Le shadow IT désigne l’ensemble des outils numériques utilisés dans un établissement sans validation de la direction des systèmes d’information. Ils répondent à des besoins réels, mais échappent à la cartographie du système d’information et aux obligations qui l’accompagnent.

Le terme fait peur. Il désigne surtout des gens qui essaient de bien faire leur travail.

À quoi ça ressemble

Vous en connaissez sûrement.

Un fichier Excel qui pilote un planning de garde depuis six ans.
Une base Access héritée d’un cadre parti à la retraite, que plus personne ne sait modifier.
Un formulaire en ligne qui collecte des données de suivi.
Un groupe de messagerie qui sert de transmission entre deux unités, parce que l’outil officiel est trop lent.

Et, de plus en plus, des applications créées en quelques minutes avec une IA générative.

Pourquoi il existe

Le shadow IT naît toujours de la même façon. Un besoin réel ne trouve pas de réponse dans le circuit officiel. Les délais sont trop longs, ou la demande trop petite pour justifier un projet. Alors quelqu’un se débrouille.

Ce n’est pas de la négligence. C’est souvent de l’engagement.

Comment on le découvre

Presque jamais par un inventaire.

Un agent part, et le fichier cesse de fonctionner. Un patient exerce son droit d’accès, et personne ne sait où sont ses données. Un audit demande la liste des traitements, et il manque une ligne.

On découvre ces outils au pire moment. Celui où la conversation avec la personne qui les a construits est difficile à tenir calmement.

Les risques

Le registre des traitements. Un outil qui traite des données personnelles doit y figurer, quelle que soit la façon dont il a été construit.

L’hébergement. Des données de santé stockées sur un service grand public, hors de toute offre certifiée HDS.

Les droits des patients. Impossible de répondre à une demande d’accès ou d’effacement si l’on ne sait pas où sont les données.

La sécurité. Des outils non mis à jour, des comptes partagés, des accès jamais révoqués.

La continuité. Personne ne sait relancer l’outil ni récupérer les données quand son auteur n’est plus là.

Dans tous les cas, c’est l’établissement qui porte la responsabilité du traitement. Pas l’agent.

Ce que le vibe coding change

Jusqu’ici, construire un outil parallèle demandait une compétence rare. Le shadow IT restait limité par le nombre de personnes capables de le produire.

Ce frein a disparu. N’importe qui peut désormais créer une application complète. Le shadow IT ne va pas diminuer. Il va changer d’échelle.

Que faire

Interdire ne fonctionne pas. Le besoin descend d’un étage, et vous perdez la visibilité sur ce qui tourne.

La première étape, c’est l’inventaire sans sanction. Un appel à déclaration, avec une garantie écrite : déclarer ne déclenche ni audit ni retrait immédiat. Sans cette garantie, rien ne remonte.

La seconde, c’est de donner un cadre aux outils qui méritent de rester. C’est le rôle du [Centre Local d’Applications en Santé].

Questions fréquentes

Le shadow IT est-il illégal ?

Non, pas en soi. Ce sont ses effets qui peuvent l’être : un traitement de données personnelles non déclaré, des données de santé hébergées hors d’une offre HDS.

Qui est responsable en cas de problème ?

L’établissement, en tant que responsable de traitement. Pas l’agent qui a créé l’outil.

Comment recenser le shadow IT d’un établissement ?

Par un appel à déclaration sans sanction, en commençant par les outils qui ne manipulent pas de données de santé. Les applications déjà en service remontent en premier.