mercredi 7 octobre 2026
Analyses

Volumétrie nationale des incidents : un indicateur de charge sectorielle

Un compteur national d'incidents ne mesure pas le risque d'un secteur : il mesure ce qui a été déclaré, traité et retenu. Ce qu'il dit vraiment, et ce qu'il ne dit pas.

L'Observatoire6 septembre 20267 min de lecture

À retenir

  • Un compteur national compte des incidents traités par une autorité, pas des attaques subies par un secteur.
  • Il Sole 24 ORE rapporte 2 729 incidents gérés par l'ACN en Italie en 2025, soit une hausse de 38 % de la moyenne mensuelle.
  • Quatre biais déforment toute comparaison entre secteurs : obligation de déclaration, dénominateur, seuil de qualification et effet de campagne.
  • L'usage défendable de ces séries est le suivi d'une pente dans le temps sur un périmètre stable, jamais le classement des secteurs entre eux.

Chaque année, les autorités nationales de cybersécurité publient un décompte des incidents qu'elles ont traités, et ces chiffres circulent aussitôt comme des mesures du risque sectoriel. La lecture est presque toujours abusive. Un compteur national ne mesure pas ce qu'un secteur subit, il mesure ce qu'une autorité a reçu, qualifié et enregistré. L'écart entre les deux dépend des obligations déclaratives applicables, du seuil retenu pour qualifier un incident, et de la propension des organisations concernées à se signaler.

Cette analyse propose une lecture méthodique de ces séries et une manière de les convertir en indicateur de charge exploitable par une cellule de veille. L'observation porte sur les publications d'autorités nationales que nous suivons de façon continue et sur les définitions qu'elles retiennent. Nous appelons compteur national toute série annuelle ou trimestrielle d'incidents traités, publiée par une autorité publique, avec une ventilation sectorielle. Les constats de méthode exposés ci-dessous sont reproductibles : ils reposent sur la lecture des notes de définition qui accompagnent chaque publication.

Ce qu'un compteur national d'incidents mesure réellement

Le compteur mesure une charge de traitement, celle de l'autorité qui le publie. Chaque unité comptée correspond à un dossier ouvert, instruit, et clos selon des critères internes. Cette définition administrative explique la plupart des surprises de lecture : une même campagne visant cent organisations produit tantôt un incident, tantôt cent, selon que l'autorité regroupe par mode opératoire ou par entité touchée. Aucune convention n'est plus juste que l'autre, mais elles ne se comparent pas entre elles.

Le compteur ne mesure ni la gravité, ni le coût, ni la surface d'attaque. Un incident majeur et une tentative bloquée pèsent le même point dans un décompte non pondéré. Les publications les plus soignées ajoutent une échelle de gravité, ce qui change tout à la lecture, mais cette échelle est propre à chaque autorité et se transpose mal d'un pays à l'autre. La règle prudente consiste à ne jamais additionner ni comparer directement deux compteurs nationaux différents.

Le compteur ne mesure pas davantage l'exposition d'un secteur. Un secteur très surveillé, soumis à une obligation de déclaration stricte et doté d'équipes de sécurité outillées déclare beaucoup ; un secteur peu régulé et peu outillé déclare peu, ce qui ne dit rien de ce qu'il subit. La volumétrie renseigne donc autant sur la maturité déclarative que sur la sinistralité, et distinguer les deux composantes reste impossible à partir du seul chiffre publié.

Le cas italien : ce que publie Il Sole 24 ORE et comment le lire

Il Sole 24 ORE rapporte qu'en Italie, 2 729 incidents ont été gérés par l'ACN en 2025, soit une hausse de 38 % de la moyenne mensuelle. Selon Il Sole 24 ORE, le secteur public demeure le plus exposé, avec plus de 1 100 incidents enregistrés, le secteur manufacturier constitue la zone de vulnérabilité structurelle la plus forte, avec des rançongiciels concentrés sur les petites et moyennes entreprises, et le secteur de l'énergie représente une cible prioritaire pour le hameçonnage ciblé.

Ces quatre éléments ne se lisent pas de la même façon. Le total annuel et la variation de la moyenne mensuelle sont des grandeurs homogènes, comparables d'une année sur l'autre à condition que la définition d'un incident n'ait pas changé entre les deux exercices. La ventilation sectorielle relève d'une autre nature : la part du secteur public s'explique largement par le périmètre de compétence de l'autorité et par l'obligation de signalement qui pèse sur les administrations, avant de refléter une quelconque fragilité comparée.

Les deux qualifications sectorielles restantes sont les plus intéressantes pour une fonction de veille, précisément parce qu'elles ne sont pas des volumes. Décrire le manufacturier comme zone de vulnérabilité structurelle et l'énergie comme cible prioritaire du hameçonnage ciblé, ce sont des caractérisations de mode opératoire. Elles orientent une surveillance : elles indiquent quels vecteurs surveiller pour quelle filière, ce qu'aucun classement par nombre d'incidents ne fournit.

Les quatre biais qui déforment la comparaison entre secteurs

Le premier biais est l'obligation de déclaration. Les secteurs soumis à un régime de signalement obligatoire apparaissent surreprésentés, mécaniquement. Le deuxième est le dénominateur absent : un nombre d'incidents rapporté à un secteur ne dit rien sans le nombre d'entités qui le composent, ni leur taille. Cent incidents dans une filière de deux cents grandes entreprises et cent incidents dans une filière de cinquante mille petites structures décrivent deux situations opposées.

Le troisième biais tient au seuil de qualification. Chaque autorité fixe le niveau à partir duquel un signalement devient un incident comptabilisé, et ce seuil bouge dans le temps, souvent sans annonce visible. Une hausse d'apparence spectaculaire recouvre parfois un abaissement de seuil ou l'élargissement du périmètre des entités assujetties. Le quatrième biais est l'effet de campagne : une opération unique touchant de nombreuses cibles gonfle une série sectorielle sur une période courte, puis disparaît, ce qui produit des pentes trompeuses sur douze mois.

Ce que le compteur mesureCe qu'il ne mesure pasCorrectif à appliquer
Dossiers ouverts et clos par l'autoritéAttaques subies par le secteurRapporter au nombre d'entités assujetties
Maturité déclarative de la filièreGravité et coût des événementsCroiser avec une échelle de gravité publiée
Périmètre de compétence de l'autoritéIncidents non signalésLire la note de définition avant la série
Charge de traitement d'une annéeComparaison entre deux paysNe jamais additionner deux compteurs

Construire un indicateur de charge sectorielle exploitable

Un indicateur de charge utile se construit en trois opérations. La première consiste à fixer le périmètre : une filière, une définition d'incident, une autorité, et rien d'autre. La deuxième consiste à normaliser par un dénominateur stable, le nombre d'entités assujetties ou l'effectif de la filière, faute de quoi la série mesure la démographie autant que la sinistralité. La troisième consiste à suivre la pente sur au moins trois exercices, seule grandeur qui résiste raisonnablement aux changements de convention.

Cet indicateur sert alors à une chose précise : dimensionner l'effort de veille et de traitement d'une filière, et non hiérarchiser les secteurs entre eux. Une pente ascendante sur trois ans, à définition constante, justifie un renforcement du dispositif de détection ; un point haut isolé justifie une vérification, pas une décision. Le tableau ci-dessus résume les correctifs à appliquer avant tout usage, et le premier d'entre eux, la lecture de la note de définition, reste le plus souvent négligé.

Une série d'incidents ne devient un indicateur qu'à partir du moment où l'on sait nommer son dénominateur, son seuil de qualification et le périmètre exact de l'autorité qui la publie.

Ce que cette lecture change pour une cellule de veille

L'apport principal est le déplacement de l'attention, du volume vers le mode opératoire. Savoir qu'une filière est visée par du hameçonnage ciblé oriente le corpus surveillé, les scénarios de sensibilisation et les seuils d'alerte, tandis que le total annuel d'incidents ne modifie aucune décision opérationnelle. Une cellule qui construit sa surveillance à partir des caractérisations qualitatives publiées obtient des résultats plus directement actionnables qu'une cellule qui suit les classements de volume.

La contrainte pratique est la fraîcheur. Les compteurs nationaux paraissent avec plusieurs mois de retard, alors que les modes opératoires évoluent en quelques semaines. Le complément ne se trouve donc pas dans une autre statistique mais dans la surveillance continue des sources. NewsCore (www.newscore.fr) couvre en continu des millions de sources en plusieurs langues, relie les signalements sectoriels dispersés et fait remonter en temps réel les éléments pertinents pour la filière suivie. Le cadrage du périmètre et le choix des seuils restent, eux, à la charge de l'organisation.

Les limites de cette analyse méritent d'être posées. Elle porte sur la méthode de lecture, pas sur une comparaison internationale que les conventions divergentes rendent impossible. Elle ne propose aucun classement des filières, et ne saurait en fournir un à partir de séries dont les dénominateurs sont absents. Sa valeur tient à la reproductibilité de la démarche : toute personne disposant de la publication d'origine et de sa note de définition retrouve les mêmes réserves.

Questions fréquentes

Que mesure exactement un compteur national d'incidents de cybersécurité ?

Il mesure le nombre de dossiers qu'une autorité publique a ouverts, instruits et clos sur une période, selon ses propres critères de qualification et dans son propre périmètre de compétence. Il ne mesure ni le nombre d'attaques subies, ni leur gravité, ni leur coût. Deux conventions de comptage, l'une par entité touchée et l'autre par mode opératoire, produisent des totaux très différents pour une même réalité, ce qui interdit les comparaisons directes.

Peut-on comparer les secteurs entre eux à partir de ces chiffres ?

Pas directement. La comparaison suppose au minimum un dénominateur, c'est-à-dire le nombre et la taille des entités composant chaque secteur, ainsi qu'un régime déclaratif identique. Ces deux conditions ne sont presque jamais réunies. Un secteur soumis à une obligation de signalement stricte apparaît toujours plus touché qu'un secteur qui déclare volontairement, indépendamment de ce qu'il subit réellement.

Comment utiliser ces publications dans un dispositif de veille sectorielle ?

En privilégiant les caractérisations qualitatives sur les volumes. Les indications de mode opératoire, comme la concentration de rançongiciels sur les petites structures d'une filière ou la prédominance du hameçonnage ciblé dans une autre, orientent directement le corpus surveillé et les seuils d'alerte. Le total annuel, lui, sert au dimensionnement budgétaire et au suivi de tendance sur plusieurs exercices, à définition constante.

Pour approfondir