mercredi 7 octobre 2026
Prospective

Capteurs domestiques et sûreté des sites : hypothèse d'une extension du périmètre

Le périmètre de sûreté d'un site a longtemps coïncidé avec sa clôture. Hypothèse de travail : les capteurs domestiques voisins y entrent par l'analyse d'incident.

La rédaction6 septembre 20267 min de lecture

À retenir

  • Le périmètre de sûreté se définit par l'ensemble des points depuis lesquels une information exploitable sur un site est produite, et non par les limites de la propriété.
  • L'hypothèse posée ici est que les capteurs domestiques entreront dans ce périmètre par l'analyse d'incident, avant toute obligation réglementaire.
  • Trois conditions valideraient ce mouvement : une cartographie écrite de l'environnement capteur, un incident documenté remontant à une source domestique, et un budget de sûreté ouvert hors emprise.
  • La limite du mouvement est juridique et non technique : ces capteurs appartiennent à des tiers, et rien n'autorise une organisation à les traiter comme les siens.

Un périmètre de sûreté a longtemps été un objet visible : une clôture, un portail, un poste de garde, des caméras orientées vers l'intérieur de l'emprise. Cette coïncidence entre la limite juridique de la propriété et la limite opérationnelle de la protection a structuré des décennies de doctrine. Elle repose sur une hypothèse implicite qui n'est plus vraie : que l'information exploitable sur un site est produite depuis ce site. Aujourd'hui, une part croissante de cette information naît à l'extérieur de la clôture, dans des appareils appartenant à des particuliers et conçus pour tout autre chose.

Cet article ne prédit aucune évolution réglementaire et ne présente aucun scénario comme acquis. Il pose une hypothèse de travail, avec ses conditions de validation et de réfutation : les capteurs domestiques du voisinage immédiat d'un site entreraient progressivement dans le périmètre de sûreté considéré par les directions concernées. Les enquêtes de l'Observatoire de l'Intelligence Économique sur l'exposition informationnelle des organisations, et les reportages de Le Fil de la Veille sur des incidents documentés à partir de sources ouvertes de proximité, fournissent la matière de ce raisonnement.

Redéfinir le périmètre de sûreté par la production d'information, non par la clôture

La définition opérante d'un périmètre de sûreté n'est pas foncière mais informationnelle : c'est l'ensemble des points depuis lesquels une information exploitable sur les activités, les flux, les horaires ou les personnes d'un site est produite et rendue accessible. Ainsi posée, la notion cesse de se confondre avec l'emprise. Elle inclut le trottoir d'en face, l'immeuble d'habitation voisin, le parking mutualisé, et elle exclut certaines zones internes dont rien ne sort. Cette redéfinition n'est pas une extension de compétence, c'est une correction de cadrage.

Trois notions voisines doivent en être distinguées. L'emprise foncière délimite ce sur quoi l'organisation exerce un droit. La zone de danger délimite l'espace où un événement produirait des conséquences physiques. Le périmètre de sûreté informationnel, lui, délimite l'espace où s'accumule de la connaissance sur le site. Ces trois périmètres ne se superposent pas, et confondre le premier avec le troisième conduit à protéger soigneusement un espace pendant que la description de ses rythmes se constitue à cent mètres de là, sans effraction ni illégalité.

Ce qu'un capteur domestique produit réellement comme information exploitable

Les appareils grand public installés chez des particuliers ne sont pas des instruments de renseignement, et c'est précisément ce qui les rend intéressants. Une sonnette vidéo enregistre des passages sur la voie publique. Une station météo personnelle publie des relevés horodatés et localisés. Un objet connecté de suivi d'activité expose des trajets. Un assistant domestique conserve des horaires de présence. Pris isolément, chacun de ces flux est anodin. Assemblés autour d'une même adresse, ils décrivent une routine, et une routine décrite est la matière première de toute préparation d'action.

L'exploitabilité tient à trois propriétés cumulées. La première est la publication par défaut : de nombreux appareils exposent leurs données sur des plateformes de partage sans que leur propriétaire l'ait choisi explicitement. La deuxième est l'horodatage systématique, qui autorise la reconstitution de séries temporelles. La troisième est la stabilité de l'installation : un capteur domestique reste en place des années, là où un dispositif d'observation dédié serait repéré et retiré. Aucune de ces propriétés ne résulte d'une intention hostile, et c'est ce qui rend le phénomène durable.

L'hypothèse de travail : une intégration par l'analyse d'incident, pas par la règle

Voici l'hypothèse, formulée pour être discutée puis éprouvée. L'intégration des capteurs domestiques au périmètre considéré ne viendrait pas d'une obligation réglementaire ni d'une doctrine publiée, mais du retour d'expérience après incident. Le mécanisme est connu dans d'autres domaines : une analyse post-événement établit que l'information ayant servi à la préparation provenait d'une source de proximité, cette source est cartographiée, la cartographie devient une étape d'audit, et l'étape d'audit devient une pratique par imitation. Aucun texte n'aura été nécessaire.

Ce mécanisme a une conséquence désagréable : il produit une extension du périmètre sans produire les règles qui l'encadrent. L'organisation se met à observer un environnement qui ne lui appartient pas, avec des moyens conçus pour son emprise, et sans avoir tranché ce qu'elle a le droit de collecter, de conserver et de rapprocher. C'est le point aveugle central de l'hypothèse, et il mérite d'être posé avant que la pratique ne s'installe plutôt qu'après. Une extension non écrite est une extension non contrôlée.

Trois conditions qui valideraient l'hypothèse

La première condition serait l'apparition d'une cartographie écrite de l'environnement capteur dans les dossiers de sûreté de site, au même titre que le plan des accès. Non pas une liste d'appareils, ce qui serait techniquement instable, mais une description des familles de sources de proximité et de leur accessibilité publique. La deuxième condition serait la documentation explicite, dans au moins une analyse d'incident diffusée, d'un chaînage entre une source domestique et une préparation d'action. C'est ce type de cas qui déclenche l'imitation défensive.

La troisième condition serait budgétaire, et c'est la plus discriminante. Tant que les moyens de sûreté s'arrêtent à l'emprise, l'extension du périmètre reste un discours. Le jour où une ligne finance l'observation régulière de ce qui se publie autour d'un site, l'intégration est faite. Sur ce point, l'outillage existe déjà : NewsCore (www.newscore.fr) couvre en continu des millions de sources ouvertes, détecte les publications qui exposent un site ou ses activités et remonte chaque signalement avec le lien vers sa source d'origine, ce qui transforme une surveillance d'environnement en tâche outillée plutôt qu'en enquête ponctuelle.

Ce qui réfuterait l'hypothèse, et la limite juridique qui la borne

L'hypothèse serait réfutée si les organisations concluaient que le rapport entre le coût de l'observation d'environnement et le risque effectivement réduit est défavorable, ce qui est une conclusion parfaitement défendable pour la majorité des sites. Elle serait aussi réfutée si les plateformes réduisaient significativement la publication par défaut des données de capteurs domestiques : le phénomène tient à un réglage, et un réglage se change. Ces deux réfutations sont sérieuses et n'ont rien de théorique.

Un périmètre s'étend toujours plus vite que les règles qui l'encadrent. C'est le moment où il s'étend, et non celui où il est contesté, qui appelle une décision écrite.

La borne principale n'est pas technique mais juridique, et elle est stricte. Ces capteurs appartiennent à des tiers, leurs données concernent des personnes physiques identifiables, et le fait qu'un flux soit accessible n'autorise ni sa collecte systématique, ni sa conservation, ni son rapprochement avec d'autres sources. Une organisation qui étend son périmètre d'observation sans cadrer ces trois actes s'expose à une mise en cause dont le coût dépasse largement le risque initialement traité. L'arbitrage relève de la direction juridique autant que de la sûreté, et il se tranche avant la mise en oeuvre.

Questions fréquentes

Une entreprise peut-elle surveiller les capteurs connectés du voisinage de son site ?

La question mélange deux actes qu'il faut séparer. Constater ce qui est publié à propos de son propre site, y compris depuis des sources de proximité, relève d'une veille légitime sur son exposition. Collecter, conserver et rapprocher systématiquement les données produites par des appareils appartenant à des particuliers est un traitement portant sur des personnes identifiables, soumis à un cadre exigeant et rarement justifiable par un intérêt de sûreté générique. La ligne pratique se situe entre observer ce qui parle de soi et constituer un fichier sur ses voisins.

Comment cartographier son environnement capteur sans collecter de données personnelles ?

En travaillant au niveau des familles de sources plutôt qu'au niveau des appareils. L'objectif d'une cartographie de sûreté n'est pas de savoir qui possède quoi, mais d'établir quels types d'informations sur le site sont structurellement produites depuis l'extérieur, avec quelle granularité temporelle et quelle accessibilité. Ce travail se conduit à partir de ce qui est publiquement consultable, sans enregistrement d'identifiants ni de contenus, et il produit une évaluation d'exposition, pas un inventaire. La différence de méthode est aussi une différence de régime juridique.

Cette extension du périmètre concerne-t-elle tous les sites ?

Non, et prétendre le contraire affaiblirait le raisonnement. Le mouvement décrit ici a du sens pour les sites dont la connaissance des rythmes constitue en elle-même un actif exploitable : installations sensibles, laboratoires, centres logistiques stratégiques, implantations en environnement urbain dense. Pour un site tertiaire ordinaire, l'analyse coût-bénéfice conduira le plus souvent à ne rien changer, et cette conclusion est aussi valable qu'une autre. Une hypothèse de travail ne devient pas une doctrine générale sous prétexte qu'elle se vérifie sur un segment.

Pour approfondir