/
/

Comment encadrer le BYOAI sans freiner l’innovation

par Team Ninja
How to Govern BYOAI Without Blocking Innovation blog banner image

Points clés

  • Le Bring Your Own AI (BYOAI) désigne l’usage non autorisé ou non géré d’outils d’IA par les salariés, en dehors des contrôles de l’entreprise.
  • Le BYOAI peut améliorer la productivité, mais aussi exposer des données sensibles s’il n’est pas correctement encadré.
  • Les étapes pour encadrer le BYOAI :
    • Définir le BYOAI et fixer son périmètre.
    • Constituer une liste d’outils d’IA approuvés avec des niveaux de risque.
    • Identifier les usages BYOAI déjà en place.
    • Mettre en place des contrôles techniques par couches.
    • Former et accompagner les utilisateurs.
    • Surveiller, réévaluer et améliorer.
  • Comment NinjaOne facilite la gouvernance du BYOAI :
    • Détection et inventaire
    • Déploiement des politiques
    • Alertes et tickets
    • Reporting
  • Instaurez un cadre clair qui permet aux salariés d’utiliser leurs outils d’IA préférés de façon responsable, tout en protégeant les données de l’entreprise et en maintenant la productivité.

Le travail à distance, qui s’est imposé pendant la pandémie, n’a cessé de gagner du terrain depuis. Si les salariés en télétravail y ont trouvé de réels avantages, cette organisation du travail comporte aussi son lot d’inconvénients. Parmi eux : l’« informatique fantôme », c’est-à-dire l’utilisation, au sein d’une entreprise, de systèmes, d’appareils, de logiciels et de services qui n’ont reçu ni l’approbation ni la supervision explicite du service informatique central.

Avec l’essor parallèle de l’intelligence artificielle, l’informatique fantôme s’est étendue à une pratique appelée « Bring Your Own Artificial Intelligence », ou BYOAI. Il s’agit des salariés qui choisissent ou « apportent » des systèmes d’IA non approuvés pour les tâches de leur choix. Cela peut sembler anodin, mais ces mêmes outils peuvent exposer des informations sensibles dès lors qu’ils échappent aux contrôles de l’entreprise.

Le BYOAI correspond donc à l’usage non autorisé ou non géré de services d’IA par les collaborateurs. La bonne réponse n’est pas l’interdiction. Dans cet article, nous vous guidons vers une adoption responsable du BYOAI, appuyée sur une politique claire, des outils approuvés et une supervision mesurable.

Vous préférez apprendre en images ? Regardez la vidéo « Comment encadrer le BYOAI sans freiner l’innovation » pour en savoir plus.

Les bonnes pratiques en un coup d’œil

TâcheObjectif et intérêt
Tâche 1 : définir le BYOAI et fixer son périmètrePose une définition claire du BYOAI selon les standards de votre entreprise.
Tâche 2 : constituer une liste d’outils d’IA approuvés avec des niveaux de risquePermet aux collaborateurs de bien comprendre quels outils d’IA peuvent être utilisés sans compromettre la sécurité de l’entreprise.
Tâche 3 : identifier les usages BYOAI déjà en placeÉlargit la portée des politiques de gouvernance du BYOAI en recensant les outils d’IA que les collaborateurs utilisent déjà et en les analysant.
Tâche 4 : mettre en place des contrôles techniques par couchesRecense les contrôles techniques pour fournir aux équipes informatiques et sécurité des étapes précises et concrètes.
Tâche 5 : former et accompagner les utilisateursGarantit que toute l’équipe est alignée et connaît le contenu des politiques de gouvernance.
Tâche 6 : surveiller, réévaluer et améliorerAssure une sécurité et une protection continues de l’entreprise pendant l’application des politiques BYOAI.

Ce qu’il faut prévoir avant d’encadrer le BYOAI

Avant de bâtir votre dispositif de gouvernance du BYOAI, voici les éléments à préparer :

  • Une politique écrite d’usage acceptable de l’IA : ce document doit définir clairement ce qui relève d’un usage légitime de l’IA et dans quels cas cet usage devient risqué. Il doit également préciser les types de données autorisés et certaines limites.
  • GIA (gestion des identités et des accès) : appliquez le moindre privilège et des règles d’accès conditionnel pour restreindre l’accès à certains outils d’IA.
  • Visibilité et surveillance : dotez-vous d’une visibilité sur l’activité web, DNS et sur les terminaux, à des fins de détection et de surveillance. Cela aide à identifier et à réduire les risques potentiels liés au BYOAI.
  • Des процессus de gestion des exceptions : documentez les approbations, les exceptions et les révisions de politique à l’aide de systèmes de gestion des tickets.
  • Un cadre d’évaluation des risques : créez une grille simple qui note les outils d’IA selon la catégorie de données, la confiance accordée au fournisseur et le niveau de sécurité.

Tâche 1 : définir le BYOAI et fixer son périmètre

📌 Cas d’utilisation :

Cette étape pose une définition claire du BYOAI selon les standards de votre entreprise.

Délimiter le cadre est essentiel : les salariés, les collaborateurs et les administrateurs doivent savoir ce que l’entreprise autorise en matière de BYOAI. Voici les étapes à suivre pour mettre en place des politiques BYOAI.

  1. Définissez le BYOAI : posez une définition concrète du BYOAI comme l’utilisation d’outils ou de modèles d’IA non approuvés, non configurés pour les contrôles de données de l’entreprise, ou employés en dehors des contextes autorisés.
  2. Créez une liste d’autorisation : recensez les outils autorisés, les types de données autorisés et les catégories de données interdites, comme les identifiants, les DCP réglementées, les données de santé (PHI) ou les données de paiement.
  3. Donnez des exemples : publiez des exemples de prompts sûrs et de prompts risqués afin de fixer les attentes.

Tâche 2 : constituer une liste d’outils d’IA approuvés avec des niveaux de risque

📌 Cas d’utilisation :

Cette tâche doit permettre aux collaborateurs de bien comprendre quels outils d’IA peuvent être utilisés sans compromettre la sécurité de l’entreprise.

Encourager le BYOAI, c’est rendre possibles des choix sûrs tout en documentant les raisons de ces choix. Mais pour cela, il faut d’abord déterminer quels outils d’IA les équipes peuvent utiliser en toute sécurité.

Voici comment procéder :

  1. Notez les outils selon la localisation des données, le chiffrement, la journalisation, les contrôles d’accès et les engagements du fournisseur.
  2. Documentez les conditions, par exemple : approuvé uniquement avec authentification unique (SSO), isolation des locataires, prévention des pertes de données ou clés gérées par le client.
  3. Répartissez les outils dans les catégories suivantes :
    • Approuvés : les outils jugés sûrs pour un usage général.
    • Sous conditions : les outils autorisés uniquement si certaines exigences sont respectées.
    • Interdits : les outils d’IA dont l’usage est proscrit parce qu’ils présentent un risque élevé pour les données.
  1. Consignez les exceptions avec un responsable, un motif et une date d’expiration.

Tâche 3 : identifier les usages BYOAI déjà en place

📌 Cas d’utilisation :

Cette tâche élargit la portée des politiques de gouvernance du BYOAI en recensant les outils d’IA que les collaborateurs utilisent déjà et en les analysant.

Avant d’appliquer des politiques BYOAI standardisées, commencez par repérer les outils non gérés et les habitudes d’usage. L’objectif est d’intégrer davantage de paramètres à la conception de vos politiques de gouvernance du BYOAI.

Commencez par rechercher des signaux comme les suivants :

  • Les processus sur les terminaux et les extensions de navigateur associés à des services d’IA
  • Les journaux DNS et proxy, pour les domaines d’IA connus et les nouvelles requêtes
  • Les détections CASB ou de passerelle web sécurisée sur les catégories liées à l’IA
  • Les mentions dans les tickets et les conversations qui signalent un usage récurrent d’un outil

Une fois ces informations réunies, vous pouvez :

  1. Inventorier les outils non approuvés et les rattacher aux équipes et aux types de données concernés.
  2. Transformer les usages sûrs en politique et ajouter les outils approuvés au catalogue.
  3. Ouvrir des tickets pour les usages risqués, avec des consignes et un calendrier de bascule vers des solutions autorisées.

Tâche 4 : mettre en place des contrôles techniques par couches

📌 Cas d’utilisation :

Cette tâche recense les contrôles techniques pour fournir aux équipes informatiques et sécurité des étapes précises et concrètes.

Une stratégie BYOAI bien encadrée repose sur plusieurs couches d’application : terminaux, navigateurs, réseau et environnements cloud. Voici ces composants et la manière d’y appliquer des contrôles :

  1. Contrôles sur les terminaux
    • Le cas échéant, utilisez les paramètres Windows 11, la stratégie de groupe ou des clés de registre pour autoriser ou bloquer les fonctionnalités d’IA générative.
    • Appliquez une liste d’autorisation des applications ou des contrôles sur les extensions de navigateur pour les modules à risque.
    • Exigez la conformité de l’appareil avant d’accorder l’accès aux outils d’IA autorisés.
  1. Contrôles sur le navigateur et le réseau
    • Bloquez les domaines d’IA non approuvés ou soumettez-les à des politiques restrictives qui empêchent la sortie de contenus sensibles.
    • Activez l’inspection SSL, l’inspection de contenu ou l’analyse des téléversements selon le niveau de sensibilité.
    • Surveillez l’apparition de nouveaux domaines d’IA et procédez à une revue mensuelle.
  1. Contrôles dans le cloud
    • Désactivez les connecteurs d’IA pour les référentiels contenant des données réglementées, sauf si des garde-fous sont en place.
    • Recourez à la prévention des pertes de données pour détecter les schémas sensibles dans les téléversements et les prompts.
    • Imposez l’authentification unique (SSO), l’accès conditionnel et des contrôles de session pour les outils approuvés.

Tâche 5 : former et accompagner les utilisateurs

📌 Cas d’utilisation :

Cette tâche garantit que toute l’équipe est alignée et connaît les politiques de gouvernance.

La mise en place de politiques BYOAI ne peut réussir que si toutes les personnes concernées y sont correctement formées. L’objectif : réduire les fuites d’origine humaine sans sacrifier la productivité.

La formation des utilisateurs doit couvrir les points suivants :

  • Quelles données peuvent être partagées avec des outils d’IA, et lesquelles ne doivent jamais l’être
  • Comment concevoir des prompts sûrs qui n’exposent aucun secret
  • Comment vérifier les résultats produits par l’IA avant de les utiliser dans des tickets, des documents ou des communications
  • Comment demander un nouvel outil ou une dérogation à la politique, en s’appuyant sur une justification métier claire

Appuyez-vous sur ces axes pour programmer de courtes sessions de rappel trimestrielles, illustrées d’exemples liés à la liste d’outils approuvés.

Tâche 6 : surveiller, réévaluer et améliorer

📌 Cas d’utilisation :

Cette tâche assure une sécurité et une protection continues de l’entreprise pendant l’application des politiques BYOAI.

Les outils d’IA évoluent très vite, ce qui oblige vos politiques à s’adapter en permanence. Dès lors que vous encadrez le BYOAI, surveiller, réévaluer et améliorer vos politiques devient donc une routine. Voici quelques indicateurs à suivre :

  • La part du trafic d’IA qui passe par des outils approuvés
  • Le nombre d’exceptions et le délai moyen avant expiration
  • Les incidents DLP liés à l’usage de l’IA, par niveau de gravité
  • Les nouveaux domaines d’IA détectés et le délai de décision

La surveillance et la revue peuvent s’effectuer chaque mois, lors de l’examen opérationnel des détections et des exceptions. Les améliorations, elles, passent par une mise à jour trimestrielle de la liste d’outils et par une actualisation des politiques à la lumière des constats.

Les intégrations NinjaOne

Une plateforme complète de gestion des terminaux comme NinjaOne offre des outils solides pour encadrer le BYOAI. Voici comment :

Service NinjaOneDe quoi il s’agitEn quoi cela aide à gouverner le BYOAI
Détection et inventairePlanifiez des scripts et des requêtes pour repérer les processus d’IA, les extensions de navigateur et les accès à des domaines sur les terminaux.Identifie les outils d’IA non gérés et les habitudes d’usage, pour que l’équipe informatique puisse évaluer le risque et ajouter les outils approuvés au catalogue.
Déploiement des politiquesDéployez des modifications de configuration qui activent ou restreignent les fonctionnalités d’IA, imposent une liste d’autorisation et appliquent des contrôles sur les navigateurs.Fait respecter les usages d’IA approuvés sur l’ensemble des appareils et des navigateurs, et garantit la conformité aux politiques de l’entreprise.
Alertes et ticketsPrévenez les responsables lorsqu’un usage d’IA non approuvé est détecté et ouvrez des tickets accompagnés de consignes de remédiation.Automatise la réponse aux incidents et instaure la responsabilisation en orientant les utilisateurs vers les outils d’IA autorisés.
ReportingGénérez des tableaux de bord par client qui résument les usages approuvés, l’état des exceptions et l’évolution des signaux DLP.Offre une visibilité sur les indicateurs de gouvernance de l’IA, ce qui aide à suivre les progrès en matière de conformité et à repérer les axes d’amélioration.

Encadrer efficacement le BYOAI

Le BYOAI est devenu une pratique courante chez les salariés. L’encadrer est la bonne façon d’accueillir ces gains de productivité. Vous donnez ainsi un cadre suffisant à l’usage des IA que vos collaborateurs préfèrent, tout en protégeant les données de l’entreprise.

À retenir :

  • Définissez le BYOAI, publiez la liste des outils autorisés et interdisez les catégories de données à risque.
  • Identifiez les usages actuels avant d’imposer des contrôles plus stricts.
  • Mettez en place des garde-fous sur les terminaux, les navigateurs, le réseau et le cloud, proportionnés à la sensibilité des données.
  • Formez les utilisateurs avec des exemples concrets et un processus de dérogation simple.
  • Suivez les résultats, faites expirer les exceptions et mettez régulièrement à jour la liste d’outils approuvés.

En appliquant ces stratégies de gouvernance, le BYOAI permet aux collaborateurs de s’épanouir, les forme à un usage responsable des outils d’IA et assure une sécurité solide à l’entreprise.

Sujets connexes :

FAQs

Il s’agit de l’utilisation d’outils d’IA non approuvés, non configurés pour les contrôles de l’entreprise, ou employés en dehors des contextes autorisés.

Non. Approuvez un ensemble d’outils dotés des contrôles adéquats et restreignez les solutions non approuvées qui augmentent le risque.

Accordez une dérogation limitée dans le temps, sous conditions : authentification unique (SSO), journalisation et DLP. Fixez une date d’expiration et prévoyez un plan de migration ou une approbation formelle.

Commencez par la détection, publiez la liste des outils approuvés et activez des politiques DLP simples pour les schémas de données sensibles les plus évidents.

Suivez la part du trafic passant par des outils approuvés, le nombre d’exceptions ouvertes et la fréquence des incidents DLP liés à l’usage de l’IA.

You might also like

Prêt à simplifier les aspects les plus complexes de l'informatique et de la sécurité ?