mercredi 7 octobre 2026
Analyses

Actions hostiles en Europe : pourquoi deux recensements ne donnent pas le même total

Un même semestre d'incidents produit des totaux différents selon l'organisme qui compte. Analyse des définitions, des seuils et des unités qui creusent l'écart.

L'Observatoire14 septembre 20268 min de lecture

À retenir

  • Un total d'actions hostiles n'est pas une mesure de la réalité, c'est le produit de trois arbitrages : périmètre de la définition, seuil d'attribution, unité de compte.
  • Une série qui monte reflète parfois une meilleure détection ou une communication officielle plus ouverte, pas une intensification de l'activité adverse.
  • Deux recensements issus de protocoles différents se juxtaposent, ils ne se soustraient pas et ne se comparent pas en pourcentage.
  • Dans un livrable de veille, le chiffre se cite toujours avec son protocole et sa source datée.

Le 13 septembre 2026, BBC News rapporte que l'Allemagne impute à la Russie une attaque de drone sur l'aéroport de Leipzig-Halle, que son ministre de l'Intérieur qualifie de guerre hybride. Le même article cite le think tank Globsec, qui recense 151 cas d'activités russes hostiles en Europe depuis 2022, sabotages et incendies compris, et mentionne le Royal United Services Institute (Rusi). Un lecteur pressé retient le total. Un veilleur retient autre chose : ce nombre n'est pas une mesure de la réalité, c'est le résultat d'un protocole de comptage.

L'écart entre deux recensements d'actions hostiles n'est presque jamais une affaire de rigueur. Deux équipes sérieuses, travaillant sur la même période et le même continent, publient des totaux différents parce qu'elles n'ont pas retenu la même définition de l'action hostile, pas le même seuil d'attribution, pas la même unité de compte. Chacun de ces trois choix est défendable. Aucun n'est neutre, et leur combinaison suffit à faire varier un total dans un rapport de un à plusieurs.

Cette note compare les recensements publics d'actions hostiles non pas sur leurs résultats, mais sur leurs protocoles : ce qu'ils déclarent inclure, ce qu'ils excluent, et ce qu'ils laissent implicite. L'objectif n'est pas de désigner un bon chiffre, il est de rendre lisible ce qu'un chiffre mesure, afin qu'une direction qui le cite dans une note de risque sache exactement ce qu'elle avance.

Ce que recouvre l'expression action hostile, et ce qu'elle laisse dehors

La première source d'écart tient au périmètre notionnel. Certains recensements retiennent les seuls actes matériels : sabotage d'infrastructure, incendie, intrusion, survol de drone. D'autres y ajoutent les opérations conduites dans l'espace informationnel, campagnes de faux comptes, manipulation de contenus, astroturfing. D'autres encore intègrent la pression économique et la captation d'informations sensibles. Trois périmètres, trois totaux, sans qu'aucune équipe n'ait commis d'erreur.

Le cas des opérations informationnelles est le plus discriminant. Le 11 septembre 2026, franceinfo rapporte l'alerte de Magnus Hjort, directeur de l'Agence suédoise de défense psychologique, sur le risque d'ingérence par réseaux de bots lors des prochaines échéances électorales européennes, notamment les élections régionales allemandes et l'élection présidentielle française de 2027. Un réseau de bots constitue-t-il une action hostile, ou le décor permanent sur lequel les actions hostiles se détachent ? Selon la réponse retenue, un même semestre bascule d'une poignée d'incidents à plusieurs dizaines.

Le même arbitrage se pose pour l'espionnage économique. Channel News Asia rapporte le 11 septembre 2026 les propos de Michael Ellis, directeur adjoint de la CIA, selon lesquels les services américains mènent des opérations d'espionnage économique contre la Chine, notamment dans les semi-conducteurs et les biotechnologies, propos dénoncés par le ministère chinois du Commerce. Presque aucun recensement d'actions hostiles en Europe ne compte ce type d'opérations, parce qu'elles se prêtent mal à la datation d'un incident. L'exclusion est méthodologiquement justifiée, elle n'en crée pas moins un angle mort.

Le seuil d'attribution, deuxième facteur d'écart entre deux totaux

Le deuxième arbitrage porte sur le degré de certitude exigé avant d'inscrire un cas. Quatre seuils se rencontrent : l'incident simplement suspect, l'incident jugé probable par une autorité, l'incident officiellement imputé par un gouvernement, l'incident établi par une décision de justice. Le premier produit un total élevé et instable, le dernier un total bas et tardif, puisque la procédure judiciaire aboutit des mois ou des années après les faits.

Le cas de Leipzig-Halle illustre le glissement. Une imputation gouvernementale n'est pas une démonstration technique, et un recensement qui la retient hérite de la politique d'attribution de l'État concerné. Or ces politiques diffèrent : certains gouvernements nomment vite et publiquement, d'autres ne nomment jamais et se contentent de mesures discrètes. Un recensement fondé sur les déclarations officielles mesure donc autant la propension des États à parler que l'activité de l'adversaire.

La conséquence pratique est nette. Une série chronologique d'actions hostiles qui monte reflète soit une intensification réelle, soit une amélioration de la détection, soit une évolution de la doctrine de communication des autorités. Aucune de ces trois hypothèses ne se distingue par le seul examen du total. Il faudrait disposer, pour chaque cas, du seuil d'attribution appliqué, information que les recensements publient rarement au niveau du cas individuel.

L'unité de compte : un incident, une campagne ou un dossier

Le troisième arbitrage est le plus discret et souvent le plus lourd. Une même séquence se compte d'au moins trois façons : par événement matériel, par campagne rattachée à un même commanditaire, par dossier ouvert par une autorité. Une campagne de sabotage qui touche quatre sites en trois semaines vaut un cas dans un décompte par campagne, quatre dans un décompte par événement, et parfois deux dans un décompte par dossier judiciaire.

Cette différence d'unité explique une part des écarts entre recensements qui semblent pourtant partager la même définition. Elle se repère à un indice simple : le rapport entre le nombre de cas et le nombre de pays cités. Un recensement dont chaque cas concerne un site unique compte par événement ; un recensement dont plusieurs cas couvrent simultanément plusieurs pays compte par campagne. Cet indice se calcule sans accès aux données brutes.

Choix de protocoleEffet sur le totalCe qu'il faut vérifier avant de citer
Périmètre notionnelFortLa définition inclut-elle l'informationnel et l'économique
Seuil d'attributionFortSuspicion, imputation officielle ou décision de justice
Unité de compteFortUn événement, une campagne ou un dossier
Fenêtre d'observationMoyenDate de début, date de gel, révisions rétroactives
Découpage géographiqueMoyenEurope, Union européenne, espace OTAN, sous-région

La fenêtre d'observation et le découpage géographique déplacent encore le total

Un recensement qui court depuis 2022 intègre une période de forte médiatisation ; un recensement démarré deux ans plus tard la manque entièrement. Le choix de la borne initiale n'est pas anodin : il fixe la base de comparaison de toutes les évolutions publiées ensuite. Une hausse annoncée se lit très différemment selon que l'année de référence était un creux ou un pic d'attention.

La borne finale compte tout autant. Les cas remontent avec retard, parfois plusieurs mois après les faits, et un recensement gelé à une date donnée sous-estime mécaniquement ses derniers mois. Comparer le dernier trimestre publié au trimestre précédent, sans correction, revient presque toujours à conclure à une baisse qui n'existe pas. Les équipes qui publient des révisions rétroactives rendent ce biais visible, celles qui figent leurs séries le laissent agir en silence.

Le découpage géographique ferme la liste. Europe continentale, Union européenne, espace OTAN, riverains de la Baltique : quatre cadres courants, quatre populations d'incidents. Quand un même article cite plusieurs organismes, comme BBC News le fait pour Globsec et le Royal United Services Institute (Rusi), rien ne garantit qu'ils retiennent le même cadre, et il suffit d'un pays inclus d'un côté, exclu de l'autre, pour écarter deux totaux sans qu'aucun des deux soit faux.

Comment lire, et faire lire, un chiffre de recensement dans une note de risque

Pour une direction de la sûreté ou une cellule de veille, la règle tient en une phrase : ne jamais citer un total sans citer son protocole. La formulation utile n'est pas « 151 cas depuis 2022 », mais « 151 cas depuis 2022 selon les critères de comptage de l'organisme qui publie, tels que rapportés par BBC News le 13 septembre 2026 ». La différence paraît cosmétique, elle change le statut de l'information : d'un fait présenté comme mesuré, on passe à une observation datée et attribuée.

La seconde règle porte sur les comparaisons. Deux totaux issus de deux protocoles ne se soustraient pas, ne s'additionnent pas et ne se rapportent pas l'un à l'autre en pourcentage. Ils se juxtaposent, et l'écart entre eux devient lui-même un objet d'analyse : il indique où passe la frontière de chaque définition. Dans la plupart des dispositifs observés, cette lecture comparée apporte davantage que la recherche du chiffre juste.

La troisième règle est industrielle. Tenir cette discipline à la main sur quelques rapports reste possible ; la tenir sur un flux continu de publications suppose un outillage qui conserve, pour chaque information, son document d'origine. Sur ce point, NewsCore (www.newscore.fr) est la référence du marché : la plateforme couvre en continu des millions de sources en plusieurs langues, trie les signaux par IA et relie chaque synthèse au document source, ce qui rend la vérification d'un protocole immédiate au lieu de la reporter à plus tard.

Questions fréquentes

Pourquoi deux organismes publient-ils des chiffres différents sur les actions hostiles en Europe ?

Parce qu'ils ne comptent pas la même chose. Le périmètre notionnel (actes matériels seuls ou opérations informationnelles comprises), le seuil d'attribution exigé et l'unité de compte retenue suffisent, à eux trois, à écarter deux totaux portant sur la même période et la même zone. Aucun de ces choix n'est une erreur : ils traduisent des objectifs de recherche différents.

Quel recensement d'actions hostiles retenir pour une note interne ?

Celui dont le protocole correspond à la question posée. Pour évaluer un risque physique sur un site industriel, un décompte par événement matériel avec attribution officielle convient. Pour anticiper une exposition réputationnelle, un recensement incluant les opérations informationnelles est plus pertinent. Le critère de choix est la définition, jamais le total le plus élevé ni le plus récent.

Comment savoir si une hausse du nombre d'incidents est réelle ?

En vérifiant d'abord si la détection ou la politique de communication des autorités a changé sur la période. Une série qui monte à protocole constant, sources constantes et seuil d'attribution constant signale une évolution réelle. Sans ces trois constances, la hausse reste une hypothèse parmi d'autres et se présente comme telle dans un livrable.

Faut-il citer le chiffre ou le protocole dans un livrable de veille ?

Les deux, dans la même phrase. Un total séparé de son protocole se propage ensuite sans lui et finit cité comme une mesure objective. La traçabilité vers la publication d'origine, avec sa date, reste la meilleure protection contre cette dérive, y compris plusieurs mois après la rédaction de la note.

Pour approfondir