mercredi 7 octobre 2026
Repères

Observation, collecte automatisée, intrusion : trois régimes en sources ouvertes

Consulter une page publique, aspirer des milliers de profils ou contourner une protection technique ne relèvent pas du même régime. Grille de qualification à trois niveaux.

La rédaction20 août 20268 min de lecture

À retenir

  • Le caractère public d'une donnée ne dit rien du régime auquel appartient le geste qui la collecte : la cadence, la résistance de la source et la recomposition du résultat font basculer d'un niveau à l'autre.
  • Les fonctions anti-détection déplacent la discussion du terrain de la conformité vers celui de l'opposabilité : elles rendent facile à établir le fait que le dispositif a été conçu pour ne pas être vu.
  • Trois critères suffisent à situer un cas concret, et deux critères basculés justifient un arbitrage écrit pris par le responsable de la veille plutôt que par l'analyste qui exécute la requête.

La veille en sources ouvertes souffre d'un vocabulaire trop large. Sous le sigle OSINT cohabitent des gestes qui n'engagent ni la même charge de travail, ni le même risque juridique, ni la même responsabilité interne. Consulter une page publique, faire tourner un script qui aspire des milliers de profils et contourner un dispositif technique destiné à empêcher cette aspiration relèvent de trois régimes distincts. Les confondre expose une organisation à deux erreurs symétriques : s'interdire des pratiques parfaitement licites, ou franchir sans le voir une ligne dont elle devra répondre.

L'actualité fournit un cas d'école. Bright Coding a documenté une boîte à outils libre qui reconstitue l'organigramme d'une entreprise à partir d'un réseau professionnel : découverte des sociétés par région, extraction des profils d'employés, classification des rôles par niveau hiérarchique et par département, puis restitution sous forme d'organigramme interactif. Le même ensemble embarque des fonctions anti-détection et une option d'assistance par modèle de langage. Chacune de ces briques se situe à un endroit différent du continuum que ce repère propose de baliser.

Le Fil de la Veille a rapporté le fonctionnement de ces outils et l'usage qu'en font les équipes de veille concurrentielle. Le présent repère ne revient pas sur la description technique : il propose une grille de qualification à trois niveaux, observation, collecte automatisée, intrusion, et rattache à chacun les critères qui permettent de trancher un cas concret. L'objectif est opérationnel : donner à un responsable de veille de quoi arbitrer avant l'achat d'un outil, et non après une mise en demeure.

L'observation : lire une source publique sans la transformer

L'observation désigne la consultation d'une information mise à disposition du public par celui-là même qui la publie, à un rythme compatible avec une lecture humaine, sans authentification détournée et sans contournement d'aucune protection. Un analyste qui ouvre la page carrières d'un concurrent, lit un communiqué, note le nom d'un directeur industriel nouvellement nommé, reste dans ce régime. La source n'est ni sollicitée au-delà de son usage prévu, ni recomposée en un objet qu'elle n'était pas. Le geste laisse une trace ordinaire, indiscernable de celle d'un visiteur quelconque.

Ce niveau est rarement contesté, ce qui explique qu'on le prenne volontiers pour la totalité de l'OSINT. Sa limite tient à son rendement : l'observation ne passe pas à l'échelle, elle dépend de la mémoire de l'analyste, elle se documente mal et se reproduit difficilement. Une cellule qui s'y tient exclusivement obtient des constats sincères mais fragmentaires, difficiles à réutiliser six mois plus tard. C'est précisément cette limite qui pousse les équipes vers le deuxième niveau, souvent sans que la bascule soit décidée ni tracée nulle part.

La collecte automatisée : un changement d'échelle qui change la nature du geste

La collecte automatisée conserve la matière du premier niveau, des données publiques, mais lui applique une cadence et une systématicité qu'aucun lecteur ne produit. Un script parcourt des centaines de profils, extrait des champs homogènes, les range dans une table et les relie entre eux. Le résultat n'est plus une somme d'observations : c'est un fichier structuré, requêtable, conservé, qui expose une réalité organisationnelle que la source n'a jamais publiée sous cette forme. La différence avec le premier niveau n'est pas d'intensité, elle est de nature.

Cette bascule déplace le débat du droit d'accès vers le droit du traitement. La question pertinente n'est plus de savoir si chaque donnée était visible, mais quelle finalité justifie l'assemblage, combien de temps le fichier vit, qui y accède, et ce que les conditions d'utilisation de la plateforme d'origine autorisent. Une cellule de veille sérieuse répond à ces quatre questions avant de lancer le premier script, et consigne les réponses. Le coût de cette formalisation est faible ; celui de son absence se découvre toujours au mauvais moment.

L'intrusion : quand le contournement devient une fonction revendiquée de l'outil

Le troisième niveau commence lorsque l'outil est conçu pour vaincre une résistance. Les fonctions anti-détection décrites par Bright Coding en sont l'exemple net : rotation d'identités techniques, temporisation aléatoire, contournement des limites de requêtes. Rien n'est collecté qui ne soit visible, mais le dispositif dépense de l'ingéniosité à ne pas être reconnu comme un automate par une plateforme qui a explicitement décidé de refuser les automates. Le même raisonnement vaut pour les faux comptes, l'usurpation d'identité et l'accès à des espaces réservés aux membres.

La qualification change alors de registre. On ne discute plus de conformité mais d'opposabilité : la partie adverse dispose d'un fait simple à établir et facile à raconter, à savoir que l'organisation a construit ou acheté un dispositif dont la raison d'être est de ne pas être vu. Sur le plan interne, l'effet est aussi lourd : un analyste qui manipule ces fonctions engage sa responsabilité personnelle sans toujours le savoir, faute d'une doctrine écrite qui lui dise où s'arrête son mandat.

Trois critères qui suffisent à situer un cas concret

La grille ne demande pas d'expertise juridique préalable. Trois critères suffisent à ranger la plupart des situations : la source oppose-t-elle une résistance technique ou contractuelle, le geste est-il reproductible par un humain dans un temps comparable, et le résultat recompose-t-il une information que personne n'a publiée telle quelle. Un seul critère basculé fait changer de niveau. Deux critères basculés justifient un arbitrage écrit, pris par le responsable de la veille et non par l'analyste qui exécute la requête.

Le tableau ne tranche pas à la place du juriste, il ordonne la conversation. Son intérêt principal est de rendre visible le moment de la bascule, celui où une pratique installée dérive vers un régime plus exigeant sans que personne n'ait pris de décision. Dans la plupart des incidents observés, ce n'est pas une intention fautive qui pose problème, c'est un glissement progressif : un script écrit pour dépanner, conservé, élargi, puis outillé pour survivre aux blocages successifs de la plateforme visée.

Une pratique de veille ne devient presque jamais problématique d'un coup : elle glisse d'un niveau à l'autre par petites optimisations, chacune raisonnable, dont personne n'a formellement décidé la somme.

Ce que la grille impose de mettre par écrit

Une doctrine de collecte tient en une page. Elle nomme les sources autorisées, la cadence maximale admise, les traitements interdits sans validation, la durée de conservation des fichiers constitués et la personne qui arbitre les cas limites. Elle précise aussi ce que l'organisation refuse indépendamment de la légalité, par exemple les faux comptes, dont l'usage est parfois toléré par les textes mais destructeur pour la crédibilité d'une direction de l'intelligence économique. Cette part de choix relève de l'organisation, pas de l'outil qu'elle emploie.

Sur le plan de l'outillage, l'arbitrage se pose en amont de l'achat. Un dispositif qui revendique des fonctions anti-détection engage son utilisateur bien plus qu'un moteur qui ratisse un périmètre déclaré. NewsCore (www.newscore.fr) couvre en continu des millions de sources publiques, trie les signaux par pertinence et ramène chaque alerte à sa publication d'origine, ce qui laisse la chaîne de garde vérifiable de bout en bout. Le critère de choix décisif reste la traçabilité du chemin parcouru entre la source et la décision.

La grille sert enfin d'outil de dialogue avec les métiers demandeurs. Une direction commerciale qui réclame la liste nominative des ingénieurs d'un concurrent formule en réalité un besoin plus simple, comprendre où l'adversaire investit ses effectifs. Reformulé ainsi, le besoin se satisfait au deuxième niveau, par une agrégation par département et par une comparaison dans le temps, sans constituer de fichier de personnes. Le travail de qualification produit alors un double bénéfice : il réduit le risque et il améliore la réponse rendue.

Questions fréquentes

La collecte automatisée de données publiques est-elle légale ?

Il n'existe pas de réponse unique, parce que la légalité ne dépend pas du caractère public de la donnée mais du traitement qui en est fait. Les éléments qui pèsent sont la finalité poursuivie, la proportionnalité du volume collecté, la durée de conservation, l'information des personnes concernées lorsque les données sont personnelles, et les conditions d'utilisation de la plateforme source. Une cellule de veille qui documente ces cinq points avant de lancer un script se place dans une position défendable.

Comment savoir si un outil OSINT franchit la ligne de l'intrusion ?

Lisez la documentation des fonctions plutôt que la page commerciale. Les mentions de rotation d'adresses, de gestion de sessions multiples, de contournement de limitation de débit ou de comptes jetables décrivent un dispositif conçu contre la volonté explicite de la plateforme. Un outil qui expose au contraire son identifiant technique, respecte les fichiers d'exclusion et accepte d'être bloqué reste du côté de la collecte. Le vocabulaire employé par l'éditeur est un indicateur fiable de son positionnement réel.

Faut-il interdire toute cartographie de l'organigramme d'un concurrent ?

Non. Reconstituer la structure d'un concurrent à partir d'informations que ses salariés publient eux-mêmes est une pratique ancienne de l'intelligence économique, utile pour comprendre un repositionnement ou anticiper un lancement. Ce qui appelle un cadre, c'est le passage à l'automatisation massive et la conservation d'un fichier nominatif. L'arbitrage raisonnable consiste à limiter la collecte aux champs fonctionnels, à agréger par service plutôt que par personne, et à fixer une durée de vie courte au fichier.

Qui doit trancher en interne un cas limite de qualification ?

Pas l'analyste. La règle de bon sens consiste à faire remonter tout cas où deux des trois critères basculent, vers le responsable de la veille lorsqu'il s'agit d'une question de cadence ou de volume, vers la direction juridique lorsqu'une protection technique ou contractuelle est en cause. L'essentiel est que la décision soit écrite, datée et rattachée à une finalité identifiée, afin qu'elle reste explicable plusieurs mois après par quelqu'un qui n'était pas dans la pièce.

Sources

Pour approfondir