'IA générative pour leur travail (37,4 % en août 2025)Fed de St. Louis · série FRED · T2 2026
73 %des salariés français du privé utilisent l'IA au travail (+10 points en un an), 55 % de façon régulière ou quotidienneGreenworking × Ipsos bva · mai 2026
89 %des salariés de bureau qui utilisent l'IA pour leur travail l'ont d'abord adoptée dans leur vie personnellePagerDuty · avr. 2026
79 %d'entre eux l'utilisent désormais plus souvent au travail qu'en dehorsPagerDuty · avr. 2026
Lecture WYP

L'usage ne descend pas de la direction. Il s'installe par le bas, porté par des outils gratuits et utiles dès la première minute. Une interdiction ne rattrape pas un outil gratuit.

02Ce qui fuit vraiment

Le risque est concret. 88 % des répondants ont déjà partagé des informations professionnelles avec une IA publique (ChatGPT, Claude, Gemini, hors des systèmes de l'entreprise). Voici ce qu'ils y ont saisi :

E-mails et correspondance43 %
Comptes rendus de réunion40 %
Données clients34 %
Informations financières31 %
Documents ou stratégies confidentiels31 %
Code ou spécifications techniques23 %

PagerDuty Shadow AI Survey, Wakefield Research, terrain du 9 au 20 avril 2026, publié le 11 juin 2026. Marge d'erreur ±2,8 points sur l'ensemble.

Autre signal : 38 % ont déjà rendu un travail assisté par IA sans le signaler, et 39 % préfèrent utiliser l'IA sans rien dire plutôt que risquer de se la voir refuser.

Lecture WYP

Chaque ligne est une donnée qui quitte l'entreprise vers un service tiers, souvent sans contrat ni relecture juridique. Dès qu'une donnée personnelle est en jeu, c'est un traitement RGPD dont l'entreprise reste responsable.

03Pourquoi ça arrive

Le shadow AI est rarement une faute individuelle. Quatre mécanismes le rendent prévisible.

1

La gratuité

Un compte personnel et une adresse e-mail suffisent. Aucune barrière à l'entrée.

2

La performance perçue

Les modèles publics rendent service immédiatement. 89 % des utilisateurs ont commencé dans leur vie personnelle, convaincus avant tout cadrage.

3

La lenteur du déploiement officiel

Entre le besoin et l'outil validé, des mois passent. 44 % se servent de l'IA pour contourner les limites des outils approuvés par l'entreprise.

4

Une politique floue ou perçue comme inégale

Sans règle écrite, le silence passe pour une autorisation. Et même là où une politique existe (86 % des répondants le pensent), 81 % estiment que la direction n'applique pas les mêmes règles que le reste de l'entreprise.

En France, l'Observatoire Greenworking × Ipsos bva (mai 2026) le confirme : seuls 37 % des utilisateurs se servent systématiquement d'outils homologués par leur entreprise. À l'inverse, là où un outil officiel existe, l'usage personnel recule. Mesures réseau de Netskope sur ses clients européens, de mars 2025 à mars 2026 :

43 %des utilisateurs d'IA passent par des comptes personnels, contre 79 % un an plus tôt ; les comptes gérés par l'entreprise passent de 28 % à 72 %Netskope Threat Labs · Europe · mai 2026
59 %des violations de politique de données liées à l'IA et aux applications personnelles concernent des données réglementéesNetskope Threat Labs · Europe · mai 2026
Lecture WYP

Interdire sans alternative pousse l'usage dans l'ombre : le risque reste, la visibilité disparaît. Un outil officiel de qualité, lui, fait reculer le shadow AI.

04Ce que ça coûte, ce qui engage

Le coût d'un incident et la responsabilité de l'entreprise sont désormais documentés.

1 sur 5des organisations victimes d'une violation de données l'ont été à cause du shadow AI ; un usage élevé est associé à un surcoût de 670 000 $IBM / Ponemon · Cost of a Data Breach · juillet 2025
63 %des organisations victimes d'une violation n'ont pas de politique de gouvernance de l'IA ou sont encore en train de l'écrireIBM / Ponemon · Cost of a Data Breach · juillet 2025

Le précédent Air Canada. Le 14 février 2024, un tribunal canadien a condamné la compagnie à indemniser un client mal renseigné par le chatbot de son site sur les tarifs de deuil : 650,88 $ CA de dommages, 812,02 $ CA avec intérêts et frais. Air Canada soutenait que le chatbot était une entité juridique distincte, responsable de ses propres actes. Le tribunal a jugé l'argument « remarquable » et l'a rejeté.

Jurisprudence · 2024

« Il devrait être évident pour Air Canada qu'elle est responsable de toutes les informations figurant sur son site web. »

Moffatt c. Air Canada, 2024 BCCRT 149, § 27, Civil Resolution Tribunal (Colombie-Britannique), 14 février 2024 (traduction WYP)

Lecture WYP

L'entreprise répond de ce que produit l'IA qu'elle laisse utiliser. Une erreur intégrée à un service ou à un livrable engage l'employeur, pas le modèle.

05La grille WYP : où en est votre organisation ?

Situez votre maturité en une lecture. Les niveaux 0 et 1 sont exposés.

0

Déni

Aucune politique, aucune mesure. L'usage existe et reste invisible. Exposition maximale.

Exposé
1

Interdiction

Politique restrictive, sans outil ni accompagnement. L'usage continue, caché. Le risque reste, la visibilité disparaît.

Exposé
2

Cadrage

Politique écrite, outil validé et correctement hébergé, formation des équipes. L'usage est encadré. Risque maîtrisé.

Maîtrisé
3

Gouvernance

Cadrage, audit régulier des usages, validation humaine des sorties à enjeu, amélioration continue. Le shadow AI redevient de l'IA, tout court.

Maîtrisé

Grille d'analyse WYP.agency. Elle ne repose pas sur un sondage : c'est un outil de positionnement.

06Les trois mesures non négociables

Une politique IA écrite

Une page suffit : les outils autorisés, les données à ne jamais saisir, les sorties à faire relire. Sans écrit, le silence vaut autorisation.

Un outil validé et correctement hébergé

Proposez une alternative crédible : contrat entreprise, données non réutilisées pour l'entraînement, hébergement adapté à vos contraintes. L'usage personnel recule quand l'outil officiel est aussi bon.

La validation humaine des sorties à enjeu

Aucun livrable client, juridique ou financier ne part sans relecture. Les modèles génératifs produisent parfois des erreurs plausibles : c'est une limite connue, à prévoir dans le processus.

Formez avant de sanctionner. Une découverte de shadow AI doit d'abord déclencher information et formation, sauf violation grave de la confidentialité.

Citation et réutilisation. Édition 2.0 du 2 octobre 2026. Les sondages cités n'ont pas la même méthode ni le même périmètre : ne les additionnez pas. Données réutilisables sous licence CC BY 4.0, avec attribution : « Baromètre Shadow AI 2026 », WYP.agency, https://wyp.agency/glossaire/barometre-shadow-ai-2026/

Recevez le baromètre en PDF

La synthèse, la grille de maturité et les trois mesures, dans un format à partager en comité de direction.

PDF · 8 pages · édition octobre 2026 · FR / EN / ES · livraison en moins d'une minute

À voir aussi

Pour aller plus loin

PagerDuty Shadow AI Survey, Wakefield Research, 2026 (ressource externe)

Sources

  1. PagerDuty, communiqué « PagerDuty Report Finds Two-Thirds (66%) of Office Professionals Have Used Unauthorized AI Tools at Work », 11 juin 2026. https://www.pagerduty.com/newsroom/shadow-ai-workplace-survey-2026/ (consulté le 2026-10-02)
  2. PagerDuty Shadow AI Survey, rapport complet, Wakefield Research, terrain du 9 au 20 avril 2026 (1 250 salariés de bureau hors IT, entreprises de 500 M$ de chiffre d'affaires et plus, États-Unis, Royaume-Uni, Australie, Japon ; marge d'erreur ±2,8 points). https://cdn.pagerduty.com/wp-content/uploads/2026/06/FINAL-PagerDuty-Shadow-AI-Report-June-11-2026-1.pdf (consulté le 2026-10-02)
  3. Generative Artificial Intelligence, Adoption Rate for Work: Employed Adults (série RPSGENAIUSAGESHAREWORK, Real-Time Population Survey, actifs de 18 à 64 ans), FRED, Federal Reserve Bank of St. Louis, valeur du T2 2026 publiée le 4 août 2026. https://fred.stlouisfed.org/series/RPSGENAIUSAGESHAREWORK (consulté le 2026-10-02)
  4. Bick, Blandin et Deming, « The State of Generative AI Adoption in 2025 », Federal Reserve Bank of St. Louis, 13 novembre 2025. https://www.stlouisfed.org/on-the-economy/2025/nov/state-generative-ai-adoption-2025 (consulté le 2026-10-02)
  5. Greenworking × Ipsos bva, « IA au travail : derrière l'adoption massive, des usages fantômes et des managers en première ligne », 23 septembre 2026 (terrain du 12 au 25 mai 2026, 1 100 salariés du privé hors ouvriers, dont 474 managers). https://www.ipsos.com/fr-fr/ia-au-travail-derriere-ladoption-massive-des-usages-fantomes-et-des-managers-en-premiere-ligne (consulté le 2026-10-02)
  6. Netskope Threat Labs Report: Europe 2026, 25 mai 2026 (données du 1er mars 2025 au 31 mars 2026). https://www.netskope.com/resources/threat-labs-reports/threat-labs-report-europe-2026 (consulté le 2026-10-02)
  7. IBM, « IBM Report: 13% Of Organizations Reported Breaches Of AI Models Or Applications, 97% Of Which Reported Lacking Proper AI Access Controls », Cost of a Data Breach 2025 (Ponemon Institute, 600 organisations), 30 juillet 2025. https://newsroom.ibm.com/2025-07-30-ibm-report-13-of-organizations-reported-breaches-of-ai-models-or-applications,-97-of-which-reported-lacking-proper-ai-access-controls (consulté le 2026-10-02)
  8. Moffatt c. Air Canada, 2024 BCCRT 149, Civil Resolution Tribunal (Colombie-Britannique), 14 février 2024. https://www.canlii.org/en/bc/bccrt/doc/2024/2024bccrt149/2024bccrt149.html (consulté le 2026-10-02)
  9. CNIL, dossier thématique « Intelligence artificielle ». https://www.cnil.fr/fr/intelligence-artificielle (consulté le 2026-10-02)

← Retour au glossaire

Adresse copiée