TI gérées · 5 min de lecture
IA fantôme : repérer et encadrer les outils d’IA que votre personnel utilise déjà
Les employés adoptent les outils d’IA plus vite que les politiques ne peuvent suivre. Comment découvrir l’IA fantôme, réduire le risque pour les données et offrir des solutions de rechange approuvées que les gens utiliseront vraiment.
· Bhargava Group
Votre personnel utilise des outils d’IA que vous n’avez pas approuvés. Ce n’est pas pour causer des problèmes. C’est parce que ces outils font gagner du temps. Le risque tient à ce qu’on y verse : des listes de clients collées dans un robot conversationnel gratuit, des contrats téléversés dans un outil de synthèse, du code source partagé avec une extension de navigateur.
Interdire complètement l’IA fonctionne rarement. Cela déplace l’utilisation vers les téléphones et les comptes personnels, où vous n’avez plus aucune visibilité. Une meilleure approche consiste à la voir, à l’orienter et à offrir mieux.
La voir : découvrir ce qui est utilisé
- Télémétrie du réseau et des terminaux. Les passerelles Web sécurisées, le filtrage DNS et les outils de protection des terminaux peuvent rendre compte du trafic vers les services d’IA par utilisateur et par volume.
- Journaux d’identité. Repérez les connexions à des applications tierces avec des comptes de l’entreprise, ainsi que les consentements OAuth qui donnent à des outils d’IA l’accès au courriel ou aux fichiers.
- Extensions de navigateur. Faites l’inventaire des extensions installées sur les navigateurs gérés. Bon nombre d’« assistants IA » demandent l’autorisation de lire toutes les pages.
- Demander. Un court sondage, sans visée punitive, en révèle souvent davantage que les journaux.
L’orienter : établir des règles claires et courtes
Une politique d’une page dont les gens se souviennent vaut mieux qu’une longue politique que personne ne lit :
- Utilisez les outils approuvés pour le travail de l’entreprise.
- Ne saisissez jamais de renseignements personnels, de données de clients, d’identifiants ou de données financières non publiées dans des outils non approuvés.
- Vous êtes responsable de vérifier les résultats de l’IA avant de les utiliser.
- Adressez-vous aux TI si vous avez besoin d’un outil qui ne figure pas sur la liste, et attendez-vous à une réponse dans un délai d’une semaine.
Ce dernier point est important. Si l’approbation prend des mois, l’IA fantôme l’emporte.
Offrir mieux : donner aux gens un meilleur outil
Le contrôle le plus efficace est une solution de rechange approuvée qui vaut l’outil qu’elle remplace. Pour de nombreuses organisations, cela signifie un assistant d’IA d’entreprise lié à l’identité de l’entreprise, assorti d’engagements en matière de protection des données, de journalisation et de contrôles administratifs. Approuvez une courte liste d’outils spécialisés, dont les conditions ont été examinées, pour les équipes qui en ont besoin.
Faire respecter les règles de façon proportionnée
Une fois les options approuvées en place :
- Bloquez les catégories les plus risquées, comme les services d’IA inconnus qui acceptent le téléversement de fichiers.
- Utilisez la prévention des pertes de données pour avertir, ou empêcher, lorsque des données sensibles sont collées dans des sites d’IA.
- Passez régulièrement en revue les consentements d’applications OAuth et révoquez ceux qui ne sont pas nécessaires.
Tenir le registre à jour
Chaque outil que vous approuvez est inscrit dans votre registre de l’IA avec un responsable et une date de révision. L’IA fantôme devient une IA visible, et une IA visible peut être gouvernée.
Notre pratique TI gérées et cybersécurité peut mener une démarche de découverte, rédiger la politique et mettre en place les contrôles techniques en quelques semaines.
