Contact
Shadow IT & Gouvernance

5 signaux que votre SI vous échappe

Par Marc-Antoine Cailloux Septembre 2026 7 min de lecture

Dans la quasi-totalité des audits IT que je mène, la même scène se répète : la direction est convaincue de maîtriser son système d'information. Puis on commence à creuser. Et on trouve — toujours — des outils non référencés, des données qui circulent hors des circuits officiels, des abonnements SaaS ouverts par des équipes métier sans validation IT. C'est le Shadow IT.

Le Shadow IT n'est pas un phénomène marginal. Selon Gartner, entre 30% et 40% des dépenses IT des entreprises échappent au contrôle de la DSI. Dans les ETI et PME en croissance rapide, ce chiffre peut dépasser 50%.

La bonne nouvelle : il existe des signaux d'alerte clairs. Voici les 5 que je retrouve systématiquement.

Le Shadow IT n'est pas un problème de sécurité uniquement — c'est un problème de gouvernance, de coût et de RGPD. Et il se détecte avant de devenir critique.

Les 5 signaux à surveiller

01
Risque élevé

Vos équipes utilisent leurs emails personnels pour des outils pro

Quand un commercial s'inscrit à HubSpot avec son Gmail, ou qu'une RH ouvre un compte Notion avec son adresse Yahoo, l'entreprise perd immédiatement le contrôle des données. En cas de départ du collaborateur, le compte — et toutes les données clients ou RH qu'il contient — reste accessible uniquement par lui. C'est une violation RGPD potentielle et un risque de fuite de données réel. Ce signal est le plus fréquent et le plus sous-estimé.

02
Risque élevé

Vous ne savez pas combien d'abonnements SaaS votre entreprise paie réellement

Demandez à votre DAF de lister toutes les lignes de dépenses SaaS du dernier trimestre. Si la réponse tarde ou si la liste surprend tout le monde, vous avez un problème de gouvernance. Dans les entreprises de 50 à 500 salariés que j'audite, je trouve en moyenne 2 à 3 fois plus d'abonnements actifs que ce que la direction IT pensait. Des outils de projet, de signature électronique, de visioconférence, de design — souvent en doublon. Chaque doublon est un coût inutile et une surface d'attaque supplémentaire.

03
À surveiller

Les fichiers Excel remplacent vos outils officiels

Le tableur est le Shadow IT le plus universel. Quand vos équipes commerciales tiennent leur pipe dans un Excel partagé parce que "le CRM est trop compliqué", quand la supply chain suit les stocks dans un Google Sheet parce que l'ERP "ne correspond pas au besoin", quand les RH gèrent les congés dans un fichier sur SharePoint — c'est que vos outils officiels ont échoué à répondre aux besoins métier. L'Excel n'est pas le problème. Il est le symptôme d'un outil mal configuré ou mal adopté. Et chaque Excel contient des données sensibles non sécurisées.

04
À surveiller

Vos données clients existent dans plusieurs endroits sans synchronisation

Un client modifie son adresse dans votre CRM. Mais cette mise à jour ne se propage pas vers votre outil de facturation, ni vers votre plateforme emailing, ni vers le fichier Excel que l'équipe support utilise "en complément". Résultat : trois versions d'une même donnée, toutes fausses à leur manière. Ce signal est révélateur d'un écosystème SaaS non intégré — chaque outil a été choisi indépendamment, sans réflexion sur les flux de données. C'est précisément le terrain de jeu du consultant AMOA : cartographier ces flux et concevoir les intégrations qui les unifient.

05
À surveiller

Les nouvelles recrues découvrent des outils "non officiels" à leur arrivée

C'est le signal le plus révélateur de la maturité organisationnelle. Quand un nouvel arrivant se fait dire par son manager "on utilise aussi ce Notion, ce Slack, ce Airtable — mais ça n'est pas officiel", c'est que le Shadow IT est institutionnalisé. Il fait partie de la culture de travail. Ce n'est plus un accident — c'est un système parallèle. Et comme tout système parallèle, il grossit avec le temps, jusqu'à devenir incontrôlable ou jusqu'à ce qu'un incident de sécurité force une remise à plat douloureuse.

Pourquoi le Shadow IT s'installe toujours ?

La réponse est simple : les équipes métier ont des besoins que l'IT ne satisfait pas assez vite. Un commercial qui attend 3 mois un développement CRM trouvera un outil SaaS en 3 heures. Une RH qui a besoin d'un formulaire en ligne ne va pas ouvrir un ticket IT — elle va créer un Google Form.

Le Shadow IT n'est donc pas un problème de discipline. C'est un problème d'agilité organisationnelle et de gouvernance IT. Les entreprises qui le résolvent durablement ne le font pas en interdisant — elles le font en créant un processus de validation rapide et en choisissant des outils que les équipes veulent vraiment utiliser.

Comment agir concrètement ?

Trois niveaux d'intervention selon la maturité de votre organisation :

La bonne nouvelle : un audit Shadow IT bien mené révèle souvent des économies immédiates (doublons à supprimer) qui financent les investissements de gouvernance.

Combien d'outils non maîtrisés dans votre SI ?

Blind Spot évalue votre exposition au Shadow IT en 5 minutes — score sur 100 et alternatives concrètes.

Démarrer Blind Spot gratuitement Diagnostic IA — 2 min
Assistant evoshifting
En ligne
Bonjour 👋 Je suis l'assistant evoshifting. Posez-moi vos questions sur nos offres, références ou approche IA.
✓ Reçu ! Marc-Antoine vous contactera sous 48h.