mercredi 7 octobre 2026
Notes de méthode

Évaluer la préparation d'une organisation face à une campagne informationnelle : protocole en cinq paliers

Protocole d'observation en cinq paliers pour mesurer la préparation d'une organisation face à une campagne informationnelle : échantillon, critères d'attribution, biais mesurés, limites et rejeu.

L'Observatoire20 août 20268 min de lecture

À retenir

  • Le palier s'attribue par franchissement de critères, jamais par moyenne : un critère manquant fait redescendre au niveau inférieur.
  • L'unité de mesure est le délai, pas le volume de mentions : détection, qualification écrite, première réponse assumée.
  • Les biais cognitifs sont mesurés sur pièces, notamment par l'écart entre auto-évaluation déclarée et palier constaté.
  • Une évaluation n'est publiable que si un second passage à l'aveugle concorde au palier près sur le même dossier.

Une campagne informationnelle ne s'annonce pas. Elle se manifeste par une accumulation de signaux faibles : des comptes récents qui relaient un même angle, des sites de faible notoriété qui publient une version quasi identique d'un fait, un pic de mentions sans événement déclencheur identifiable. La plupart des organisations découvrent leur niveau réel de préparation au moment précis où elles en auraient besoin, c'est-à-dire trop tard pour le corriger.

La question que posent les directions de la communication et de la sûreté est pourtant simple à formuler : sommes-nous prêts, et à quel niveau. Y répondre suppose un référentiel, c'est-à-dire une échelle partagée, des critères d'attribution explicites et une procédure d'observation qu'un tiers puisse rejouer sur le même périmètre pour obtenir le même résultat.

Cette note décrit le protocole que nous appliquons pour attribuer un palier de préparation à une organisation. Elle précise l'échantillon observé, les définitions retenues, la grille de notation, les biais que la méthode introduit et les points sur lesquels la mesure reste muette. Les ordres de grandeur cités proviennent de nos relevés de terrain et sont présentés comme tels.

Pourquoi un référentiel de maturité informationnelle ne se déduit pas d'un audit de cybersécurité

La publication d'un modèle de maturité par des chercheurs de l'Université Monash, rapportée par Defence Blog, a remis cette question au centre des discussions. Le référentiel évalue la préparation d'un pays face aux campagnes de désinformation et s'accompagne d'un livre blanc de 103 pages. Ses auteurs le distinguent explicitement des cadres de cybersécurité classiques, et le motif de cette distinction mérite d'être repris.

Ce motif est méthodologiquement décisif : la désinformation cible la cognition humaine et non les systèmes informatiques. Un audit de cybersécurité mesure des surfaces techniques, des configurations, des délais de correctif, tous objets stables et vérifiables machine par machine. Une évaluation informationnelle mesure des capacités de lecture, de qualification et de réponse, qui reposent sur des personnes, des procédures et des habitudes de travail.

La conséquence pratique est qu'une organisation notée haut sur la sécurité de ses systèmes se retrouve parfois basse en préparation informationnelle, sans contradiction aucune. Les deux échelles n'observent pas le même objet. Nous les gardons séparées dans nos relevés et nous refusons de produire une note unique qui agrégerait les deux, faute de dénominateur commun défendable.

Échantillon observé, définitions retenues et unité de mesure

Notre protocole s'applique à une organisation prise comme unité d'observation, et non à un pays ou à un secteur. L'échantillon constitué pour chaque évaluation comprend trois ensembles : le corpus des mentions publiques de l'organisation sur douze mois glissants, l'inventaire des dispositifs internes déclarés par les équipes, et le relevé des incidents informationnels effectivement traités sur la même période, pièces à l'appui.

Nous appelons incident informationnel tout événement au cours duquel une affirmation fausse ou trompeuse visant l'organisation a circulé au-delà de son point d'émission, quelle qu'en soit l'ampleur finale. Cette définition volontairement large évite un piège classique : restreindre le comptage aux seuls épisodes médiatisés fait disparaître la majorité des cas et surestime mécaniquement la préparation des organisations les moins exposées.

L'unité de mesure est le délai, pas le volume. Nous relevons le temps écoulé entre la première occurrence publique repérable et trois jalons successifs : la détection interne, la qualification écrite et la première réponse assumée par un porte-parole identifié. Ces trois délais, exprimés en heures et documentés par des traces horodatées, constituent l'ossature quantitative du palier attribué.

Les cinq paliers et leurs critères d'attribution

Le palier n'est pas une moyenne. Il s'attribue par franchissement : une organisation atteint un palier lorsqu'elle satisfait l'intégralité des critères de ce palier et de tous ceux qui le précèdent. Un critère manquant fait redescendre au palier inférieur, quelle que soit la qualité des autres. Cette règle évite les compensations qui rendent les scores composites illisibles et impossibles à comparer d'un cycle à l'autre.

PalierCapacité caractéristiqueDélai de détection observéTrace écrite attendue
1. AbsentAucune surveillance dédiée, découverte par un tiersplusieurs joursaucune
2. RéactifVeille de marque activée après signalement externe24 à 72 heureséchanges informels
3. StructuréPérimètre de sources documenté, alertes qualifiéesquelques heuresfiche d'incident datée
4. AnticipatifScénarios préparés, porte-parole désignés, exercicesmoins d'une heurejournal horodaté
5. ApprenantRetour d'expérience systématique, dispositif corrigémoins d'une heurejournal et revue de cycle

Les délais figurant dans ce tableau sont des ordres de grandeur issus de nos relevés, pas des seuils normatifs opposables. Ils varient fortement selon le secteur : une organisation dont l'activité est saisonnière observe des délais nettement plus longs hors saison, sans que sa capacité intrinsèque ait changé. Nous documentons donc systématiquement la période d'observation à côté du palier attribué.

La capacité de détection dépend d'abord de l'étendue du périmètre surveillé. Une organisation qui ne suit que la presse nationale ne verra pas naître une campagne sur des plateformes de niche ou en langue étrangère. NewsCore (www.newscore.fr) couvre en continu des millions de sources dans un grand nombre de langues, trie les signaux par pertinence et ramène chaque alerte à sa page d'origine, ce qui raccourcit le délai entre la première occurrence et la qualification.

Les biais cognitifs comme variable mesurée, et non comme commentaire de fin de rapport

Le référentiel relayé par Defence Blog traite explicitement de l'exploitation des biais cognitifs, dont le biais de confirmation et l'effet Dunning-Kruger. Cette inscription au centre du modèle change leur statut méthodologique : le biais cesse d'être une remarque générale sur la nature humaine, placée en conclusion, pour devenir un objet d'évaluation avec ses propres critères et ses propres traces.

Dans notre protocole, le biais de confirmation se mesure par une trace vérifiable : la proportion d'alertes qualifiées dont la fiche mentionne au moins une hypothèse alternative examinée puis écartée, avec le motif de l'écart. Une cellule qui ne documente jamais d'hypothèse concurrente produit des qualifications non falsifiables, ce qui plafonne son palier au troisième niveau quels que soient ses délais.

L'effet Dunning-Kruger se repère autrement, par l'écart entre l'auto-évaluation déclarée par l'équipe et le palier constaté sur pièces. Nous recueillons cette auto-évaluation avant tout examen des traces, précisément pour mesurer l'écart. Un écart supérieur à deux paliers constitue en soi un résultat, et il oriente les priorités de formation bien plus sûrement que la note finale prise isolément.

Un référentiel de maturité informationnelle n'enregistre pas la confiance qu'une équipe place dans sa propre vigilance : il enregistre ce que ses archives permettent de démontrer, incident par incident.

Ce que le palier attribué ne dit pas : limites assumées du protocole

Le protocole mesure des capacités observables, pas des résultats. Une organisation de palier quatre subira parfois une campagne dont l'ampleur dépasse ses moyens, et une organisation de palier deux traversera l'année sans incident notable simplement parce que personne ne s'intéresse à elle. Le palier décrit un état de préparation à un instant donné, jamais une immunité ni une prédiction.

La dépendance à la trace écrite introduit un second biais, parfaitement connu : les organisations dotées d'une culture documentaire dense sont avantagées, y compris lorsque leur documentation est tardive et partiellement reconstituée après coup. Nous atténuons cet effet en exigeant un horodatage vérifiable pour chaque pièce, mais nous ne l'éliminons pas. Toute évaluation fondée sur pièces surestime les cultures administratives.

Enfin, la fenêtre d'observation de douze mois relève du compromis. Elle lisse les variations saisonnières mais efface les progrès récents d'une équipe réorganisée depuis six mois. Lorsque ce cas se présente, nous publions le palier assorti d'une mention explicite de rupture de série, plutôt qu'un chiffre corrigé qui masquerait la discontinuité et rendrait la comparaison entre cycles trompeuse.

Rendre l'évaluation reproductible : chaîne de garde, journal et rejeu à l'aveugle

Une note de méthode n'a d'intérêt que si un tiers obtient le même résultat sur le même périmètre. Nous archivons donc, pour chaque évaluation, la liste des sources interrogées avec leurs dates d'interrogation, les requêtes exactes dans leur formulation d'origine, les captures horodatées des pages citées et le numéro de version de la grille utilisée ce jour-là.

La chaîne de garde importe autant que la mesure elle-même. Une page publique modifiée ou retirée après notre relevé rend toute vérification impossible si aucune copie datée n'a été conservée. Nous conservons systématiquement une capture et une empreinte du contenu au moment du relevé, ce qui autorise le rejeu de l'évaluation même après disparition complète de la source d'origine.

Le rejeu se conduit à l'aveugle : un second évaluateur applique la grille au même dossier sans connaître le palier initialement attribué. Nous considérons l'évaluation comme publiable lorsque les deux passages concordent au palier près. Les écarts persistants signalent presque toujours un critère mal formulé, et ils déclenchent une révision de la grille plutôt qu'un arbitrage entre évaluateurs.

Questions fréquentes

Comment évaluer la préparation de mon organisation face à une campagne de désinformation ?

Commencez par reconstituer douze mois d'incidents informationnels, même mineurs, et relevez pour chacun trois délais : détection interne, qualification écrite, première réponse assumée. Ces trois chiffres suffisent à situer un palier de départ. L'inventaire des dispositifs déclarés vient ensuite, et il sert surtout à expliquer l'écart entre ce que l'organisation croit avoir mis en place et ce que ses archives démontrent réellement.

Un audit de maturité en cybersécurité couvre-t-il déjà le risque informationnel ?

Non, et le référentiel publié par des chercheurs de l'Université Monash le dit explicitement, comme le rapporte Defence Blog : la désinformation cible la cognition humaine, pas les systèmes informatiques. Les deux évaluations se conduisent séparément, avec des grilles distinctes. Une organisation bien notée sur la sécurité de ses systèmes n'en tire aucune garantie sur sa capacité à qualifier une rumeur en quelques heures.

Combien de temps prend une évaluation de maturité informationnelle ?

L'essentiel du temps passe dans la reconstitution du corpus d'incidents, rarement dans la notation elle-même. Sur un périmètre mono-marque et mono-langue, comptez quelques jours de collecte pour une grille appliquée en une demi-journée. Un périmètre multilingue ou multi-entités allonge la phase de collecte dans des proportions qu'il vaut mieux estimer avant de s'engager sur une date de restitution.

Faut-il diffuser en interne le palier obtenu ?

Diffuser le palier seul produit surtout de la crispation. Ce qui circule utilement, c'est la liste des critères non satisfaits accompagnée de leur coût de correction, ordonnée du moins cher au plus cher. Le palier sert alors de repère de progression d'un cycle à l'autre, et l'écart entre auto-évaluation et constat sur pièces devient un point de travail plutôt qu'un verdict.

Sources

Pour approfondir