Il faut un résumé rapide d'un contrat avant un appel prévu à 15 h. La personne qui l'a ouvert n'a pas le temps de le faire passer par les canaux approuvés par le service informatique ; elle utilise donc un outil d'IA grand public. Le résumé est établi en quelques secondes, puis l'onglet se ferme. Cela ne ressemble certainement pas à un incident de sécurité, mais simplement au moyen le plus rapide de mener à bien la tâche.
Multipliez ce genre de situation par l'ensemble du personnel, et vous obtenez un phénomène que la nouvelle étude de Nitro s'est attachée à mesurer directement. L’étude intitulée « L’état de l’IA dans les flux de travail documentaires : combler le fossé entre les promesses de l’IA et la productivité » a interrogé 1 300 dirigeants d’entreprise aux États-Unis, au Royaume-Uni et au Canada, et leur a posé une question précise : les documents sensibles sont-ils véritablement protégés contre les outils d’IA non gérés, ou cela n’est-il qu’une apparence aux yeux de la direction ?
Nitro avait déjà mesuré ce phénomène d’« IA fantôme » : notre précédent rapport sur l’adoption de l’IA en entreprise et la réalité constatée révélait que 68 % des dirigeants et 50 % des employés utilisaient déjà des outils d’IA non approuvés, un employé sur trois ayant traité des données confidentielles via des plateformes d’IA non vérifiées. Ce rapport attribuait la cause sous-jacente à un problème d’ergonomie : l’IA grand public était souvent l’option la plus rapide à portée de main, et c’est généralement cette option qui l’emportait. Notre dernière étude reprend ce constat au niveau des documents et révèle non seulement que cette tendance persiste, mais aussi qu’il est désormais possible d’identifier plus précisément à quel moment de la journée de travail l’exposition se produit, et à quel point la gouvernance a pris du retard par rapport aux comportements qu’elle est censée contrôler.
Les préoccupations en matière de sécurité des documents traités par l’IA sont les plus vives au sein de la direction
Les inquiétudes concernant l’IA et les documents sensibles sont les plus vives au sommet de l’organisation. Cinquante-six pour cent des cadres dirigeants affirment que la direction de leur organisation est très ou extrêmement préoccupée par les risques de sécurité liés au traitement de documents sensibles par les employés à l’aide d’outils d’IA. Parmi les responsables interrogés sur les préoccupations de leur organisation de manière plus générale, 37 % partagent cet avis. Les deux questions de l’enquête étaient formulées de manière légèrement différente ; cet écart ne doit donc pas être interprété comme une comparaison strictement équivalente, mais ces deux chiffres indiquent un niveau réel et élevé d’inquiétude, qui se concentre davantage au sommet de l’organisation.
La gouvernance de l’IA s’effrite en dessous du niveau de la direction
On pourrait s’attendre à ce que cette préoccupation à ce niveau donne lieu à la mise en place de règles strictes. Cela n’a pas toujours été le cas. 71 % des cadres dirigeants font état d’une politique claire et activement appliquée régissant la manière dont les employés utilisent l’IA sur des documents confidentiels. Parmi les responsables, ce chiffre tombe à 43 %, 57 % d’entre eux décrivant la politique de leur organisation comme incohérente, encore en cours d’élaboration, inexistante ou comme un sujet sur lequel ils n’ont pas d’avis tranché.
Deux groupes au sein d’une même organisation décrivent deux environnements de gouvernance différents : au niveau de la direction, les règles sont globalement en place, tandis qu’au niveau des responsables, plus de la moitié des personnes chargées de faire respecter ces règles au quotidien ne sont pas convaincues que ce soit le cas.
Les employés envoient des documents sensibles à des outils d’IA grand public
Politique ou pas, les comportements n’ont pas changé. 74 % des cadres confirment que des employés ont utilisé des outils d’IA grand public tels que ChatGPT, Claude ou Gemini sur des documents sensibles ou confidentiels, 41 % précisant que cela se produit régulièrement. 55 % des responsables partagent ce constat, 27 % d’entre eux qualifiant cette pratique de courante.
Un chiffre connexe illustre concrètement cette exposition aux risques. Quarante-quatre pour cent des responsables signalent, soit personnellement, soit par le biais d’informations de première main provenant de leur équipe, que des documents professionnels ont été téléchargés sur des outils en ligne gratuits sans que personne ne vérifie qui gère le site. Si l’on ajoute à cela les responsables qui pensent que cela s’est probablement produit mais qui ne s’en inquiètent pas, ce chiffre grimpe à 56 %. Cela se traduit par des exemples concrets : un contrat, un dossier de sinistre ou un dossier médical stocké sur un serveur dont personne n’a vérifié la fiabilité. Pour plus de la moitié des responsables interrogés, cela s’est déjà produit ou se produit probablement en ce moment même dans leur service.
L’IA « fantôme » s’introduit via des outils de gestion de documents autonomes
Pour comprendre d’où provient le risque, il est utile d’examiner comment l’IA parvient jusqu’aux employés en premier lieu. Ailleurs dans le rapport, plus d’un tiers des services utilisant l’IA dans leurs flux de travail documentaires indiquent qu’ils s’appuient sur des outils d’IA autonomes fonctionnant en parallèle de leur logiciel de gestion documentaire existant, plutôt que sur des fonctionnalités intégrées à celui-ci. Lorsqu’une personne doit résumer un contrat avant un appel prévu à 15 h, c’est généralement l’option la plus rapide qui l’emporte, et un chatbot public est souvent la solution la plus rapide à portée de main.
C’est ainsi que se manifeste concrètement l’« IA fantôme » au sein d’une pile de documents : les documents sensibles résident dans un système, tandis que les outils d’IA auxquels les employés ont réellement recours sont gérés ailleurs, si tant est qu’ils le soient. Pour combler ce fossé, il faut commencer par faire en sorte que la voie conforme soit la plus pratique, afin que l’outil le plus rapide à portée de main soit également celui qui est approuvé.
Découvrez l’intégralité des conclusions dans le rapport « The State of AI in Document Workflows ».