QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Que faut-il savoir sur « Shadow IT et prolifération des API tierces » ?

Extrait de Souveraineté numérique

L’externalisation massive alimente un phénomène connexe : le Shadow IT.

En 2025, une entreprise gère en moyenne 275 applications SaaS et l’IT ne supervise que 26 % de la dépense correspondante.

Gartner estime que ce Shadow IT représente 30 à 40 % des budgets numériques hors contrôle et génère 34 milliards $ de licences inutilisées chaque année dans le seul périmètre États-Unis/Royaume-Uni.

S’y ajoute le coût du risque : le cyber-incident moyen lié à un service non autorisé frôle 4,2 M.

Cette zone grise prolifère via les API dépendant parfois de tiers invisibles : bibliothèques de paiement, services d’identification, connecteurs low-code.

L’analogie change : on ne sécurise plus un château mais un conglomérat de ports commerciaux fortifiés.

Chaque API est une porte de service, chaque porte délègue son verrou à un fournisseur tiers.

La moindre négligence dans la chaîne d’appels peut transformer un incident local en sinistre systémique.

Pourtant, les équipes métiers continuent d’adopter six nouvelles applications SaaS par mois.

Sans gouvernance centralisée, la surface d’attaque croît plus vite que les contrôles et le RSSI se retrouve à colmater rétroactivement des flux qu’il n’a pas validés.

Le piège : les règlements européens (NIS 2, DORA) exigent, en cas d’incident, une capacité à produire sous quatre heures la cartographie des dépendances affectées.

Or 42 % des applications en production ne sont pas répertoriées dans l’inventaire officiel.