Ce post d'Antoine Damiens devrait être lu par tous les #RSSI et #DSI. ✔️ Reformuler une présentation dans ChatGPT. ✔️ Traduire un contrat dans DeepL. ✔️ Résumer une réunion avec une IA. 🟰 Trois réflexes de #productivité et trois #fuites silencieuses. Ce n'est pas un problème de sensibilisation, mais un problème d'architecture. Tant que la session de navigation vit sur le poste de l'utilisateur, l'organisation ne voit rien. C'est exactement le périmètre que VirtualBrowser adresse : isoler la session, reprendre la visibilité, sans bloquer l'usage. On ne combat pas le #ShadowAI avec des interdictions. On le contrôle en reprenant la main là où ça se passe, le navigateur.
Reformuler une présentation dans ChatGPT. Traduire un contrat dans DeepL. Demander à une IA de résumer une réunion. Trois gestes de productivité. Trois fuites de données hors périmètre. Votre outil DLP ne les voit pas. Votre fournisseur SASE non plus. Le copier-coller dans un champ texte web, c'est du trafic HTTPS vers un domaine autorisé. Rien ne se déclenche. Pas d'alerte. Pas de log. Rien. --- Samsung l'a découvert en 2023. Trois incidents en moins de trois semaines : du code source propriétaire, des données de rendement de fabrication, la transcription d'une réunion stratégique, tous soumis à ChatGPT par des ingénieurs qui cherchaient à aller plus vite. Samsung a d'abord limité la taille des requêtes. Puis tout interdit. La donnée était déjà partie. Ce n'est pas une exception. C'est la règle. 34,8 % des données soumises aux outils d'IA en entreprise sont sensibles contre 10,7 % il y a deux ans (Cyberhaven Labs, 2025). Code source, données R&D, dossiers médicaux, mémos clients. Et 82 % de ces transferts passent par des comptes personnels, hors de tout périmètre de contrôle (LayerX, 2025). --- JPMorgan, Goldman Sachs, Deutsche Bank ont tous bloqué ChatGPT en interne. Pour la même raison. Ces collaborateurs ne sont pas imprudents. Moi le premier, qui se demande systématiquement, avant de coller un document dans un traducteur, si le contenu peut être partagé ? Interdire ne résout rien. Ça pousse l'usage dans la clandestinité. Les employés utilisent déjà ces outils avec l'aval ou à l'insu de leur employeur. Le risque ne disparaît pas. Il devient invisible et hors conformité. La session est le nouveau périmètre de visibilité et de contrôle. C'est elle qu'il faut cibler pour contrôler les risques de DLP liés à la navigation. Votre organisation sait ce qui sort par le navigateur aujourd'hui ? #OneClickAwayVB Ep.01 | Les risques de la navigation web, chaque mardi #Cybersécurité #ShadowAI #DLP