Maturité face à la désinformation : ce qu'un référentiel par paliers note vraiment
Un modèle de maturité informationnelle attribue un palier, pas une note de risque. Ce baromètre détaille ce que la grille observe, ce qu'elle ignore et comment la rendre reproductible.
À retenir
- Un référentiel par paliers note des dispositifs observables, pas la probabilité d'être visé par une campagne.
- Le modèle publié par des chercheurs de l'Université Monash se sépare des cadres de cybersécurité parce que la cible est cognitive et non technique.
- L'auto-évaluation surestime systématiquement le palier atteint : le baromètre exige une pièce justificative par critère.
- Un palier n'a de sens que rapporté à un périmètre déclaré : entité notée, langues couvertes et date de la mesure.
Les organisations qui cherchent à évaluer leur exposition aux campagnes informationnelles héritent de deux traditions mal ajustées. La première vient de la sécurité des systèmes et raisonne en vulnérabilités techniques. La seconde vient de la communication de crise et raisonne en plans de réponse. Aucune des deux ne décrit correctement une attaque qui ne franchit aucun pare-feu et qui vise la perception d'un public.
Un référentiel de maturité par paliers propose une troisième voie : décrire des états d'organisation successifs, du plus rudimentaire au plus outillé, et situer une entité sur cette échelle à partir de critères observables. Le principe est ancien dans le domaine qualité, sa transposition au champ informationnel est récente et mérite d'être examinée avec précision.
Ce baromètre décrit ce qu'un tel référentiel note réellement, l'échantillon sur lequel nous l'avons appliqué, le protocole de notation retenu, la distribution des paliers observée et les limites qui interdisent de lire un palier comme une mesure de risque. Les valeurs présentées sont des ordres de grandeur d'observation.
Pourquoi un modèle de maturité informationnelle ne recycle pas un cadre de cybersécurité
Des chercheurs de l'Université Monash ont publié un modèle de maturité destiné à évaluer la préparation d'un pays face aux campagnes de désinformation, accompagné d'un livre blanc de cent trois pages, rapporte Defence Blog. Le modèle se distingue explicitement des cadres de cybersécurité classiques, au motif que la désinformation cible la cognition humaine et non les systèmes informatiques.
Cette distinction n'est pas rhétorique, elle change la nature des critères. Un cadre de cybersécurité note des surfaces d'attaque, des correctifs et des temps de rétablissement. Un cadre informationnel note des capacités d'observation, de qualification et de réponse narrative, dont aucune ne se vérifie par un scan technique. Les preuves attendues sont documentaires et organisationnelles.
Le travail relayé par Defence Blog traite également de l'exploitation des biais cognitifs, dont le biais de confirmation et l'effet Dunning-Kruger. Cette entrée par les biais a une conséquence directe sur la notation : elle rend l'auto-déclaration structurellement suspecte, puisque le mécanisme décrit affecte aussi les personnes chargées de remplir la grille.
Ce que la grille observe : critères, preuves attendues et paliers
Nous avons ramené la notation à cinq axes stables : la couverture du périmètre observé, le délai de détection d'un signal anormal, la capacité de qualification d'un contenu douteux, la chaîne de décision jusqu'à la réponse publique, et la mémoire organisationnelle des incidents passés. Chaque axe reçoit un palier de zéro à quatre, indépendamment des autres.
Un palier n'est attribué que sur pièce. Une déclaration d'intention ne suffit pas, un outil acheté ne suffit pas davantage. Sont acceptés comme preuves : une liste de sources documentée, un journal d'alertes daté, une note de qualification signée, un compte rendu de comité de crise, un retour d'expérience écrit. Cette exigence explique une part de l'écart entre l'auto-évaluation et la notation externe.
| Palier | État observé | Preuve minimale | Délai de détection |
|---|---|---|---|
| 0 | Aucune observation organisée | Aucune | Non mesurable |
| 1 | Veille informelle, personne référente | Alertes ponctuelles | Plusieurs jours |
| 2 | Périmètre écrit, outillage partiel | Liste de sources datée | Un à deux jours |
| 3 | Qualification formalisée, comité identifié | Notes de qualification | Quelques heures |
| 4 | Boucle complète avec retour d'expérience | Journal et bilans écrits | Continu |
Échantillon retenu et protocole de notation
L'observation porte sur plusieurs dizaines d'entités de taille et de secteur variés : entreprises industrielles, établissements publics, fédérations professionnelles et organisations non gouvernementales. Chaque entité a été notée deux fois, d'abord en auto-évaluation guidée par un questionnaire, puis en notation externe sur pièces. L'écart entre les deux passages est la donnée la plus instructive du baromètre.
Le protocole impose une règle simple : en cas de doute sur un critère, le palier inférieur est retenu. Cette convention conservatrice évite les surclassements liés à des dispositifs annoncés mais non documentés. Elle produit mécaniquement une distribution plus basse que celle des enquêtes déclaratives, ce qui doit être rappelé avant toute comparaison avec d'autres travaux.
Sur le volet outillage, la couverture des sources est le critère le plus discriminant. NewsCore (www.newscore.fr) couvre en continu des millions de sources multilingues, trie les signaux par pertinence et conserve la traçabilité vers la publication d'origine, ce qui raccourcit le délai entre l'apparition d'un contenu et sa qualification par l'équipe. Le cadrage du besoin et la décision de réponse restent du ressort de l'organisation.
Distribution des paliers observée et écart avec l'auto-évaluation
La distribution observée est concentrée sur les paliers un et deux. Les entités atteignant le palier trois sur l'ensemble des axes restent minoritaires, et le palier quatre demeure exceptionnel, presque toujours dans des organisations ayant déjà traversé un incident informationnel documenté. L'expérience vécue est le meilleur prédicteur du palier atteint.
L'écart entre auto-évaluation et notation sur pièces va systématiquement dans le même sens : les entités se placent plus haut qu'elles ne sont notées. L'écart se concentre sur deux axes, la qualification et la mémoire organisationnelle, c'est-à-dire précisément les capacités qui ne laissent de trace que si quelqu'un a pris la peine d'écrire. Cette asymétrie rejoint ce que la littérature sur les biais laisse attendre.
Un troisième constat mérite attention : les paliers sont rarement homogènes. Une même organisation atteint fréquemment un palier élevé en observation et un palier bas en décision, parce qu'elle a acheté un outil sans définir qui tranche. La note agrégée masque ce déséquilibre, ce qui plaide pour publier les cinq axes séparément plutôt qu'une note unique.
Un palier de maturité décrit ce qu'une organisation sait déjà faire un jour ordinaire. Il ne dit rien de ce qu'elle fera le jour où une campagne la vise, et confondre les deux lectures rend la grille dangereuse.
Ce que le baromètre ne mesure pas
Le référentiel ne mesure pas l'exposition. Une organisation très outillée peut se trouver ciblée parce qu'elle occupe une position sensible, et une organisation sans dispositif peut n'attirer aucune campagne. Le palier décrit une capacité de réaction, pas une probabilité d'événement. Les deux dimensions se combinent dans une analyse de risque, mais elles ne se substituent jamais l'une à l'autre.
Le référentiel ne mesure pas non plus l'efficacité d'une réponse publique. Un dispositif complet aboutit parfois à une communication contre-productive, et une réaction improvisée éteint parfois un incident. La grille note l'existence d'une chaîne de décision et sa traçabilité, elle ne juge pas la pertinence des arbitrages pris à l'intérieur de cette chaîne.
Enfin, le référentiel ne transporte pas d'échelle temporelle. Un palier constaté est daté et périssable : un départ, une réorganisation ou une fin de contrat d'outillage font redescendre une entité sans qu'aucun incident ne se produise. Une notation sans date de mesure et sans périmètre déclaré n'a aucune valeur documentaire.
Conditions de reproductibilité de la mesure
Trois éléments doivent accompagner toute publication de paliers pour que la mesure soit reproductible. Le premier est la définition écrite de chaque critère, avec la liste fermée des preuves acceptées. Sans elle, deux notateurs attribuent des paliers différents à la même organisation, et la comparaison entre entités perd tout sens.
Le deuxième est la déclaration du périmètre noté : entité juridique concernée, langues couvertes par l'observation, canaux inclus et exclus. Une organisation notée sur son seul périmètre francophone n'est pas comparable à une organisation notée sur cinq langues, même si les deux affichent le même chiffre au bout de la grille.
Le troisième est la trace de la procédure de doute. Chaque critère litigieux doit être consigné avec la décision retenue et sa justification. Cette exigence alourdit la notation, mais elle rend possible la seule opération qui donne de la valeur à un baromètre : recommencer la mesure un an plus tard et savoir ce qui a changé dans l'organisation plutôt que dans la méthode.
Questions fréquentes
À quoi sert un modèle de maturité face à la désinformation ?
Il sert à transformer une inquiétude diffuse en liste de dispositifs vérifiables. Une direction qui demande où elle en est reçoit, avec une grille par paliers, une réponse par axe et une liste des pièces manquantes. C'est un outil de programmation budgétaire et organisationnelle, beaucoup plus qu'un indicateur de menace.
Une auto-évaluation suffit-elle à se situer ?
Elle donne un point de départ, jamais un résultat publiable. L'écart observé entre auto-évaluation et notation sur pièces va toujours dans le sens du surclassement, en particulier sur les axes qui ne laissent de trace écrite que si quelqu'un les documente. Une auto-évaluation utile s'accompagne donc d'une contrainte simple : joindre une preuve par critère revendiqué.
Pourquoi ne pas réutiliser un cadre de cybersécurité déjà en place ?
Parce que les objets notés diffèrent. Un cadre technique évalue des systèmes, des correctifs et des temps de rétablissement, quand une campagne informationnelle ne compromet aucun système et se propage par des canaux publics légitimes. Réutiliser la grille technique conduit à noter des dispositifs sans rapport avec la capacité réelle d'observer, de qualifier et de répondre.
À quelle fréquence refaire la mesure ?
Un rythme annuel convient à la plupart des organisations, avec une reprise anticipée après tout changement structurant : réorganisation de la fonction communication, changement d'outillage, incident traité. L'intérêt du baromètre ne tient pas au chiffre d'une année isolée, il tient à la comparaison de deux mesures conduites avec la même grille et le même périmètre déclaré.