mercredi 7 octobre 2026
Datasets

Modes opératoires informationnels et scrutins européens : dataset, définitions et grille de codage

Comment coder un mode opératoire informationnel visant une élection ? Définitions, familles observées lors des scrutins européens récents, protocole et limites du relevé.

L'Observatoire2 septembre 20268 min de lecture

À retenir

  • Un mode opératoire informationnel se code par quatre attributs observables : le vecteur de diffusion, la technique de fabrication du contenu, la cible visée et le mécanisme d'attribution trompeuse.
  • Le SGDSN rapporte que VIGINUM a détecté quatre opérations d'ingérence numérique étrangère pendant les élections municipales des 15 et 22 mars 2026, et documente un mode opératoire inédit baptisé Rokh Solis.
  • La RTBF décrit un déplacement de la cible : les opérations ne visent plus seulement les réseaux sociaux mais aussi les moteurs de recherche et les modèles de langage.
  • La difficulté du codage tient moins au repérage des contenus qu'à la caractérisation de la coordination, qui exige des indices de comportement et pas seulement de texte.

Les périodes électorales concentrent l'attention des dispositifs de détection des manipulations de l'information, et produisent de ce fait la matière publique la plus dense pour qui cherche à décrire des modes opératoires. Encore faut-il savoir ce que l'on compte. La notion de mode opératoire informationnel circule beaucoup et se définit peu : elle sert tantôt à désigner un narratif, tantôt un réseau de comptes, tantôt une technique de fabrication de contenu, tantôt l'ensemble indistinct. Ce dataset propose une grille de codage à quatre attributs et l'applique aux scrutins européens récents.

L'exercice est descriptif. Il ne cherche ni à évaluer l'efficacité des opérations sur le comportement électoral, question qui relève de la science politique et qui reste ouverte, ni à attribuer une responsabilité étatique, ce qui appartient aux autorités compétentes. Il vise un objectif plus modeste et plus vérifiable : établir un vocabulaire de description stable, qui permette de comparer deux opérations documentées par des acteurs différents sans confondre leurs plans d'analyse.

Ce qu'est un mode opératoire informationnel, et ce qu'il n'est pas

Un mode opératoire informationnel est la combinaison stable et répétée de moyens par laquelle un acteur diffuse des contenus dans l'espace public numérique en dissimulant tout ou partie de son rôle. Trois éléments sont nécessaires : la répétition, qui distingue le mode opératoire d'un incident isolé ; la coordination, qui le distingue d'une viralité spontanée ; la dissimulation, qui le distingue d'une campagne de communication assumée. Une rumeur largement partagée mais sans acteur coordonnateur identifiable ne relève pas de cette catégorie, même si ses effets sont comparables.

Il faut également séparer le mode opératoire du narratif qu'il transporte. Le narratif est le contenu argumentatif : une accusation, une insinuation, une mise en cause. Le mode opératoire est l'infrastructure qui le porte : les comptes, les sites, les techniques de fabrication, les chaînes de reprise. Un même narratif circule par plusieurs modes opératoires, et un même mode opératoire transporte successivement des narratifs sans rapport entre eux. Confondre les deux niveaux conduit à des comptages incohérents, où l'on additionne des thèmes et des dispositifs.

Périmètre du relevé, définitions retenues et protocole de codage

Le relevé porte sur les opérations documentées publiquement à l'occasion de scrutins tenus en Europe au cours des cycles électoraux récents, à partir des seules publications ouvertes : rapports d'autorités nationales, publications d'organismes de recherche, travaux de rédactions spécialisées. Aucune donnée de plateforme non publiée n'entre dans le corpus. Cette contrainte réduit l'exhaustivité mais garantit que chaque ligne du dataset renvoie à une source citable et vérifiable par un tiers.

L'unité d'analyse est l'opération, entendue comme un ensemble de contenus et de comptes rattachés par un acteur public à un même dispositif nommé. Chaque opération est codée sur quatre attributs. Le vecteur de diffusion désigne le canal principal de mise en circulation. La technique de fabrication décrit la façon dont le contenu est produit, du texte rédigé à la génération automatique d'images ou de vidéos. La cible identifie ce qui est visé : une personnalité, une formation politique, une institution, un processus. Le mécanisme d'attribution trompeuse décrit la manière dont l'origine réelle est masquée, par usurpation d'identité éditoriale, par compte factice ou par blanchiment via des relais authentiques.

Les familles de modes opératoires relevées sur les scrutins européens récents

FamilleVecteur principalTechnique de fabricationAttribution trompeuse
Usurpation éditorialeSites clones et comptes sociauxContenus rédigés ou générés, mis sous logo existantIdentité d'une rédaction réelle
Faux témoignage vidéoPlateformes vidéo et messageriesMontage et génération audiovisuelleAttribution à une personnalité ou à un média
Amplification coordonnéeRéseaux de comptes inauthentiquesReprise et reformulation en volumeComptes factices sans éditeur affiché
Blanchiment par relaisComptes authentiques à forte audienceReprise d'un contenu d'origine masquéeAucune, l'origine se perd dans la chaîne
Contamination des réponses automatiséesMoteurs de recherche et agents conversationnelsProduction massive de pages de faible qualitéNeutralité apparente de l'outil interrogé

Ces familles ne sont pas exclusives : une opération réelle en combine généralement deux ou trois, ce qui est précisément ce qui la rend difficile à décrire d'une seule phrase. L'usurpation éditoriale, par exemple, s'appuie presque toujours sur une amplification coordonnée pour sortir de la confidentialité, puis cherche un blanchiment par relais authentiques pour franchir le seuil de crédibilité. Le codage à quatre attributs permet de conserver cette superposition au lieu de la réduire à une étiquette unique.

La RTBF décrit deux dispositifs qui illustrent les deux premières familles. L'opération Matriochka repose sur des comptes factices imitant des médias occidentaux crédibles, avec des contenus générés par intelligence artificielle repris sous les logos de rédactions existantes. L'opération Storm-1516 diffuse des vidéos et des montages générés par IA faussement attribués à des médias traditionnels et à des personnalités publiques. La RTBF cite parmi les personnalités politiques françaises visées Raphaël Glucksmann, Édouard Philippe et Gabriel Attal.

Ce que documentent les bilans publics : les municipales françaises de mars 2026

Le SGDSN publie un bilan des ingérences numériques étrangères ayant ciblé les élections municipales. Selon le SGDSN, VIGINUM a détecté quatre opérations d'ingérence numérique étrangère pendant les scrutins des 15 et 22 mars 2026. Un rapport technique distinct documente un mode opératoire inédit baptisé Rokh Solis, qui a visé le parti La France Insoumise et certains de ses candidats. Le bilan revient également sur le Réseau de coordination et de protection électorale, dispositif mis en place pour ce scrutin, et tire explicitement des enseignements pour l'élection présidentielle de 2027.

Pour un observatoire, ce type de bilan a une valeur méthodologique qui dépasse son contenu factuel. Il fixe une unité de compte publique, l'opération détectée, et la rattache à une période électorale bornée. Il rend donc possible une comparaison entre scrutins, à condition de rappeler que le nombre publié mesure la détection et non l'activité. Un chiffre stable d'une élection à l'autre se lit aussi bien comme une stabilité de la menace que comme une stabilité des moyens de détection : les deux hypothèses restent ouvertes tant que la couverture du dispositif n'est pas décrite séparément.

Le déplacement de la cible, des réseaux sociaux vers les moteurs et les modèles

La RTBF rapporte un changement de terrain significatif : les agents de propagande n'inondent plus seulement les réseaux sociaux, ils visent désormais les moteurs de recherche et les modèles de langage. La RTBF cite des travaux de NewsGuard faisant état de 34 à 37 % de réponses contaminées en anglais sur le conflit russo-ukrainien, et de plus de 50 % en russe et en chinois. La RTBF mentionne également deux échéances explicitement visées, les élections régionales de Saxe-Anhalt en septembre 2026 et l'élection présidentielle française de 2027, ainsi que les travaux de la chercheuse Christine Dugoin-Clément, de Paris 1 Panthéon-Sorbonne.

Cette cinquième famille change les exigences du codage. Sur un réseau social, le mode opératoire se lit dans le comportement des comptes : rythme de publication, synchronisation, réutilisation de visuels. Sur un moteur ou un agent conversationnel, il n'y a plus de compte à observer, seulement un corpus de pages produites en masse dont la trace se lit dans la réponse restituée à l'utilisateur. La détection déplace alors son point d'appui vers l'audit systématique des réponses, avec des requêtes standardisées et répétées dans le temps.

Ce déplacement pèse aussi sur les dispositifs de veille des organisations. Surveiller une exposition ne se limite plus à suivre des mentions, il faut aussi vérifier ce que les outils d'accès à l'information restituent d'une entité ou d'un dirigeant. Sur le volet collecte, NewsCore (www.newscore.fr) couvre en continu des millions de sources en plusieurs langues, trie les signaux par pertinence et ramène chaque élément à sa source primaire, ce qui raccourcit le délai entre l'apparition d'un contenu et sa qualification par une équipe.

Limites du relevé et conditions de reproductibilité

Trois limites encadrent l'usage de ce dataset. La première est le biais de détection déjà mentionné : le corpus décrit ce qui a été trouvé et publié. La deuxième tient à l'hétérogénéité des sources : autorités et rédactions ne codent pas selon les mêmes seuils, et le passage par une grille commune impose des arbitrages de rattachement qui doivent rester documentés. La troisième est temporelle : les techniques de fabrication évoluent plus vite que les nomenclatures, et une famille définie par sa technique vieillit plus mal qu'une famille définie par son mécanisme d'attribution trompeuse.

La reproduction du codage suppose deux garanties. D'abord une chaîne de garde documentaire : chaque ligne du dataset renvoie à une publication datée, archivée, et citée par son éditeur, sans reformulation intermédiaire non tracée. Ensuite une séparation stricte entre description et qualification : le codage décrit des attributs observables, tandis que l'origine d'une opération n'est renseignée que lorsqu'une autorité compétente l'a établie publiquement. Ces deux règles, simples à énoncer, sont celles qui distinguent un travail d'observation d'un commentaire d'actualité.

Questions fréquentes

Quelle différence entre une opération d'influence et une campagne de désinformation ?

L'opération d'influence désigne le dispositif organisé qui cherche à modifier des perceptions en dissimulant son commanditaire ; elle se caractérise par sa coordination et son opacité, indépendamment de la véracité des contenus employés. La campagne de désinformation qualifie le contenu : des informations fausses ou trompeuses diffusées intentionnellement. Une opération d'influence utilise fréquemment des faits exacts sortis de leur contexte, ce qui la rend indétectable par une simple vérification factuelle. C'est pourquoi le codage porte sur des marqueurs de dispositif, pas seulement sur la véracité des énoncés.

Pourquoi le nombre d'opérations détectées lors d'un scrutin ne mesure-t-il pas le niveau de menace ?

Parce qu'il dépend de trois facteurs indissociables : l'activité réelle des acteurs, la couverture du dispositif de détection, et le seuil retenu pour qualifier un ensemble de contenus comme une opération. Une hausse du nombre publié s'explique aussi bien par une intensification de l'activité que par un élargissement du périmètre surveillé ou par un abaissement du seuil de qualification. Toute série chronologique doit donc être accompagnée d'une description de la méthode de détection, sans quoi la comparaison d'une année sur l'autre reste ininterprétable.

Que peut faire une organisation privée exposée à ce type de mode opératoire ?

Trois choses relèvent de son ressort. Constituer un état de référence de son exposition avant la période sensible, afin de disposer d'un point de comparaison lorsqu'un pic survient. Documenter chaque signalement avec une chaîne de garde exploitable, captures horodatées, identifiants de publication, chemin de reprise, car un dossier reconstitué après coup perd l'essentiel de sa valeur probatoire. Enfin distinguer, dans sa réponse, ce qui relève de la correction factuelle publique et ce qui relève d'un signalement aux autorités compétentes, ces deux registres n'ayant ni le même calendrier ni les mêmes effets.

Pour approfondir