Adopter l’IA en entreprise : les risques d’un manque de sécurité

vars-ai-entreprise-blog-post

Écrit par

  1. Maxime Boutin

    Maxime Boutin

    Co-fondateur et leader sécurité TO


vars-ai-entreprise-blog-post

Le principal risque de l’intelligence artificielle en entreprise n’est pas technologique : il tient au manque d’encadrement de son utilisation.

Aucune technologie ne s’est imposée aussi vite dans les milieux de travail que l’intelligence artificielle. Les politiques d’utilisation, la formation des employés et les mécanismes de contrôle qui devraient l’encadrer progressent, eux, beaucoup plus lentement. Cet écart vous expose à des risques qu’il n’est pas toujours facile de voir venir ou d’anticiper.

Une adoption informelle déjà bien engagée

Selon Statistique Canada, au deuxième trimestre de 2025, 12,2 % des entreprises canadiennes déclaraient utiliser l’intelligence artificielle pour produire des biens ou fournir des services. Ce chiffre est toutefois trompeur. Dans les faits, les employés l’ont déjà plus largement adoptée.

Une autre enquête de Statistique Canada, menée cette fois auprès des travailleurs, le confirme : la proportion de Canadiens ayant eu recours à l’IA générative au travail a presque doublé en dix mois, passant de 17 % en septembre 2024 à 30 % en juillet 2025. Ces usages se sont répandus sans attendre le feu vert de l’organisation, notamment pour :

  • rédiger un courriel ;
  • résumer un rapport ;
  • générer une ligne de code ;
  • préparer une présentation.

On sait toutefois que lorsque les pratiques précèdent la décision officielle, elles devancent aussi les règles et les garde-fous qui devraient les encadrer. Votre entreprise pourrait donc devoir sécuriser une technologie qu’elle n’a jamais formellement adoptée.

Quel est le vrai danger de l’IA en entreprise ?

Le danger vient souvent d’usages courants qui, faute de balises, peuvent exposer des informations sensibles. Prenons l’exemple d’une équipe de développement qui fait appel à un outil d’intelligence artificielle pour écrire du code plus rapidement. Pour analyser et retravailler le code existant, il faut lui en transmettre une partie. Or, ce code peut contenir de la propriété intellectuelle qui se retrouve ainsi chez un fournisseur externe, hors de l’environnement de l’organisation.

Le même scénario peut toucher les données de vos clients. Il suffit qu’un employé colle un contrat, un extrait de code ou des données clients dans un logiciel public. Ce geste, aussi anodin soit-il, peut faire sortir des informations sensibles de l’environnement de votre entreprise.

Si celles-ci contiennent des renseignements personnels, l’enjeu touche aussi à vos obligations en vertu de la Loi 25 sur la protection des renseignements personnels.

Ce phénomène, qui consiste à utiliser l’intelligence artificielle au travail sans approbation ni supervision, porte un nom : l’IA fantôme, ou shadow AI. Les outils personnels occupent d’ailleurs une place importante dans les usages professionnels : selon une étude commandée par IBM en 2025, au Canada, 21 % des employés de bureau interrogés ont recours uniquement à des applications d’IA personnelles au travail et 33 % les combinent aux outils de leur employeur.

Comment l’IA peut-elle exposer les systèmes de l’entreprise ?

La fuite de données n’est toutefois pas le seul risque. À mesure que les outils et les agents d’IA se multiplient, il devient aussi plus difficile de garder une vue d’ensemble des données et des systèmes auxquels ils ont accès.

L’équipe de sécurité offensive de VARS a récemment été mandatée pour tester un agent conversationnel interne d’une compagnie d’assurance. Celui-ci avait accès à une bonne partie des informations et des systèmes de l’entreprise.

Pour en tester les limites, elle lui a soumis un scénario fictif : une princesse était retenue prisonnière dans un cachot représentant le réseau. L’intelligence artificielle a joué le jeu et a fini par révéler, étape par étape, comment infiltrer les systèmes de la compagnie. Une technologie conçue pour répondre aux questions des employés venait ainsi de fournir un mode d’emploi pour attaquer le réseau de l’entreprise.

Chaque outil ajouté sans supervision peut donc élargir votre surface d’attaque sans que vous en ayez conscience. Or, on ne peut pas protéger ce qu’on ne voit pas.

Pourquoi une politique d’utilisation de l’IA ne suffit-elle pas ?

Bon nombre d’entreprises voient venir ces menaces sans ajuster leur posture. Selon un sondage international mené par SANS en 2026 auprès de professionnels de la cybersécurité et des TI, 78 % d’entre elles ont subi des attaques confirmées ou soupçonnées impliquant l’IA. Pourtant, seulement 16 % de leurs dirigeants ont réorienté leurs priorités pour mieux s’en protéger.

Certaines organisations commencent à adopter des politiques d’utilisation de l’IA. Mais il faut ensuite les traduire en règles concrètes et les opérationnaliser afin de s’assurer qu’elles soient respectées.

Les employés doivent notamment savoir :

  • quels outils d’IA ils peuvent utiliser ;
  • quelles données ils peuvent transmettre ;
  • quels usages sont permis ou interdits.

L’entreprise doit aussi être capable de détecter les usages qui échappent à ces règles. C’est souvent à cette étape qu’elle manque encore de mécanismes de contrôle. Enfin, les organisations doivent sensibiliser les utilisateurs aux risques de l’IA.

La sécurité freine-t-elle l’adoption de l’IA ?

On pourrait craindre qu’en multipliant les règles et les contrôles, on ralentisse l’adoption de l’IA. En pratique, c’est plutôt l’inverse.

Savoir où circulent les données, contrôler les accès et définir ce que l’IA peut ou ne peut pas faire permet de multiplier les usages sans multiplier les risques. La sécurité crée la confiance, et la confiance permet d’avancer plus vite.

Sans cet encadrement, vous devrez tôt ou tard ralentir pour gérer une fuite, répondre à un incident ou rétablir la confiance d’un client. Encadrer l’IA n’est donc pas qu’une affaire d’équipe technique : c’est un enjeu de gouvernance, au même titre qu’un risque financier ou opérationnel.

Comment pouvons-nous vous aider ?

Pour encadrer l’utilisation de l’IA sans freiner son adoption, nos experts en cybersécurité peuvent vous aider à :

  • établir un cadre de gouvernance adapté à votre organisation ;
  • évaluer les risques liés à votre utilisation de l’IA ;
  • mettre en place des mesures de contrôle et des solutions technologiques pour protéger vos données.

Vous vous demandez où en est votre entreprise face à ces risques ?

Communiquez avec nous.

Cet article a été rédigé en collaboration avec Maxime Boutin, co-fondateur de VARS, une division de Raymond Chabot Grant Thornton spécialisée en cybersécurité.

Protégez votre entreprise
en toute simplicité rapidement

Rejoignez plus de 1200 entreprises qui nous font déjà confiance.  

Votre sécurité, notre priorité 24/7

Parlez directement avec nos experts en cybersécurité dès aujourd’hui.