[Chronique] Le phénomène du « shadow AI » à l’hôpital

Dans la continuité des précédentes chroniques, je vous propose une série de décryptage sur les angles morts de la transformation numérique en santé. Premier épisode dédié au « shadow AI » à l’hôpital.

Un médecin demande à ChatGPT de reformuler un courrier destiné à un patient. Un interne l’utilise pour résumer une publication scientifique. Une secrétaire teste un outil d’IA pour rédiger un compte rendu. Un praticien copie quelques éléments cliniques dans un chatbot afin d’explorer un diagnostic différentiel.

Aucun de ces usages n’apparaît nécessairement dans le catalogue des applications de l’établissement. Ils n’ont pas forcément été validés par la DSI, le DPO ou la direction médicale. Certains passent simplement par un navigateur web ou un smartphone personnel.

Bienvenue dans l’ère du « shadow AI », l’IA de l’ombre.

Le phénomène rappelle le « shadow IT » : ces logiciels ou services numériques utilisés par les collaborateurs sans validation de leur organisation. Mais avec l’intelligence artificielle générative, le phénomène prend une dimension nouvelle. Installer un logiciel professionnel nécessitait encore souvent quelques démarches. Tester une IA ne demande désormais que quelques secondes. Et l’hôpital n’échappe évidemment pas au mouvement.

Dans un guide consacré à l’usage de l’intelligence artificielle en contexte de soins publié en 2026, la Haute Autorité de santé et la CNIL citent le cas du CHU de Nancy : 440 000 connexions à des IA génératives personnelles auraient été comptabilisées parmi les agents de l’hôpital au cours du seul mois d’août 2025. Un ordre de grandeur comparable aurait été observé au CHU de Montpellier. Le chiffre donne une idée de l’ampleur du phénomène.

Attention : 440 000 connexions ne signifient évidemment pas 440 000 utilisations médicales, ni 440 000 transmissions de données de patients. Mais le chiffre illustre un changement d’échelle. L’IA générative est déjà présente dans l’environnement de travail hospitalier, parfois bien au-delà des projets officiellement identifiés comme des « projets IA ».

Aux États-Unis, une enquête Wolters Kluwer menée fin 2025 auprès de plus de 500 professionnels et responsables de santé aboutissait à un constat similaire : 40 % déclaraient avoir rencontré des outils d’IA non autorisés dans leur organisation et 17 % reconnaissaient en avoir eux-mêmes utilisé. Parmi les professionnels concernés, la recherche d’un workflow plus rapide arrivait en tête des motivations.

Le shadow AI n’est donc plus vraiment un scénario prospectif. Il est déjà là.

Le shadow AI n’est pas forcément là où on l’imagine

Quand on évoque l’IA à l’hôpital, les regards se tournent spontanément vers les algorithmes de radiologie, l’aide au diagnostic ou les dispositifs médicaux intégrant de l’intelligence artificielle. Le shadow AI est généralement beaucoup plus banal. Il peut s’agir de demander à une IA :

  • de résumer un texte
  • de reformuler un courrier
  • de préparer un compte rendu
  • de traduire un document
  • d’expliquer une publication scientifique
  • de produire une présentation
  • de synthétiser des notes
  • de générer un courrier administratif
  • voire d’obtenir une aide pour raisonner sur une situation clinique

Une étude publiée en 2026 portant sur des médecins suédois retrouve justement des usages d’IA non autorisées dans quatre grandes catégories : activités cliniques et aide à la décision, tâches administratives, recherche et formation professionnelle, mais aussi simple curiosité technologique. Certains médecins interrogés décrivaient notamment l’IA comme une forme de « second avis » pour explorer des diagnostics différentiels ou des cas rares.

Et c’est précisément ce qui complique la gouvernance. Il n’existe plus forcément de frontière nette entre « utiliser une IA » et utiliser un logiciel classique. Des fonctionnalités génératives apparaissent progressivement dans les moteurs de recherche, suites bureautiques, outils de prise de notes, logiciels métiers et navigateurs. L’utilisateur lui-même ne sait parfois plus exactement quand il sollicite un modèle d’IA, ni ce qu’il advient des informations qu’il lui transmet.

Dans un établissement de santé, le problème n’est évidemment pas qu’un professionnel demande à une IA de corriger la formulation d’un texte générique. Le changement de nature intervient lorsque le prompt contient des informations concernant un patient. Nom et prénom constituent le cas le plus évident. Mais enlever ces deux informations ne garantit pas nécessairement l’anonymat. Âge, pathologie rare, date d’admission, antécédents, établissement, contexte familial ou combinaison de plusieurs caractéristiques peuvent parfois permettre une réidentification indirecte.

La HAS et la CNIL soulignent précisément ce risque : l’intégration de données personnelles sensibles dans des agents conversationnels accessibles en ligne peut conduire à une atteinte au secret médical. Elles identifient également des risques liés au manque de fiabilité clinique des modèles et à la cybersécurité. La CNIL rappelle plus largement que les données de santé constituent des données personnelles sensibles bénéficiant d’une protection particulière.

Avec le shadow AI, une situation paradoxale apparaît donc : un établissement peut avoir consacré des années à sécuriser son DPI, limiter les habilitations, tracer les accès et protéger son infrastructure… alors qu’une partie de l’information peut être copiée en quelques secondes dans un service externe accessible depuis un navigateur.

Interdire les LLM ne résoudra probablement pas le problème

La réponse instinctive pourrait être simple : bloquer les outils. Techniquement, cela peut limiter certains usages. Organisationnellement, c’est plus compliqué. Car le développement du shadow AI dit aussi quelque chose des conditions de travail numériques.

Pourquoi un professionnel contourne-t-il les outils mis à sa disposition ?  Parfois par curiosité. Mais aussi parce que l’outil externe est plus rapide, plus simple ou répond à un besoin que le système d’information officiel ne couvre pas.  Le shadow AI n’est pas seulement un problème de conformité. C’est aussi un signal envoyé à l’organisation.

Chaque « usage clandestin » peut révéler une tâche pénible, répétitive ou insuffisamment outillée : rédiger des courriers, synthétiser des informations, rechercher une connaissance, préparer des documents, produire des comptes rendus… Chercher uniquement à supprimer ces usages reviendrait donc à traiter le symptôme sans regarder ce qui l’a provoqué.

La question pour les établissements ne sera probablement bientôt plus : « nos collaborateurs utilisent-ils de l’IA ? » La réponse est vraisemblablement oui. La question devient plutôt : pour quoi l’utilisent-ils, avec quelles données, dans quels outils et avec quel niveau de risque ?

Cela suppose de passer d’une logique de contrôle à une véritable gouvernance des usages. Cartographier les pratiques réelles avant même de cartographier les projets officiels. Identifier les tâches pour lesquelles les professionnels recherchent spontanément une assistance. Définir ce qui peut ou ne peut pas être transmis à une IA. Proposer des alternatives sécurisées lorsque le besoin est légitime. Former les équipes à la fois aux risques de confidentialité et aux limites des réponses générées.

Et surtout rendre les règles compréhensibles. Une charte de vingt pages que personne ne lit aura probablement moins d’impact qu’une doctrine très concrète distinguant quelques situations simples : ce qui est autorisé, ce qui nécessite un outil validé et ce qui ne doit jamais être transmis à une IA grand public.

La France commence d’ailleurs à structurer cette gouvernance. La doctrine du numérique en santé 2026 intègre désormais explicitement des travaux consacrés à l’éthique de l’IA, tandis que la HAS et la CNIL ont engagé un travail commun sur les bonnes pratiques applicables aux systèmes d’intelligence artificielle en contexte de soins.


Pendant des années, la transformation numérique de l’hôpital s’est faite essentiellement du haut vers le bas : sélection d’un logiciel, validation, déploiement, formation des utilisateurs. Avec l’IA générative, une partie de cette transformation se produit désormais dans l’autre sens.

Les professionnels expérimentent d’abord. L’organisation découvre ensuite les usages. Et parfois, la gouvernance arrive en dernier. Le shadow AI n’est donc probablement pas seulement une anomalie à éliminer. Il constitue aussi un formidable observatoire des besoins numériques qui restent insatisfaits à l’hôpital. À condition, évidemment, de réussir à regarder dans l’ombre.

Rémy Teston

Articles Similaires

Integratome : un jumeau numérique pour enrichir les bilans de santé

Le CHU de Nice déploie son Entrepôt de Données de Santé

[Chronique] Objets connectés : la prévention entre dans le quotidien des maladies chroniques