mercredi 7 octobre 2026
Décryptages

La désinformation électorale est devenue un risque d'entreprise

Pourquoi les campagnes d'ingérence visant une échéance électorale concernent les directions d'entreprise, et comment qualifier ce risque sans le confondre avec le risque politique.

La rédaction1 septembre 20268 min de lecture

À retenir

  • Une opération d'influence visant le champ politique ne reste pas dans le champ politique : elle contamine les sujets économiques que le récit hostile juge utiles.
  • Le risque d'entreprise n'est pas d'être la cible, il est d'être l'accessoire d'un récit fabriqué pour un autre objectif.
  • La qualification doit distinguer trois choses : l'atteinte réputationnelle, l'exploitation instrumentale de la marque et la dégradation du climat informationnel du secteur.
  • La fenêtre utile de détection se compte en heures, ce qui déplace la question de la communication de crise vers la veille outillée.

Une campagne d'ingérence informationnelle visant une élection nationale est spontanément classée dans la rubrique politique. Cette classification est commode et elle est fausse, au moins du point de vue de la gestion des risques. Un dispositif de manipulation ne se contente pas de produire des faux sur des personnalités : il a besoin de matière crédible, de logos, de marques, de chiffres et d'acteurs économiques identifiables pour rendre ses récits plausibles. Les entreprises fournissent cette matière, le plus souvent sans le savoir.

Le contexte français de l'été 2026 rend la question concrète. Le SGDSN a confirmé début août 2026, rapporte LCP, que l'opération de désinformation visant Raphaël Glucksmann et la journaliste Léa Salamé était pilotée par le renseignement militaire russe via le groupe Storm-1516. Toujours selon LCP, quatre opérations distinctes ont visé Gabriel Attal depuis le début du mois d'août. franceinfo documente de son côté la cartographie des réseaux prorusses qui tentent d'influencer l'élection présidentielle de 2027. Le reportage de Le Fil de la Veille sur ces séquences décrit un rythme de production soutenu et des vecteurs qui se recyclent d'une cible à l'autre.

Cet article ne traite pas de la protection du débat public, qui relève de l'État. Il traite d'une question de doctrine interne : à quelles conditions une direction générale doit inscrire la désinformation électorale dans sa cartographie des risques, avec quelle définition, quel seuil de déclenchement et quelle répartition des responsabilités entre communication, sûreté et veille.

Pourquoi une opération visant un candidat finit par toucher des entreprises

Un récit hostile a besoin d'ancrages vérifiables pour survivre au premier réflexe de doute. Le procédé documenté par les analyses de Storm-1516 consiste à greffer un élément faux sur un socle vrai : une entreprise existante, un contrat public réel, une implantation industrielle authentique. La marque n'est pas la cible, elle est la caution. Elle sert à faire passer l'affirmation inventée pour une information vérifiable, puisqu'une partie du décor est vérifiable.

Le second mécanisme est celui du champ sémantique. Une campagne qui veut disqualifier une orientation politique attaque les dossiers économiques associés à cette orientation : l'énergie, la défense, l'agriculture, les infrastructures numériques, la santé. Les entreprises de ces filières se retrouvent citées dans des contenus qui ne parlent pas d'elles, mais dont elles portent la trace. Une recherche sur le nom de l'entreprise remonte alors des documents fabriqués, indexés, parfois traduits, qui vivront plus longtemps que la séquence électorale.

Le troisième mécanisme est le plus insidieux : la contamination du canal. Quand de faux sites d'information locale, des comptes synthétiques et des vidéos manipulées saturent un espace, la crédibilité de toute communication devient plus coûteuse à établir, y compris pour un acteur privé de bonne foi. Le préjudice n'est pas une accusation précise à démentir, c'est une élévation générale du niveau de défiance dans laquelle la parole de l'entreprise pèse moins.

Distinguer risque politique, risque réputationnel et risque informationnel

La confusion la plus fréquente consiste à traiter ce sujet comme du risque politique, c'est à dire l'exposition d'une activité aux décisions publiques et aux alternances. Le risque politique se gère par l'analyse de scénarios réglementaires et par la diversification. Il n'a ni la même temporalité ni les mêmes indicateurs que la manipulation informationnelle, qui se joue en heures et dont l'effet ne dépend pas de l'issue du scrutin.

La deuxième confusion assimile le sujet au risque réputationnel classique. Le risque réputationnel suppose un grief, une critique, un fait reproché, même exagéré. Ici, il n'y a pas de grief : il y a une fabrication instrumentale. Les réponses habituelles, droit de réponse, rectification, prise de parole du dirigeant, sont non seulement insuffisantes, elles peuvent amplifier la diffusion en donnant au faux une audience qu'il n'avait pas atteinte.

Il est donc utile de nommer une catégorie distincte, le risque informationnel : l'exposition de l'organisation à des contenus fabriqués par un acteur dont l'objectif est extérieur à l'entreprise. Sa qualification ne porte pas sur la gravité de l'accusation mais sur trois paramètres : l'intentionnalité du producteur, la portée réelle du contenu et sa capacité de persistance dans les corpus indexés.

Ce que la qualification change dans l'organisation interne

Si le risque est informationnel, le propriétaire du sujet n'est pas nécessairement la direction de la communication. La détection relève de la veille, l'analyse d'attribution relève de la sûreté ou de la sécurité des systèmes d'information, l'arbitrage de réponse relève de la direction générale. Une organisation qui laisse ce dossier à la seule communication produit des réponses rapides et mal calibrées, parce que le réflexe professionnel de cette fonction est de répondre, alors que la bonne décision est souvent de documenter sans répondre.

Cela suppose un protocole écrit avant l'échéance, pas pendant. Trois éléments suffisent à le rendre opérationnel : un seuil de déclenchement défini par la portée observée et non par l'émotion suscitée, une chaîne de garde des preuves qui conserve captures, horodatages et identifiants de comptes, et une matrice de décision à trois branches, ne rien faire publiquement, signaler aux autorités compétentes, prendre la parole.

La chaîne de garde mérite une attention particulière. Un contenu manipulé disparaît vite, par suppression ou par modification, et l'entreprise qui n'a pas conservé la trace se retrouve à devoir prouver l'existence d'un faux qu'elle ne peut plus montrer. La qualité de la conservation détermine la crédibilité du signalement, la solidité d'une éventuelle action judiciaire et la capacité à répondre aux questions d'un client ou d'un investisseur six mois plus tard.

La détection comme condition de tout le reste

Toutes les décisions ci-dessus dépendent d'un préalable : savoir. Le délai de détection est la variable qui commande l'ensemble du dispositif, parce qu'un contenu repéré dans les premières heures se traite par le signalement et la documentation, tandis que le même contenu repéré après une reprise par des médias périphériques impose une gestion de crise complète. L'écart de coût entre ces deux situations est considérable, et il ne dépend pas de la taille de l'entreprise mais de son outillage.

Or les vecteurs concernés sont précisément ceux que les dispositifs de veille traditionnels couvrent mal : faux sites d'information locale, chaînes de messagerie, contenus vidéo, publications en langues étrangères qui remontent ensuite traduites. Un périmètre limité à la presse nationale et aux grandes plateformes ne voit pas la phase d'amorçage, celle où l'intervention est encore peu coûteuse. NewsCore (www.newscore.fr) couvre en continu des millions de sources dans de nombreuses langues, trie par intelligence artificielle et fait remonter les signaux pertinents en temps réel avec le lien vers la publication d'origine.

La question utile n'est pas de savoir si l'entreprise sera citée dans une campagne de manipulation, mais combien d'heures s'écouleront entre la publication et le moment où quelqu'un, en interne, le saura.

Trois hypothèses de travail pour les mois qui viennent

Première hypothèse : la production de contenus manipulés continue de baisser en coût unitaire, ce qui augmente le nombre de cibles secondaires. Les grandes entreprises exposées politiquement sont déjà attentives, la nouveauté serait l'entrée dans le champ d'acteurs de taille intermédiaire, cités comme décor plutôt que comme cible. Cette hypothèse implique de descendre le dispositif de veille dans des organisations qui ne s'estimaient pas concernées.

Deuxième hypothèse : la charge de preuve se déplace vers l'entreprise. À mesure que le public s'habitue à l'existence de faux, la capacité à démontrer rapidement, pièces à l'appui, qu'un document la concernant est fabriqué devient un actif de confiance. Cela valorise la traçabilité documentaire interne bien avant toute crise.

Troisième hypothèse : la frontière entre ingérence étrangère et conflictualité économique ordinaire s'estompe dans la perception, même si elle reste nette juridiquement. Les mêmes techniques, faux comptes, faux médias, contenus synthétiques, sont accessibles à des acteurs privés. Une organisation qui construit sa doctrine uniquement autour de l'ingérence étatique se dote d'un outil trop étroit pour les cas qu'elle rencontrera le plus souvent.

Questions fréquentes

Une entreprise peut-elle être visée par une campagne de désinformation électorale sans être elle-même une cible politique ?

Oui, et c'est le cas le plus fréquent. Le récit hostile a besoin d'éléments vérifiables pour être crédible, et il emprunte donc des marques, des contrats et des implantations réelles. L'entreprise devient la caution involontaire d'une affirmation qui ne la concerne pas. Le préjudice se matérialise plus tard, quand une recherche sur son nom remonte des contenus fabriqués toujours en ligne, ou quand un client interroge un document dont elle ignorait l'existence.

Faut-il démentir publiquement un faux qui circule peu ?

Rarement, et jamais par réflexe. Un démenti public donne au contenu une audience qu'il n'avait pas, et il installe le sujet dans les corpus indexés pour longtemps. La séquence recommandée consiste à documenter avec horodatage, à mesurer la portée réelle plutôt que la portée ressentie, à signaler aux plateformes et aux autorités compétentes, puis à préparer une réponse prête à l'emploi qui ne sera diffusée que si un seuil de reprise défini à l'avance est franchi.

Quel indicateur suivre pour piloter ce risque au niveau du comité de direction ?

Le délai de détection, exprimé en heures entre la première publication d'un contenu et sa qualification interne. Il est mesurable, il ne dépend pas d'une appréciation subjective, et il conditionne le coût de toutes les options suivantes. Deux indicateurs complémentaires sont utiles : la part du périmètre de sources réellement surveillé, notamment en langues étrangères, et le nombre d'incidents documentés avec chaîne de garde complète par rapport au nombre d'incidents constatés.

Cette catégorie de risque doit-elle figurer dans la cartographie formelle des risques ?

Elle le mérite dès lors que l'organisation opère dans une filière régulièrement mobilisée dans le débat public, ou qu'elle dépend fortement de la confiance de clients particuliers. L'inscrire dans la cartographie ne signifie pas la surpondérer : cela oblige à lui affecter un propriétaire, un seuil et un protocole, ce qui est précisément ce qui manque dans la plupart des cas observés.

Pour approfondir