SaaS sprawl : la méthode d'audit en cinq étapes
Les abonnements logiciels s'accumulent plus vite qu'ils ne se gèrent : 70 % de la dépense SaaS est engagée par les métiers, et à peine plus de la moitié des licences achetées sert réellement. La plupart des directions découvrent l'étendue de leur parc applicatif au moment de le payer.
TL;DR
- L'organisation moyenne exploite 305 applications SaaS (médiane : 240) — index 2026 commandité par Zylo, éditeur de SaaS management, échantillon orienté grands comptes.
- 54 % seulement des licences achetées sont réellement utilisées ; les organisations les mieux gérées dépassent 90 % (Zylo, 2026).
- 56 % des applications en usage ont l'approbation de l'IT : près de la moitié du parc échappe à la gouvernance (BetterCloud, 2026).
- 70 % de la dépense SaaS est engagée par les métiers, pas par la DSI (Zylo, 2025).
- 101 applications au SSO en moyenne chez les clients Okta (2025), contre 305 par la dépense (Zylo, 2026) : l'écart, c'est l'angle mort.
- En Suisse, l'art. 12 LPD impose un registre des traitements ; l'exemption sous 250 collaborateurs est conditionnelle — difficile à démontrer sans inventaire.
Un parc qui grossit plus vite que sa gouvernance
La thèse de cet article tient en une phrase : on ne rationalise pas ce qu'on ne voit pas, donc l'inventaire précède toute décision de coupe — et cinq étapes suffisent à l'obtenir. Si votre parc est déjà cartographié, mesuré et doté de propriétaires, cet article ne vous apprendra rien.
L'organisation moyenne de l'échantillon Zylo utilise 305 applications, pour 55,7 M$ annuels (index 2026, commanditaire : Zylo). Sur le mid-market, le parc moyen passe de 116 à 164 applications en un an, +41 % (2026 State of SaaS, commanditaire : BetterCloud). Gartner prévoyait, en novembre 2024, 299,1 Md$ de dépense SaaS mondiale pour 2025 (+19,2 %).
La trajectoire est plus instructive que le niveau : entre 2021 et 2023, le parc moyen mesuré par Zylo avait diminué de 323 à 269 applications. Puis l'IA a tout relancé : +11 % en un an, 27 applications « IA » par organisation (BetterCloud, 2026), et 78 % des responsables IT touchés par des facturations imprévues liées à l'IA ou à la consommation (Zylo, 2026). L'audit n'est pas un grand ménage ponctuel : c'est un cycle.
Des chiffres à lire avec leur commanditaire
Précision d'hygiène : presque toutes les statistiques du SaaS sprawl proviennent d'éditeurs qui vendent la solution au problème qu'ils mesurent. Zylo et BetterCloud éditent des plateformes de gestion SaaS ; Okta, une plateforme d'identité. Leurs données restent les plus larges disponibles (40 millions de licences côté Zylo) mais penchent vers les grands comptes. Une PME de 50 personnes n'a pas 305 applications ; le mécanisme, lui, est identique : achats décentralisés, licences dormantes, doublons fonctionnels. Et le shadow IT n'est pas une faute morale.
« Shadow IT is rarely the result of malicious intent. » — NCSC britannique, guidance « Shadow IT », juillet 2023.
Les causes réelles, selon le NCSC : des circuits de demande trop lents, des outils approuvés insuffisants. Un inventaire honnête révèle donc autant de besoins mal servis que d'abonnements à couper : réaffecter avant de supprimer.
Quatre familles de découverte, quatre angles morts
Chaque famille a un angle mort mesurable — l'argument pour les croiser plutôt que d'en choisir une.
| Famille de découverte | Ce qu'elle voit | Ce qu'elle rate |
|---|---|---|
| Facturation (comptabilité, cartes, notes de frais) | Tout ce qui est payé, avec les montants | Le freemium et les essais gratuits, qui traitent pourtant des données |
| SSO / annuaire (ex. « Usage & insights » d'Entra ID, licence P1/P2) | Connexions par application, taux de succès, dernière connexion | Tout ce qui n'est pas intégré au SSO |
| Autorisations OAuth (ex. « Accessed apps », console Google Workspace) | Les apps tierces ayant réellement accédé aux données, avec leurs scopes | Les apps utilisées sans le compte de l'entreprise |
| Trafic réseau (ex. Defender for Cloud Apps, catalogue de 31 000+ apps ; Cloudflare Shadow IT Discovery) | L'usage réel, y compris hors SSO, classable Approved / Unapproved | Les usages hors périmètre filtré ; question de proportionnalité de la surveillance |
Okta compte 101 applications par client — uniquement celles intégrées à son SSO — quand Zylo, partant de la dépense, en compte 305. La différence n'est pas une erreur de mesure : c'est l'angle mort d'une méthode unique.
La méthode en cinq étapes
L'ordre compte : le financier d'abord, la technique ensuite, la décision en dernier. Commencez par extraire douze mois de facturation, de cartes et de notes de frais — la seule source que toute direction possède déjà. Croisez ensuite avec les consoles en place : SSO, autorisations OAuth, journaux de passerelle. Chaque écart entre les deux listes est une découverte.
Vient la mesure d'usage — c'est là que dort l'argent : 54 % de licences réellement utilisées en moyenne (Zylo, 2026), chaque point sous 100 % est un argument au prochain renouvellement. Qualifiez ensuite chaque application — propriétaire métier nommé, données traitées, redondances — puis décidez : réaffecter, renégocier, résilier. Installez enfin une revue trimestrielle, car le parc regonfle. Cette discipline de l'inventaire avant la décision est au cœur de notre façon de construire ; le même réflexe structure nos services d'audit.
Ce que ça coûte de ne rien faire — L'organisation moyenne de l'échantillon Zylo (orienté grands comptes) laisse 19,8 M$ de licences inutilisées par an ; 3,8 M$ pour les structures de 1 à 500 employés. Retenez le ratio : 54 % d'utilisation, c'est près d'un franc d'abonnement sur deux dormant. Ajoutez le risque : 18 % des organisations ont subi un incident lié à un ex-collaborateur ayant gardé ses accès ; 25 % seulement automatisent l'offboarding (BetterCloud, 2026).
En Suisse, l'inventaire est aussi une question légale
L'art. 12 LPD impose un registre des activités de traitement : finalités, catégories de données et de destinataires, mesures de sécurité, États destinataires le cas échéant. Chaque application SaaS qui touche des données personnelles a vocation à y figurer.
L'alinéa 5 exempte les entreprises de moins de 250 collaborateurs, à condition d'un risque limité d'atteinte à la personnalité (art. 24 OPDo). Or démontrer un risque limité suppose de savoir quelles applications traitent quelles données : l'exemption repose sur l'inventaire. Un audit bien mené alimente donc directement ce registre : deux obligations, un seul chantier, dans l'esprit de notre méthode.
La grille d'audit
| Étape | Action | Source de données | Résultat attendu |
|---|---|---|---|
| 1. Inventaire financier | Extraire 12 mois de facturation, cartes, notes de frais ; isoler les dépenses récurrentes | Comptabilité, relevés de cartes, notes de frais | Abonnements payés : coût annuel, porteur, date de renouvellement |
| 2. Découverte technique | Croiser la liste financière avec SSO, autorisations OAuth et journaux de passerelle disponibles | Console d'identité, console Workspace ou Microsoft 365, passerelle | Parc consolidé (payé + gratuit + shadow IT) et écarts entre sources |
| 3. Mesure d'usage | Relever dernière connexion et utilisateurs actifs par application, comparer aux licences payées | Rapports SSO, consoles d'administration des applications | Taux d'utilisation par application ; licences dormantes chiffrées |
| 4. Qualification | Nommer un propriétaire métier, recenser les données traitées, repérer les doublons | Entretiens métiers, contrats, registre LPD | Une fiche par application : responsable, criticité, conformité, redondances |
| 5. Décision et cycle | Réaffecter, renégocier ou résilier ; fixer une revue trimestrielle et un circuit d'achat unique | Livrables des étapes 1 à 4, budget | Plan d'action chiffré et gouvernance récurrente |
Les limites de cette approche
Les chiffres cités viennent d'échantillons orientés grands comptes : vos montants seront plus petits, pas forcément vos ratios. La méthode suppose un minimum de centralisation technique ; sans SSO ni suite collaborative administrée, les étapes 2 et 3 se réduisent à la facturation et aux entretiens — moins précis mais suffisant en première passe. Le trafic réseau soulève une vraie question de proportionnalité de la surveillance, à traiter avant déploiement. Enfin, sous une vingtaine d'applications, un tableur et une réunion suffisent.
À retenir
- Couper avant d'inventorier détruit de la valeur : une partie du shadow IT signale des besoins réels, à réaffecter plutôt qu'à supprimer.
- Croiser facturation, SSO/OAuth et — avec précaution — journaux réseau est le seul moyen de voir le parc entier ; chaque source, seule, ment par omission.
- Le même audit alimente le registre des traitements exigé par la LPD : un chantier, deux obligations couvertes.
Reprendre la main n'exige ni plateforme dédiée ni projet de six mois : douze mois de facturation, les consoles en place et une grille disciplinée suffisent pour la première passe. Le reste est affaire de rythme — une revue par trimestre, un circuit d'achat, un propriétaire par application. Ownward aide les entreprises à mieux performer grâce à la technologie — et surtout, à reprendre le contrôle.
Sources
- 2026 SaaS Management Index — Zylo (étude commanditée par Zylo, éditeur de SaaS management), consulté le 12 août 2026.
- 2025 SaaS Management Index, communiqué — Zylo (commanditaire : Zylo), 16 janvier 2025, consulté le 12 août 2026.
- 2024 SaaS Management Index, communiqué — Zylo (commanditaire : Zylo), 27 février 2024, consulté le 12 août 2026.
- The 2026 State of SaaS Report — BetterCloud (étude commanditée par BetterCloud, éditeur de SaaS management), 15 juillet 2026, consulté le 12 août 2026.
- Businesses at Work 2025 — Okta (étude commanditée par Okta, éditeur de solutions d'identité), 12 mars 2025, consulté le 12 août 2026.
- Prévision de dépenses cloud publiques 2025 — Gartner, communiqué du 19 novembre 2024, consulté le 12 août 2026.
- Guidance « Shadow IT » — National Cyber Security Centre (Royaume-Uni), 27 juillet 2023, consulté le 12 août 2026.
- LPD, art. 12 — registre des activités de traitement — Fedlex, droit fédéral suisse en vigueur depuis le 1er septembre 2023, consulté le 12 août 2026.
- Configurer Cloud Discovery, documentation Defender for Cloud Apps — Microsoft Learn, consulté le 12 août 2026.
- Rapport Usage & insights de Microsoft Entra ID, documentation — Microsoft Learn, consulté le 12 août 2026.
- Contrôler l'accès des applications tierces aux données Google Workspace — Aide administrateur Google Workspace, consulté le 12 août 2026.
- Shadow IT Discovery, documentation Cloudflare Zero Trust — Cloudflare Docs, consulté le 12 août 2026.
Données et tarifs vérifiés le 12 août 2026.
Les marques citées appartiennent à leurs détenteurs respectifs. Cet article n'est ni commandité ni approuvé par les éditeurs mentionnés.
Ce sujet est sur votre bureau ?
Décrivez où vous en êtes : nous répondons avec des éléments concrets — ce que nous ferions, chez vous, en premier.
À lire ensuite
Tous les insights11 septembre 2026 · 7 min de lecture
Gouverner une base comme un produit interne
Un tableur mis à jour à la main chaque lundi, une base montée un soir et devenue critique : la plupart des outils métier naissent sans propriétaire ni règles. Tant que personne n'en répond, ce n'est pas un outil qui dure — c'est du shadow IT en sursis.
1 septembre 2026 · 6 min de lecture
Airtable comme échafaudage : construire ce qu'on prévoit de démonter
En 2025, la moitié des projets IT sortent des délais, du budget ou du périmètre, et près d'un sur cinq est abandonné. Pourtant, chaque outil interne démarre comme s'il était définitif. Assumer le temporaire — une base no-code montée en jours, conçue pour être démontée — reste la décision que personne n'ose revendiquer.