Shadow IT : ces applis que tu utilises au bureau sans le dire à personne

Niveau

Temps

XP

Intermédiaire

min
0
Points
0

« Un outil pratique non déclaré, c’est comme une porte laissée ouverte dans un bâtiment sécurisé »

Pourquoi ce cours est important

En entreprise, utiliser ses propres outils numériques semble anodin. Pourtant, chaque application non approuvée par le service informatique crée un angle mort dans la sécurité de l’organisation. Ces usages invisibles portent un nom : le Shadow IT.

Ce que cache le Shadow IT

Le Shadow IT désigne tout outil numérique utilisé au travail sans validation du service informatique. Il est bien plus répandu qu’on ne le croit.

Les données professionnelles stockées sur des services non contrôlés échappent aux politiques de sécurité, de sauvegarde et de conformité de l’entreprise.

Envoyer un fichier par WeTransfer, prendre des notes dans Notion perso ou tester ChatGPT sur un dossier client sont des réflexes courants mais dangereux.

Déclarer ses usages, utiliser les outils approuvés et savoir à qui poser la question : 3 gestes simples qui changent tout.

I - Ce que le Shadow IT signifie vraiment au quotidien

“Le problème ne vient pas de la mauvaise intention, mais de l’habitude.”

Le Shadow IT (littéralement « informatique fantôme ») regroupe tous les logiciels, applications cloud et services en ligne utilisés dans un cadre professionnel sans que le service informatique n’en soit informé. Cela inclut aussi bien un compte Dropbox personnel pour partager des fichiers clients qu’une extension Chrome installée pour aller plus vite.

Selon une étude de Gartner, en 2022, plus d’1/3 des incidents de sécurité en entreprise impliquaient des ressources informatiques non répertoriées par les équipes IT. Ce chiffre s’élève à 50 % dans les secteurs où les salariés travaillent à distance. L’outil pratique du lundi matin devient le vecteur d’attaque du vendredi soir.

Le problème est structurel : les outils officiels sont souvent perçus comme lents, limités ou contraignants. Un salarié qui connaît déjà Notion ou Figma va naturellement les utiliser, sans imaginer que cela représente un risque réel pour son employeur.

II - Les 3 risques techniques que personne ne t'explique

“Chaque appli non déclarée cache des angles morts bien précis.”

Le premier risque est la fuite de données non chiffrées. Quand tu envoies un contrat client via WeTransfer gratuit, le fichier transite par des serveurs américains sans garantie de chiffrement de bout en bout. L’entreprise perd tout contrôle sur qui peut y accéder, combien de temps il est conservé et si le service a été compromis.

Quelques exemples courants : WeTransfer, Google Drive personnel, Wetransfer Free.

Le deuxième risque porte sur les comptes orphelins. Quand tu quittes un poste, tes accès aux outils officiels sont révoqués par l’IT. Mais ton compte Trello perso où tu as stocké des données clients, lui, reste actif indéfiniment. N’importe quelle personne qui connait ton adresse e-mail peut tenter de le récupérer via une réinitialisation de mot de passe.

Quelques exemples courants : Notion, Trello, Airtable avec données clients encore accessibles.

Le troisième risque concerne les modèles d’IA générative. Coller un extrait de code source ou un paragraphe de contrat dans ChatGPT signifie que ces données peuvent être utilisées pour entraîner les modèles futurs. Plusieurs entreprises, dont Samsung en 2023, ont subi des fuites internes après que des employés ont soumis du code propriétaire à des IA publiques.

Quelques exemples courants : Injection de données sensibles dans une IA publique sans garantie de confidentialité.

III - Agir sans bloquer sa productivité

“Signaler un besoin à l’IT n’est pas trahir un collègue, c’est protéger tout le monde.”

La première démarche est de recenser tes usages actuels. Passe en revue les services où tu t’es connecté avec ton adresse professionnelle : chaque compte créé avec un email @entreprise est une surface d’attaque potentielle. La plupart des services permettent de voir la liste des connexions actives dans les paramètres du compte.

Si un outil te manque vraiment, la bonne approche est de le soumettre à ton responsable ou au service IT via un formulaire de demande d’outil (certaines entreprises en ont un, sinon un simple email suffit). Les équipes IT préfèrent évaluer un outil et l’approuver plutôt que de découvrir son usage après un incident.

Enfin, vérifie systématiquement 2 points avant d’utiliser un service en ligne pour du travail :

  • où sont stockées les données : UE / hors UE
  • si le service propose un accord de traitement des données DPA (Data Processing Agreement). Ce document contractuel engage le prestataire à protéger tes données selon le RGPD. Sans DPA, l’entreprise est en infraction dès le premier usage.

Si tu veux plus d’infos sur la cyber, abonne-toi.

#ShadowIT #CybersécuritéEntreprise #Télétravail #DonnéesPro #RGPD #SécuritéCloud #AlternanceCyber

Défiler vers le haut