More

    La sécurité de l’IA fait désormais partie du métier des MSP

    Les usages de l’IA générative se développent dans les PME sans cadre défini. Pour les fournisseurs de services managés (MSP), la sécurité de l’IA implique désormais d’encadrer les flux de données, les droits des agents et les pratiques des collaborateurs.

    Une tribune de Samy Reguieg, Directeur Général France, Belgique et Afrique d’Acronis

    Il y a une dizaine d’années, les prestataires informatiques découvraient chez leurs clients des espaces de stockage personnels, des messageries parallèles et des applications SaaS souscrites avec la carte bancaire d’un chef de service. C’était le fameux « shadow IT », qui a coûté des cheveux blancs et quelques incidents sérieux aux MSP avant d’être absorbé dans les contrats de services managés.

    Aujourd’hui, le shadow AI rejoue la même partition, avec deux différences de taille : le tempo et la nature de ce qui s’échappe.

    Une adoption qui a pris de court les politiques internes

    Les chiffres récents ne laissent guère de doute. Selon Bpifrance Le Lab, 55 % des TPE-PME utilisaient l’IA générative fin 2025[1], contre 31 % fin 2024, et 17 % seulement de façon régulière. On expérimente, on bricole, rarement dans un cadre défini.

     » 61 % des utilisateurs de l’IA en entreprise passent par des comptes personnels « 

    Du côté des salariés, le constat est plus net encore. Une étude YouGov pour Microsoft France[2], menée en janvier 2026 auprès de 657 cadres et dirigeants, montre que 61 % des utilisateurs de l’IA en entreprise passent par des comptes personnels au moins une fois par semaine, dont 38 % chaque jour, et que plus de sept cadres sur dix n’ont pas été formés à son utilisation. Autrement dit : l’outil est déjà présent dans l’entreprise… mais les règles quant à son utilisation n’ont pas encore été définies. 

    Shadow AI : des données qui échappent au contrôle

    Mais qui pourrait reprocher aux collaborateurs de vouloir gagner du temps ? Que ce soit pour résumer un contrat, reformuler une réponse client ou analyser un tableau de marges, l’usage de l’IA n’est jamais malveillant. Simplement, chacun de leurs gestes fait sortir une donnée de l’entreprise vers un service dont personne n’a vérifié les conditions d’utilisation, la localisation ou la durée de conservation. De plus, chaque réponse générée, aussi assurée soit-elle, peut être fausse sans que personne ne la relise.

    Ces réalités commencent d’ailleurs à être prises en compte et chiffrées. Ainsi, dans son rapport 2026 sur le coût des violations de données[3], IBM observe que la part des incidents de sécurité impliquant du shadow AI a plus que doublé en un an, pour atteindre 43 %, et que 68 % des organisations touchées n’avaient aucune politique de gouvernance de l’IA. Fini la théorie ! Le problème possède désormais sa ligne dans les rapports post-incident.

    Donner un cadre aux agents

    Le risque ne se situe plus seulement au niveau de ce qu’un employé confie à l’IA. Avec l’IA agentique, il porte aussi sur ce que l’entreprise autorise, ou ce qu’elle laisse faire. Car il faut bien voir qu’un agent ne se contente plus de rédiger une réponse : il consulte le CRM, met à jour un ticket, envoie un courriel, se connecte à d’autres outils, etc. Chaque connecteur ajouté correspond à une permission accordée… et chaque permission ouvre une porte supplémentaire.

    Les questions deviennent alors familières pour tout MSP. Sous quelle identité l’agent agit-il ? À quelles données accède-t-il ? Quelles actions peut-il déclencher seul ? Lesquelles exigent une validation humaine ? Qui consulte ses journaux ? Or personne ne confierait à un stagiaire arrivé la veille les clés du CRM, de la messagerie et de la comptabilité, sans supervision ni droit de regard sur ce qu’il fait. C’est pourtant ce que certaines entreprises s’apprêtent à faire avec certains agents, alors qu’ils doivent être traités comme n’importe quel utilisateur de l’entreprise : avec des droits limités, des actions tracées et un responsable identifié.

    Encadrer le shadow AI dans les contrats de services managés

    C’est là que les fournisseurs de services managés ont une nouvelle carte à jouer. Ils gèrent déjà les postes de travail, les identités, la messagerie, les applications cloud, la sauvegarde. Désormais, l’IA générative s’invite au sein de tous ces domaines. La laisser hors du contrat reviendrait à accepter qu’un flux de données majeur circule dans l’environnement du client sans que personne n’en ait la charge ni la responsabilité.

     » l’interdiction ne fera que déplacer les usages vers le smartphone personnel. « 

    Mais attendre d’une PME sans DSI ni RSSI qu’elle définisse et mette en œuvre seule sa gouvernance de l’IA relève du vœu pieux. Principal interlocuteur technique, souvent le seul d’ailleurs, le prestataire dispose d’une relation privilégiée et d’une légitimité qu’il doit exploiter. Sa valeur ajoutée tient en quelques étapes concrètes, à commencer par la cartographie des usages réels avant de rédiger la moindre politique.

    Il pourra alors définir ce qui est autorisé à quitter l’entreprise et ce qui ne doit jamais en sortir, avant de proposer des alternatives approuvées aussi pratiques que les outils grand public, faute de quoi l’interdiction ne fera que déplacer les usages vers le smartphone personnel. Il sera ensuite chargé d’appliquer des contrôles techniques sur les flux de données autant que de former les collaborateurs en entreprise.

    Et ce dernier point ne relève pas uniquement de la « bonne pratique ». L’article 4 du règlement européen sur l’IA impose en effet depuis le 2 février 2025 un niveau suffisant de maîtrise de l’IA pour tout personnel qui l’utilise sous l’autorité de l’employeur, sans seuil d’effectif. 

    L’enjeu de la responsabilité

    Le MSP ne doit pas céder à la tentation de considérer l’IA générative comme l’affaire du client, ou celle de l’éditeur de l’outil. Car les données qui sortent par un simple onglet de navigateur transitent par des postes, des identités et des messageries qu’il administre. Et en cas d’incident, c’est vers lui que la PME se tournera.

    En outre, l’enjeu est éminemment commercial. L’inventaire des usages, la définition des règles, les contrôles sur les flux de données, l’encadrement des agents, la formation sont autant de briques qui s’intègrent naturellement dans un contrat de services managés. Elles répondent à un besoin que les clients commencent à peine à formuler. Le prestataire capable de les proposer en premier deviendra de fait l’interlocuteur de référence sur un sujet où ses clients avancent aujourd’hui sans cadre. Celui qui attend laisse cette place à d’autres.

    Les MSP ont su transformer le shadow IT en une offre de services structurée. Le shadow AI leur offre la même occasion, à condition de sauter sans tarder dans le train en marche et de ne pas arriver, cette fois, avec des années de retard.


    [1] https://conseil.bpifrance.fr/accelerez-ia

    [2] https://news.microsoft.com/source/emea/2026/02/etude-microsoft-france-lusage-de-lia-progresse-dans-les-entreprises-francaises-mais-se-heurte-a-un-manque-daccompagnement/?lang=fr 

    [3] https://complexdiscovery.com/policy-without-control-the-ai-governance-gap-in-ibms-2026-cost-of-a-data-breach-report/ 

    Auteur/autrice

    spot_imgspot_imgspot_img

    Derniers articles

    Articles liés