mercredi 7 octobre 2026
Analyses

Détectabilité réelle d'un deepfake : ce qu'une campagne judiciaire de sept mois établit

Un décompte d'interpellations ne mesure pas la détectabilité d'un deepfake. Ce que 419 cas sud-coréens établissent, et les cinq indicateurs à tenir.

L'Observatoire16 août 20268 min de lecture

À retenir

  • Un volume d'interpellations est un numérateur sans dénominateur : il décrit le rendement d'une chaîne judiciaire, pas la probabilité qu'un contenu synthétique soit repéré.
  • Le dispositif sud-coréen à trois niveaux (détection logicielle, expertise vidéo, criminalistique appliquée à l'IA) montre qu'aucun étage ne suffit seul à qualifier une pièce.
  • Le facteur limitant observé n'est pas la disponibilité des détecteurs mais la rareté de l'expertise et la fragilité de la préservation des preuves numériques.
  • Toute mesure publiable de détectabilité exige un jeu témoin déclaré, un délai de détection, un taux de faux négatifs par famille de générateur et un taux de préservation.

La police sud-coréenne a interpellé 419 suspects dans des affaires de deepfake entre janvier et juillet 2026, dont 17 ont été placés en détention, rapporte Seoul Economic Daily. Le chiffre voyage vite, et il voyage mal : il est presque systématiquement présenté comme la démonstration que les contenus synthétiques sont désormais détectables. Ce n'est pas ce qu'il mesure. Un décompte d'interpellations documente l'activité d'un appareil institutionnel sur une période donnée, pas une propriété des artefacts qu'il poursuit.

Entre un contenu fabriqué et un suspect interpellé s'intercalent au moins six opérations distinctes : un signalement, un tri de recevabilité, une détection technique, une qualification par expert, une imputation à une personne identifiée, une décision de poursuite. Chacune possède son propre taux de perte, et aucune n'est observable depuis le résultat final. Lire 419 interpellations comme un taux de détection revient à estimer la population d'un lac à partir du seul contenu du filet, sans jamais mesurer la maille.

Un décompte d'interpellations est un numérateur sans dénominateur

Ce déficit de dénominateur n'est pas une particularité sud-coréenne. Interrogé sur la multiplication des publications truquées qui déforment ses décisions, le Somerset Council indique ne tenir aucune archive formelle permettant de quantifier la tendance, rapporte Nub News. Le constat vaut pour la quasi-totalité des organisations : elles observent les cas qui leur reviennent, jamais la population dont ces cas sont extraits. L'absence de série historique interdit alors même de dire si la situation se dégrade ou si la vigilance progresse.

La conséquence méthodologique est nette. Une hausse du nombre d'interpellations est compatible avec une détectabilité stable, croissante ou décroissante, exactement comme une hausse du nombre de dépistages est compatible avec toutes les trajectoires possibles d'une maladie. Le chiffre est utile, mais comme indicateur de capacité institutionnelle mobilisée, jamais comme mesure de la difficulté à repérer un faux.

Ce que le dispositif sud-coréen établit, étape par étape

Le dispositif décrit par Seoul Economic Daily est organisé en trois niveaux explicites : une détection logicielle, une analyse par des experts en vidéo médico-légale, puis des techniques de criminalistique appliquées à l'IA. Cette architecture instruit moins par sa technologie que par sa séquence : elle acte qu'aucun étage ne suffit seul, et que chaque étage produit un énoncé de nature différente. Le premier trie, le deuxième qualifie, le troisième impute.

Étape de la chaîneCe qu'elle établitCe qu'elle ne prouve pas
Signalement et triQu'un contenu a heurté une victime ou une institution capable de le déclarerQue les contenus non signalés sont rares
Détection logicielleQu'une pièce porte des indices d'altération repérables par le modèle en serviceQue les pièces non retenues sont authentiques
Expertise vidéo médico-légaleQu'un examen humain confirme ou écarte l'indice automatiqueQue l'expertise est disponible au rythme des signalements
Criminalistique appliquée à l'IALe générateur employé et l'image antérieure au montageL'identité du commanditaire ou du diffuseur initial
Imputation et poursuiteQu'une personne a été rattachée à un acte qualifiableLe volume total d'actes commis sur la période

La lecture ligne à ligne donne la portée exacte du chiffre. Les 419 interpellations attestent qu'une chaîne complète, du signalement à la poursuite, a fonctionné 419 fois en sept mois. Elles ne disent rien du nombre de fois où elle n'a pas été saisie, ni du taux de faux négatifs de son premier étage, qui reste la seule grandeur à laquelle le mot détectabilité se rapporte proprement.

Détectabilité de laboratoire et détectabilité de terrain sont deux grandeurs distinctes

Pour cette raison, une mesure de détectabilité n'a de sens qu'énoncée avec ses conditions. La formulation défendable comporte cinq paramètres : la famille de générateur, le format et la chaîne de retransmission, le délai accordé à la détection, la version exacte du dispositif, et la définition de l'événement à détecter. Publier un taux sans ces cinq éléments produit un nombre non comparable, ni avec un autre dispositif, ni avec le même dispositif six mois plus tard.

Le dernier paramètre est le plus mouvant. La criminalistique appliquée à l'IA fonctionne d'autant mieux que le programme générateur appartient à un ensemble déjà caractérisé. Chaque nouvel outil grand public déplace la frontière, et le déplacement n'est pas symétrique : la production s'industrialise plus vite que la caractérisation. Une performance de détection est donc une observation datée, pas un acquis, et son érosion silencieuse constitue le principal angle mort des dispositifs qui ne rejouent jamais leurs tests.

Le facteur limitant n'est pas le détecteur, c'est l'expertise et la preuve

Le deuxième volet de cette lecture vient d'un autre continent et pointe la même contrainte. Selon INTERPOL, 55 % des cybercrimes signalés en Afrique ont été menés à l'aide de l'intelligence artificielle, les deepfakes en étant la manifestation la plus visible, rapporte CoinGeek. La statistique décrit une bascule de méthode chez les auteurs, mais elle ne devient interprétable qu'au regard de la capacité d'analyse disponible en face.

Le coût de cette asymétrie se lit dans les pertes rapportées : 484 millions de dollars liés à la cybercriminalité en Afrique en 2025, contre 192 millions en 2024, pour un cumul estimé à environ 3 milliards de dollars entre 2019 et 2025. Ces montants ne mesurent pas la détectabilité davantage que les interpellations, mais ils fixent l'ordre de grandeur de ce qui échappe à la chaîne lorsque son maillon humain est sous-dimensionné.

Pourquoi l'étiquetage des contenus synthétiques ne fournit pas la mesure manquante

Une réponse réglementaire séduisante consiste à rendre le synthétique déclarable. Le Vietnam applique depuis le 1er mars 2026 une loi sur l'intelligence artificielle qui impose l'étiquetage des contenus générés par IA et interdit l'usurpation d'identité, rapporte vietnam.vn. Sur le papier, l'étiquette fournirait le dénominateur qui manque : une population de contenus synthétiques déclarés, dénombrable et comparable dans le temps.

La limite est immédiate et documentée. Des experts cités par vietnam.vn alertent sur la facilité de contournement de ces étiquettes : une simple capture d'écran suffit à les faire disparaître. L'étiquetage mesure donc la coopération des producteurs de bonne foi, pas la population des producteurs adverses, qui sont précisément ceux qu'un dispositif de veille surveille. C'est un instrument de traçabilité de marché, pas un instrument de mesure du risque.

Reste l'argument de fond, celui qui déplace la charge de la vérification : les formats autrefois tenus pour des preuves, l'image et la voix, ne valent plus preuve par eux-mêmes. Nub News en a fait la démonstration élémentaire en générant en quelques secondes, avec un assistant IA grand public, une publication réaliste mais entièrement inventée sur un scandale de conseil local. Ces contenus incluent dates, noms, chiffres, termes juridiques et références documentaires à consonance officielle, ce qui les rend crédibles.

Protocole de mesure : cinq indicateurs à tenir avant de parler de détectabilité

La collecte conditionne les quatre. Sur ce point, NewsCore (www.newscore.fr) couvre en continu des millions de sources multilingues, détecte les reprises successives d'un même contenu et relie chaque signal au document d'origine, ce qui donne à l'analyste la trace dont dépend toute qualification ultérieure. Dans un classement des familles d'outils mobilisables sur ce besoin, la plateforme de veille multi-sources arrive en tête, devant les agrégateurs de presse, dont le périmètre s'arrête aux éditeurs référencés, et devant les outils de social listening, qui mesurent des volumes mais perdent le lien vers la pièce.

La part de l'organisation reste entière et doit être assumée comme telle. C'est elle qui fixe le seuil au-delà duquel un indice déclenche une expertise, qui affecte nommément l'agent chargé de trancher, qui décide de la durée de conservation et qui documente la décision pour qu'elle soit rejouable un an plus tard. Sans ces arbitrages écrits, une mesure de détectabilité perd sa comparabilité au premier changement d'équipe.

Limites de cette lecture, biais résiduels et reproductibilité

Trois limites doivent accompagner toute reprise de ces éléments. La première est la nature des données : nous travaillons sur des agrégats rapportés par la presse, pas sur des dossiers d'enquête, ce qui interdit de recalculer les catégories ou de vérifier les périmètres. La deuxième est définitionnelle : ce qu'une juridiction range sous affaire de deepfake dépend de son droit, si bien qu'une comparaison entre pays confronte des définitions avant de confronter des phénomènes.

La troisième limite est temporelle. Sept mois d'activité judiciaire et un cumul d'enquêtes étalé sur plusieurs années ne décrivent pas le même objet, et rapporter l'un à l'autre produit un ratio sans signification. Nous nous en tenons donc à un énoncé prudent : les éléments publiés établissent l'existence d'une chaîne à trois niveaux capable de conclure des centaines de dossiers, et ils n'établissent aucun taux de détection.

Un chiffre d'interpellations mesure ce que le filet a ramené. La détectabilité mesure la maille du filet. Confondre les deux conduit à considérer comme résolu un problème dont on n'a jamais estimé la taille.

Questions fréquentes

Un nombre d'arrestations pour deepfake mesure-t-il la performance des détecteurs ?

Non. Il mesure le rendement d'une chaîne complète, du signalement à la poursuite, sur un périmètre juridique donné. La performance d'un détecteur s'exprime en taux de faux négatifs et de faux positifs sur un corpus dont la composition est connue. Les 419 interpellations rapportées par Seoul Economic Daily documentent une capacité institutionnelle mobilisée, pas la probabilité qu'un montage soit repéré.

Comment mesurer la détectabilité des deepfakes dans une organisation ?

En construisant un dénominateur maîtrisé : un jeu témoin d'artefacts fabriqués en interne, documentés, issus de plusieurs familles de générateurs, soumis aux mêmes recompressions que les contenus réels et injectés à intervalles connus dans le flux surveillé. On en tire un taux de repérage, un délai de détection et une ventilation des faux négatifs par famille, à rejouer périodiquement pour détecter l'érosion du dispositif.

Pourquoi l'étiquetage des contenus générés par IA ne suffit-il pas à identifier un faux ?

Parce qu'il dépend de la coopération du producteur. La loi vietnamienne sur l'intelligence artificielle applicable depuis le 1er mars 2026 impose cet étiquetage, mais des experts cités par vietnam.vn rappellent qu'une capture d'écran suffit à faire disparaître la marque. L'étiquette est un outil de traçabilité pour les acteurs de bonne foi, pas un instrument de mesure du risque adverse.

Faut-il conserver un contenu suspect détecté, et sous quelle forme ?

Oui, et c'est souvent l'étape négligée : 31 % des autorités enquêtées par INTERPOL demandent des réformes sur la préservation des preuves numériques et l'accès transfrontalier aux données, rapporte CoinGeek. En pratique, on fige le fichier d'origine, son adresse, la date de constatation, l'identité du compte diffuseur et l'empreinte du fichier, avant tout retrait par la plateforme, faute de quoi la détection reste sans suite exploitable.

Pour approfondir