---
title: "Shadow IT en PME : détecter et reprendre la main | POWERiti"
description: "Vos équipes utilisent des outils que personne n'a validés. Détection, arbitrage et alternatives, sans interdiction stérile qui déplace le problème."
canonical: https://poweriti.com/cybersecurite/shadow-it/
url: https://poweriti.com/cybersecurite/shadow-it/index.md
---

> Index du site : https://poweriti.com/llms.txt
> Ce fichier liste les pages disponibles.

Cybersécurité · Conformité

# Shadow IT : les outils que vos équipes utilisent sans vous le dire

Un espace de stockage ouvert en deux clics, un convertisseur de fichiers trouvé sur le web, un abonnement payé sur une carte bancaire personnelle. Le shadow IT n'est pas de la désobéissance, c'est une équipe qui cherche à avancer. Le problème est ailleurs : ces outils sortent de votre périmètre, et ils y restent après le départ de celui qui les a créés.

[Demander un audit](https://poweriti.com/contact/demander-un-audit/) [Nous contacter](https://poweriti.com/contact/)

Détection des outils non autorisés Traitement sans interdiction stérile Alternative proposée Traité avec vos règles internes

Dans votre périmètre Géré · sauvegardé · révocable

Microsoft 365 Serveur de fichiers Messagerie Sauvegardes

Des usages s'échappent, un par un

Hors de votre vue Non déclaré

Envoi de gros fichiers Cloud personnel IA générative Abonnement carte perso

Non sauvegardé · hors contrat · reste ouvert après un départ

Sur le terrain

## Ce à quoi ça ressemble *vraiment*

Ce ne sont jamais des cas spectaculaires. Ce sont des gestes rationnels, pris un par un.

Messagerie · Nouveau messageEnvoi impossible

plans-chantier.zip2,4 GoRefusée · 25 Mo max

trente secondes plus tard, sur un site gratuit…

partage-express.net/f/8kz2Sans mot de passe

### Le fichier trop lourd pour la messagerie

Un plan, une vidéo, un dossier client. La pièce jointe est refusée, alors le fichier part par un service d'envoi gratuit trouvé en trente secondes. Le lien reste actif des semaines, souvent sans mot de passe.

### Le fichier trop lourd pour la messagerie

Un plan, une vidéo, un dossier client. La pièce jointe est refusée, alors le fichier part par un service d'envoi gratuit trouvé en trente secondes. Le lien reste actif des semaines, souvent sans mot de passe.

suivi-chantiers.app14 comptes

À faire

En cours

Fait

3 ans d'historique · inconnu de la direction

### L'outil que le service a adopté seul

Un logiciel de gestion de projet, un formulaire en ligne, une application de signature. Le service l'a essayé, ça marchait, ils ont continué. Trois ans plus tard, une partie de l'activité en dépend et personne à la direction ne connaît son existence.

### L'outil que le service a adopté seul

Un logiciel de gestion de projet, un formulaire en ligne, une application de signature. Le service l'a essayé, ça marchait, ils ont continué. Trois ans plus tard, une partie de l'activité en dépend et personne à la direction ne connaît son existence.

Note de frais · avrilComptabilité

Péage A6312,40 €

Fournitures atelier48,90 €

Abonnement logiciel en ligneCompte personnel9,90 €

Validée sans discussion — le montant est dérisoire

### L'abonnement sur une note de frais

Quelques euros par mois, validés sans discussion parce que le montant est dérisoire. Le compte est au nom personnel du salarié, avec son adresse et son mot de passe.

### L'abonnement sur une note de frais

Quelques euros par mois, validés sans discussion parce que le montant est dérisoire. Le compte est au nom personnel du salarié, avec son adresse et son mot de passe.

Mon drive · compte personnelHors entreprise

Vacances Espagneperso

Impôts 2025perso

Clients 202447 fichiers proreste après le départ

### Le stockage personnel qui déborde

Un espace cloud privé utilisé « juste pour ce dossier », puis pour le suivant. Les documents professionnels y restent, y compris après le départ.

### Le stockage personnel qui déborde

Un espace cloud privé utilisé « juste pour ce dossier », puis pour le suivant. Les documents professionnels y restent, y compris après le départ.

Le risque réel

## Pourquoi c'est un problème, *même quand tout se passe bien*

Le risque n'est pas que l'outil soit mauvais. Il l'est rarement. Le risque est qu'il soit hors de votre vue.

### Vos données sortent et ne reviennent pas

### Ce n'est pas sauvegardé

Le point le plus sous-estimé

### Ça survit aux départs

### Vous en répondez quand même

Notre périmètre de détection

## Ce que nous voyons, *et avec quoi*

Aucun prestataire ne voit tout, et personne ne devrait le prétendre. Voici ce qui est réellement détectable, et par quel moyen.

### Les outils installés sur les postes et les serveurs

Notre surveillance des postes détecte les logiciels non autorisés, en particulier les réseaux privés virtuels et les outils de prise en main à distance, qui sont les plus problématiques parce qu'ils créent un accès parallèle à votre réseau.

Via [SOC managé](https://poweriti.com/cybersecurite/soc/) SOC managé

### Ce qui touche à votre environnement Microsoft

Comptes invités et domaines externes autorisés à interagir avec votre espace de travail, créations de comptes, élévations de droits, applications tierces connectées à votre annuaire. Sur un parc de quatre-vingts utilisateurs, il n'est pas rare de découvrir plusieurs dizaines de comptes invités dont personne ne se souvient.

Via [Sécurisation Microsoft 365](https://poweriti.com/microsoft-365/securisation/) Sécurisation Microsoft 365

### Les accès et les partages ouverts

Boîtes partagées, espaces de fichiers, droits hérités d'anciennes fonctions. Nos clients les voient en permanence dans leur cockpit, ce qui transforme une enquête ponctuelle en visibilité continue.

Via Votre cockpit client

En option

### Les services web utilisés depuis vos locaux

Avec un pare-feu managé, il devient possible d'identifier les services en ligne réellement utilisés depuis votre réseau, et de décider lesquels sont acceptables. Cette brique est en option, elle ne fait pas partie du socle.

Via [Firewall managé Fortinet](https://poweriti.com/cybersecurite/firewall/) Firewall managé Fortinet

### Et ce que vous pouvez regarder vous-même dès demain

Vos relevés de carte bancaire et vos notes de frais. Le shadow IT apparaît presque toujours en comptabilité avant d'apparaître en informatique. C'est gratuit, ça prend une heure, et ça révèle souvent l'essentiel.

Gratuit Une heure Souvent l'essentiel

Le traitement

## Ce qu'on en fait *ensuite*

Découvrir la liste ne sert à rien si la réaction est mauvaise. **Une interdiction générale déplace simplement l'usage vers les téléphones personnels**, là où vous ne voyez plus rien du tout.

### Comprendre pourquoi l'outil est apparu

### Trier plutôt que tout interdire

Certains outils sont sans enjeu et peuvent être officialisés.

D'autres traitent des données sensibles et doivent être remplacés.

Quelques-uns doivent disparaître tout de suite.

Traiter les trois catégories de la même façon garantit que rien ne sera appliqué.

### Proposer l'alternative en même temps

### Écrire la règle et la faire connaître

### Le cas particulier de l'intelligence artificielle

C'est aujourd'hui la forme la plus répandue et la plus rapide de shadow IT, avec une contrainte réglementaire propre : le règlement européen sur l'IA impose de former les personnes qui utilisent ces outils, obligation applicable depuis février 2025.

C'est aussi le cas où l'alternative est la plus déterminante. Interdire ChatGPT sans rien mettre à la place garantit que l'usage migre vers les téléphones personnels. Nous déployons à la place une plateforme d'IA gouvernée : vos équipes accèdent aux principaux modèles depuis un espace d'entreprise, avec des règles par service, une isolation de vos données et surtout un journal complet des échanges. Ce journal est ce qui vous permet de démontrer que l'usage est encadré, plutôt que de l'affirmer.

[Accompagnement IA](https://poweriti.com/solutions/accompagnement-ia-pme/)

Notre accompagnement

## Comment nous *procédons*

1

### Relevé

Inventaire des logiciels installés, des comptes invités et des applications connectées à votre environnement Microsoft, des partages ouverts, et si le pare-feu managé est en place, des services web utilisés.

2

### Entretiens

Nous parlons aux équipes, sans recherche de responsable. Le but est de comprendre à quoi sert chaque outil, ce qui manquait, et ce qu'il contient.

3

### Arbitrage

Chaque outil est classé : à officialiser, à remplacer, à supprimer. Vous décidez, nous documentons l'impact de chaque décision.

4

### Bascule et règles

Migration des données qui doivent être récupérées, fermeture des comptes, ouverture des alternatives, et mise à jour de la charte avec le circuit de demande d'un nouvel outil.

Foire aux questions

## Vos questions sur le shadow IT

Détection, arbitrage, articulation avec votre infogérance : nos techniciens cadrent votre besoin avec vous.

![](https://poweriti.com/assets/mascots/octo-eclaireur.png)

Est-ce qu'on peut vraiment tout détecter ?

Non, et il faut se méfier de qui l'affirme. Nous voyons ce qui est installé sur les postes que nous gérons, ce qui touche à votre environnement Microsoft, et les services web utilisés depuis votre réseau si un pare-feu managé est en place. Ce qu'un collaborateur fait depuis son téléphone personnel, sur son réseau mobile, échappe à toute détection technique. C'est pour cela que la démarche combine relevé technique et conversations.

Nos équipes vont-elles se sentir surveillées ?

C'est un vrai risque et il se gère par la manière de faire. Nous ne cherchons pas de coupable et nous ne remettons pas de liste nominative. L'objet de la démarche est de découvrir ce qui manque, et les équipes le comprennent quand on leur explique. La transparence sur la démarche, annoncée avant et non après, change complètement l'accueil.

Faut-il tout interdire ?

Non. L'interdiction générale sans alternative est la façon la plus sûre de rendre le shadow IT invisible plutôt que de le supprimer. On officialise ce qui peut l'être, on remplace ce qui doit l'être, et on supprime le reste en ouvrant l'accès au remplaçant le jour même.

Et si un service dépend déjà entièrement d'un outil non validé ?

C'est fréquent et ce n'est pas dramatique. On l'évalue comme n'importe quel outil : hébergement des données, contrat, sécurité, réversibilité. S'il tient, on l'officialise, on le rattache à un compte d'entreprise et on le documente. S'il ne tient pas, on organise la bascule avec un calendrier, pas du jour au lendemain.

Combien de temps prend un état des lieux ?

Le relevé technique se conduit en quelques jours selon la taille du parc. Les entretiens et l'arbitrage dépendent de votre disponibilité et du nombre d'outils découverts. La bascule s'échelonne ensuite selon les priorités.

Le shadow IT revient-il après ?

Oui, si rien ne change à la source. C'est pour cela que la démarche se termine par une règle écrite et surtout par un circuit de demande : un collaborateur qui sait à qui demander un outil et qui obtient une réponse rapide n'a aucune raison de contourner. [Gouvernance IT](https://poweriti.com/gouvernance-it/)

Sans engagement

## Faisons le point sur vos *usages réels*

Dites-nous ce qui vous amène. Que vous ayez découvert un outil qui vous inquiète, que vous prépariez une mise en conformité ou que vous vouliez simplement savoir ce qui circule, nous vous rappelons pour cadrer le besoin, sans engagement.

![](https://poweriti.com/assets/mascots/octo-technicien.png)

**Réponse sous 24 h ouvrées** · vos données ne sont jamais transmises à un tiers.

### Votre demande

Nom et prénom * Entreprise *

Fonction Adresse e-mail professionnelle *

Téléphone Nombre de collaborateurs Sélectionnez… Moins de 10 11 à 49 50 à 249 250 et plus

Ce qui vous amène Sélectionnez… j'ai découvert un usage qui m'inquiète je prépare une mise en conformité un départ a posé problème je veux un état des lieux général autre

Votre message

J'accepte que mes données soient utilisées pour traiter ma demande et être recontacté·e, conformément au RGPD. *

J'accepte d'être recontacté par POWERiti au sujet de ma demande. Mes données ne sont jamais cédées à des tiers.

Envoyer ma demande

Pour aller plus loin

## Le sujet est lié à

[Gouvernance ITÉcrire les règles et le circuit de demande d'un nouvel outil.](https://poweriti.com/solutions/gouvernance-it/)[Accompagnement IALa forme la plus répandue de shadow IT aujourd'hui, avec ses obligations propres.](https://poweriti.com/solutions/accompagnement-ia-pme/)[Sécurisation Microsoft 365Comptes invités, applications connectées et partages externes.](https://poweriti.com/microsoft-365/securisation/)[SOC managéLa détection des outils non autorisés sur les postes et les serveurs.](https://poweriti.com/cybersecurite/soc/)

## Découvrez ce qui circule vraiment

Un état des lieux des outils réellement utilisés dans votre entreprise, de ce qu'ils contiennent et de ce qu'il faut en faire. Sans jugement et sans engagement.

[Demander un audit](https://poweriti.com/contact/demander-un-audit/)[Nous contacter](https://poweriti.com/contact/)

## Liens de cette page

### Pages du site

- [Demander un audit](https://poweriti.com/contact/demander-un-audit/)
- [Nous contacter](https://poweriti.com/contact/)
- [SOC managé](https://poweriti.com/cybersecurite/soc/)
- [Sécurisation Microsoft 365](https://poweriti.com/microsoft-365/securisation/)
- [Firewall managé Fortinet](https://poweriti.com/cybersecurite/firewall/)
- [Accompagnement IA](https://poweriti.com/solutions/accompagnement-ia-pme/)
- [Gouvernance IT](https://poweriti.com/gouvernance-it/)
- [Gouvernance ITÉcrire les règles et le circuit de demande d'un nouvel outil.](https://poweriti.com/solutions/gouvernance-it/)

```json
{
  "@context": "https://schema.org",
  "@graph": [
    {
      "@type": "WebSite",
      "@id": "https://poweriti.com#website",
      "headline": "POWERiti",
      "name": "POWERiti",
      "description": "Votre MSP de confiance pour une gestion IT sans souci. Services d’infogérance, sécurité et cloud adaptés à vos besoins d’entreprise.",
      "url": "https://poweriti.com",
      "potentialAction": {
        "@type": "SearchAction",
        "target": "https://poweriti.com?s={search_term_string}",
        "query-input": "required name=search_term_string"
      }
    },
    {
      "@type": "Organization",
      "@id": "https://poweriti.com#Organization",
      "name": "POWERiti",
      "url": "https://poweriti.com",
      "sameAs": [],
      "logo": {
        "@type": "ImageObject",
        "url": "https://poweriti.com/assets/logos/poweriti-logo-color.png",
        "width": "200",
        "height": "50"
      }
    },
    {
      "@type": "WebPage",
      "@id": "https://poweriti.com/cybersecurite/shadow-it/#webpage",
      "url": "https://poweriti.com/cybersecurite/shadow-it/",
      "name": "Shadow IT en PME : détecter et reprendre la main | POWERiti",
      "description": "Vos équipes utilisent des outils que personne n'a validés. Détection, arbitrage et alternatives, sans interdiction stérile qui déplace le problème.",
      "isPartOf": {
        "@id": "https://poweriti.com#website"
      },
      "breadcrumb": {
        "@id": "https://poweriti.com/cybersecurite/shadow-it/#breadcrumb"
      }
    },
    {
      "@type": "Service",
      "name": "Shadow IT",
      "serviceType": "Cybersécurité et conformité IT",
      "provider": {
        "@type": "Organization",
        "name": "POWERiti"
      },
      "areaServed": "FR",
      "description": "Détection des outils non autorisés, arbitrage entre officialiser, remplacer et supprimer, et mise en place d'un circuit de demande pour les PME.",
      "url": "https://poweriti.com/cybersecurite/shadow-it/"
    },
    {
      "@type": "BreadcrumbList",
      "itemListElement": [
        {
          "@type": "ListItem",
          "position": 1,
          "name": "Accueil",
          "item": "/"
        },
        {
          "@type": "ListItem",
          "position": 2,
          "name": "Cybersécurité",
          "item": "/cybersecurite/"
        },
        {
          "@type": "ListItem",
          "position": 3,
          "name": "Shadow IT",
          "item": "/cybersecurite/shadow-it/"
        }
      ],
      "@id": "https://poweriti.com/cybersecurite/shadow-it/#breadcrumb"
    },
    {
      "@type": "FAQPage",
      "mainEntity": [
        {
          "@type": "Question",
          "name": "Est-ce qu'on peut vraiment tout détecter ?",
          "acceptedAnswer": {
            "@type": "Answer",
            "text": "Non, et il faut se méfier de qui l'affirme. Nous voyons ce qui est installé sur les postes que nous gérons, ce qui touche à votre environnement Microsoft, et les services web utilisés depuis votre réseau si un pare-feu managé est en place. Ce qu'un collaborateur fait depuis son téléphone personnel, sur son réseau mobile, échappe à toute détection technique. C'est pour cela que la démarche combine relevé technique et conversations."
          }
        },
        {
          "@type": "Question",
          "name": "Nos équipes vont-elles se sentir surveillées ?",
          "acceptedAnswer": {
            "@type": "Answer",
            "text": "C'est un vrai risque et il se gère par la manière de faire. Nous ne cherchons pas de coupable et nous ne remettons pas de liste nominative. L'objet de la démarche est de découvrir ce qui manque, et les équipes le comprennent quand on leur explique. La transparence sur la démarche, annoncée avant et non après, change complètement l'accueil."
          }
        },
        {
          "@type": "Question",
          "name": "Faut-il tout interdire ?",
          "acceptedAnswer": {
            "@type": "Answer",
            "text": "Non. L'interdiction générale sans alternative est la façon la plus sûre de rendre le shadow IT invisible plutôt que de le supprimer. On officialise ce qui peut l'être, on remplace ce qui doit l'être, et on supprime le reste en ouvrant l'accès au remplaçant le jour même."
          }
        },
        {
          "@type": "Question",
          "name": "Et si un service dépend déjà entièrement d'un outil non validé ?",
          "acceptedAnswer": {
            "@type": "Answer",
            "text": "C'est fréquent et ce n'est pas dramatique. On l'évalue comme n'importe quel outil : hébergement des données, contrat, sécurité, réversibilité. S'il tient, on l'officialise, on le rattache à un compte d'entreprise et on le documente. S'il ne tient pas, on organise la bascule avec un calendrier, pas du jour au lendemain."
          }
        },
        {
          "@type": "Question",
          "name": "Combien de temps prend un état des lieux ?",
          "acceptedAnswer": {
            "@type": "Answer",
            "text": "Le relevé technique se conduit en quelques jours selon la taille du parc. Les entretiens et l'arbitrage dépendent de votre disponibilité et du nombre d'outils découverts. La bascule s'échelonne ensuite selon les priorités."
          }
        },
        {
          "@type": "Question",
          "name": "Le shadow IT revient-il après ?",
          "acceptedAnswer": {
            "@type": "Answer",
            "text": "Oui, si rien ne change à la source. C'est pour cela que la démarche se termine par une règle écrite et surtout par un circuit de demande : un collaborateur qui sait à qui demander un outil et qui obtient une réponse rapide n'a aucune raison de contourner."
          }
        }
      ]
    }
  ]
}
```
