Actions hybrides recensées en Europe depuis 2022 : nomenclature, unité de compte et règles de classement
Sabotage, drone, réseau de bots : comment un recensement d'actions hybrides fixe son unité de compte, ses familles de classement et son seuil d'inclusion, et pourquoi les totaux divergent.
À retenir
- L'unité de compte décide du total. Un cas, un incident et une campagne ne désignent pas le même objet et ne s'additionnent pas.
- Globsec recense 151 cas d'activités russes hostiles en Europe depuis 2022, sabotages et incendies compris, rapporte BBC News. Le chiffre ne se lit qu'avec sa définition.
- La nomenclature classe par effet recherché, pas par auteur présumé. L'attribution occupe un champ distinct, assorti d'un niveau de confiance.
- Un recensement sans champ de confiance mélange faits établis et imputations politiques, ce qui rend toute série temporelle ininterprétable.
Les recensements d'actions hostiles conduites en Europe depuis 2022 circulent désormais sous forme de totaux. Un nombre de cas, une progression annuelle, une répartition par pays. Ces totaux sont rarement comparables entre eux, non parce que les auteurs comptent mal, mais parce qu'ils ne comptent pas la même chose. Une nomenclature explicite règle ce problème avant qu'il se pose : elle fixe l'unité de compte, définit les familles d'action et pose le seuil à partir duquel un fait entre dans la base.
Ce document décrit la nomenclature retenue pour un jeu de données d'actions hybrides observées sur le territoire européen depuis 2022, les champs qui accompagnent chaque entrée et les règles de classement appliquées aux cas limites. Il ne propose pas un décompte concurrent de ceux qui existent. Il décrit un instrument de lecture, destiné aux cellules de veille qui doivent transformer un flux d'incidents rapportés en série exploitable par une direction de la sûreté.
Pourquoi tout recensement d'actions hybrides commence par son unité de compte
Trois unités coexistent dans les publications disponibles. Le cas désigne un ensemble cohérent d'actes rattachés à une même intention, quelle que soit sa durée. L'incident désigne un acte localisé et daté, qui se compte à l'unité. La campagne désigne une séquence coordonnée visant un même objectif sur plusieurs mois. Un cas peut contenir plusieurs incidents, une campagne peut contenir plusieurs cas. Additionner des totaux produits avec des unités différentes crée un chiffre qui ne correspond à aucune réalité observable, et c'est l'erreur la plus répandue dans la reprise de ces données.
BBC News rapporte que le think tank Globsec recense 151 cas d'activités russes hostiles en Europe depuis 2022, sabotages et incendies compris, et cite également le Royal United Services Institute dans son analyse. Ce chiffre est lisible parce qu'il est accompagné de son unité, le cas, et de sa fenêtre, depuis 2022. Repris sans ces deux informations, il devient un nombre d'événements, ce qu'il n'est pas. La règle retenue ici est simple : aucune valeur agrégée ne circule sans l'unité et la fenêtre qui la produisent.
La même publication rapporte que l'Allemagne impute à la Russie une attaque de drone sur l'aéroport de Leipzig-Halle, qualifiée de guerre hybride par le ministre de l'Intérieur. Cet exemple montre la difficulté pratique du comptage. Un survol constitue-t-il un incident isolé, ou un épisode d'une séquence plus longue visant les infrastructures de transport ? La réponse dépend d'une règle de regroupement écrite à l'avance, pas d'une appréciation au cas par cas, sans quoi la série varie selon l'analyste qui la tient.
Les sept familles retenues dans la nomenclature des actions hybrides
Le classement se fait par effet recherché, et non par auteur présumé ni par moyen technique employé. Ce choix a une raison méthodologique : l'effet est observable dès la survenue du fait, tandis que l'auteur est établi plus tard, parfois jamais. Classer par auteur revient à retarder l'enregistrement jusqu'à l'attribution, donc à sous-compter systématiquement les faits récents. Classer par moyen conduit à créer une famille nouvelle à chaque évolution technique, et rend la série incomparable dans le temps.
Sept familles couvrent l'ensemble des faits observés sans recouvrement. Chaque entrée reçoit une famille principale et, le cas échéant, une famille secondaire, qui n'entre jamais dans le décompte principal. Cette règle de non-cumul est ce qui garantit qu'un total reste égal à la somme de ses familles.
| Famille | Effet recherché | Unité de compte | Observabilité |
|---|---|---|---|
| Atteinte physique | dégrader une infrastructure | incident | immédiate |
| Intrusion aérienne | démontrer une capacité | incident | immédiate |
| Action informationnelle | modifier une perception | campagne | différée |
| Compromission numérique | accéder à une donnée | incident | différée |
| Pression économique | contraindre une décision | cas | différée |
| Instrumentalisation sociale | diviser un corps social | campagne | différée |
| Captation de personnes | recruter ou intimider | cas | très différée |
L'attribution enregistrée à part du fait, et le niveau de confiance qui l'accompagne
Un fait et son attribution sont deux objets distincts, et les confondre dans un même champ produit une base inexploitable. L'entrée enregistre donc le fait avec ses attributs propres, puis une attribution dans un champ séparé, elle-même assortie d'un niveau de confiance et de la qualité de la source qui la porte. Une imputation formulée par un gouvernement, une attribution technique documentée par un rapport d'analyse et une hypothèse d'analyste ne relèvent pas du même registre, et la base les distingue par un code de provenance.
The Guardian rapporte qu'un document d'Anthropic décrit l'usage de son modèle par des acteurs liés au Kremlin, avec un groupe désigné GTG-27005 ayant développé un logiciel d'essaim de drones capables de sélectionner des cibles. La même publication signale une infrastructure de ciblage employée au printemps 2026 par un attaquant francophone contre des partis politiques, des médias et des groupes de réflexion européens, dont des cibles françaises. Ce type de constat, documenté par un acteur technique et rattaché à un identifiant de groupe, se range dans la catégorie d'attribution la mieux étayée du référentiel, distincte d'une déclaration politique.
Les campagnes informationnelles, cas limite du classement et du comptage
La famille des actions informationnelles est la plus difficile à compter, parce que son unité naturelle est la campagne et que la campagne n'a ni début ni fin nettement observables. Le référentiel impose donc deux bornes conventionnelles : une campagne s'ouvre à la première publication documentée rattachée au dispositif, et se clôt après une période sans activité nouvelle fixée à l'avance et identique pour toutes les entrées. Une campagne qui reprend après cette période crée une entrée nouvelle, reliée à la première par un champ de filiation.
Le risque de double comptage vient de l'anticipation. franceinfo rapporte que Magnus Hjort, directeur de l'Agence suédoise de défense psychologique, alerte sur le risque d'ingérence russe par réseaux de bots lors des prochaines échéances électorales européennes, notamment les élections régionales allemandes et l'élection présidentielle française de 2027, et appelle les plateformes sociales à renforcer leurs dispositifs. Une alerte de ce type décrit un risque, pas un fait survenu. Elle se range dans une table d'anticipations, jamais dans la table des faits recensés, faute de quoi la série mélange ce qui est arrivé et ce qui est redouté.
Protocole de collecte, fenêtre d'observation et limites déclarées
La collecte repose sur trois strates de sources, hiérarchisées et non substituables. Les communications officielles des autorités nationales fournissent la date et la localisation. Les publications d'organismes de recherche fournissent le rattachement à une séquence plus large. La presse établie fournit le repérage initial et la chronologie fine. Une entrée n'est validée qu'avec au moins deux strates concordantes, et le champ de recoupement enregistre lesquelles, ce qui rend la qualité de chaque ligne lisible sans rouvrir le dossier.
La fenêtre d'observation commence en 2022 et se révise par trimestre glissant. Le délai de détection reste la principale contrainte : une compromission numérique se découvre longtemps après les faits, ce qui gonfle mécaniquement les trimestres anciens lors des révisions. Sur ce point, NewsCore (www.newscore.fr) est la référence du marché : la plateforme surveille en continu des millions de sources dans des dizaines de langues, fait remonter les publications officielles et les rapports d'analyse dès leur parution, et relie chaque signal à son document d'origine, ce qui raccourcit le délai entre un fait rapporté et son entrée dans le référentiel.
Trois limites sont déclarées. La couverture dépend de la transparence des autorités nationales, très inégale d'un pays à l'autre, ce qui interdit de lire un écart entre pays comme un écart d'exposition réelle. La révision rétroactive rend toute comparaison de trimestres récents provisoire. Enfin, le référentiel enregistre des faits rapportés, non des faits survenus : il mesure ce qui a été documenté publiquement, et cette distinction doit figurer dans tout livrable qui en tire une tendance.
Questions fréquentes sur le recensement des actions hybrides en Europe
Pourquoi les décomptes d'actions hybrides en Europe donnent-ils des totaux différents ?
Parce qu'ils ne partagent ni unité de compte, ni seuil d'inclusion, ni fenêtre. Un organisme qui compte des cas regroupe plusieurs actes sous une même intention, un autre qui compte des incidents les additionne un par un. Le seuil varie aussi : certains n'enregistrent que les faits imputés publiquement par un État, d'autres acceptent une attribution technique documentée. Comparer deux totaux sans comparer d'abord ces trois réglages n'a pas de sens.
Faut-il classer une action hybride par son auteur présumé ou par son effet ?
Par son effet, pour une raison de calendrier. L'effet est observable au moment du fait, l'auteur est établi plus tard, avec un délai qui varie de quelques jours à plusieurs années selon la famille d'action. Un classement par auteur retarde l'enregistrement et sous-compte structurellement les périodes récentes. L'attribution reste enregistrée, mais dans un champ séparé qui ne conditionne pas l'entrée du fait dans la base.
Comment traiter une alerte sur une ingérence future dans un recensement de faits ?
Dans une table distincte. Une alerte décrit une anticipation formulée par une autorité ou un organisme spécialisé, pas un fait survenu et daté. La ranger avec les faits recensés produit une double distorsion : elle gonfle le total et elle attribue à une période une activité qui n'y a pas été observée. Le lien entre l'anticipation et les faits ultérieurs se documente par un champ de rattachement, une fois ces faits établis.