Retour au blog
Chrome Enterprise

L'illusion du 100% Microsoft : Comment Google s'installe en "Shadow" dans votre entreprise

Et comment reprendre le contrôle gratuitement grâce à la Google Admin Console

3 min
people in office with microsoft and google logos and text

Et comment reprendre le contrôle gratuitement grâce à la Google Admin Console

« Chez nous, tout le monde est sur Microsoft, le problème est réglé. » C’est une phrase que l’on entend dans de nombreuses directions informatiques. Pourtant, la réalité du terrain est souvent bien différente. Derrière cette apparente uniformité se cache un phénomène massif, invisible et particulièrement risqué : le Shadow IT.

Qu'est-ce que le Shadow IT ?

Le Shadow IT (ou informatique fantôme) désigne l'utilisation par les employés de solutions, logiciels ou services cloud sans l'accord explicite ni la supervision de la direction des systèmes d'information (DSI). Si l'intention de l'utilisateur est rarement malveillante — elle part souvent d'une volonté de mieux faire son travail —, elle ouvre des brèches de sécurité et de conformité majeures.

La faille Google dans un environnement Microsoft

Comment des collaborateurs parviennent-ils à utiliser Google Drive ou Google Meet au sein d'une infrastructure théoriquement verrouillée sur Microsoft ? La réponse est simple : parce que le domaine de votre entreprise n'est pas protégé chez Google.

Tant qu'une organisation n'a pas revendiqué la propriété de son nom de domaine auprès de Google, n'importe quel employé peut utiliser son adresse email professionnelle (ex: prenom.nom@entreprise.com) pour ouvrir un compte Google grand public. Aux yeux de vos systèmes de surveillance classiques, l'activité reste invisible car elle s'appuie sur des protocoles web standards, mais vos données, elles, quittent le périmètre sécurisé de l'entreprise.

Le chiffre du terrain : Lors d'un récent projet d'infrastructure en Q2 2026, un simple audit a révélé que plus d'un quart des effectifs d’un groupe pour lequel nous délivrons un projet (environ 400 employés sur 1500) possédaientt un compte Google actif créé avec leur adresse email professionnelle, à l'insu total de la DSI.

Pourquoi les collaborateurs contournent-ils les règles ?

Les retours d'expérience terrain mettent en lumière trois grandes justifications de la part des utilisateurs :

  • « C'est pour pouvoir travailler avec les partenaires » : Vos clients ou prestataires travaillent sur l'écosystème Google Workspace. Pour collaborer sur leurs documents partagés, vos employés créent un compte Google à la volée avec leur mail d'entreprise.
  • « C'est lié au smartphone Android professionnel » : L'entreprise fournit des téléphones Android. Lors de la configuration initiale de la partie personnelle ou de l'accès au Play Store, l'employé utilise naturellement son adresse mail d'entreprise, créant ainsi un compte Google non managé.
  • « C'est pour avancer le soir depuis la maison » : Face à des outils d'accès à distance parfois lourds ou restrictifs, la simplicité d'un dossier Google Drive partagé personnellement devient une alternative séduisante pour continuer à travailler hors du bureau.

Le danger RGPD et l'exfiltration de données

Ce contournement pose un problème juridique et structurel critique. Certes, Google propose des garanties de conformité au RGPD. Cependant, le responsable du traitement au sein de votre entreprise a l'obligation légale de recenser l'intégralité des traitements de données personnelles et les supports sur lesquels ils reposent.

Si la DSI n'a pas conscience que des données transitent ou sont stockées chez Google, ces flux n'apparaissent pas dans le registre des traitements. En cas de contrôle ou de fuite de données, la responsabilité de l'entreprise est lourdement engagée. De plus, lorsqu'un collaborateur quitte l'entreprise, il conserve l'accès à ce compte Google "sauvage" et à l'ensemble des documents professionnels qui y sont stockés. L'exfiltration de données devient définitive et impossible à auditer.

L'effet accélérateur de l'Intelligence Artificielle : Le cas Gemini

L'essor fulgurant des intelligences artificielles génératives amplifie dramatiquement ce risque. Aujourd'hui, l'IA Gemini est nativement intégrée et accessible avec n'importe quel compte Google. Un employé désireux d'optimiser son temps va y injecter des rapports financiers, des codes sources ou des données clients pour obtenir des synthèses ou des corrections. Sans contrôle centralisé, impossible de savoir quelles données stratégiques alimentent ou transitent par ces modèles grand public.

La Solution est Gratuite : Reprenez le Contrôle avec la Google Admin Console

Face à ce constat, beaucoup d'entreprises dépensent des sommes astronomiques dans des pare-feux, des proxies ou des solutions de blocage complexes qui finissent dans ce cas par être aisément contournées. Pourtant, il suffit parfois de se tourner vers l'éditeur pour obtenir l'outil de blocage adéquat.

Chez Google, cette solution est totalement gratuite. Il vous suffit de créer une Google Admin Console, d'y déclarer et de valider le nom de domaine de votre entreprise. Cette simple action technique vous permet de :

  1. Bloquer la création de comptes Google grand public avec vos adresses professionnelles.
  2. Découvrir et "capturer" (assimiler ou supprimer) les comptes existants créés par vos employés.
  3. Verrouiller l'accès aux services comme Drive, Meet ou Gemini sur votre périmètre de marque.

Conclusion : Écouter le besoin pour mieux sécuriser

Le Shadow IT est le symptôme d'un décalage entre les directives de l'entreprise et les besoins réels des utilisateurs sur le terrain. Se contenter de répéter que « l'outil officiel est Microsoft » ne suffit plus. Les utilisateurs trouveront toujours un moyen de contourner les obstacles et ajuster leurs sélection d’outils pour accomplir leurs missions quotidiennes.

Protéger son domaine n'est pas une déclaration de guerre aux outils Google, c'est un acte élémentaire de gouvernance. Que vous choisissiez d'interdire ces usages ou de les encadrer proprement, la première étape indispensable reste la maîtrise de votre identité numérique d'entreprise. Et cela commence par la reprise en main de votre domaine.

KromeWork a aidé de nombreuses entreprise à sécuriser la gestion leurs services Google avec nos services d’audit, de sécurisation et de gouvernance d’environnements Cloud. Contactez-nous pour faire le point sur votre adoption de Google et sur votre exposition au Shadow IT.