D’après Reimagine 2026, un rapport d’Amazon Web Services (AWS) appuyé sur 154 entretiens menés auprès de dirigeants de 128 organisations dans 23 secteurs, les entreprises mettent en place des outils d’IA générative plus vite qu’elles ne renforcent les garde-fous autour. Le constat qui revient dans l’étude est assez net : la gouvernance doit être pensée dès le départ, et la décision finale, elle, doit rester entre des mains humaines.
À grande échelle, le décalage se voit déjà.
Toujours selon Reimagine 2026, en Europe, plus de la moitié des PME et des grandes entreprises utilisent ces outils d’IA générative. Pourtant, seules 24 % ont formalisé une approche documentée de l’usage responsable, et à peine 10 % disposent d’une vraie stratégie de gouvernance des données.
Mieux vaut donc ne pas aller trop vite en besogne.
Gouvernance, sécurité, usage fantôme : les trois risques qui montent
Le rapport Reimagine 2026 d’AWS montre que beaucoup d’organisations continuent de faire passer ces nouveaux usages par des circuits d’approbation conçus pour des projets informatiques qui se déploient sur six mois.
Sauf qu’aujourd’hui, une expérimentation peut être montée en quelques jours.
Et quand un test prévu sur deux semaines doit patienter un mois avant d’être validé, les équipes finissent par passer à côté du processus.
C’est là que l’usage fantôme s’installe.
AWS cite même un responsable interrogé qui rapproche ce phénomène du shadow IT, avec cette formule : « en dix fois pire ».
À l’université de Boston, le DSI estime que 40 % à 50 % des collaborateurs utilisent au moins une fois par semaine des services d’IA générative, parfois via des outils qui n’ont jamais été approuvés.
D’autres travaux repris par AWS avancent que 60 % à 70 % des organisations sont sans doute exposées à ce type d’usage non encadré.
Fuite de données, vie privée et outils tiers sous surveillance
Ce qui inquiète d’abord, c’est toujours la fuite d’informations sensibles : données propriétaires, données personnelles de clients, ou informations métier confidentielles.
Le risque grimpe quand des salariés copient ou saisissent ce type de contenus dans des services tiers, sans réelle supervision.
Et les écarts de maturité, eux, restent très marqués.
D’après Reimagine 2026 d’AWS, en Asie-Pacifique, seules 56 % des organisations surveillent l’accès à ces outils d’IA générative.
AWS indique aussi qu’en Inde, 85 % des entreprises disent avoir subi au moins une menace cyber liée à ces usages au cours des douze derniers mois.
Pour les équipes de sécurité, la question ne se résume donc plus à bloquer ou à autoriser un service.
Il faut savoir qui s’en sert, avec quelles données, dans quelle situation, et avec quels journaux d’audit.
Le casse-tête des e-mails, chats et notes de réunion
Le rapport Reimagine 2026 d’AWS s’attarde aussi sur la valeur des e-mails, des messages internes et des comptes rendus de réunion. Beaucoup les voient comme une source de données extrêmement riche pour comprendre comment une organisation fonctionne vraiment.
C’est aussi, curieusement, l’endroit où la confiance des salariés devient la plus fragile.
Chez Houston Methodist, les employés craignaient au départ que la direction puisse lire leurs messages personnels.
D’après le rapport d’AWS, il a fallu environ un an d’usage pour faire retomber cette inquiétude et montrer que le système cherchait des tendances collectives, pas à surveiller des personnes une par une.
Plusieurs organisations interrogées par AWS disent avoir avancé grâce à des pratiques qui protègent mieux la vie privée : analyse au niveau des groupes, exclusion des personnes, masquage des identifiants dans les données salariales, RH ou dans les communications personnelles.
Comme le résume l’une d’elles dans le rapport d’AWS, l’objectif est de produire « le signal sans l’identité ».
Des règles intégrées au système, pas ajoutées après
Les entreprises les plus avancées, d’après Reimagine 2026 d’AWS, classent les projets selon leur niveau de risque avant même leur lancement, au lieu de s’en remettre seulement à des contrôles réalisés après coup.
Cette façon de faire suppose une gouvernance partagée entre l’IT, la sécurité, le juridique, la conformité et les métiers, avec en toile de fond des modèles Zero Trust et une protection centrée sur la donnée.
Et la pression monte encore avec l’arrivée d’agents autonomes, ainsi qu’avec des attaques renforcées par les modèles génératifs.
Dans des environnements trop permissifs, ces agents peuvent ouvrir la voie à des fuites massives.
Au final, selon AWS, 41 % des entreprises dans le monde augmentent leurs dépenses en sécurité de l’information à cause de ces usages. Pourtant, 71 % n’ont toujours pas mené d’exercice de réponse à incident spécifique.