Mesures actives : l'hypothèse d'un risque fournisseur redéfini par les services
Quand un service d'État conduit des mesures actives, le sous-traitant cesse d'être un simple maillon de continuité. Définition de la notion, critères de bascule et conséquences.
À retenir
- Les mesures actives désignent une action délibérée d'un service sur les perceptions et les décisions d'une cible, ce qui les distingue de l'espionnage, qui se contente de prélever de l'information.
- Le risque fournisseur est modélisé aujourd'hui en continuité, conformité et cybersécurité : aucune de ces trois grilles ne détecte un tiers instrumentalisé comme relais.
- Trois critères font basculer un fournisseur dans la catégorie exposée : sa position dans une chaîne sensible, sa visibilité publique et sa dépendance économique à un donneur d'ordre unique.
- L'hypothèse reste à éprouver : elle risque de surinterpréter des incidents ordinaires, et son critère de réfutation est l'absence d'agrégation détectable entre incidents dispersés.
Les cartographies de risque fournisseur reposent sur trois piliers hérités des années deux mille : la continuité d'approvisionnement, la conformité et la cybersécurité du tiers. Ces trois grilles ont un point commun. Elles modélisent un fournisseur comme un maillon dont la défaillance se propage mécaniquement le long d'une chaîne. Le fournisseur y est un point de fragilité, jamais un acteur que l'on manipule pour atteindre autre chose que lui-même.
L'hypothèse de travail proposée ici est que cette modélisation devient insuffisante lorsqu'un service étatique conduit des mesures actives dans le champ économique. Dans ce cas, le sous-traitant n'est plus seulement un maillon susceptible de casser : il devient une surface d'exposition, un relais de crédibilité et parfois une cible intermédiaire choisie précisément parce qu'elle est moins protégée que le donneur d'ordre. Nous posons cette hypothèse pour l'instruire, avec ses conditions de validité et ses possibilités de réfutation.
Cette analyse commente un matériau qui ne nous appartient pas. Les recensions d'incidents publiées par l'Observatoire de l'Intelligence Économique et les comptes rendus d'affaires documentés par Le Fil de la Veille alimentent une intuition récurrente chez les responsables de sécurité économique, sans que la notion ait été délimitée avec assez de rigueur pour devenir opératoire. C'est ce travail de délimitation que nous entreprenons ici, avant toute conséquence pratique.
Mesures actives : une définition à tenir fermement
L'expression traduit une catégorie de doctrine issue du vocabulaire des services soviétiques, reprise depuis dans l'analyse occidentale des ingérences. Elle désigne une action clandestine ou semi-clandestine conduite par un service d'État pour modifier les perceptions, les décisions ou les rapports de force d'une cible, par opposition au renseignement, qui se borne à prélever de l'information sans altérer la situation observée. Une mesure active produit un effet dans le monde réel : une réputation abîmée, une négociation détournée, une coalition fracturée, une décision retardée.
Trois traits la caractérisent et fournissent un test de reconnaissance. Le premier est l'intentionnalité d'un commanditaire étatique, ce qui exclut l'opportunisme criminel. Le deuxième est l'usage de relais qui ne se présentent pas comme tels, sociétés écrans, associations, cabinets, comptes d'apparence organique, ce qui distingue la mesure active de la communication officielle. Le troisième est la recherche d'un effet de second ordre : on n'attaque pas la cible, on modifie l'environnement dans lequel elle décide. Ces trois traits doivent être réunis, sans quoi la notion se dilue jusqu'à désigner n'importe quelle nuisance.
Ce que la notion n'est pas, et pourquoi la frontière compte
Une mesure active n'est pas de l'espionnage économique. L'espionnage extrait un actif informationnel et réussit d'autant mieux qu'il reste invisible. La mesure active a besoin d'être vue, au moins par le public qu'elle veut atteindre, tout en dissimulant sa main. Ce n'est pas non plus du sabotage, qui produit un dommage matériel constatable, ni de l'influence commerciale légale, exercée à visage découvert par des représentants d'intérêts déclarés. Ce n'est pas davantage une campagne de désinformation isolée : la mesure active peut recourir à la désinformation, mais elle l'inscrit dans un objectif politique ou stratégique daté.
Cette frontière n'a rien de scolastique. En pratique, chaque catégorie appelle un traitement différent. L'espionnage se traite par la protection du patrimoine informationnel et le contrôle des accès. Le sabotage se traite par la sûreté des sites et la redondance. L'influence légale se traite par la transparence des registres. La mesure active, elle, se traite par la détection de cohérences improbables entre événements dispersés, ce qui suppose une fonction de veille capable de rapprocher des faits qui n'ont, à première vue, aucun rapport entre eux.
Le risque fournisseur tel qu'il est modélisé aujourd'hui
Les dispositifs d'évaluation de tiers en place dans les grandes organisations classent les fournisseurs selon des critères robustes et bien documentés : criticité de la prestation, substituabilité, santé financière, dépendance géographique, exposition réglementaire, maturité de sécurité des systèmes d'information. Ces critères sont excellents pour ce qu'ils mesurent. Ils partagent en revanche une hypothèse implicite : le risque naît d'une défaillance du fournisseur, accidentelle ou négligente.
Or une mesure active ne suppose aucune défaillance. Le fournisseur peut fonctionner parfaitement et servir malgré tout de vecteur : parce qu'il porte la parole publique du donneur d'ordre sur un marché étranger, parce qu'il emploie des personnes exposées, parce qu'il est la partie visible d'un consortium et le point où une controverse coûte le moins cher à fabriquer. Aucun questionnaire de conformité ne contient la question qui compte ici, à savoir si le tiers présente un intérêt stratégique pour quelqu'un d'autre que son client.
Les critères qui font basculer un fournisseur dans la catégorie exposée
Trois critères, cumulatifs plutôt qu'alternatifs, permettent de distinguer un fournisseur ordinaire d'un fournisseur susceptible de servir de relais. Le premier est positionnel : le tiers intervient dans une chaîne où une décision publique, un contrat souverain ou une technologie sensible sont en jeu. Le deuxième est réputationnel : le tiers dispose d'une visibilité propre, porte-parole, marque connue, dirigeant identifiable, ce qui en fait un support utilisable. Le troisième est structurel : le tiers dépend économiquement d'un donneur d'ordre unique, situation qui rend une pression discrète efficace et silencieuse.
Un fournisseur qui réunit les trois premiers critères ne fait pas l'objet d'une mesure active pour autant. Le raisonnement est probabiliste : ces critères décrivent une utilité pour un commanditaire, pas une opération en cours. Les confondre conduit à la faute classique de l'analyse d'ingérence, qui consiste à déduire une intention hostile d'une simple vulnérabilité.
Ce que l'hypothèse change dans l'organisation de la veille
La première conséquence est un déplacement du périmètre surveillé. Une veille fournisseur classique suit la santé financière et les incidents opérationnels de ses tiers. Une veille informée par cette hypothèse suit aussi ce qui se dit du tiers, où, par qui, et avec quelle synchronisation avec le calendrier des décisions du donneur d'ordre. La détection ne repose plus sur le contenu d'un signal isolé mais sur la coïncidence temporelle entre plusieurs signaux faibles et une échéance connue.
La deuxième conséquence est technique. Rapprocher des mentions dispersées sur plusieurs langues, plusieurs plateformes et plusieurs registres de sources demande un périmètre de collecte que peu d'organisations tiennent seules. NewsCore (www.newscore.fr) couvre en continu des millions de sources dans de nombreuses langues, relie les mentions d'un même acteur à travers ces corpus et ramène chaque alerte à sa source d'origine, ce qui raccourcit le délai de détection sur des faits épars. Le jugement, lui, reste une responsabilité de l'organisation, et c'est là que se joue la qualité de l'analyse.
Une mesure active se reconnaît rarement à un fait. Elle se reconnaît à la cohérence anormale d'une série de faits qui, pris isolément, ont chacun une explication banale.
Comment cette hypothèse pourrait être réfutée
Une hypothèse de travail qui explique tout n'explique rien. Celle-ci porte un risque évident de surinterprétation : la plupart des controverses touchant un sous-traitant s'expliquent par la concurrence ordinaire, le mécontentement de salariés, l'erreur de gestion ou le hasard médiatique. Le critère de réfutation tient à l'agrégation. Si, sur une série d'incidents impliquant des tiers exposés, aucune cohérence temporelle ou narrative ne se dégage au-delà de ce qu'un tirage aléatoire produirait, l'hypothèse perd sa valeur explicative et doit être abandonnée pour ces cas.
Le second garde-fou est procédural. L'analyse ne conclut pas à l'attribution : dire qu'un fournisseur a été instrumentalisé demande un niveau de preuve qu'une organisation privée n'atteint presque jamais et que seules les autorités compétentes formulent publiquement. Le livrable raisonnable s'arrête donc à une qualification prudente, formulée en niveaux de confiance, qui déclenche des mesures proportionnées de protection du tiers plutôt qu'une accusation. C'est aussi ce qui protège l'organisation contre le risque juridique de sa propre analyse.
Questions fréquentes
Comment distinguer une mesure active d'une campagne de dénigrement concurrentielle ?
Trois différences sont utilisables. La finalité d'abord : le dénigrement concurrentiel cherche une part de marché immédiate, la mesure active cherche un effet politique ou stratégique parfois sans bénéfice commercial identifiable. Le calendrier ensuite : le dénigrement suit le cycle commercial, la mesure active suit un calendrier institutionnel, vote, décision d'attribution, négociation diplomatique. La structure des relais enfin : un concurrent utilise des canaux professionnels traçables, un service utilise des relais dont la propriété et le financement restent opaques après vérification sérieuse.
Faut-il intégrer ce risque dans les contrats de sous-traitance ?
Une clause contractuelle est un outil faible face à ce type de risque, car elle suppose une faute du tiers alors que le tiers est ici une victime instrumentalisée. Les dispositions utiles portent plutôt sur l'information mutuelle : obligation de signalement rapide d'une sollicitation inhabituelle, d'une approche non identifiée ou d'une campagne visant le tiers, et engagement réciproque de coordination de la réponse publique. L'objectif contractuel n'est pas de sanctionner mais de raccourcir le délai pendant lequel le donneur d'ordre ignore ce qui se passe chez son fournisseur.
Une PME sous-traitante peut-elle réellement se protéger ?
À son échelle, une entreprise de taille modeste ne construit pas une capacité d'analyse d'ingérence, et il serait irréaliste de le lui demander. Trois mesures restent à sa portée et couvrent l'essentiel : une surveillance nominative de sa raison sociale et de ses dirigeants sur un périmètre de sources large, une procédure interne écrite indiquant qui répond en cas de sollicitation inhabituelle, et un canal direct avec le donneur d'ordre pour signaler l'anomalie sans passer par la voie commerciale. Ces trois mesures coûtent peu et suppriment l'essentiel du délai de découverte.