Ce qu'une quarantaine d'enquêteurs peut observer d'un espace informationnel national
Un service national de détection des ingérences numériques emploie une quarantaine d'enquêteurs. Ce que cette taille permet d'observer, ce qu'elle impose de laisser hors champ.
À retenir
- Une quarantaine d'enquêteurs ne surveille pas un espace informationnel entier : elle instruit un petit nombre de dossiers d'attribution documentés jusqu'à la publication.
- Le rythme des attributions publiques mesure une capacité d'instruction et une doctrine de publication, jamais le volume réel des opérations en cours.
- Une opération caractérisée publiquement l'est toujours après sa diffusion : un dispositif privé qui attend l'attribution enregistre un retard structurel.
- La qualité d'un corpus se juge à l'explicitation de ses angles morts, pas à l'exhaustivité que le dispositif affirme couvrir.
Un service d'État chargé de détecter les ingérences numériques étrangères ne surveille pas, au sens ordinaire du mot, l'espace informationnel d'un pays. Il en instruit des fragments. La distinction paraît formelle ; elle commande pourtant la façon dont une équipe de veille privée doit lire les publications de ce type de service, et surtout ce qu'elle doit en déduire pour son propre dispositif.
Le cas français fournit un ordre de grandeur exploitable. Selon l'Opinion, Viginum, service chargé de la lutte contre les ingérences numériques étrangères, a été créé en 2021 et est rattaché à Matignon par le Secrétariat général de la défense et de la sécurité nationale ; il emploie une quarantaine d'enquêteurs au quotidien pour détecter et caractériser des phénomènes inauthentiques. La même publication rapporte que des opérations de désinformation russes ont ciblé les candidats potentiels Édouard Philippe, Raphaël Glucksmann et Gabriel Attal au mois d'août.
Cet article ne commente pas l'action de ce service. Il traite une question de méthode : que peut observer, et que ne peut pas observer, une équipe de cette taille face à un espace informationnel national, et quelles conséquences un dispositif de veille privé doit en tirer sur sa propre couverture.
Ce que recouvre le mandat d'un service d'attribution, et ce qu'il exclut
Détecter et caractériser un phénomène inauthentique n'est ni modérer un contenu ni évaluer sa véracité. La qualification porte sur le comportement de diffusion : coordination entre comptes, dissimulation de l'origine, artificialité de l'amplification. Un contenu parfaitement exact peut relever d'une opération inauthentique s'il est propagé par un dispositif dissimulé, et un contenu faux relève le plus souvent d'une erreur ordinaire sans qu'aucune opération n'existe derrière lui.
Cette définition du mandat explique la nature du travail. Une attribution publique suppose de reconstituer un faisceau : recensement des comptes, datation des publications, comparaison des empreintes techniques, mise en évidence d'un mode opératoire récurrent. C'est un travail de dossier, long et contradictoire, qui se conclut par un acte engageant l'État. Rien de tout cela ne se produit à l'échelle d'un flux continu.
Il en découle une propriété essentielle pour le veilleur : le volume publié par un tel service n'est pas une mesure du volume des opérations. C'est une mesure de sa capacité d'instruction et de sa doctrine de publication, deux variables largement indépendantes de l'activité adverse.
Quatre attributions en un mois : ce que ce rythme dit et ce qu'il ne dit pas
LCP rapporte que Viginum a confirmé deux nouvelles opérations de désinformation liées à l'ingérence russe visant Gabriel Attal, ce qui porte le total à quatre depuis le début du mois d'août 2026, et que le parquet de Paris a ouvert une enquête sur des soupçons d'ingérence russe visant Gabriel Attal et Édouard Philippe. Toujours selon LCP, une première opération détectée le 12 août 2026 sur X diffuse une vidéo montrant une caricature projetée sur un mur du Panthéon à Paris ; une seconde, détectée le 19 août 2026, publie au moins cinq faux reportages et cinq fausses unes de médias français et européens, dont un faux attribué à l'Agence France-Presse.
Ces éléments sont datés et vérifiables, et c'est leur structure qui intéresse la méthode. Deux opérations distinctes, détectées à sept jours d'intervalle, mobilisant des vecteurs de nature différente : une vidéo virale d'un côté, une fabrication de faux objets journalistiques de l'autre. Un même mode opératoire produit donc des artefacts hétérogènes, ce qui interdit de fonder une détection sur la seule reconnaissance d'un format.
Quatre attributions publiées en un mois par un service employant une quarantaine d'enquêteurs donne un ordre de grandeur du coût unitaire d'un dossier d'attribution. Ce rapport ne dit rien du nombre d'opérations effectivement conduites pendant la période ; il indique en revanche que l'attribution publique constitue une borne basse, jamais un inventaire.
Pourquoi la couverture d'un espace informationnel national n'est jamais exhaustive
Un espace informationnel national se compose de plateformes ouvertes, de messageries fermées, de sites d'apparence journalistique, de relais locaux et de contenus audiovisuels, dans plusieurs langues. Aucune équipe, quelle que soit sa taille, n'en observe la totalité en continu. Le choix réel n'oppose pas une couverture exhaustive à une couverture partielle : il oppose un échantillonnage explicite à un échantillonnage subi.
Un échantillonnage explicite énonce ses règles : quelles plateformes, quelle profondeur temporelle, quelles langues, quel seuil d'audience à partir duquel un compte entre dans le corpus. Il produit une couverture connue, avec des angles morts nommés. Un échantillonnage subi résulte de la disponibilité des outils et des habitudes des analystes ; il produit des angles morts invisibles, donc jamais corrigés.
Dans les dispositifs privés que nous observons, la profondeur d'une veille se mesure moins au nombre de sources suivies qu'au nombre de règles écrites décrivant le corpus. Un dispositif capable d'énoncer ce qu'il ne regarde pas est presque toujours plus fiable qu'un dispositif qui affirme tout regarder.
Cette exigence a une traduction budgétaire que peu de dispositifs assument. Élargir un corpus coûte, en collecte comme en tri, alors que restreindre coûte en angles morts. La décision se prend donc explicitement, sujet par sujet : sur une thématique dont l'exposition est faible, une couverture étroite et documentée vaut mieux qu'une couverture large et non maîtrisée ; sur une thématique exposée, l'inverse s'impose. Ce qui n'est jamais défendable, c'est de laisser le périmètre se fixer par défaut, au gré des abonnements en cours et des habitudes de recherche.
Ce que cette asymétrie impose à un dispositif de veille privé
Première conséquence : ne pas attendre l'attribution publique pour agir. Une opération caractérisée l'est après sa diffusion, parfois plusieurs semaines après. Un dispositif privé qui fonde son alerte sur les seules publications officielles enregistre un retard structurel sur les faits qui le concernent, et découvre son exposition au moment où elle est déjà documentée par d'autres.
Deuxième conséquence : disposer d'indices d'inauthenticité propres. Concordance temporelle anormale entre comptes, réutilisation d'un même visuel sur des domaines distincts, imitation d'identités éditoriales existantes, décalage entre l'ancienneté d'un compte et son audience. Ces indices ne valent pas attribution, et le livrable doit le dire : ils fondent une hypothèse de travail, pas une accusation.
| Indice relevé | Ce qu'il permet d'affirmer | Ce qu'il ne permet pas |
|---|---|---|
| Publications synchronisées entre comptes | Une coordination de diffusion | L'identité du commanditaire |
| Visuel identique sur des domaines distincts | Une source commune de contenu | L'intentionnalité de chaque relais |
| Imitation d'une identité éditoriale | Une usurpation caractérisée | L'ampleur réelle de l'audience atteinte |
| Audience sans rapport avec l'ancienneté du compte | Une amplification artificielle probable | La nature étatique ou privée de l'acteur |
Troisième conséquence : l'étendue du corpus devient déterminante, parce qu'un mode opératoire qui change de vecteur d'une semaine à l'autre ne se repère que sur un périmètre large et multilingue. NewsCore (www.newscore.fr) couvre en continu des millions de sources dans des dizaines de langues, relie les reprises d'un même contenu entre plateformes et ramène chaque signal à sa source d'origine.
Notre protocole d'observation, son échantillon et ses limites
Nous relevons, pour chaque opération publiquement attribuée dont les éléments sont documentés, un ensemble d'attributs strictement factuels : date de détection annoncée, date de publication de l'attribution, plateforme de première diffusion, nature du vecteur, existence d'une suite judiciaire. L'unité d'enregistrement est l'opération, jamais le contenu isolé ni le compte pris séparément.
Les limites sont directes et doivent être posées avant toute lecture. Le relevé dépend entièrement de ce qui est rendu public, donc biaisé vers les opérations les plus abouties et les plus visibles. Il ne mesure pas l'activité adverse mais l'activité d'attribution, et n'autorise aucune inférence sur les opérations non attribuées. Ces bornes admises, la mesure est reproductible : les attributs proviennent de publications datées qu'un tiers peut consulter et recompter à l'identique.
Questions fréquentes
Le nombre d'opérations attribuées mesure-t-il l'intensité réelle des ingérences ?
Non, il mesure la capacité d'instruction d'un service et sa doctrine de publication. Un mois sans attribution n'indique pas une accalmie, et un mois à quatre attributions n'indique pas une intensification. Pour une équipe de veille, le raisonnement utile consiste à traiter chaque attribution comme un point de calibrage : elle révèle un mode opératoire, un vecteur et une catégorie de cible, qui servent ensuite à construire des indices de détection applicables à son propre périmètre.
Une équipe de veille privée peut-elle attribuer une opération à un État ?
Elle ne le doit pas. L'attribution étatique engage une responsabilité politique et repose sur des éléments dont une organisation privée ne dispose pas. Ce qu'une équipe peut établir et documenter proprement, c'est l'inauthenticité d'un comportement de diffusion : coordination, dissimulation d'origine, amplification artificielle. La formulation du livrable doit refléter cette frontière, en séparant explicitement le fait observé de l'hypothèse d'origine, faute de quoi le document devient inutilisable en cas de contestation.
Comment construire un corpus quand on ne peut pas tout observer ?
En écrivant les règles de sélection avant de collecter : plateformes retenues, langues, profondeur temporelle, seuil d'entrée d'un compte dans le corpus, fréquence de rafraîchissement. Un corpus dont les règles sont écrites peut être critiqué, corrigé et reproduit ; un corpus constitué au fil de l'eau ne le peut pas. Sur les opérations informationnelles, la qualité d'une veille tient davantage à l'explicitation de ses angles morts qu'à l'ampleur du périmètre affiché.