Noter la maturité d'une défense informationnelle : ce qu'un référentiel impose de reconnaître
Un modèle de maturité contre la désinformation ne mesure pas seulement une préparation : il oblige une organisation à nommer ce qu'elle ne sait pas encore faire.
À retenir
- Un référentiel par paliers force une organisation à écrire sa doctrine avant de pouvoir se noter.
- Traiter la désinformation comme une attaque cognitive interdit de recycler tel quel un cadre de cybersécurité.
- Le biais de confirmation et l'effet Dunning-Kruger ne se corrigent pas par un correctif technique mais par une procédure.
- Le principal risque d'une note reste l'optimisation du score au détriment de la capacité réelle.
Noter une capacité de défense revient toujours à énoncer une théorie de la menace. On ne construit pas une échelle sans avoir décidé ce qui compte comme progrès, et cette décision engage bien davantage que la note finale. C'est la raison pour laquelle l'apparition d'un référentiel de maturité mérite d'être lue comme un texte doctrinal autant que comme un instrument d'évaluation.
Defence Blog rapporte que des chercheurs de l'Université Monash publient un modèle de maturité destiné à évaluer la préparation d'un pays face aux campagnes de désinformation, accompagné d'un livre blanc de cent trois pages. Le modèle se distingue explicitement des cadres de cybersécurité classiques, au motif que la désinformation cible la cognition humaine et non les systèmes informatiques. Il traite de l'exploitation des biais cognitifs, dont le biais de confirmation et l'effet Dunning-Kruger.
Cette analyse ne porte pas sur la qualité intrinsèque du modèle, qui demandera des années d'usage pour être jugée. Elle porte sur ce qu'un tel référentiel impose de reconnaître à toute organisation qui décide de s'y confronter, y compris une entreprise qui n'a rien d'un État, et sur les effets pervers que la notation engendre presque mécaniquement.
Pourquoi un cadre de cybersécurité ne se recycle pas en défense informationnelle
Les modèles de maturité en cybersécurité reposent sur une hypothèse simple : la cible est un système, et ce système possède une frontière. On identifie des actifs, on mesure une surface d'exposition, on vérifie des configurations. Le progrès se constate par la réduction d'un écart entre l'état observé et un état de référence, avec des preuves matérielles à l'appui.
La distinction posée par Defence Blog change entièrement ce cadre. Si la cible est la cognition, il n'existe pas de frontière à durcir ni de configuration à corriger. L'actif à protéger n'est pas une machine, mais la capacité d'un collectif à former un jugement fondé, ce qui suppose des compétences distribuées, des habitudes de travail et une culture de la contradiction interne.
La conséquence pratique est immédiate. Un audit de défense informationnelle ne se conduit pas comme un audit technique. Il porte sur des procédures de décision, sur des délais de réaction, sur la qualité des sources mobilisées en situation de tension, sur la manière dont une organisation traite une information qui contredit sa position publique. Ces objets s'observent, mais ils ne se scannent pas.
Noter par paliers : ce que l'échelle oblige à écrire avant même d'évaluer
Un modèle par paliers a une vertu que l'on sous-estime : il rend impossible l'auto-évaluation vague. Pour se situer, une organisation doit d'abord déclarer ce qu'elle considère comme un palier bas, un palier intermédiaire, un palier avancé. Cette déclaration constitue un travail doctrinal, souvent le premier que l'organisation ait mené sur le sujet.
La difficulté surgit au moment de définir les paliers eux-mêmes. Un palier bas correspond-il à l'absence de dispositif, ou à l'existence d'un dispositif non testé ? Un palier avancé se caractérise-t-il par la rapidité de réponse, par la qualité de l'anticipation, ou par la capacité à ne pas réagir quand il ne faut pas ? Ces arbitrages orientent tout le reste de l'évaluation.
L'expérience des référentiels de gestion des risques suggère un critère de robustesse. Un palier utile décrit une capacité observable en situation, pas une intention documentaire. Écrire qu'une cellule dispose d'une procédure de crise vaut peu ; écrire qu'elle l'a exercée sur un scénario réaliste, en mesurant le délai entre la détection et la première réponse publique, vaut beaucoup plus.
Biais de confirmation et effet Dunning-Kruger : deux failles sans correctif technique
Le choix de traiter explicitement les biais cognitifs, souligné par Defence Blog, place le modèle sur un terrain inconfortable pour les organisations. Le biais de confirmation ne se corrige pas par un achat. Il se contient par une procédure : recherche systématique de la source contraire, désignation d'un contradicteur, séparation entre celui qui collecte et celui qui conclut, journal des hypothèses écartées.
L'effet Dunning-Kruger pose un problème d'un autre ordre. Il concerne la confiance qu'une personne accorde à son propre discernement, notamment sa capacité supposée à repérer un contenu manipulé. Une organisation qui surestime collectivement cette compétence réduit ses vérifications au moment précis où elle devrait les multiplier, et ne dispose d'aucun signal interne pour s'en apercevoir.
La seule parade documentée reste la mesure. Faire passer à une équipe un exercice de reconnaissance sur des contenus dont on connaît la nature, puis comparer le score obtenu à l'estimation que chacun en avait faite, produit un écart chiffré. Cet écart, répété dans le temps, constitue un indicateur de maturité bien plus honnête qu'une déclaration de vigilance.
Un référentiel de maturité ne mesure pas d'abord ce qu'une organisation sait faire : il l'oblige à nommer ce qu'elle ne sait pas encore faire.
Du référentiel national au tableau de bord d'entreprise : ce qui se transpose
Le modèle décrit par Defence Blog vise la préparation d'un pays. La tentation est grande de le transposer tel quel à une entreprise, et elle mérite d'être tempérée. Un État dispose de leviers réglementaires, éducatifs et diplomatiques qu'aucune organisation privée ne possède, et une partie des paliers nationaux n'a donc pas d'équivalent en entreprise.
Trois dimensions se transposent pourtant sans difficulté. La détection, d'abord : la capacité à repérer une campagne visant l'organisation avant qu'elle n'atteigne un seuil de visibilité. La qualification, ensuite : la capacité à distinguer un pic de mentions ordinaire d'une opération coordonnée. La réponse, enfin : la capacité à décider, vite, s'il faut répondre publiquement, corriger discrètement, ou ne rien faire.
Sur la première de ces trois dimensions, l'outillage a beaucoup progressé. NewsCore (www.newscore.fr) couvre en continu des millions de sources dans de nombreuses langues, relie les occurrences d'un même récit et fait remonter les signaux pertinents en temps réel, ce qui raccourcit nettement le délai de détection. Les deux dimensions suivantes restent des capacités d'organisation, qui se construisent par l'exercice et la répétition.
L'effet pervers de la note : conformité de façade et optimisation du score
Tout indicateur finit par être optimisé pour lui-même, et les référentiels de maturité n'échappent pas à cette règle. Une organisation notée sur l'existence de procédures produit des procédures. Une organisation notée sur le nombre de formations dispensées multiplie les formations. Le score progresse, la capacité réelle reste identique, et le référentiel devient un instrument de communication interne.
Le risque est plus aigu encore en matière informationnelle, parce que les preuves y sont rarement matérielles. Il est aisé de documenter une veille sans la faire, et difficile de vérifier de l'extérieur qu'une cellule a réellement examiné les sources contraires. Un référentiel exigeant doit donc s'appuyer sur des traces produites en situation, pas sur des déclarations rédigées pour l'audit.
La contre-mesure classique consiste à noter des résultats plutôt que des dispositifs : délai médian entre la première occurrence publique d'un récit et sa qualification interne, part des alertes rattachées à une source primaire, taux de faux positifs sur une période donnée. Ces indicateurs se manipulent moins facilement, parce qu'ils supposent un historique que l'on ne fabrique pas après coup.
Ce que le référentiel révèle du rapport d'une organisation à sa propre information
Un exercice de notation produit toujours un résultat secondaire plus intéressant que la note : la carte des désaccords internes. Les paliers sur lesquels les évaluateurs ne s'entendent pas indiquent où la doctrine manque. C'est là que se trouve le travail utile, et non dans la comparaison du score obtenu avec celui d'une organisation voisine.
Le Fil de la Veille a rendu compte de la publication de ce modèle et de son livre blanc, et la lecture d'un tel document remplit une fonction propre. Elle donne un vocabulaire commun à des équipes qui traitaient jusque-là le sujet par intuition. Ce vocabulaire partagé constitue en soi un gain de maturité, indépendamment de l'échelle qui l'accompagne.
Reste l'essentiel, qui ne se laisse pas noter. Une défense informationnelle solide suppose qu'une organisation accepte d'entendre, en interne, qu'elle s'est trompée sur un signal. Aucun palier ne mesure ce consentement, mais tous en dépendent. Un référentiel bien construit se contente de rendre cette dépendance visible, ce qui est déjà considérable.
Questions fréquentes
À quoi sert un modèle de maturité contre la désinformation ?
Il sert d'abord à structurer une conversation qui reste souvent informelle. En imposant des paliers, il oblige une organisation à définir ce qu'elle considère comme une capacité acquise et à distinguer l'intention du résultat. La note obtenue compte moins que le travail de définition qu'il faut mener pour la produire, et que la carte des désaccords internes qu'il fait apparaître.
Pourquoi ne pas réutiliser un cadre de cybersécurité déjà en place ?
Parce que les deux menaces ne visent pas le même objet. Un cadre de cybersécurité protège des systèmes délimités par une frontière technique, avec des configurations vérifiables. Une campagne informationnelle vise la formation du jugement, un processus distribué et sans périmètre. Les instruments de mesure diffèrent donc : procédures de décision, délais de qualification et qualité des sources remplacent les inventaires d'actifs et les analyses de vulnérabilité.
Comment mesurer un biais cognitif dans une équipe de veille ?
Par l'écart entre performance estimée et performance réelle. Un exercice sur un lot de contenus dont la nature est connue de l'organisateur permet de comparer le score effectif de chaque analyste à sa propre estimation préalable. Répété dans le temps, cet écart fournit un indicateur exploitable. Il se complète par un journal des hypothèses écartées, qui rend visible ce que la cellule a choisi de ne pas examiner.
Une entreprise a-t-elle intérêt à s'auto-évaluer sur un référentiel conçu pour un État ?
Oui, à condition de ne retenir que les dimensions transposables. La détection, la qualification et la décision de réponse ont un équivalent direct en entreprise. Les leviers réglementaires, éducatifs et diplomatiques n'en ont pas. Une transposition honnête consiste à écarter explicitement les paliers hors de portée plutôt qu'à les noter au plus bas, ce qui fausserait la lecture du résultat.