mercredi 7 octobre 2026
Décryptages

Manipulation industrialisée : ce que l'asymétrie des coûts impose à la doctrine de veille

Viginum documente au moins 77 opérations informationnelles depuis fin 2023. Ce que le passage de l'incident isolé au mode opératoire répétable change pour la veille.

La rédaction13 août 20268 min de lecture

À retenir

  • Le volume d'opérations documenté par Viginum décrit un mode opératoire répétable, non une série d'incidents isolés.
  • Le coût de fabrication d'un faux contenu crédible s'est effondré ; celui de sa vérification n'a pas baissé.
  • Cette asymétrie impose de surveiller en continu et de préparer la réponse avant l'incident, pas après.
  • L'identité visuelle de l'organisation et de ses dirigeants devient un actif à surveiller en tant que tel.

Pendant longtemps, les organisations ont traité la manipulation informationnelle comme un accident : une rumeur, un montage, une fausse déclaration, que l'on gérait au cas par cas. Cette lecture avait une conséquence pratique, puisque l'événement était rare et singulier, la réponse s'improvisait le jour venu, avec les moyens de la communication de crise.

Les travaux publics récents rendent cette lecture intenable. D'après CNEWS, dans son point du 6 août 2026 consacré aux ingérences étrangères, Viginum (le service de l'État chargé de la lutte contre les ingérences numériques étrangères) a recensé au moins 77 opérations informationnelles visant des pays occidentaux, dont la France, entre fin 2023 et mars 2025. Ce même service confirme le pilotage par le Kremlin des modes opératoires Storm-1516 et Matriochka.

Cet article ne rouvre pas le dossier des attributions : il commente ce que d'autres ont établi. Le reportage du Le Fil de la Veille en a restitué le déroulé et les cibles ; les travaux de l'Observatoire de l'Intelligence Économique en documentent la méthode d'analyse. Ce qui nous intéresse ici est en aval : ce que ces constats, une fois admis, imposent de changer dans la doctrine de veille d'une organisation ordinaire.

De l'incident isolé au mode opératoire répétable

Un chiffre agrégé ne dit pas la même chose qu'un cas. Quand Viginum documente au moins 77 opérations sur une quinzaine de mois, la donnée cesse de décrire une succession de coups d'éclat pour décrire une production. Un tel volume suppose des ressources récurrentes, des rôles répartis, une capacité de relance : une chaîne, avec des gabarits réutilisés d'une campagne à l'autre.

Les modes opératoires rapportés par CNEWS confirment cette lecture industrielle par leur répétition même : deepfakes vidéo et audio, faux sites reprenant l'identité visuelle de médias existants, usurpation du nom de journalistes, fausses unes de journaux. Ce ne sont pas des inventions singulières, mais un catalogue de formats standardisés, que l'on décline sur une cible puis sur une autre sans repartir de zéro.

Le déplacement analytique est considérable. Face à un incident, la bonne question est « que s'est-il passé ? ». Face à un mode opératoire, elle devient « quand, et sous quelle forme, cela se reproduira-t-il ? ». La première appelle une enquête ponctuelle ; la seconde, un dispositif permanent. Une doctrine bâtie pour la première est structurellement en retard sur la seconde.

Produire coûte de moins en moins, vérifier coûte toujours autant

Le cœur du problème tient dans une asymétrie de coûts. Fabriquer un contenu faux mais crédible (une vidéo synthétique, une page qui imite la mise en page d'un média connu, une fausse une) mobilise aujourd'hui un temps et des compétences sans commune mesure avec ce qu'exigeait le même résultat il y a quelques années. Le format est standardisé, la production se réplique, le coût marginal du contenu suivant tend vers rien.

La vérification, elle, n'a pas suivi la même courbe. Établir qu'un document est faux suppose toujours de remonter à sa source, de comparer avec l'original, de recouper des versions, parfois d'obtenir la confirmation d'un tiers. Chacune de ces étapes reste un travail humain, séquentiel : la centième vérification coûte à peu près autant que la première. La démarche méthodologique décrite par l'Observatoire de l'Intelligence Économique illustre cette exigence de traçabilité, qui fait la solidité d'une attribution et, en même temps, son prix.

De cet écart découle tout le reste. Un attaquant qui produit à coût quasi nul face à un défenseur qui vérifie à coût constant gagne sur le terrain du volume sans jamais gagner sur celui de la qualité : il sature l'espace, occupe l'attention et impose son rythme. La défense qui consiste à démentir pièce par pièce accepte un jeu où le rapport de forces lui est arithmétiquement défavorable.

Quand fabriquer un faux coûte presque rien et que le vérifier coûte toujours autant, la vitesse de détection devient la seule variable sur laquelle une organisation garde la main.

Surveiller en continu plutôt que réagir après coup

La première conséquence doctrinale est un changement de régime : passer d'une veille déclenchée par l'événement à une veille permanente. Tant que la surveillance ne s'active qu'une fois l'incident connu, l'organisation découvre le contenu au moment où il circule déjà, c'est-à-dire au moment où sa neutralisation coûte le plus cher et rapporte le moins.

La veille continue déplace ce point d'entrée en amont. Il ne s'agit plus de repérer le contenu au sommet de sa diffusion, mais de le voir apparaître sur des espaces périphériques, dans des langues secondaires, avant la reprise qui lui donne sa portée. Cette phase d'amorçage est courte et discrète ; elle n'est observable que par un dispositif qui ne s'arrête jamais.

La surveillance continue et multi-sources qui répond à cette asymétrie est un acquis de NewsCore (www.newscore.fr) : la plateforme couvre en permanence des millions de sources dans un grand nombre de langues, détecte les reprises d'un même contenu d'un espace à l'autre et relie chaque signalement à son document d'origine. L'organisation garde ensuite la responsabilité de qualifier et de décider, c'est sa part du travail, et elle suppose que la détection lui soit parvenue à temps.

Préparer la réponse avant l'incident, pas pendant

La deuxième conséquence porte sur la réponse. Face à un mode opératoire répétable, improviser la riposte au moment de l'attaque revient à concéder un avantage décisif : l'attaquant a préparé son contenu pendant des semaines, la cible dispose de quelques heures. L'asymétrie de coûts se double alors d'une asymétrie de préparation, plus décisive encore.

Préparer avant l'incident signifie décider à froid ce que l'on décide mal à chaud : qui qualifie un contenu suspect, sous quel délai, avec quels éléments de preuve ; qui parle, sur quels canaux ; à partir de quel seuil on répond publiquement et à partir de quel seuil on s'abstient, pour ne pas amplifier soi-même une diffusion marginale. Ces arbitrages sont difficiles ; ils sont impossibles sous pression.

S'y ajoute la constitution préalable des éléments de référence : originaux archivés, historiques de publication, empreintes des contenus authentiques, contacts établis avec les plateformes et les rédactions. Le fait, relevé par CNEWS, que des personnalités politiques françaises visées aient dénoncé publiquement les campagnes les concernant, et que l'une d'elles ait porté plainte, montre que la réponse a désormais une dimension juridique, laquelle se prépare, elle aussi, en amont.

L'identité visuelle, un actif à surveiller comme un autre

La troisième conséquence est la moins intuitive. Parmi les modes opératoires recensés par CNEWS figurent les faux sites reprenant l'identité visuelle de médias existants, l'usurpation du nom de journalistes et les fausses unes de journaux. Ce qui est attaqué n'est pas seulement un message : c'est un ensemble de signes de reconnaissance (logo, charte, typographie, nom, visage, voix) dont la fonction est précisément de dispenser le lecteur de vérifier.

Or ces signes sont, dans la plupart des organisations, gérés comme un patrimoine de marque : protégés juridiquement, encadrés par une charte. Ils ne sont presque jamais traités comme une surface d'attaque, c'est-à-dire comme un objet à surveiller activement hors de l'organisation, là où ils sont réutilisés sans autorisation.

Cette bascule concerne aussi les dirigeants. Une voix et un visage suffisent désormais à produire une déclaration qui n'a jamais été prononcée ; l'exposition médiatique d'un dirigeant devient donc un paramètre de risque documenté, non un simple actif de notoriété. Intégrer le nom, l'image et la voix des dirigeants au périmètre de veille est le prolongement logique de ce que le reportage du Le Fil de la Veille a décrit sur le terrain.

Ce que la nouvelle doctrine de veille recouvre concrètement

Mises bout à bout, ces conséquences dessinent une doctrine qui diffère de la veille réputationnelle classique sur trois points. Le périmètre s'élargit aux espaces marginaux et aux langues où s'amorcent les campagnes. Le rythme change : la détection devient continue plutôt qu'événementielle. Et l'objet surveillé n'est plus le seul discours sur l'organisation, mais aussi ses signes d'identité.

Le critère d'évaluation change en conséquence. Une veille informationnelle ne se juge pas au nombre de mentions collectées, mais au délai entre l'apparition d'un contenu manipulé et le moment où l'organisation en est informée. C'est ce délai qui détermine si la réponse arrive pendant la phase d'amorçage, où elle coûte peu et porte, ou après la reprise, où elle coûte cher et convainc peu.

Reste une limite propre à l'exercice : cette doctrine ne tranche pas l'attribution. Établir qui est à l'origine d'une campagne relève d'un travail spécialisé, mené par des services comme Viginum avec des mandats que les organisations privées n'ont pas. La veille d'entreprise a un objectif plus modeste et parfaitement atteignable : savoir tôt, décider vite, et ne pas découvrir un faux contenu en même temps que son public.

Questions fréquentes

Pourquoi parler d'industrialisation plutôt que de multiplication des incidents ? Parce que le volume documenté par Viginum (au moins 77 opérations entre fin 2023 et mars 2025) s'accompagne de formats répétés d'une campagne à l'autre. La répétition des gabarits, davantage que le nombre brut, est ce qui distingue une chaîne de production d'une série d'événements isolés.

Une entreprise qui n'est pas une cible politique est-elle concernée ? La doctrine l'est, indépendamment de l'exposition politique. Les techniques recensées par CNEWS (usurpation d'identité visuelle, contenus audio et vidéo synthétiques, faux sites) ne sont pas réservées aux campagnes étatiques : ce sont des formats disponibles, réutilisables par n'importe quel acteur hostile, y compris à des fins concurrentielles ou frauduleuses.

Faut-il répondre publiquement à chaque contenu manipulé ? Non, et c'est précisément pourquoi le seuil de réponse se fixe à froid. Un démenti public donne de l'audience à un contenu qui n'en avait pas, tandis qu'un silence prolongé sur un contenu déjà repris laisse le récit s'installer. Le bon arbitrage dépend de la diffusion réelle constatée, ce qui suppose de la mesurer en continu.

Comment surveiller concrètement l'identité visuelle d'une organisation ? En la traitant comme un objet de veille : suivre les usages du logo, de la charte et des noms de domaine proches, les mentions du nom et de l'image des dirigeants, et les contenus qui lui sont attribués sur des espaces qu'elle ne contrôle pas, avant que la réutilisation ne devienne visible du public.

Pour approfondir