Retour au blogDSI / RSSI

Comment securiser l'utilisation de ChatGPT en entreprise en 2026

28 août 2026

De plus en plus de salaries utilisent ChatGPT, Copilot ou d'autres outils d'IA generative au quotidien, avec ou sans l'accord de leur direction informatique. Cette pratique, souvent appelee "Shadow AI" ou IA fantome, expose l'entreprise a un risque qu'elle ne maitrise pas : des informations confidentielles (donnees clients, contrats, code source, donnees de sante ou financieres) peuvent se retrouver copiees-collees dans un outil dont l'entreprise ne controle ni l'hebergement, ni la conservation, ni la reutilisation eventuelle des donnees.

Le probleme : une fuite de donnees souvent invisible

  • Contrairement a une fuite de donnees classique (piratage, vol de materiel), le Shadow AI ne declenche aucune alerte de securite. Un salarie qui demande a ChatGPT de resumer un contrat client ou de corriger un extrait de base de donnees ne viole aucune regle ecrite dans la plupart des entreprises, tout simplement parce que ces regles n'existent pas encore. Le risque n'est donc pas seulement technique : il est aussi organisationnel, faute de politique claire sur ce qui peut ou ne peut pas etre envoye a une IA generative.
  • Pour un DSI ou un RSSI, la difficulte est de garder un usage productif de l'IA generative dans l'entreprise (les gains de productivite sont reels) tout en reprenant le controle sur ce qui sort effectivement du systeme d'information.

Ce que change la reglementation en 2026

  • Le cadre reglementaire se precise. La CNIL a publie des recommandations pour accompagner le developpement et l'usage de systemes d'intelligence artificielle de maniere conforme au RGPD, avec une attention particuliere portee aux traitements de donnees personnelles realises par des outils tiers. Du cote europeen, l'AI Act (reglement europeen sur l'intelligence artificielle) introduit de nouvelles obligations pour les entreprises, avec une echeance notable au 2 aout 2026 concernant notamment les modeles a usage general.
  • Pour une entreprise qui utilise l'IA generative sans cadre defini, ces evolutions reglementaires ajoutent un risque de non-conformite a un risque deja existant de fuite de donnees. Les deux se renforcent : documenter et maitriser les flux de donnees vers l'IA devient a la fois un enjeu de securite et un enjeu de conformite.

Les bonnes pratiques concretes

Plusieurs mesures, complementaires, permettent de reprendre le controle sans interdire purement et simplement l'usage de l'IA generative (une interdiction totale pousse generalement les salaries a continuer d'utiliser ces outils depuis leur telephone personnel, hors de tout controle) :

  • Anonymiser ou masquer les donnees sensibles avant qu'elles n'atteignent le fournisseur d'IA (noms, numeros de contrat, donnees de sante, informations financieres), plutot que de faire confiance a la vigilance individuelle de chaque salarie.
  • Choisir, lorsque c'est possible, un fournisseur d'IA heberge en Europe (comme Mistral AI) plutot qu'aux Etats-Unis, pour limiter les questions de transfert de donnees hors UE, ou garder la possibilite de choisir selon la sensibilite du sujet traite.
  • Conserver un journal d'audit des echanges avec l'IA, pour pouvoir demontrer, en cas de controle ou d'incident, quelles donnees ont ete envoyees et a quel fournisseur.
  • Formaliser une charte d'usage de l'IA en entreprise, communiquee aux salaries et, selon la taille de l'entreprise, presentee au CSE.

Le role d'un proxy IA avec protection des donnees

  • Sur le plan technique, ces principes peuvent etre appliques automatiquement grace a un proxy IA integrant une fonction de DLP (Data Loss Prevention) : les requetes des salaries passent par une couche intermediaire qui detecte et masque les informations sensibles avant leur envoi au fournisseur d'IA choisi, tout en conservant un journal d'audit complet. C'est l'approche retenue par CoffreIA, hebergee en France, qui laisse par ailleurs a l'entreprise le choix du fournisseur d'IA sous-jacent (OpenAI ou Mistral AI) selon ses besoins.
  • Un essai gratuit de 14 jours permet de tester cette approche sur un usage reel avant de s'engager.