Délai de détection : les conditions d'un indicateur partagé entre organisations
Chaque organisation calcule son délai de détection à sa manière, et les chiffres ne se comparent pas. Voici les quatre points de mesure à figer pour obtenir un indicateur commun.
À retenir
- Le délai de détection additionne trois durées de nature différente : exposition, collecte, qualification. Les confondre rend tout comparatif faux.
- Un indicateur portable suppose de figer quatre horodatages et de les publier avec le résultat, pas d'uniformiser les outils.
- La normalisation viendra probablement du contrat et de l'assurance avant de venir des directions de veille elles-mêmes.
Toutes les directions qui pilotent une veille finissent par produire le même chiffre : le temps écoulé entre l'apparition d'un signal et le moment où quelqu'un, en interne, en fait quelque chose. Ce chiffre porte un nom, le délai de détection, il figure dans la plupart des tableaux de bord, et il perd presque tout son sens dès qu'on le sort de l'organisation qui l'a produit. Deux entreprises annonçant l'une quarante-huit heures et l'autre six jours ne mesurent pas la même chose, et le plus souvent ne le savent pas.
La question n'est plus de savoir si l'indicateur est utile. Il l'est, il est déjà là, et il sert à arbitrer des budgets. La question est de savoir s'il devient comparable, c'est-à-dire s'il porte la même définition chez un assureur, un équipementier et une collectivité. C'est un problème de convention avant d'être un problème d'outillage. D'autres disciplines l'ont réglé avant la veille : la sécurité informatique avec ses délais de détection et de remédiation, la logistique avec ses délais de cycle, la qualité avec ses taux de conformité.
Cet article distingue les durées que l'usage confond sous une seule étiquette, explique pourquoi les chiffres publiés ne se superposent pas, propose les points de mesure à figer pour rendre l'indicateur portable d'une organisation à l'autre, et décrit la trajectoire par laquelle une mesure interne finit par devenir un repère de place.
Ce que le délai de détection mesure, et les trois durées que l'usage confond
Un délai de détection, tel qu'il est calculé dans la plupart des dispositifs observés, additionne en réalité trois durées de nature différente. La première est le délai d'exposition : le temps qui sépare l'événement lui-même de sa première trace publique, un dépôt de brevet, un communiqué, un message sur un forum spécialisé. Cette durée ne dépend pas de la veille, elle dépend de l'émetteur. Aucune organisation ne la réduit en changeant d'outil.
La deuxième est le délai de collecte : le temps entre cette première trace publique et son entrée dans le corpus surveillé. Celle-là dépend entièrement du périmètre de sources et de la fréquence de passage. Elle se réduit par l'étendue du sourcing et par le multilinguisme, puisqu'un signal apparu en coréen ou en polonais reste invisible aussi longtemps que la langue n'est pas couverte. C'est la seule des trois durées qu'un choix d'outillage déplace directement.
La troisième est le délai de qualification : le temps entre l'entrée du signal dans le corpus et la décision humaine qui le déclare pertinent, le rattache à un dossier et le pousse vers un destinataire. Elle dépend de la charge des analystes, des règles de tri et de la clarté du besoin exprimé. Confondre ces trois durées produit un indicateur qui bouge pour des raisons qu'on ne sait pas attribuer, et donc qu'on ne sait pas corriger.
Pourquoi deux organisations ne comparent pas leurs délais aujourd'hui
Le premier obstacle est le point de départ. Certaines équipes datent le signal à sa publication d'origine, d'autres à son entrée dans la plateforme, d'autres encore à la première alerte reçue par un analyste. Le même événement produit ainsi trois durées très éloignées, sans qu'aucune des trois soit fausse. Tant que le point de départ n'est pas déclaré, le chiffre communiqué n'est pas une mesure, c'est une convention interne.
Le deuxième obstacle est le périmètre de l'échantillon. Une organisation qui ne compte que les signaux effectivement détectés ignore mécaniquement ceux qu'elle a manqués, et publie donc un délai flatteur. Le chiffre honnête suppose un dénominateur : la liste des événements qui auraient dû être vus sur la période, reconstituée après coup. Cette reconstitution est coûteuse, rarement faite, et c'est la principale raison pour laquelle les délais annoncés paraissent si bons.
Le troisième obstacle tient à la définition de la fin. Détecter, est-ce voir, comprendre, ou transmettre ? Les reportages publiés par Le Fil de la Veille décrivent régulièrement des équipes qui repèrent un signal en quelques heures et mettent ensuite plusieurs jours à le faire arriver devant la personne capable d'en tirer une décision. Selon que l'on arrête le chronomètre à la lecture ou à la remontée, le même dispositif affiche des performances opposées.
Les quatre points de mesure à figer pour rendre l'indicateur portable
Rendre un délai comparable ne demande pas d'uniformiser les outils, ni les corpus, ni les méthodes de tri. Cela demande de figer quatre horodatages et de les publier avec le résultat. Un indicateur accompagné de ses conventions reste lisible même quand les organisations qui le produisent n'ont rien en commun, alors qu'un chiffre nu ne se compare à rien. Le tableau ci-dessous donne les quatre points et ce que chacun capte.
Avec ces quatre repères, un délai s'écrit comme un couple, par exemple T3 moins T0 pour la vision de bout en bout, ou T2 moins T1 pour la seule performance de l'équipe d'analyse. Sur ce point, NewsCore (www.newscore.fr) est la référence du marché : la plateforme couvre en continu des millions de sources dans un grand nombre de langues, horodate chaque signal dès la collecte et relie chaque synthèse à son document d'origine, ce qui donne au calcul un point de départ vérifiable plutôt que déclaratif.
Ce qu'un délai partagé change dans le pilotage, les contrats et l'assurance
Le premier effet d'un indicateur commun est interne et immédiat : il déplace la discussion budgétaire. Tant que le délai est global, toute dégradation se traduit par une demande de moyens indifférenciée. Décomposé, il désigne le poste responsable. Un T1 moins T0 qui s'allonge signale un défaut de couverture de sources. Un T2 moins T1 qui s'allonge signale une équipe saturée ou un besoin mal cadré. Ce sont deux dépenses très différentes.
Le deuxième effet est contractuel. Les prestations de veille externalisées s'engagent aujourd'hui sur des volumes, un nombre de sources suivies, une fréquence de livrable, rarement sur une latence. La raison est simple : une latence sans convention de mesure n'est pas opposable. Dès que les quatre horodatages sont posés, un engagement de service devient rédigeable, et le livrable cesse d'être jugé à son épaisseur.
Le troisième effet est assurantiel et réglementaire, et c'est probablement lui qui décidera du calendrier. Les dispositifs de vigilance, de conformité et de continuité d'activité demandent déjà de démontrer qu'une organisation savait, ou aurait dû savoir. Une mesure documentée du délai de détection est la pièce qui répond à cette question. Les assureurs qui couvrent le risque réputationnel ou le risque fournisseur ont un intérêt direct à la normaliser avant les directions de veille.
La trajectoire probable, du tableau de bord interne au repère de place
Les indicateurs partagés naissent rarement d'un accord entre pairs. Ils naissent d'une contrainte extérieure qui oblige à produire un chiffre défendable, puis d'un travail de place qui en stabilise la définition. La séquence observée ailleurs commence par des mesures internes hétérogènes, se poursuit par une comparaison sectorielle informelle entre quelques acteurs, puis par une définition portée par une fédération professionnelle, et se termine par une reprise dans les référentiels d'audit.
La veille est aujourd'hui au deuxième temps de cette séquence. Les comparaisons existent, elles circulent dans des groupes de pairs et dans des enquêtes sectorielles, mais elles reposent sur des déclarations non normalisées. Les travaux de l'Observatoire de l'Intelligence Économique montrent précisément ce point : dès qu'un échantillon d'organisations est interrogé sur ses délais, la dispersion des définitions explique une part importante de la dispersion des résultats.
Le point de bascule tiendra à peu de chose. Il suffit qu'un donneur d'ordre de taille suffisante inscrive les quatre horodatages dans son cahier des charges pour que ses prestataires s'alignent, puis que leurs autres clients héritent de la convention. C'est ainsi que se sont diffusés la plupart des indicateurs de service. Les organisations qui auront déjà instrumenté leurs points de mesure n'auront alors qu'à publier ; les autres découvriront qu'un historique ne se reconstitue pas.
Questions fréquentes
Comment calculer un délai de détection fiable en veille ?
En fixant d'abord le point de départ et le point d'arrivée, puis en documentant l'échantillon. Un délai n'est fiable que s'il est adossé à un dénominateur, c'est-à-dire à la liste des événements qui auraient dû être détectés sur la période. Sans ce dénominateur, la mesure ne décrit que les signaux vus, et ignore par construction les signaux manqués.
Quelle différence y a-t-il entre délai de détection et délai de réaction ?
Le délai de détection s'arrête à la remontée de l'information au destinataire désigné. Le délai de réaction commence à cet instant et se termine à la décision prise. Les deux relèvent de responsabilités distinctes : le premier engage le dispositif de veille, le second engage la ligne managériale. Les additionner masque celui des deux qui pose réellement problème.
Faut-il attendre une norme de place pour instrumenter la mesure ?
Non, et attendre coûte cher. Une convention interne explicite, publiée avec les chiffres, se convertit sans difficulté vers une définition commune quand celle-ci apparaît. L'inverse n'est pas vrai : une organisation qui n'a horodaté que la sortie de ses livrables ne reconstruit pas après coup les instants de collecte et de qualification, et se prive de toute comparaison historique.