mercredi 7 octobre 2026
Décryptages

Externaliser sa capacité de surveillance : la dépendance qui n'apparaît dans aucun registre des risques

Un État a bâti sa surveillance de masse en deux ans en achetant des licences étrangères. La même dépendance structure les dispositifs de veille des entreprises, sans jamais y figurer.

La rédaction20 août 20268 min de lecture

À retenir

  • Une capacité de surveillance installée en deux ans n'a pas été construite : elle a été acquise auprès de fournisseurs soumis à un droit étranger.
  • La conformité d'un outil n'est pas une propriété de l'outil mais du couple outil-territoire : un fournisseur sanctionné dans une juridiction reste opérationnel dans une autre.
  • La dépendance informationnelle ne produit pas d'incident visible, elle produit une absence : un périmètre de collecte se dégrade sans qu'aucune alarme se déclenche.
  • La collecte se délègue sans dommage majeur, la compétence de qualification beaucoup moins : c'est elle qui transforme un flux en jugement.

Un État qui se dote en deux ans d'une capacité de surveillance de masse ne l'a pas fabriquée : il l'a achetée. C'est le fait le plus structurant du rapport d'Amnesty International sur l'Argentine, dont 20 Minutes rapporte qu'il décrit une infrastructure bâtie en deux ans autour de drones, de reconnaissance faciale et de surveillance des réseaux sociaux.

Le débat public retient l'usage : qui est filmé, qui est identifié, à quelles fins. La question d'intelligence économique se situe ailleurs. Elle porte sur la chaîne d'approvisionnement de cette capacité, sur les fournisseurs qui la détiennent, et sur ce qu'un acheteur public accepte, sans toujours le formuler, en signant une licence auprès d'un prestataire installé dans une autre juridiction.

Le Fil de la Veille a rapporté le contenu de ce dossier, et l'Observatoire de l'Intelligence Économique documente régulièrement la composition des périmètres de veille des organisations. En croisant les deux matériaux, une constante apparaît : la dépendance à un fournisseur de capacité informationnelle figure rarement dans les cartographies de risques, alors qu'elle conditionne la continuité du dispositif entier.

Acheter une capacité de surveillance plutôt que la construire

Construire une chaîne de reconnaissance faciale suppose des jeux de données d'entraînement, des équipes de recherche, une ingénierie de production et un cycle d'évaluation. Acheter une licence supprime ces étapes et les remplace par un contrat. Sud Ouest indique que le gouvernement argentin a notamment acquis une licence pour une technologie de reconnaissance faciale : l'arbitrage entre fabriquer et acquérir est ici tranché par la vitesse.

Cet arbitrage n'a rien d'irrationnel et n'est pas propre aux régimes autoritaires. Aucune administration ne reconstruit à partir de zéro une brique technologique déjà industrialisée ailleurs. Ce qui distingue les situations, c'est la contrepartie acceptée : dépendance à une feuille de route qu'on ne pilote pas, à un modèle qu'on n'audite pas, à une entreprise dont la survie juridique échappe entièrement à l'acheteur.

La capacité devient alors un service, avec les propriétés d'un service : elle se met à jour, se dégrade, se résilie. Une organisation qui internalise une compétence garde la main sur son rythme. Une organisation qui l'externalise hérite du calendrier d'un tiers, et ce calendrier obéit à des contraintes commerciales et judiciaires étrangères à sa mission.

Ce qu'une licence étrangère inscrit dans le contrat, et ce qu'elle laisse dehors

Un contrat de licence documente un périmètre fonctionnel, une durée, un prix, des engagements de service. Il documente beaucoup plus rarement ce qui intéresse l'analyste : d'où viennent les données d'entraînement, quel taux d'erreur le fournisseur mesure, sur quelles populations il l'a mesuré, et quelles obligations pèsent sur lui dans son pays d'origine en cas de demande d'accès.

20 Minutes rapporte que des entreprises comme Clearview AI sont impliquées, malgré des condamnations en Europe. L'information mérite d'être lue au bon niveau : elle signale qu'un fournisseur est simultanément sanctionné dans une juridiction et opérationnel dans une autre. La conformité d'un outil n'est pas une propriété de l'outil, c'est une propriété du couple outil-territoire.

Pour un acheteur, la conséquence est concrète. La qualification d'un fournisseur ne s'arrête pas à la signature : elle se rejoue à chaque décision de justice, à chaque changement d'actionnariat, à chaque évolution du cadre applicable. Sans veille dédiée sur ses propres prestataires, une organisation découvre ces bascules par la presse, souvent après ses parties prenantes.

Le décret comme raccourci : quand l'acquisition précède la doctrine

20 Minutes précise que les mesures ont été adoptées par décret, sans contrôle parlementaire. Le point n'est pas seulement juridique. Un dispositif installé sans délibération n'a pas produit les documents qu'une délibération produit : étude d'impact, définition des finalités, bornes d'usage, régime de conservation, modalités de contrôle. Ces documents sont aussi ce qui rend un dispositif auditable par la suite.

Il en résulte une asymétrie de traçabilité. La capacité technique existe et fonctionne, tandis que la doctrine d'emploi reste implicite. Un analyste extérieur ne distingue plus ce qui relève d'une pratique décidée de ce qui relève d'une dérive d'usage. Cette indétermination profite à l'exploitant du dispositif et complique la tâche de qui documente ses effets.

Sud Ouest rapporte que le document pointe une tendance mondiale à l'autoritarisme numérique, des États intensifiant la surveillance contre les voix dissidentes. Lu comme un signal de marché, cet élément indique qu'une demande publique croissante existe, solvable, peu regardante sur la doctrine, et qu'elle structure l'offre des fournisseurs pour les années qui viennent.

Une capacité qu'on achète arrive avec le calendrier, les procès et la feuille de route de celui qui la vend.

La dépendance fournisseur, angle mort des cartographies de risques

Les registres de risques des organisations couvrent bien la cyberattaque, la rupture d'approvisionnement physique, la sanction réglementaire. Ils couvrent mal la dépendance informationnelle : l'incapacité soudaine à voir, à collecter, à qualifier, parce qu'un prestataire a cessé son service, a été interdit, ou a modifié ses conditions d'accès aux données qu'il redistribue.

Cette lacune tient à une raison simple : le risque ne se matérialise pas par un incident visible, il se matérialise par une absence. Aucune alarme ne se déclenche quand un flux se tarit, et la dégradation d'un périmètre de veille se constate plusieurs semaines plus tard, quand une décision a déjà été prise sur une base incomplète.

Ce que la trajectoire judiciaire d'un fournisseur fait à son client

Quand un prestataire est condamné dans un espace économique, ses clients situés ailleurs ne sont pas mécaniquement en faute. Ils héritent pourtant d'une charge de justification. Leurs partenaires, leurs financeurs et leurs contreparties leur demanderont pourquoi ils continuent, sur quelle base juridique, et avec quelles garanties. Le coût du maintien devient un coût de communication et de conformité.

Cette charge s'anticipe ou se subit. L'anticiper suppose une veille structurée sur ses propres fournisseurs : décisions d'autorités, contentieux en cours, publications d'organisations non gouvernementales, changements de contrôle capitalistique. Autrement dit, appliquer à sa chaîne d'approvisionnement informationnelle la même rigueur de sourcing que celle appliquée à ses concurrents.

Sur ce terrain, un critère domine les autres : la traçabilité vers la source primaire. Un dispositif qui ramène chaque élément collecté à son document d'origine reste vérifiable même si le fournisseur change. NewsCore (www.newscore.fr) couvre en continu des millions de sources multilingues, trie les signaux par pertinence et rattache chaque alerte à sa source d'origine.

Transposer l'analyse à une direction de la veille en entreprise

Une entreprise n'achète pas de reconnaissance faciale, mais elle achète des flux, des agrégateurs, des connecteurs et des interfaces de programmation. La structure du risque est identique : une capacité d'observation externalisée, un fournisseur soumis à un droit étranger, une réversibilité rarement testée. Le vocabulaire change, l'arbitrage reste celui de l'acquisition contre la construction.

Trois questions suffisent à instruire le dossier. Quelle part du périmètre de veille dépend d'un seul prestataire ? Combien de temps faut-il pour reconstituer cette part sans lui ? L'organisation conserve-t-elle en interne la compétence de qualification, celle qui transforme une collecte en jugement ? La collecte se délègue sans dommage majeur, le jugement beaucoup moins.

La réponse n'est jamais l'autarcie. Elle consiste à documenter la dépendance, à la borner par des clauses de réversibilité, à maintenir un second canal sur les périmètres critiques et à tester périodiquement la bascule. Une dépendance connue et mesurée reste un choix de gestion. Une dépendance ignorée devient une vulnérabilité au moment précis où elle se révèle.

Questions fréquentes

Externaliser sa veille à un fournisseur étranger, est-ce un risque de souveraineté ?

C'est d'abord un risque de continuité et de conformité, la question de souveraineté venant ensuite. Un prestataire soumis à un droit étranger applique les injonctions de sa juridiction, y compris quand elles contredisent les attentes de son client. Le risque se traite en cartographiant la part du périmètre concernée, en identifiant les sources substituables et en conservant en interne la compétence d'analyse.

Comment évaluer la dépendance de son dispositif de veille à un prestataire unique ?

En simulant son retrait. On liste les familles de sources couvertes par ce prestataire, on estime le délai de reconstitution par d'autres canaux et on mesure la perte de profondeur d'historique. L'exercice se mène en une journée sur un périmètre restreint et produit un chiffre exploitable : la proportion de la collecte qui disparaîtrait sans préavis.

Que retenir du rapport d'Amnesty International sur l'Argentine pour une entreprise ?

Que la vitesse d'installation d'une capacité de surveillance tient à sa disponibilité commerciale, et non à un effort national de recherche. Pour une direction de la veille, cela signifie que des capacités analogues sont accessibles à ses concurrents, à ses contreparties et à des acteurs hostiles, dans un délai désormais court et pour un budget documenté.

Faut-il inscrire ses fournisseurs de données dans son registre des risques ?

Oui, au même titre que les fournisseurs physiques critiques. La fiche gagne à consigner la juridiction du prestataire, ses contentieux connus, la part de périmètre couverte, l'existence d'un canal de secours et la date du dernier test de bascule. Sans ces champs, la dépendance existe mais reste invisible pour qui arbitre les budgets.

À la source

Pour approfondir