77 % des employés partagent des secrets d'entreprise sur ChatGPT, avertit un rapport

Un nouveau rapport révèle que 77 % des employés partagent des données sensibles de l'entreprise via ChatGPT et des outils d'IA, ce qui crée d'importants risques de sécurité et de conformité.

Written By
Ken Underhill
Ken Underhill
Oct 9, 2025
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

La sécurité des données d'entreprise fait face à un défi sans précédent : une nouvelle étude révèle que la plupart des employés divulguent involontairement des informations sensibles de leur entreprise via des outils d'IA générative comme ChatGPT. 

Selon le rapport 2025 de LayerX Security sur l'IA d'entreprise et la sécurité des données SaaS, les employés collent régulièrement des données sensibles de l'entreprise dans des chatbots d'IA — souvent depuis des comptes personnels et non gérés qui contournent les contrôles de l'entreprise.  77 % des accès en ligne aux LLM se font via ChatGPT. Environ 18 % des employés d'entreprise collent des données dans des outils d'IA générative, et plus de 50 % de ces opérations incluent des informations d'entreprise.  

Dans un message adressé à The Register, Or Eshed, PDG de LayerX Security a déclaré « … qu'une fuite de données d'entreprise via des outils d'IA peut soulever des questions géopolitiques, des préoccupations réglementaires et de conformité, et conduire à une utilisation inappropriée des données d'entreprise pour l'entraînement si elles sont exposées par l'utilisation d'outils d'IA personnels. »

Productivité dopée à l'IA, risques dictés par la conformité

Ces résultats mettent en évidence une crise croissante de la gestion des identités et des données au sein des environnements d'entreprise. 

Les données télémétriques de LayerX, recueillies grâce à la surveillance des navigateurs d'entreprise au sein d'organisations du monde entier, montrent que 45 % des utilisateurs en entreprise utilisent activement des plateformes d'IA générative — 43 % d'entre eux se servant uniquement de ChatGPT. 

Le rapport avertit que les outils d'IA générative sont devenus le principal canal d'exfiltration de données de l'entreprise vers les comptes personnels, à l'origine de 32 % de tous les transferts de données non autorisés. 

Près de 40 % des fichiers importés contiennent des informations permettant d'identifier une personne (PII) ou des données du secteur des cartes de paiement (PCI), tandis que 22 % des textes collés incluent des informations réglementaires sensibles.

Pour les organisations soumises à des réglementations comme le RGPD, HIPAA et SOX, une telle exposition constitue une bombe à retardement pour la conformité.

Advertisement

Les risques cachés de l'IA fantôme

Les chercheurs de LayerX ont constaté que la plupart des interactions à risque se produisent via des navigateurs non gérés et des comptes personnels, qui échappent complètement aux systèmes de gestion des identités.

En réalité, 71,6 % des accès à l'IA générative se font via des comptes non professionnels — une tendance que l'on retrouve dans d'autres grandes plateformes SaaS comme Salesforce (77 %), Microsoft Online (68 %) et Zoom (64 %).

Le véritable danger réside dans la simplicité de la méthode : le copier-coller. 

Parmi les utilisateurs qui collent du contenu dans des outils d'IA générative, la moyenne est de 6,8 collages par jour. Parmi ceux-ci, plus de la moitié (3,8 collages) contiennent des données sensibles de l'entreprise. 

Ce processus manuel et invisible contourne entièrement les systèmes de prévention des pertes de données (DLP), les pare-feu et les contrôles d'accès.

Les acteurs malveillants et les agrégateurs de données peuvent exploiter cette fuite de multiples façons — de l'entraînement de grands modèles de langage sur les données exposées au ciblage de secteurs précis à l'aide de code, d'identifiants ou de workflows propriétaires divulgués. 

Construire une défense multicouche pour l'ère de l'IA

Pour se prémunir contre les attaques pilotées par l'IA et l'exposition des données, les organisations doivent adopter une approche multicouche qui sécurise à la fois les interactions des utilisateurs et l'infrastructure dorsale. Les principales mesures d'atténuation sont les suivantes :

  • Appliquez des contrôles d'accès centralisés, notamment l'authentification unique (SSO), le principe du moindre privilège et des politiques fondées sur les appareils, pour tous les outils d'IA.
  • Surveillez les navigateurs et les terminaux afin de suivre les flux de données et de bloquer l'utilisation non autorisée de l'IA ou les fuites de données.
  • Renforcez les systèmes et les API d'IA grâce à la segmentation, à la validation et au filtrage des prompts afin de bloquer les entrées malveillantes.
  • Surveillez l'environnement d'exécution et les conteneurs afin de détecter les anomalies, les activités non autorisées ou les tactiques de persistance.
  • Mettez en place une gouvernance de l'IA et une gestion de la posture de sécurité de l'IA (AI-SPM) pour inventorier les actifs, évaluer les risques et appliquer les politiques.
  • Formez les employés à une utilisation sécurisée de l'IA, en mettant l'accent sur les risques liés au partage des données et la sensibilisation à la manipulation des prompts.
Advertisement

Les équipes de sécurité doivent également procéder à une analyse forensique des journaux des navigateurs et du trafic réseau afin d'identifier d'éventuelles fuites de données pilotées par l'IA et de s'assurer que les plans de réponse aux incidents sont testés. 

Le fossé grandissant entre l'innovation en matière d'IA et les contrôles de sécurité

Le rapport de LayerX dresse un tableau particulièrement sombre de la manière dont l'adoption de l'IA a pris de vitesse la gouvernance d'entreprise. 

Selon le National Bureau of Economic Research, 23 % des travailleurs utilisent désormais l'IA générative dans le cadre de leur travail.

Pourtant, malgré son omniprésence, la plupart des organisations ne disposent pas d'un cadre de sécurité cohérent pour gérer les risques liés à l'IA.

Cette tendance marque un changement plus large dans la gestion des risques d'entreprise : autrefois due à l'hameçonnage ou à des stockages mal configurés, la perte de données se produit désormais dans le cadre du travail quotidien assisté par l'IA. 

À mesure que l'IA s'intègre aux workflows d'entreprise, les équipes de sécurité doivent trouver un équilibre entre innovation et discipline, en veillant à ce que l'enthousiasme suscité par la productivité ne compromette pas la confidentialité.

Au-delà de l'exposition des données, l'essor de la technologie des deepfakes introduit une nouvelle catégorie de menaces pilotées par l'IA qui brouillent la vérité, érodent la confiance et nécessitent des capacités avancées de détection.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.