Ingérence numérique étrangère : ce que le mot opération désigne exactement
Une opération d'ingérence numérique étrangère n'est ni un narratif, ni une campagne, ni un mode opératoire. Définition, échelles d'analyse et frontières avec les notions voisines.
À retenir
- Une opération se qualifie par le cumul de quatre éléments : origine étrangère, inauthenticité des moyens, intention de nuire au débat public, ciblage identifiable.
- Narratif, mode opératoire, opération et campagne désignent quatre échelles distinctes : les confondre rend tout décompte incomparable.
- Le bilan publié par le SGDSN sur les municipales de mars 2026 fait de l'opération l'unité de compte, ce qui suppose une définition stable du seuil de détection.
- La cible se déplace des réseaux sociaux vers les moteurs de recherche et les modèles de langage, ce qui déplace aussi le périmètre à surveiller.
Le mot ingérence est devenu un mot valise du débat public. Il sert à qualifier aussi bien un compte automatisé qui relaie une vidéo truquée qu'une déclaration officielle jugée intrusive, aussi bien une campagne coordonnée qu'une polémique nationale amplifiée de l'étranger. Cette élasticité a un coût direct pour quiconque doit produire une analyse : dès lors que le terme couvre tout, aucun décompte n'est comparable d'une année sur l'autre, et aucune organisation ne sait à partir de quel seuil elle est concernée. Poser la définition n'est donc pas un exercice académique, c'est la condition d'une mesure.
Deux publications récentes permettent de préciser le vocabulaire sans quitter les faits établis. Le SGDSN a publié un bilan des ingérences numériques étrangères ayant ciblé les élections municipales des 15 et 22 mars 2026, dans lequel l'opération sert d'unité de compte. RTBF a documenté de son côté le déplacement des cibles techniques de ces opérations en Europe. Ces travaux, également suivis par Le Fil de la Veille, éclairent une question de méthode : que compte-t-on exactement quand on annonce un nombre d'opérations détectées.
Une définition en quatre éléments cumulatifs
Une opération d'ingérence numérique étrangère se qualifie par le cumul de quatre éléments, et l'absence d'un seul fait sortir de la catégorie. L'origine étrangère d'abord : les moyens engagés sont pilotés depuis l'extérieur du pays visé, ce qui distingue l'ingérence de la manipulation domestique. L'inauthenticité ensuite : les vecteurs dissimulent leur nature réelle, par des comptes factices, des identités d'emprunt ou des sites imitant des rédactions existantes. Il ne s'agit pas de savoir si le contenu est faux, mais si l'émetteur se présente pour ce qu'il est.
Les deux autres éléments concernent la finalité et la portée. L'intention de nuire au débat public suppose que l'objectif dépasse la promotion d'un point de vue : altérer une échéance électorale, discréditer une institution, fracturer un corps social. Le ciblage enfin doit être identifiable, c'est-à-dire rattachable à un scrutin, à une organisation, à des personnes. Ces quatre éléments sont ceux que retiennent les dispositifs publics de détection, et ils expliquent pourquoi beaucoup de contenus hostiles ne relèvent pas de l'ingérence : ils sont authentiques dans leur émission, ou domestiques dans leur origine.
Narratif, mode opératoire, opération, campagne : quatre échelles que le langage courant écrase
L'analyse distingue quatre échelles emboîtées, et les confondre suffit à rendre incomparables deux décomptes pourtant honnêtes. Le narratif est le contenu porté, par exemple la mise en cause d'un candidat. Le mode opératoire est la technique de diffusion, réutilisable d'un pays à l'autre. L'opération est un ensemble cohérent de moyens engagés contre une cible identifiée sur une période donnée. La campagne agrège plusieurs opérations autour d'un même objectif politique. Un même narratif traverse plusieurs opérations, et une même opération porte plusieurs narratifs.
Cette grammaire a une conséquence directe sur la lecture des bilans publics. Annoncer un nombre d'opérations détectées ne dit rien du volume de contenus diffusés, ni du nombre de personnes exposées : ce sont trois mesures indépendantes. Une opération étroite mais bien ciblée pèse davantage qu'une inondation de messages sans destinataire. Inversement, un décompte élevé de narratifs peut recouvrir une seule opération. Le lecteur pressé additionne des grandeurs hétérogènes, et l'analyste sérieux commence par demander laquelle des quatre échelles le chiffre décrit.
Ce que le bilan des municipales de mars 2026 apprend sur l'unité de compte
Selon le bilan publié par le SGDSN, VIGINUM a détecté quatre opérations d'ingérence numérique étrangère pendant les élections municipales des 15 et 22 mars 2026. Le chiffre est modeste au regard du bruit informationnel d'une campagne électorale, et c'est précisément ce qui le rend instructif : il ne compte pas des contenus, il compte des ensembles cohérents de moyens rattachés à une cible. Le nombre reflète donc autant le seuil de qualification retenu que l'activité réelle des acteurs, et il ne se compare qu'à un décompte construit sur la même définition.
Le même bilan mentionne un rapport technique distinct consacré à un mode opératoire inédit baptisé Rokh Solis, qui a visé le parti La France Insoumise et certains de ses candidats. La distinction éditoriale entre le bilan des opérations et le rapport sur le mode opératoire illustre exactement la grammaire décrite plus haut : on documente d'un côté des unités d'action, de l'autre une technique susceptible d'être réemployée ailleurs. Le SGDSN revient également sur le Réseau de coordination et de protection électorale mis en place pour ce scrutin, et tire explicitement des enseignements pour l'élection présidentielle de 2027.
Le déplacement de la cible : des réseaux sociaux vers les moteurs et les modèles
RTBF documente une évolution qui modifie le périmètre à surveiller. Les agents de propagande n'inondent plus seulement les réseaux sociaux : ils visent désormais les moteurs de recherche et les modèles de langage, c'est-à-dire les intermédiaires par lesquels une part croissante du public accède à l'information. RTBF cite à ce sujet des travaux de NewsGuard faisant état de 34 à 37 pour cent de réponses contaminées en anglais sur le conflit russo-ukrainien, et de plus de 50 pour cent en russe et en chinois. Le vecteur change, la qualification juridique de l'opération ne change pas.
Le même travail décrit deux modes opératoires distincts. L'opération Matriochka repose sur des comptes factices imitant des médias occidentaux crédibles, avec des contenus générés par intelligence artificielle repris sous les logos de rédactions existantes. L'opération Storm-1516 diffuse des vidéos et des montages générés par IA, faussement attribués à des médias traditionnels et à des personnalités publiques. RTBF mentionne parmi les cibles françaises Raphaël Glucksmann, Édouard Philippe et Gabriel Attal, cite la chercheuse Christine Dugoin-Clément, et rappelle deux échéances visées : les élections régionales de Saxe-Anhalt en septembre 2026 et la présidentielle française de 2027.
Ce que la notion exclut, et pourquoi la frontière compte
Trois situations voisines restent hors du périmètre, et les tenir à distance protège la crédibilité de la qualification. La diplomatie publique assumée relève de l'influence légitime : un État qui finance ouvertement un média, une chaîne ou un institut culturel exerce une influence déclarée, contestable politiquement mais authentique dans son émission. La propagande d'État revendiquée, diffusée sous son propre pavillon, ne remplit pas le critère d'inauthenticité. La désinformation domestique, enfin, peut être massive et nuisible sans relever de l'ingérence étrangère, faute d'origine extérieure.
Cette rigueur a une portée concrète pour les équipes de veille comme pour les institutions. Qualifier trop largement expose à la contestation dès qu'un cas est examiné en détail, et affaiblit les qualifications solides. Qualifier trop étroitement laisse hors champ des dispositifs hybrides, où un relais domestique authentique amplifie un contenu d'origine étrangère. La réponse méthodologique consiste à documenter séparément chacun des quatre éléments et à indiquer lequel manque, plutôt qu'à trancher globalement. Une qualification qui expose ses composants reste révisable quand un élément nouveau apparaît, et c'est ce qui la rend utilisable. NewsCore (www.newscore.fr) couvre en continu des millions de sources en plusieurs dizaines de langues et conserve le lien vers la publication d'origine, ce qui documente chaque élément séparément.
Compter des opérations plutôt que des contenus est un choix de méthode : il mesure des intentions organisées, pas du volume.
Questions fréquentes sur l'ingérence numérique étrangère
Quelle différence entre une opération d'ingérence et une campagne de désinformation ?
L'opération est une unité d'action : un ensemble cohérent de moyens engagés contre une cible identifiée, sur une période délimitée, avec une origine attribuable. La campagne agrège plusieurs opérations autour d'un même objectif politique et se déploie sur une durée plus longue. Par ailleurs, toute désinformation n'est pas une ingérence : il manque souvent l'origine étrangère ou l'inauthenticité des vecteurs. La conséquence pratique est simple. Un décompte d'opérations, un décompte de campagnes et un décompte de contenus mesurent trois choses différentes, et ne s'additionnent jamais.
Pourquoi le nombre d'opérations détectées lors d'un scrutin paraît-il faible ?
Parce qu'il compte des ensembles qualifiés, pas des messages. Le SGDSN fait état de quatre opérations d'ingérence numérique étrangère détectées pendant les municipales des 15 et 22 mars 2026, ce qui reflète à la fois l'activité observée et l'exigence du seuil de qualification retenu. Une opération peut mobiliser des milliers de comptes et des dizaines de contenus. À l'inverse, un volume important de publications hostiles ne devient pas une opération si l'origine étrangère ou le caractère inauthentique des vecteurs n'est pas établi. Le chiffre mesure une capacité de qualification autant qu'un niveau de menace.
Les modèles de langage sont-ils devenus une cible d'ingérence à part entière ?
Les travaux relayés par RTBF montrent un déplacement de l'effort vers les moteurs de recherche et les modèles de langage, avec des taux de réponses contaminées mesurés par NewsGuard qui varient fortement selon la langue de la requête. La logique est cohérente avec la définition : ce qui compte n'est pas le support mais l'inauthenticité du vecteur et l'intention de peser sur le débat public. Pour une organisation, la conséquence porte sur le périmètre de veille, qui ne se limite plus aux plateformes sociales et doit intégrer les réponses générées, dans plusieurs langues, avec un retour systématique à la source primaire.