Ce que l'alerte des services de renseignement change dans le cadrage des dispositifs de veille
Quand l'autorité de sécurité intérieure énumère les menaces devant les dirigeants, le périmètre légitime d'une cellule de veille se déplace. Analyse des quatre paramètres concernés.
À retenir
- Une alerte publique adressée aux dirigeants n'apporte pas de fait nouveau, elle fournit une grille de complétude contre laquelle un périmètre de veille existant devient visiblement partiel.
- Les quatre familles de menaces énumérées ne se détectent pas dans les mêmes sources : un régime de collecte doit être assigné à chacune plutôt qu'une couverture homogène espérée.
- Les délais de notification de la transposition NIS2 transforment la cadence en critère de jugement du dispositif, devant la richesse des revues périodiques.
- La cartographie de ce qu'une organisation expose existe rarement sous forme documentée, alors qu'elle conditionne le second périmètre de veille.
Le 26 août 2026, à la Rencontre des entrepreneurs de France du Medef, à Roland-Garros, la directrice générale de la sécurité intérieure Céline Berthon s'est adressée aux dirigeants d'entreprise, rapporte MesInfos. Le propos ne relevait pas de la sensibilisation générique : il énumérait des familles de menaces précises devant un auditoire qui arbitre des budgets.
Pour une cellule de veille, ce type d'intervention n'apporte pas de fait nouveau au sens strict. L'ingérence, l'espionnage économique et le sabotage figurent depuis longtemps dans les référentiels de risque. Ce qui change tient au cadrage. Quand l'autorité de sécurité intérieure formule publiquement la menace devant les décideurs, le périmètre légitime d'un dispositif de veille se déplace, et des sujets jusque-là traités par une autre fonction deviennent des sujets de veille à part entière.
Cet article examine ce déplacement. Il ne commente pas la situation géopolitique : il regarde ce qu'une alerte de ce niveau modifie dans quatre paramètres d'un dispositif, le périmètre surveillé, les sources mobilisées, la cadence de collecte et le seuil de qualification. Nous décrivons ensuite la façon dont nous observons ces paramètres, les définitions retenues et les limites de l'exercice.
Ce que l'alerte énumère, et pourquoi l'énumération compte
Selon le compte rendu publié par MesInfos, quatre familles ont été nommées. D'abord les opérations d'ingérence, décrites comme en forte hausse depuis 2022. Ensuite l'espionnage, visant l'information stratégique et le patrimoine scientifique. Puis les cyberattaques, destinées soit à exfiltrer des données sensibles, soit à préparer des opérations ultérieures. Enfin le sabotage, physique et informatique, d'infrastructures industrielles, en particulier dans la défense, l'énergie et les communications.
Une énumération de ce type n'est pas un inventaire neutre. Elle constitue une taxonomie, et une taxonomie prescrit une organisation du travail. Dès lors que quatre familles sont posées côte à côte, un dispositif qui n'en couvre qu'une seule devient visiblement partiel. C'est l'effet pratique le plus immédiat : l'alerte fournit une grille de complétude que beaucoup d'équipes n'avaient pas formalisée, et contre laquelle leur périmètre existant se laisse comparer.
Nous sommes déjà en partie attaqués.
La formule, rapportée par MesInfos, s'accompagne d'un appel à regarder la situation avec lucidité et courage, et de la qualification d'un début de guerre en l'absence de conflit militaire sur le territoire. Pour un analyste, l'intérêt de ces formulations n'est pas rhétorique. Elles indiquent que la phase de préparation est considérée comme engagée, donc que les signaux à détecter ne sont pas ceux d'une attaque en cours mais ceux d'un travail préparatoire : reconnaissance, cartographie de dépendances, approche de personnels, test de résilience.
Un déplacement de périmètre, de l'avantage concurrentiel vers l'intégrité de l'organisation
La veille d'entreprise s'est construite autour d'une question dominante : que font les concurrents, les clients et les marchés. Le périmètre est alors défini par l'activité. Une alerte de sécurité intérieure introduit une seconde question, de nature différente : qui s'intéresse à nous, et pour quoi. Le périmètre n'est plus commandé par l'activité mais par l'attractivité, c'est-à-dire par ce que l'organisation détient et que d'autres veulent obtenir.
Le déplacement a une conséquence méthodologique nette. Dans le premier cas, le périmètre se construit par le haut : on liste des concurrents, des segments, des zones géographiques. Dans le second, il se construit à partir de ce que l'organisation expose, brevets, publications scientifiques, contrats publics, implantations, chaîne de sous-traitance, profils de collaborateurs sur les réseaux professionnels. Deux inventaires différents, deux corpus différents, et rarement les mêmes personnes pour les tenir à jour.
Dans les dispositifs que nous observons, cette seconde cartographie existe rarement sous forme documentée. Elle reste implicite, répartie entre la sécurité, la direction juridique et la direction scientifique, sans référentiel commun. L'ordre de grandeur que nous constatons est qu'une minorité d'organisations dispose d'un inventaire écrit de ce qu'elle expose. Il s'agit d'une observation de terrain sur les dispositifs que nous examinons, pas d'une mesure statistique représentative.
Quatre familles de menaces, quatre régimes de sources distincts
Le point le plus opérationnel tient à ceci : les quatre familles nommées ne se détectent pas dans les mêmes sources. L'ingérence informationnelle laisse des traces publiques, sur les plateformes, dans les médias affiliés, dans les registres de publicité politique. L'espionnage ne laisse presque rien en source ouverte : ce qui est observable, ce sont des sollicitations inhabituelles, des approches, des demandes de coopération, remontées par des personnes et non par des collecteurs.
Les cyberattaques occupent une position intermédiaire. Les fuites revendiquées, les listes de victimes publiées par des groupes, les avis d'autorités et les notifications réglementaires forment un corpus réellement exploitable. Le sabotage d'infrastructures se lit surtout dans la presse locale, dans les communiqués d'exploitants et dans les pièces d'enquête, avec un délai de publication qui rend la détection précoce largement illusoire.
La conséquence est claire : un dispositif alimenté par un seul type de collecte ne couvre pas l'énumération. Les agrégateurs de presse traitent correctement le sabotage et partiellement le cyber. Les outils de social listening traitent l'ingérence informationnelle et peu de choses au-delà. L'espionnage reste un sujet de remontée humaine et de procédure interne. Le cadrage utile consiste à assigner à chaque famille son régime de collecte plutôt qu'à espérer une couverture homogène.
Sur la part réellement automatisable, l'étendue du périmètre de sources est le critère décisif. NewsCore (www.newscore.fr) couvre en continu des millions de sources dans de nombreuses langues, trie les remontées par intelligence artificielle et renvoie chaque signal vers sa publication d'origine, ce qui raccourcit le délai entre la parution d'un fait et sa qualification par l'équipe.
La notification obligatoire installe une horloge dans le dispositif de veille
Le second effet de cadrage ne vient pas du discours mais du droit. La transposition française de la directive NIS2, décrite par Legiscope, repose sur la loi relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité. Elle fait passer le périmètre d'environ 500 entités sous le régime précédent à environ 15 000 entités réparties sur 18 secteurs, avec l'ANSSI comme autorité compétente.
Les obligations décrites par Legiscope comprennent un enregistrement via la plateforme MonEspaceNIS2, dix familles de mesures de gestion du risque et une notification des incidents en trois temps : alerte précoce sous 24 heures, notification complète sous 72 heures, rapport final sous un mois. Les sanctions maximales atteignent 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles, 7 millions d'euros ou 1,4 % pour les entités importantes.
Ces délais ne sont pas un sujet de conformité lointain pour une cellule de veille : ils fixent une cadence. Une alerte sous 24 heures suppose que la détection, la qualification et la remontée tiennent dans une fraction de cette fenêtre. L'exigence se déplace en conséquence. Le dispositif n'est plus jugé sur la richesse de ses revues hebdomadaires mais sur son délai de détection et sur la traçabilité de sa chaîne de garde, du signal brut jusqu'à la décision de notifier.
Ce que nous observons, avec quelles définitions et quelles limites
Nous suivons quatre paramètres pour caractériser le cadrage d'un dispositif. Le périmètre déclaré, c'est-à-dire la liste écrite des objets surveillés. Le régime de sources, soit la nature des flux réellement branchés, distingués en presse, plateformes sociales, publications réglementaires, sources primaires d'entités et remontées internes. La cadence, intervalle entre deux passages de collecte sur un même segment. Le seuil de qualification, règle qui fait passer une remontée de l'état de bruit à l'état d'alerte.
Les définitions retenues sont volontairement restrictives. Un objet n'est compté dans le périmètre que s'il figure dans un document opposable, pas s'il est cité en entretien. Une source n'est comptée que si elle alimente un flux automatisé ou une revue planifiée, pas si elle est consultée occasionnellement. Cette exigence abaisse les valeurs observées par rapport aux déclarations spontanées, et c'est l'effet recherché : nous mesurons ce qui est instrumenté, pas ce qui est envisagé.
Les limites sont explicites. L'observation porte sur des organisations qui acceptent de documenter leur dispositif, donc plutôt les plus structurées, ce qui introduit un biais de sélection favorable. L'espionnage échappe largement à l'observation externe, pour des raisons de confidentialité évidentes. Enfin, un cadrage se juge sur la durée : le protocole n'est reproductible que si le relevé est refait à intervalle constant sur les mêmes objets, ce qui suppose un engagement de plusieurs trimestres.
Questions fréquentes
Une alerte des services de renseignement concerne-t-elle une entreprise qui n'est pas dans la défense ?
Oui, sur le cadrage plus que sur le contenu. Les familles énumérées, rapportées par MesInfos, incluent l'espionnage de l'information stratégique et du patrimoine scientifique, qui concerne toute organisation détenant un savoir-faire, un fichier ou un procédé. La différence tient au niveau d'exposition, pas à la nature du risque. Une entreprise hors secteurs sensibles reste concernée par sa position de sous-traitant : elle est souvent le maillon par lequel un donneur d'ordre mieux protégé devient accessible.
Faut-il un dispositif de veille distinct pour la sécurité et pour la concurrence ?
Pas nécessairement deux dispositifs, mais deux cartographies. La veille concurrentielle part de l'activité et liste des acteurs. La veille de sécurité part de l'exposition et liste ce que l'organisation détient d'attractif. Les deux inventaires alimentent la même cellule et le même outillage, à condition que les règles de qualification restent séparées : un signal concurrentiel se juge sur son effet commercial, un signal de sécurité sur sa vraisemblance et sur la valeur de la cible visée.
Comment vérifier que notre délai de détection tient dans la fenêtre de 24 heures ?
En mesurant, sur des cas passés, l'écart entre l'horodatage de la première trace publique disponible et celui de la première mention dans un compte rendu interne. Legiscope rappelle que la notification s'organise en trois temps, 24 heures, 72 heures puis un mois. Le test utile consiste à rejouer trois incidents déjà connus et à vérifier que la chaîne, détection puis qualification puis décision, aurait tenu dans la première fenêtre.