La sécurité des données d'entreprise fait face à un défi sans précédent : une nouvelle étude révèle que la plupart des employés divulguent involontairement des informations sensibles de leur entreprise via des outils d'IA générative comme ChatGPT.
Selon le rapport 2025 de LayerX Security sur l'IA d'entreprise et la sécurité des données SaaS, les employés collent régulièrement des données sensibles de l'entreprise dans des chatbots d'IA — souvent depuis des comptes personnels et non gérés qui contournent les contrôles de l'entreprise. 77 % des accès en ligne aux LLM se font via ChatGPT. Environ 18 % des employés d'entreprise collent des données dans des outils d'IA générative, et plus de 50 % de ces opérations incluent des informations d'entreprise.
Dans un message adressé à The Register, Or Eshed, PDG de LayerX Security a déclaré « … qu'une fuite de données d'entreprise via des outils d'IA peut soulever des questions géopolitiques, des préoccupations réglementaires et de conformité, et conduire à une utilisation inappropriée des données d'entreprise pour l'entraînement si elles sont exposées par l'utilisation d'outils d'IA personnels. »
Productivité dopée à l'IA, risques dictés par la conformité
Ces résultats mettent en évidence une crise croissante de la gestion des identités et des données au sein des environnements d'entreprise.
Les données télémétriques de LayerX, recueillies grâce à la surveillance des navigateurs d'entreprise au sein d'organisations du monde entier, montrent que 45 % des utilisateurs en entreprise utilisent activement des plateformes d'IA générative — 43 % d'entre eux se servant uniquement de ChatGPT.
Le rapport avertit que les outils d'IA générative sont devenus le principal canal d'exfiltration de données de l'entreprise vers les comptes personnels, à l'origine de 32 % de tous les transferts de données non autorisés.
Près de 40 % des fichiers importés contiennent des informations permettant d'identifier une personne (PII) ou des données du secteur des cartes de paiement (PCI), tandis que 22 % des textes collés incluent des informations réglementaires sensibles.
Pour les organisations soumises à des réglementations comme le RGPD, HIPAA et SOX, une telle exposition constitue une bombe à retardement pour la conformité.
Les risques cachés de l'IA fantôme
Les chercheurs de LayerX ont constaté que la plupart des interactions à risque se produisent via des navigateurs non gérés et des comptes personnels, qui échappent complètement aux systèmes de gestion des identités.
En réalité, 71,6 % des accès à l'IA générative se font via des comptes non professionnels — une tendance que l'on retrouve dans d'autres grandes plateformes SaaS comme Salesforce (77 %), Microsoft Online (68 %) et Zoom (64 %).
Le véritable danger réside dans la simplicité de la méthode : le copier-coller.
Parmi les utilisateurs qui collent du contenu dans des outils d'IA générative, la moyenne est de 6,8 collages par jour. Parmi ceux-ci, plus de la moitié (3,8 collages) contiennent des données sensibles de l'entreprise.
Ce processus manuel et invisible contourne entièrement les systèmes de prévention des pertes de données (DLP), les pare-feu et les contrôles d'accès.
Les acteurs malveillants et les agrégateurs de données peuvent exploiter cette fuite de multiples façons — de l'entraînement de grands modèles de langage sur les données exposées au ciblage de secteurs précis à l'aide de code, d'identifiants ou de workflows propriétaires divulgués.
Construire une défense multicouche pour l'ère de l'IA
Pour se prémunir contre les attaques pilotées par l'IA et l'exposition des données, les organisations doivent adopter une approche multicouche qui sécurise à la fois les interactions des utilisateurs et l'infrastructure dorsale. Les principales mesures d'atténuation sont les suivantes :
- Appliquez des contrôles d'accès centralisés, notamment l'authentification unique (SSO), le principe du moindre privilège et des politiques fondées sur les appareils, pour tous les outils d'IA.
- Surveillez les navigateurs et les terminaux afin de suivre les flux de données et de bloquer l'utilisation non autorisée de l'IA ou les fuites de données.
- Renforcez les systèmes et les API d'IA grâce à la segmentation, à la validation et au filtrage des prompts afin de bloquer les entrées malveillantes.
- Surveillez l'environnement d'exécution et les conteneurs afin de détecter les anomalies, les activités non autorisées ou les tactiques de persistance.
- Mettez en place une gouvernance de l'IA et une gestion de la posture de sécurité de l'IA (AI-SPM) pour inventorier les actifs, évaluer les risques et appliquer les politiques.
- Formez les employés à une utilisation sécurisée de l'IA, en mettant l'accent sur les risques liés au partage des données et la sensibilisation à la manipulation des prompts.
Les équipes de sécurité doivent également procéder à une analyse forensique des journaux des navigateurs et du trafic réseau afin d'identifier d'éventuelles fuites de données pilotées par l'IA et de s'assurer que les plans de réponse aux incidents sont testés.
Le fossé grandissant entre l'innovation en matière d'IA et les contrôles de sécurité
Le rapport de LayerX dresse un tableau particulièrement sombre de la manière dont l'adoption de l'IA a pris de vitesse la gouvernance d'entreprise.
Selon le National Bureau of Economic Research, 23 % des travailleurs utilisent désormais l'IA générative dans le cadre de leur travail.
Pourtant, malgré son omniprésence, la plupart des organisations ne disposent pas d'un cadre de sécurité cohérent pour gérer les risques liés à l'IA.
Cette tendance marque un changement plus large dans la gestion des risques d'entreprise : autrefois due à l'hameçonnage ou à des stockages mal configurés, la perte de données se produit désormais dans le cadre du travail quotidien assisté par l'IA.
À mesure que l'IA s'intègre aux workflows d'entreprise, les équipes de sécurité doivent trouver un équilibre entre innovation et discipline, en veillant à ce que l'enthousiasme suscité par la productivité ne compromette pas la confidentialité.
Au-delà de l'exposition des données, l'essor de la technologie des deepfakes introduit une nouvelle catégorie de menaces pilotées par l'IA qui brouillent la vérité, érodent la confiance et nécessitent des capacités avancées de détection.





