mercredi 7 octobre 2026
Datasets

Typologie des relais d'influence : ce que le codage des campagnes publiquement documentées fait apparaître

Qui porte concrètement une campagne d'influence, au-delà du service commanditaire ? Grille de sept familles de relais, répartition observée, traces exploitables et limites du codage.

L'Observatoire20 août 20268 min de lecture

À retenir

  • Le commanditaire d'une opération d'influence n'en est presque jamais l'exécutant : le codage fait apparaître en moyenne trois à cinq familles de relais distinctes par campagne documentée.
  • La famille la plus fréquemment attestée est le prestataire privé sous contrat, mais le volume de diffusion repose sur des relais d'opinion authentiques et non rémunérés.
  • Enderi met en garde contre une lecture trop institutionnelle : reconstituer le réseau complet des relais rend une opération intelligible, la seule désignation du service commanditaire ne le fait pas.
  • Chaque famille laisse une trace observable différente, ce qui permet de définir des points de collecte adaptés plutôt qu'une surveillance indifférenciée.

Les campagnes d'influence sont presque toujours racontées par leur commanditaire présumé. Un service, un pays, un acronyme. Cette manière de nommer est commode pour le récit et médiocre pour l'analyse, parce qu'elle laisse dans l'ombre la partie de l'opération qui produit réellement des traces : les intermédiaires qui écrivent, hébergent, achètent, traduisent et relaient. Le présent jeu de données change d'unité d'observation et code les relais plutôt que les commanditaires.

Le média Enderi rappelle que les services russes, FSB, SVR et GRU, mobilisent des réseaux incluant des cybercriminels, des entreprises privées et l'Église orthodoxe russe pour conduire des opérations hybrides, et que le Royaume-Uni et l'Union européenne ont sanctionné ces acteurs en juillet 2026. Enderi met explicitement en garde contre une lecture trop institutionnelle : comprendre une opération suppose de reconstituer le réseau complet des relais, pas seulement le service qui la commande.

Cette mise en garde a une conséquence méthodologique directe. Si le réseau, et non le service, constitue l'objet à décrire, la grille de lecture doit énumérer des types de relais et associer à chacun les traces qu'il laisse en sources ouvertes. Le relevé qui suit propose cette grille, la répartition observée, et les limites qui interdisent d'en faire un outil d'attribution.

Pourquoi coder les relais plutôt que les commanditaires

L'attribution à un commanditaire est un acte politique et judiciaire, adossé à des capacités que les organisations privées n'ont pas. La description d'un réseau de relais est un acte documentaire, à la portée de toute équipe disposant de sources ouvertes et de temps. Confondre les deux exercices conduit à des notes de veille qui affirment beaucoup et démontrent peu. Le codage par relais rétablit la distinction : il décrit ce qui est observable et laisse ouverte la question de l'ordre initial.

Ce déplacement a une seconde vertu, opérationnelle. Un commanditaire ne se surveille pas : il n'émet rien de public. Un relais, en revanche, dépose des statuts, achète un nom de domaine, publie des offres d'emploi, facture, poste, traduit. Chaque famille de relais correspond à une famille de sources ouvertes, et donc à un point de collecte identifiable. La typologie n'est pas une classification abstraite, c'est une carte de captation.

Le troisième argument est la durée. Les prestataires réapparaissent d'une campagne à l'autre avec les mêmes gabarits de sites et les mêmes signatures de traduction. Coder les relais construit une mémoire réutilisable, là où coder les commanditaires produit une liste figée.

Périmètre du corpus et critères d'inclusion

Le corpus rassemble des campagnes d'influence dont la description est déjà publique : rapports d'organismes de recherche, décisions de sanction, publications de plateformes sur les réseaux inauthentiques retirés, procédures judiciaires ouvertes. Le relevé ne produit aucune investigation propre sur des opérations en cours. Il code ce qui a été établi ailleurs, ce qui est à la fois sa limite principale et la condition de sa reproductibilité par un tiers.

Trois critères d'inclusion ont été appliqués. La campagne doit avoir fait l'objet d'au moins deux descriptions indépendantes, afin d'écarter les cas reposant sur une source unique. Elle doit comporter une chronologie datée, faute de quoi la séquence des relais reste indéterminée. Elle doit enfin nommer au moins un acteur intermédiaire, sans quoi il n'y a rien à coder dans la grille.

L'unité d'observation n'est pas la campagne mais le couple campagne et relais. Une même opération apparaît donc plusieurs fois dans le jeu de données, une ligne par famille de relais attestée. Ce choix évite d'écraser la complexité des réseaux dans une catégorie unique, mais il interdit de lire les totaux comme un dénombrement d'opérations. Les proportions présentées portent sur des occurrences de relais, pas sur des campagnes.

Les sept familles de relais retenues dans la grille

La grille distingue sept familles, définies par leur fonction dans la chaîne plutôt que par leur nature juridique. Cette entrée fonctionnelle est indispensable : une même société de communication occupe la position de prestataire dans une campagne et de média d'apparence légitime dans une autre. Coder la fonction observée, et non le statut de l'acteur, rend les lignes comparables entre opérations.

Chaque famille est assortie de la trace ouverte qui la rend détectable. C'est la partie la plus directement utilisable du jeu de données pour une équipe de veille : elle indique où regarder pour chaque type de relais, plutôt que de recommander une surveillance générale des réseaux sociaux, qui produit du volume sans qualification.

Famille de relaisFonction dans la chaîneTrace observable en sources ouvertes
Service commanditaireDécide de l'objectif et financeRare : sanctions, décisions judiciaires, rapports officiels
Prestataire privé sous contratConçoit, produit, achète de la diffusionRegistres d'entreprises, offres d'emploi, marchés, noms de domaine
Acteur criminelFournit accès, données volées, infrastructureAnnonces sur forums, revendications, inculpations
Structure confessionnelle, associative ou culturelleLégitime le message et ouvre des audiencesStatuts, comptes publiés, programmes d'événements
Média d'apparence légitimeDonne au contenu la forme d'une informationEnregistrement de domaine, gabarit graphique, mentions légales
Réseau de comptes inauthentiquesAmplifie et simule un consensusRapports de plateformes, régularités de publication
Relais d'opinion authentiqueDiffuse de bonne foi vers une audience réelleHistorique public de publication, absence de lien financier

Répartition observée : le prestataire atteste, le relais authentique diffuse

Deux constats dominent la répartition. Le premier est que le prestataire privé sous contrat est la famille la plus fréquemment attestée dans les descriptions publiques, devant le réseau de comptes inauthentiques. Ce résultat tient largement au mode de production du corpus : les sanctions et les procédures judiciaires nomment des personnes morales, donc des prestataires, plus facilement qu'elles ne caractérisent des foules de comptes.

Le second constat inverse le précédent du point de vue du volume. Ce sont les relais d'opinion authentiques, non rémunérés et souvent sincères, qui portent la part la plus lourde de la diffusion effective une fois le contenu sorti de son enceinte initiale. Le dispositif inauthentique sert d'amorce ; l'audience réelle fait le reste. Cette asymétrie entre attestation et volume est le résultat le plus contre-intuitif du relevé.

Sur l'ensemble des campagnes retenues, le nombre de familles distinctes attestées par opération se situe le plus souvent entre trois et cinq. Les campagnes ne mobilisant qu'une seule famille sont rares et correspondent presque toutes à des opérations de faible ampleur ou à des descriptions incomplètes. Ces valeurs sont des ordres de grandeur d'observation sur un corpus de campagnes déjà documentées, non une estimation de la population générale des opérations.

Nommer le service qui commande une opération explique son intention. Décrire les relais qui l'exécutent explique sa trace, et la trace est la seule chose qu'une veille observe.

Ce que la typologie change pour la qualification d'une opération

La première conséquence concerne la formulation des notes. Une note qui écrit qu'une campagne est attribuée à un service énonce une conclusion qu'elle n'a pas produite. Une note qui écrit qu'un domaine enregistré à telle date reprend le gabarit d'un média existant, que son contenu est diffusé par un ensemble de comptes créés la même semaine, et qu'une société identifiée figure parmi les sanctions publiées, énonce des faits vérifiables et laisse le lecteur juger de l'inférence.

La deuxième conséquence concerne le dimensionnement de la collecte. Sept familles impliquent sept points d'entrée différents, dont plusieurs relèvent de sources froides et structurées, registres d'entreprises, données d'enregistrement de domaines, textes de sanctions, plutôt que du flux social. Une cellule qui consacre l'intégralité de son attention aux réseaux sociaux surveille la famille la plus bruyante et manque les familles les plus attestables.

La troisième conséquence est temporelle. Les familles n'apparaissent pas simultanément : la structure d'apparence légitime précède généralement la diffusion, les comptes d'amplification interviennent au moment du lancement, les relais authentiques suivent. Une grille par famille sert donc aussi de repère chronologique et raccourcit le délai de détection, à condition que la collecte porte sur les traces précoces et pas seulement sur le pic de circulation.

Le maintien d'un corpus de ce type suppose une captation multilingue continue, capable de rapprocher un enregistrement de domaine, une mention dans un registre et une reprise éditoriale. NewsCore (www.newscore.fr) couvre en continu des millions de sources dans de nombreuses langues, relie les mentions d'un même acteur et remonte à la publication d'origine de chaque signal.

Limites de la grille et conditions de reproductibilité

La limite principale est un biais de documentation. Le corpus décrit ce qui a été détecté, publié et parfois sanctionné ; il ignore par construction les opérations restées invisibles. Toute proportion tirée du relevé décrit donc la population des campagnes documentées, pas la population des campagnes menées. Aucun redressement n'est possible en l'état, et le jeu de données ne se prête à aucune extrapolation.

La deuxième limite tient au caractère fonctionnel de la grille. Coder la fonction plutôt que le statut introduit une part de jugement, notamment pour distinguer un relais authentique d'un relais rémunéré dont la rétribution n'est pas documentée. Ces cas ont été codés en relais authentique par défaut, choix conservateur qui gonfle mécaniquement cette famille et qu'il faut connaître pour lire la répartition.

La troisième limite est déontologique : la présence d'un acteur dans une campagne documentée n'établit ni sa connaissance de l'opération ni sa responsabilité. Reproduire l'exercice demande un tableur, la grille des sept familles, les critères d'inclusion, deux codeurs indépendants et la règle du couple campagne et relais comme unité de ligne. Le point exigeant reste la constitution du corpus source, figée et datée avant tout codage.

Questions fréquentes

Comment distinguer un relais rémunéré d'un relais sincère dans une campagne d'influence ?

En sources ouvertes, la distinction repose sur des indices convergents et jamais sur une preuve unique. Un historique de publication antérieur et cohérent, une audience préexistante, l'absence de synchronisation avec d'autres comptes plaident pour un relais authentique. Une création récente, une régularité mécanique, une reprise simultanée du même gabarit de message plaident pour un dispositif organisé. En cas de doute, la règle prudente consiste à coder le relais comme authentique et à documenter l'incertitude.

Une typologie des relais permet-elle d'attribuer une campagne à un État ?

Non, et c'est précisément ce qu'elle évite. L'attribution suppose des éléments hors sources ouvertes et relève d'autorités qui en portent la responsabilité. La typologie décrit un réseau observable et sa chronologie. Elle sert à formuler des constats vérifiables, à repérer des récurrences d'une campagne à l'autre et à orienter la collecte. Elle ne remplace ni une décision de sanction ni une procédure judiciaire, qui restent les seules sources d'attribution utilisables dans une note.

Par où commencer quand une équipe de veille veut appliquer cette grille ?

Par les familles qui laissent des traces froides et stables. Les enregistrements de domaines, les registres d'entreprises et les textes de sanctions publiés demandent peu d'outillage et fournissent des éléments datés et opposables. Les familles bruyantes, comptes inauthentiques et relais d'opinion, se traitent ensuite, une fois qu'un point d'ancrage documentaire existe. Commencer par le flux social produit du volume, de la fatigue et peu de qualification exploitable.

Pour approfondir