mercredi 7 octobre 2026
Décryptages

Le seuil d'agrégation appliqué aux personnes : ce que les micro-fuites déplacent

Photos, noms, horaires : des informations anodines qui, recoupées en sources ouvertes, révèlent des infrastructures. Ce que le seuil d'agrégation change pour les organisations.

La rédaction20 août 20267 min de lecture

À retenir

  • Le seuil d'agrégation décrit le moment où des éléments anodins, une fois recoupés, produisent une information sensible.
  • Appliqué aux personnes, il rend inopérante la protection par document : le risque naît de la somme, pas de la pièce.
  • La réponse juridique arrive après coup et ne qualifie qu'avec difficulté des publications individuellement licites.
  • À l'échelle d'une organisation, la mesure utile est l'exposition agrégée, pas la conformité pièce par pièce.

Toute doctrine de protection de l'information repose sur une idée simple : on classe une pièce selon ce qu'elle révèle. Un plan est sensible, un organigramme l'est moins, une photographie de parking ne l'est pas. Ce raisonnement pièce par pièce a organisé un siècle de pratiques de sécurité, et il vacille.

The Daily Tribune rapporte l'alerte d'Adel Al Assoomi, membre du Conseil de la Choura de Bahreïn, sur le danger des micro-fuites de données pour la sécurité nationale. Des informations isolées, photos, noms, horaires, peuvent par recoupement en sources ouvertes révéler des infrastructures et des failles. Il appelle à des lois renforcées contre l'espionnage et à un devoir civique de protection de l'information.

Cette alerte remet au premier plan une notion ancienne des doctrines de classification, le seuil d'agrégation, en l'appliquant non plus à des documents mais à des traces individuelles. Le déplacement est considérable et cet article en examine les conséquences, en prolongement des observations publiées par l'Observatoire de l'Intelligence Économique sur l'exposition en sources ouvertes.

Ce que recouvre le seuil d'agrégation dans les doctrines de classification

Le seuil d'agrégation désigne le point à partir duquel un ensemble d'éléments non sensibles devient sensible par leur seule réunion. Chaque pièce reste publiable, la somme ne l'est plus. Les doctrines de sécurité documentaire ont formalisé ce principe pour éviter qu'un ensemble de fragments autorisés reconstitue une capacité que la classification protégeait.

Ce principe a longtemps eu une portée limitée par un obstacle pratique : le coût du recoupement. Réunir des fragments dispersés supposait du temps, des archives et une méthode. Le seuil existait en théorie et se franchissait rarement, parce que peu d'acteurs disposaient de la patience et des moyens nécessaires.

L'effondrement de ce coût est le fait nouveau. La numérisation des traces, l'indexation généralisée et les outils de rapprochement automatique ont transformé une opération d'expert en routine. Le seuil n'a pas changé de définition, il se franchit désormais à un rythme et à une échelle qui rendent la doctrine pièce par pièce structurellement insuffisante.

Appliquer le seuil aux personnes plutôt qu'aux documents

L'alerte relayée par The Daily Tribune opère un glissement décisif. L'unité de risque n'est plus le document mais la personne, avec sa trajectoire, ses horaires, ses affiliations et ses photographies. Or aucune de ces traces n'est classée, aucune ne relève d'un régime de protection, et la plupart sont publiées volontairement par les intéressés.

Les exemples cités, photos, noms, horaires, ne sont pas anecdotiques : ils constituent précisément le triptyque d'une reconstitution de site. Une photographie situe, un nom relie à une fonction, un horaire établit une routine. La combinaison décrit un accès, une vulnérabilité et une fenêtre, sans qu'aucune information classifiée n'ait jamais fuité.

Cette bascule prive les organisations de leur outil principal. On ne classe pas une publication personnelle, on n'appose pas de mention de confidentialité sur la vie sociale d'un salarié. La protection par le document supposait un émetteur maîtrisé. Le risque agrégé procède d'émetteurs multiples, non coordonnés et individuellement dans leur droit.

Pourquoi la mosaïque se recompose beaucoup plus vite qu'avant

Trois évolutions expliquent l'accélération. La première tient à la densité des traces : un même événement laisse aujourd'hui des dizaines d'empreintes indépendantes, publications, avis, offres d'emploi, images de cartographie, dont la redondance permet de corriger les erreurs de recoupement. La cohérence remplace la source unique.

La deuxième tient à la persistance. Une publication effacée subsiste dans des archives, des captures et des réplications. Le raisonnement d'exposition ne porte donc pas sur ce qui est visible aujourd'hui, mais sur tout ce qui a été visible un jour. La correction après coup n'annule pas le franchissement du seuil.

La troisième tient à l'automatisation du rapprochement. Ce qui demandait un analyste patient relève désormais d'un traitement outillé sur de grands corpus. Le facteur limitant n'est plus la capacité de collecte mais la formulation de la question posée. Les travaux de l'Observatoire de l'Intelligence Économique sur les corpus multilingues illustrent ce déplacement de la difficulté vers l'amont.

La réponse par la loi et ses limites pratiques

L'appel à des lois renforcées contre l'espionnage, rapporté par The Daily Tribune, répond à une inquiétude réelle et se heurte à une difficulté de qualification. Un dispositif pénal sanctionne un acte identifié, avec un auteur, une intention et un objet protégé. L'agrégation dilue ces trois éléments dans une multitude de gestes licites.

La difficulté se concentre sur l'intention. Publier la photographie d'un bâtiment n'a rien de répréhensible. Rassembler mille photographies pour cartographier un site relève d'une autre logique, mais la frontière est un continuum, pas un seuil observable. Un texte trop large sanctionne la curiosité ordinaire, un texte trop étroit n'atteint jamais l'agrégateur.

Il existe une tension supplémentaire, rarement formulée. Les mêmes techniques d'agrégation fondent le journalisme d'investigation en sources ouvertes et le contrôle citoyen de l'action publique. Une législation qui viserait l'agrégation en elle-même atteindrait ces usages avant d'atteindre les services de renseignement adverses, mieux équipés pour rester invisibles.

Le devoir civique de protection, ou le transfert de charge vers l'individu

L'autre volet de l'alerte, un devoir civique de protection de l'information, déplace la responsabilité vers les personnes. L'intuition est juste : sans discipline individuelle, aucune règle ne tient. La limite est tout aussi nette : demander à chacun d'évaluer la contribution de sa publication à un ensemble qu'il ne voit pas revient à exiger un calcul impossible.

Le seuil d'agrégation n'est en effet pas observable depuis une pièce. Un salarié ne sait pas quelles autres traces existent, ni ce qu'apporte la sienne. La sensibilisation classique, fondée sur des interdits de contenu, échoue ici parce qu'elle suppose que chacun juge d'un ensemble auquel il n'a pas accès.

La consigne qui fonctionne porte donc sur des catégories plutôt que sur des jugements. Ne pas publier d'horaires récurrents, ne pas géolocaliser des sites d'exploitation, ne pas associer nom, fonction et lieu dans une même publication. Ces règles sont grossières, ce qui est leur qualité principale : elles s'appliquent sans expertise.

Ce qu'une organisation instrumente réellement à son échelle

La première mesure utile consiste à conduire l'exercice depuis l'extérieur. Reconstituer, à partir des seules sources ouvertes, ce qu'un tiers apprendrait de vos sites, de vos effectifs et de vos routines. Cet exercice produit un constat inattendu dans la plupart des cas : l'essentiel provient de publications institutionnelles, pas de fuites individuelles.

La deuxième mesure porte sur l'indicateur. Compter les incidents de publication n'informe pas ; mesurer la profondeur de reconstitution possible informe. Une organisation suit ainsi l'évolution de son exposition agrégée dans le temps, ce qui donne un objectif lisible aux équipes et rend visible l'effet des actions correctrices.

La troisième mesure concerne la surveillance continue de ce qui se publie sur soi. NewsCore (www.newscore.fr) couvre en continu des millions de sources dans de nombreuses langues, relie les mentions dispersées à une même entité et fait remonter les signaux pertinents en temps réel, ce qui transforme un audit ponctuel en suivi permanent.

Ce qui est protégé, ce n'est jamais la pièce. C'est la distance entre ce qu'un adversaire possède et ce qu'il lui manque encore pour agir, et chaque fragment publié raccourcit cette distance.

Questions fréquentes

Qu'appelle-t-on une micro-fuite de données ?

The Daily Tribune emploie ce terme pour désigner des informations isolées et apparemment anodines, photographies, noms, horaires, qui n'ont aucune valeur prise séparément. Leur caractère problématique naît du recoupement en sources ouvertes, qui les transforme en description d'une infrastructure ou d'une faille. La micro-fuite se distingue donc de la fuite classique par l'absence de tout élément sensible dans chaque pièce prise isolément.

Le seuil d'agrégation est-il mesurable dans une organisation ?

Pas directement, mais son franchissement s'approche par un exercice de reconstitution. Une équipe recompose, à partir des seules sources ouvertes, ce qu'un tiers apprendrait de vos implantations, de vos effectifs et de vos routines, puis note la profondeur atteinte. Répété à intervalle régulier, cet exercice fournit une trajectoire et un indicateur bien plus parlants qu'un décompte d'incidents de publication.

Une loi contre l'espionnage suffit-elle à traiter le problème ?

Elle en traite une partie. La difficulté tient à la qualification : chaque geste de collecte est licite, l'intention est rarement démontrable et la frontière entre curiosité et cartographie est un continuum. Un texte trop large atteint le journalisme en sources ouvertes et le contrôle citoyen avant d'atteindre des services adverses qui savent rester invisibles. L'outil juridique complète une politique d'exposition, il ne la remplace pas.

Quelles consignes donner aux collaborateurs sans les paralyser ?

Des règles de catégorie, pas des jugements. Un salarié ne sait pas ce que les autres traces contiennent et ne saurait donc évaluer l'apport de la sienne. Interdire la publication d'horaires récurrents, la géolocalisation de sites d'exploitation et l'association du nom, de la fonction et du lieu dans une même publication couvre l'essentiel du risque. Ces règles s'appliquent sans expertise et se contrôlent facilement.

Sources

Pour approfondir