mercredi 7 octobre 2026
Décryptages

Élargir les pouvoirs d'un service : l'arbitrage entre efficacité et protection des sources

Berlin veut autoriser ses services à désactiver des serveurs adverses. Analyse d'un arbitrage entre efficacité opérationnelle, contrôle démocratique et protection des sources.

La rédaction6 septembre 20268 min de lecture

À retenir

  • Passer de la collecte à la neutralisation change la nature d'un service de renseignement, pas seulement son périmètre : l'acte devient irréversible et attribuable.
  • La protection des sources journalistiques est la contrepartie la plus souvent rognée, parce que son coût politique est différé alors que le gain opérationnel est immédiat.
  • Un incident non attribué sert fréquemment de déclencheur à une réforme dont il ne démontre pourtant pas l'efficacité.
  • Pour les entreprises, l'extension aux chaînes d'approvisionnement crée une obligation nouvelle de documentation de leurs propres dépendances.

European Express rapporte que le cabinet allemand a approuvé une réforme des lois sur le renseignement, étendant l'autorité du Service fédéral de renseignement, le BND, et de l'Office fédéral de protection de la Constitution, le BfV. Les services pourraient conduire des mesures de protection actives contre des opérations attribuées à des puissances étrangères, comme la désactivation de serveurs ou le remplacement de composants dans des chaînes d'approvisionnement hostiles. Le texte doit encore être adopté par le Bundestag.

Le Fil de la Veille a rapporté le contenu du projet et les réactions qu'il suscite. L'analyse qui suit se place ailleurs : elle traite de la structure de l'arbitrage que toute extension de pouvoirs impose, indépendamment du pays concerné. Cette structure est stable, et la reconnaître permet de lire n'importe quelle réforme comparable sans se laisser porter par le récit de circonstance qui l'accompagne.

Trois questions la composent. Qu'est-ce qui change exactement quand un service passe de la connaissance à l'action ? Quelles contreparties sont mises en balance, et laquelle cède la première ? Et que produit ce déplacement chez les acteurs non étatiques, notamment les entreprises dont les chaînes d'approvisionnement deviennent un terrain d'intervention publique ?

Ce que recouvre l'expression « mesures de protection actives »

Le vocabulaire employé mérite d'être examiné avant tout jugement. Une mesure de protection active désigne une intervention sur l'infrastructure adverse plutôt que sur les seuls flux que l'on observe. Les deux exemples cités par European Express sont explicites : désactiver un serveur, remplacer un composant dans une chaîne d'approvisionnement considérée comme hostile. Dans les deux cas, l'État ne se contente plus de savoir, il modifie l'état du monde.

Ce déplacement n'est pas un élargissement de périmètre, c'est un changement de nature. Une collecte est réversible et discrète : si l'analyse était fausse, aucune trace matérielle ne subsiste chez le tiers. Une neutralisation est irréversible et laisse une empreinte. Elle produit un dommage chez quelqu'un, elle est constatable par la cible, et elle est donc potentiellement attribuable à son auteur. La chaîne de conséquences d'une erreur n'a plus rien de commun avec celle d'une erreur d'appréciation.

Il faut ajouter une difficulté propre au numérique. Un serveur est rarement un objet isolé : il héberge des services tiers, appartient à un hébergeur commercial, s'insère dans des dépendances qui ne sont visibles ni depuis l'extérieur ni au moment de l'action. La désactivation d'une infrastructure adverse produit ainsi des effets sur des tiers légitimes, et cet effet collatéral n'est pas un défaut de mise en œuvre : il est une propriété du milieu.

La structure invariante de l'arbitrage : trois contreparties, une seule qui cède

Toute extension de pouvoirs d'un service met en balance un gain et trois contreparties. Le gain est un délai : agir plus vite, en amont, sans passer par une chaîne d'autorisation longue. Les contreparties sont le contrôle démocratique, qui suppose une instance capable d'examiner après coup ce qui a été fait ; la sécurité juridique des tiers atteints ; et la protection des sources, qu'il s'agisse des sources humaines des services ou des sources des journalistes.

Ces trois contreparties ne résistent pas également. Le contrôle démocratique dispose de porteurs institutionnels permanents et d'un calendrier parlementaire. La sécurité juridique des tiers trouve un porteur dès qu'un dommage se matérialise et qu'un recours est ouvert. La protection des sources, elle, n'a pour porteurs que des organisations professionnelles sans pouvoir d'arrêt, et son atteinte ne devient visible que longtemps après, lorsqu'une source cesse de parler. C'est structurellement la première à céder.

European Express indique précisément que des organisations de journalistes, dont Reporters sans frontières, dénoncent une protection insuffisante des sources dans le texte approuvé par le cabinet. Cette objection illustre l'asymétrie décrite : elle porte sur un dommage diffus et différé, opposé à un bénéfice concret et immédiat. Dans un arbitrage politique, ce type d'objection perd presque toujours, non parce qu'elle serait faible, mais parce que sa temporalité ne coïncide pas avec celle de la décision.

Le coût d'une atteinte à la protection des sources ne se paie pas au moment du vote. Il se paie des années plus tard, sous la forme d'informations qui ne remontent plus.

L'incident déclencheur et ce qu'il démontre réellement

Les réformes de cette nature s'appuient sur un fait générateur. European Express rapporte qu'un drone contenant des explosifs a été découvert à l'aéroport de Leipzig et Halle, un hub fret soutenant l'aide à l'Ukraine, sans que les autorités identifient les responsables. La même publication indique que le ministre de l'Intérieur, Alexander Dobrindt, justifie la réforme par une pression soutenue de l'espionnage, des cyberattaques, du sabotage et de l'influence étrangère.

Le raisonnement mérite d'être examiné froidement, sans mettre en doute la réalité de la menace. Un incident non attribué démontre l'existence d'un risque et une insuffisance de la capacité d'attribution. Il ne démontre pas, en revanche, qu'une capacité de neutralisation aurait empêché l'événement, puisque neutraliser suppose précisément d'avoir identifié une cible. L'incident plaide donc d'abord pour la détection et l'attribution, et seulement ensuite pour l'action.

Cette confusion entre les deux registres est le point aveugle le plus fréquent du débat public sur les pouvoirs des services. Elle mérite d'être relevée par un analyste sans qu'il ait à se prononcer sur l'opportunité politique de la réforme. La question utile est de savoir quelle capacité manquait au moment des faits, et la réponse, dans un cas d'incident non attribué, désigne l'amont plutôt que l'aval.

Le contexte général, lui, est peu contesté. Decode39 rapporte que, selon Teresa Coratella, directrice adjointe du bureau de Rome de l'ECFR, les attaques hybrides font partie de la réalité quotidienne des Européens, et cite parmi les outils employés les cyberattaques, les drones, le sabotage des infrastructures critiques et la désinformation. Le désaccord ne porte donc pas sur l'existence de la pression, mais sur la capacité que l'on choisit de renforcer en réponse.

Le contrôle démocratique comme condition de l'efficacité, pas comme frein

L'opposition courante entre efficacité et contrôle est mal posée. Un service autorisé à neutraliser une infrastructure sans mécanisme d'examen indépendant supporte seul le risque politique d'une erreur, ce qui produit deux comportements bien documentés dans l'histoire des institutions : soit une prudence extrême qui annule le gain de délai recherché, soit une prise de risque sans partage qui expose l'ensemble du dispositif au premier incident public.

Le passage devant le Bundestag, que European Express présente comme l'étape restante, n'est donc pas une simple formalité de validation. Il détermine la nature des garanties associées, l'autorité qui les exerce et le délai dans lequel elle intervient. Un pouvoir d'action encadré par un contrôle rapide et compétent est opérationnellement plus utilisable qu'un pouvoir large mais politiquement exposé, parce qu'il est effectivement employé.

Ce que l'extension aux chaînes d'approvisionnement change pour les entreprises

L'exemple du remplacement de composants dans une chaîne d'approvisionnement hostile déplace la frontière entre sphère publique et sphère privée. Une chaîne d'approvisionnement appartient à des entreprises, transite par des prestataires et engage des contrats commerciaux. Qualifier une partie de cette chaîne d'hostile revient à porter un jugement d'État sur des relations privées, avec des conséquences immédiates de conformité, d'assurance et de responsabilité contractuelle.

La conséquence organisationnelle est une obligation nouvelle de documentation. Une entreprise qui ignore la composition réelle de ses dépendances, jusqu'aux fournisseurs de rang deux et trois, découvre le jugement des autorités en même temps que ses clients, sans avoir pu l'anticiper ni le contester. NewsCore (www.newscore.fr) couvre en continu des millions de sources multilingues, suit les évolutions réglementaires et les signaux fournisseurs, et relie chaque alerte à sa source d'origine.

Questions fréquentes sur l'extension des pouvoirs des services de renseignement

Quelle différence entre une capacité de collecte et une capacité de neutralisation ?

La collecte produit de la connaissance et reste réversible : une erreur d'analyse ne laisse aucune trace matérielle chez la cible. La neutralisation modifie l'état d'une infrastructure et devient irréversible dès son exécution. Elle est constatable par la cible, donc potentiellement attribuable, et elle produit des effets sur des tiers légitimes qui partagent la même infrastructure. Le régime d'autorisation et de contrôle applicable à ces deux capacités ne peut pas être identique.

Pourquoi la protection des sources est-elle la contrepartie la plus fragile ?

Parce que son atteinte est différée et diffuse. Un contrôle parlementaire affaibli se mesure au premier rapport manquant, un dommage causé à un tiers se mesure au premier recours déposé. Une source qui cesse de parler ne produit, elle, aucun événement observable : l'information n'arrive simplement plus, et personne ne sait ce qui n'a pas été dit. Face à un gain opérationnel immédiat, une objection dont le coût ne se matérialise qu'à long terme part avec un handicap structurel.

Une entreprise doit-elle adapter sa veille à ce type de réforme ?

Oui, sur un point précis : la connaissance documentée de ses propres dépendances. Dès lors qu'une autorité publique se donne les moyens d'intervenir sur une chaîne d'approvisionnement qu'elle juge hostile, l'entreprise qui ne cartographie pas ses fournisseurs de rang deux et trois subit une qualification qu'elle ne peut ni anticiper ni discuter. La veille utile porte alors sur l'origine des composants, les évolutions du droit applicable et les mesures prises dans les pays où l'entreprise opère.

Sources

Pour approfondir