Analyse

Shadow AI : un inventaire ne suffit pas s'il n'explique pas le risque

Découvrir les agents, modèles, datasets, pipelines, MCP et services IA puis relier chaque actif à son owner, son exposition et son risque.

Par Sécurité AgentiquePublié le 3 min de lecture

Le Shadow AI, terme de l'industrie sans définition réglementaire, recouvre les actifs IA que les équipes responsables ne connaissent pas ou ne gouvernent pas. Une liste de ces actifs est un point de départ. Elle ne devient utile qu'au moment où elle permet de décider quoi corriger en premier.

Ce qu'il faut chercher

L'IA d'une organisation ne se limite pas aux abonnements à des assistants conversationnels. Les types d'actifs à inclure :

  • modèles : hébergés en interne, appelés via une API externe, affinés sur des données propres ;
  • agents : développés en interne ou créés par des équipes métier sur une plateforme ;
  • datasets : d'entraînement, d'évaluation, d'indexation RAG ;
  • pipelines : entraînement, affinage, ingestion ;
  • notebooks : souvent le premier endroit où des données de production rencontrent un modèle ;
  • serveurs MCP : installés sur des postes ou déployés comme services ;
  • endpoints d'inférence ;
  • services IA SaaS ;
  • workloads : conteneurs et fonctions qui exécutent l'ensemble.

Trois niveaux de maturité

Trois niveaux d’un inventaire IA

Niveau 1 : l’actif est découvert. Niveau 2 : son owner, sa finalité, ses données et ses dépendances sont connus. Niveau 3 : son exposition, ses permissions et sa criticité permettent de prioriser la remédiation.

Chaque niveau suppose le précédent. Seul le troisième permet de décider quoi corriger.

Niveau 1 : trouvé

On sait que l'actif existe. C'est déjà un progrès, mais une ligne « endpoint-inference-07 » dans un tableur ne dit ni qui en répond, ni ce qu'il traite.

Niveau 2 : compris

On connaît son owner, sa finalité, son environnement, les données qu'il utilise, ses interfaces et ses dépendances. On peut contacter quelqu'un et situer l'actif dans le système d'information.

Niveau 3 : actionnable

On connaît son exposition, ses permissions, sa criticité et le risque qui en découle, ce qui permet de fixer une priorité de remédiation. À ce stade, deux actifs d'apparence identique peuvent recevoir des priorités opposées.

Les champs d'un inventaire utile

  • actif et type ;
  • owner (une équipe ou une personne joignable) ;
  • finalité ;
  • environnement (production, test, poste) ;
  • modèle utilisé ;
  • données traitées et leur classification ;
  • outils accessibles ;
  • credentials utilisés et leur portée ;
  • exposition externe ;
  • dépendances ;
  • criticité ;
  • date de dernière revue.

Tous ces champs n'existeront pas pour chaque actif. Un dataset n'a pas d'outils ; un service SaaS n'expose pas toujours le modèle qu'il utilise. L'important est que les champs vides soient visibles comme tels : une inconnue sur les credentials d'un agent en production est en soi une information de risque.

Exemple de priorisation : un agent de test sans accès réseau et un agent de production connecté par un serveur MCP à votre CRM avec un token en écriture apparaissent tous deux au niveau 1 comme « agent ». Le niveau 3 les sépare immédiatement.

Découvrir n'est pas contrôler

Un agent découvert conserve les permissions qu'il avait la veille. L'inventaire révèle qu'un compte de service donne à un agent l'accès en écriture à toute une base ; il ne réduit pas ce droit. La réduction passe par le moindre privilège, l'autorisation contextuelle des actions et les contrôles runtime, traités dans Le rôle d'un agent n'est pas son autorisation.

Le rôle de l'AI-SPM

AI-SPM est une catégorie de produits qui peut automatiser une partie de ce travail : découverte des actifs IA, analyse de leur configuration, corrélation avec leur exposition. Ce n'est pas un standard ; les périmètres varient d'un produit à l'autre. Avant d'en retenir un, vérifier quels types d'actifs de la liste ci-dessus il découvre réellement, par quels moyens (API cloud, analyse de code, observation runtime), et s'il alimente les champs des niveaux 2 et 3 ou seulement le niveau 1.

Continuer

Cas d’usage

Shadow AI

Identifier les modèles, agents, notebooks, MCP, pipelines et services IA présents avant de prioriser les risques et leurs propriétaires.

Voir aussi : Shadow AI · AI-SPM · AI-SPM et Shadow AI · Aligner les autorisations sur la mission réelle de l'agent

Les notions techniques sont définies dans le glossaire de la sécurité agentique.