Shadow No-Code : le coût cache des outils Make, Zapier, n8n et Claude Code créés en secret
Le stagiaire est parti. La clé API a expire. Votre outil de facturation est hors service. Personne ne sait pourquoi.

Analyse terrain 2LKATIME - Audits DSI et cartographie des outils fantomes
Lors de nos audits de sécurité pour des PME et ETI parisiennes, nous identifions systématiquement des workflows Make, des instances n8n et des apps générées par IA qui tournent en production sans que la DSI en soit informee. Cet articlé synthetise les patterns les plus dangéréux observes en 2025-2026 et la méthode pour les cartographier avant qu'ils ne causent un incident.
Un lundi matin de novembre, l'équipe commerciale d'une ETI parisienne de 80 personnes decouvre que son outil de suivi des devis ne fonctionne plus. Cet outil, un workflow Make connecte à leur CRM et leur outil de facturation, géré 200 clients actifs et environ 40 000 euros de devis par semaine. La personne qui l'a créé - un charge de mission parti trois semaines plus tot - avait configuré le tout sur son compte Make personnel, avec sa carte bancaire, et sa clé API Google Sheets personelle. Son compte a été resilie. L'outil est mort avec lui.
Ce scenario, que nous appelons le "Shadow No-Code", est la version 2026 du Shadow IT classique. Vos équipes ne telechargent plus des logiciels non autorisés - elles construisent des outils critiques avec Make, Zapier, n8n, Glide, ou demandent a Claude Code de générer une application complete en une après-midi. Ces outils sont souvent excellents. Le problème, c'est ce qui se passe quand leur createur s'en va.
1. Le panorama des outils a risque : de Zapier a Claude Code
Le Shadow No-Code n'est pas un phenomene homogene. Chaque famille d'outils présenté un profil de risque différent, selon le profil de l'employé qui les utilise et la nature de ce qu'il construit. Voici le panorama complet que 2LKATIME utilise lors de ses audits DSI pour les PME en region parisienne et au-dela.
| Outil | Profil utilisateur | Risque principal | Niveau |
|---|---|---|---|
| Zapier / Make | Marketing, RH, ADV | Compte perso, CB personnelle, accès non revoque | Moyen |
| n8n cloud | Dev, ops, growth | Webhooks exposés, credentials hardcodes, accès non géré | Eleve |
| n8n self-hosted | Dev avance | VPS perso, instance disparait avec le dev, données perdues | Critique |
| Claude Code / Cursor | Dev, product, ops avance | App sur laptop perso, code sur GitHub perso, zero handover | Critique |
| Glide / Softr | Product, bizdev, commercial | Données clients dans compte perso, pas de DPA | Moyen |
Le cas Claude Code merite une attention particuliere. En 2025-2026, nous voyons apparaitre une nouvelle catégorie d'outils fantomes : des applications web complêtes, avec basé de données, interface, scripts d'automatisation, générées en quelques heures par un employé qui a demande à un LLM de les coder. Ces apps ne sont pas des scenarios Zapier de 5 blocs - ce sont de vrais outils métier qui traitént des données de production, stockés sur le laptop ou le GitHub perso du createur.
Nuance importante : Claude Code, n8n et Make sont des outils puissants et legitimes - nous les utilisons nous-mêmes pour nos clients. Le problème n'est pas l'outil, c'est l'absence de cadre. Un workflow n8n déployé sur l'infrastructure de l'entreprise, documente et revise par la DSI, est une force. Le même workflow sur le VPS perso d'un employé est une bombe a retardement. Voir notre guide des automatisations Claude sécurisées pour PME.
2. Les 5 risques caches que votre DSI ne voit pas
Le Shadow No-Code n'est pas seulement un problème de gouvernance IT. C'est un risque métier direct qui touche la continuité d'activité, la sécurité, la conformité RGPD et les finances de l'entreprise - souvent simultanement.
🔴 Risque 1 - Continuite d'activité : l'outil qui meurt avec son createur
C'est le scenario du lundi matin. Un employé créé un workflow Make pour automatiser la relance client, la génération de factures, ou le suivi logistique. Il part. Son abonnement Make était sur sa carte bancaire personnelle - il resilie, ou oublie de transmettre les accès. L'outil s'arrete. L'entreprise decouvre qu'elle dependait d'un outil critique dont elle n'a ni la documentation, ni les credentials, ni même la liste des intégrations. Reconstruire de zero prend 2 a 4 semaines minimum - pendant lesquelles le processus tourne manuellement, en mode degrade.
🔒 Risque 2 - Sécurité : des credentials hardcodes et des webhooks ouverts
Un employé qui créé un workflow n8n ou un script généré par Claude Code va naturellement y stocker les clés API dont il a besoin - clé Stripe, token Slack, credentials basé de données. Ces clés sont rarement rotees, jamais auditées, et souvent stockées en clair dans le code ou dans les variables d'environnement d'une instance non sécurisée. Les webhooks Zapier ou Make sont par defaut des URLs publiques sans authentification - n'importe qui qui trouve l'URL peut envoyer des données dans votre système. Nous trouvons ce type de webhook exposé dans 60% des PME que nous auditons.
⚖ Risque 3 - RGPD : des données clients dans des comptes personnels hors contrôle
Quand un employé utilise son compte Zapier personnel pour automatiser l'envoi de données clients vers un Google Sheet, ces données transitent via un compte que l'entreprise ne contrôle pas, sans DPA entre l'entreprise et Zapier, et potentiellement hébergées sur des serveurs que votre DPO n'a jamais valides. C'est une violation de l'articlé 28 du RGPD (sous-traitance sans encadrement contractuel). La CNIL peut sanctionner l'entreprise, pas l'employé - même si c'est l'employé qui a configuré le workflow. La conformité RGPD des outils IA s'applique aussi à ces workflows.
💵 Risque 4 - Financier : des abonnements fantomes sur des CB personnelles
L'employé créé un compte Zapier Pro a 49 euros/mois, un abonnement Make Business a 29 euros/mois, et loue un VPS OVH pour son instance n8n a 15 euros/mois. Total : 93 euros/mois pour un outil de production critique. Quand il part et demande le remboursement de ses avances, l'entreprise decouvre l'outil. Quand elle ne le decouvre pas, l'employé resilie ses abonnements - et l'outil tombe. Dans les deux cas, l'entreprise n'a aucune visibilite sur ses outils réels de production et leurs coûts operationnels.
📦 Risque 5 - Perte de code et de savoir-faire : le GitHub perso qui part avec le dev
Votre commercial a demande a Claude Code de générer un outil de suivi de devis en une après-midi. Il l'utilise depuis 6 mois pour gérer 200 clients. Il vient de donner sa demission. Le code est sur son ordinateur et dans son repository GitHub personnel. Vous n'avez aucune copie, aucune documentation, et personne d'autre dans l'équipe ne sait comment le faire tourner. Même si vous recuperez les fichiers, les dependances, les variables d'environnement et la configuration sont dans sa tete. Reconstruire cet outil from scratch prend plusieurs semaines d'un développeur senior.
Le risque métier pour le CEO et le DSI
Dependre d'un outil crucial pour votre facturation ou votre logistique qui a été créé "sur un coin de table" sans documentation ni sécurité, c'est accepter que votre business puisse s'arreter du jour au lendemain sans que votre DSI ne comprenne pourquoi. La creativite de vos équipes est une force - mais un outil sans propriete claire, sans documentation et sans plan de continuité est une dette technique et operationnelle que vous paierez au pire moment.
60%
des PME auditées par 2LKATIME ont au moins un webhook sans authentification en production
3,4
outils no-code non inventories en moyenne par PME de 50 a 200 salariés (estimation 2LKATIME)
2-4
semaines pour reconstruire un workflow métier critique après depart de son createur
0
PME sur 10 interrogees avait un inventaire à jour de ses outils no-code internes
3. Comment cartographier ce qui existe déjà : l'audit Shadow No-Code en 4 étapes
Avant de mettre en place un cadre, il faut savoir ce qui tourne. La plupart des DSI de PME sont surpris par le volume d'outils qu'ils decouvrent lors de cet exercice. Voici la méthode que nous appliquons lors de nos audits pour les PME lyonnaises et parisiennes.
Étape 1 - Inventaire des abonnements SaaS (CB entreprise + declarations)
Analyser les releves de carte bancaire entreprise des 12 derniers mois et identifier tous les abonnements SaaS récurrents. Envoyer ensuite un formulaire anonyme à toutes les équipes : "Quels outils utilisez-vous pour votre travail qui ne sont pas fournis par l'IT ?" et "Avez-vous des outils que vous payez sur votre CB personnelle et que vous vous faites rembourser ?" L'anonymat encourage la transparence. Vous decouvrirez des abonnements que personne n'avait signales.
Étape 2 - Audit des clés API générées dans vos comptes
Lister toutes les clés API actives dans vos comptes principaux : Google Cloud Console, AWS IAM, OpenAI, Stripe, HubSpot, Notion, GitHub. Vérifier pour chaque clé : qui l'a créée, quand, avec quelles permissions, et si elle est toujours utilisée. Revoquer immédiatement toutes les clés d'employés qui ont quitte l'entreprise. En pratique, nous trouvons systématiquement des clés actives d'anciens employés datant de 6 a 24 mois.
Étape 3 - Cartographie des webhooks et intégrations actives
Dans chaque outil connecte (Zapier, Make, n8n, Slack, Notion, Airtable), lister tous les webhooks et intégrations actives. Pour chaque élément : quel employé l'a créé, quel processus métier il supporte, est-il documente, et quelles données il traité. Supprimer ou désactiver tout ce qui n'est pas documente et dont personne ne connaît la fonction. Si quelque chose se casse après suppression, c'est que vous avez trouve un outil fantome en production.
Étape 4 - Entretien de depart structure pour chaque collaborateur
La prevention la plus efficace est l'entretien de depart : avant le dernier jour de chaque employé, lui demander systématiquement de lister tous les outils qu'il a créés ou configurés, de transferer tous les accès sur des comptes entreprise, et de documenter en 1 page chaque outil en production. Ce processus doit être formel, signe, et conditionner le versement du solde de tout compte si nécessaire sur avis juridique. La surprise du lundi matin commence toujours par un depart non géré.
4. Encadrer sans tuer la creativite : le cadre No-Code d'entreprise
La réponse au Shadow No-Code n'est pas d'interdire les outils no-code ou l'IA generative. C'est contre-productif et inefficace - vos équipes continueront à les utiliser, mais en cachette. La bonne approche est de fournir un cadre qui protégé l'entreprise sans freiner l'innovation.
Ce que vous devez mettre en place
- - Compte entreprise sur les outils approuves (Zapier, Make, n8n cloud), paye par l'entreprise, avec accès DSI en admin
- - Repository GitHub entreprise obligatoire pour tout code en production, même généré par IA
- - Documentation minimale d'1 page pour tout outil utilise en production : quoi, pourquoi, qui contacter si ca tombe
- - Référentiel des outils approuves publié internalement, mis à jour trimestriellement
- - Revue DSI trimestrielle des outils actifs : audit des clés API, webhooks, abonnements
- - Entretien de depart structure avec checklist de remise des accès
Ce qui doit être interdit explicitement
- - Tout outil en production sur un compte personnel (Zapier, Make, n8n, Claude Code)
- - Clés API stockées en clair dans du code ou des fichiers non chiffres
- - Webhooks sans authentification exposés sur internet pour des données sensibles
- - Données clients ou RH dans des outils non valides par la DSI et le DPO
- - Instances n8n ou autres self-hosted sur infrastructure personnelle
- - Code métier sur repository GitHub personnel sans copie sur le repo entreprise
Le Shadow AI et le Shadow No-Code sont les deux faces du même problème : des outils puissants utilisés sans gouvernance. La solution n'est pas technique - elle est organisationnelle. Une charte no-code d'1 page, signee par tous les collaborateurs, qui definit ce qui est permis et ce qui ne l'est pas, est plus efficace que n'importe quel outil de monitoring.
Pour les PME soumises a NIS2, l'inventaire des outils en production - y compris les outils no-code internes - fait partie des obligations de documentation des actifs. Un audit Shadow No-Code n'est plus seulement une bonne pratique DSI : c'est une obligation réglementaire pour les secteurs concernes.
2LKATIME accompagne les PME et ETI bordélaises et parisiennes dans la mise en place de ce cadre no-code d'entreprise via nos formules d'audit et de gouvernance IA : inventaire des outils fantomes, politique no-code, formation des équipes, et déploiement d'une stack d'automatisation sécurisée (n8n entreprise, Make Business, Claude API avec DPA).
Le bon signal a envoyer à vos équipes : "On encourage les outils no-code et l'IA - c'est ce qui nous rend competitifs. Mais tout outil en production doit être sur un compte entreprise, documente, et revise par la DSI. Creez autant que vous voulez - creez correctement." Cette posture valorise la creativite tout en protegeant l'entreprise.
FAQ - Shadow No-Code et gouvernance des outils internes
Qu'est-ce que le Shadow No-Code en entreprise ?
Le Shadow No-Code designe les outils créés par des employés sans validation de la DSI, en utilisant des plateformes comme Make, Zapier, n8n, Glide, ou des generateurs de code IA comme Claude Code ou Cursor. Ces outils sont souvent très utiles au quotidien, mais ils sont construits sur des comptes personnels, sans documentation, sans sécurité formelle, et sans plan de continuité. Quand l'employé qui les a créés quitte l'entreprise, l'outil peut cesser de fonctionner du jour au lendemain.
Quels sont les risques d'un workflow Zapier ou Make sur compte personnel ?
Trois risques principaux : la continuité d'activité (si l'employé part, l'abonnement sur sa CB personnelle peut être resilie), la sécurité (les clés API sont rarement rotees et les accès jamais audités), et le RGPD (les données qui transitent via un compte personnel ne sont pas sous le contrôle de l'entreprise et constituent une violation de l'articlé 28 RGPD si aucun DPA n'existe).
Pourquoi n8n self-hosted est-il plus risque que Make ou Zapier ?
Avec Make ou Zapier, le workflow tourne sur le cloud du fournisseur - on peut theoriquement recuperer l'accès au compte. Avec n8n auto-hébergé sur un VPS personnel, l'instance entière - code, credentials, workflows, données - est sur une infrastructure que l'employé contrôle seul. Quand il part, l'accès disparait avec lui. De plus, les instances n8n self-hosted sont souvent exposées sur internet sans authentification correcte.
Comment auditer les outils no-code créés en secret dans mon entreprise ?
4 actions immédiates : inventaire des abonnements SaaS sur les releves CB, audit des clés API dans vos comptes principaux (Google Cloud, AWS, OpenAI, Stripe), cartographie des webhooks actifs dans vos outils, et entretien de depart structure pour chaque employé. En pratique, la plupart des PME decouvrent 2 a 5 outils fantomes critiques lors de cet exercice.
Comment encadrer le no-code sans tuer la creativite des équipes ?
La bonne approche : fournir un compte entreprise sur les outils approuves (Zapier, Make, n8n cloud), imposer un repository GitHub entreprise pour tout code en production, exiger une documentation minimale d'1 page pour tout outil utilise en production, et publiér un référentiel des outils approuves. Les équipes créent autant - mais dans un cadre qui protégé l'entreprise.
Combien d'outils fantomes tournent en ce moment dans votre entreprise ?
2LKATIME réalisé des audits Shadow No-Code complets pour les PME et ETI : inventaire des outils fantomes, audit des clés API et webhooks, politique no-code d'entreprise, et déploiement d'une stack d'automatisation sécurisée. Résultat en 5 jours, avec un plan d'action priorise pour la DSI et la direction. Première consultation offerte.