Patrimoine informationnel, secret des affaires, information sensible : trois périmètres à ne pas confondre
Le patrimoine informationnel, le secret des affaires et l'information sensible ne se recouvrent pas. Définitions, critères de bascule et conséquences pour un dispositif de veille.
À retenir
- Le patrimoine informationnel est un inventaire de gestion, le secret des affaires une qualification juridique, l'information sensible un jugement d'impact daté et révisable.
- La condition qui fait tomber le plus souvent le secret des affaires n'est pas la valeur de l'information, c'est l'absence de trace des mesures de protection prises.
- Une information publique isolée ne relève d'aucune de ces catégories, mais son agrégation avec d'autres peut faire basculer l'ensemble.
- Le périmètre d'une veille de protection se déduit du patrimoine informationnel, jamais de la seule liste des secrets juridiquement défendables.
Trois expressions circulent dans les notes de sécurité économique comme si elles désignaient la même réalité : patrimoine informationnel, secret des affaires, information sensible. Elles reposent pourtant sur des logiques hétérogènes. La première est un inventaire, la deuxième une qualification juridique, la troisième un jugement d'impact. Les employer l'une pour l'autre produit des dispositifs qui protègent mal et des dossiers perdus faute d'avoir constitué, en amont, la preuve que le droit attendait.
La confusion n'est pas un détail de vocabulaire. Elle décide de qui qualifie l'information, de ce que l'organisation devra démontrer le jour où elle se défend, et du moment précis où une habitude interne devient une obligation opposable. Les enquêtes de terrain publiées par l'Observatoire de l'Intelligence Économique décrivent régulièrement des organisations capables d'invoquer le secret des affaires sans pouvoir produire la moindre trace des mesures de protection qui conditionnent cette qualification.
Ce repère pose les trois définitions, les distingue de leurs voisines immédiates (donnée personnelle, information classifiée, savoir-faire non écrit) et donne les critères qui font basculer une même information d'une catégorie à l'autre, afin qu'un lecteur puisse désigner sans hésiter le mot qui s'applique à un document posé devant lui.
Le patrimoine informationnel : un périmètre d'inventaire sans existence juridique propre
Le patrimoine informationnel désigne l'ensemble des informations détenues par une organisation qui contribuent à sa valeur ou à sa capacité d'agir : fichiers clients, résultats de recherche, méthodes de fabrication, grilles tarifaires, cartographie des fournisseurs, historique des incidents, paramètres de production, jusqu'au savoir-faire jamais écrit que porte une poignée de personnes. C'est une notion de gestion et de politique publique, pas une catégorie juridique. Personne n'engage une action en justice sur le fondement du patrimoine informationnel : on agit sur le fondement du secret des affaires, du contrat, de la propriété intellectuelle ou du régime des données personnelles.
Sa vertu est l'exhaustivité. Il oblige à recenser avant de hiérarchiser, donc à faire apparaître des actifs que personne ne surveillait : une base de retours clients, un tableur de marges conservé par une seule direction, une liste de sous-traitants de rang deux. Il inclut aussi de l'information publique prise isolément, dont la valeur naît de l'assemblage. C'est le seuil d'agrégation : dix fragments librement accessibles peuvent, réunis, reconstituer une information que l'organisation n'aurait jamais publiée.
Sa limite tient à la même exhaustivité : un inventaire sans hiérarchie ne guide aucune décision. Le patrimoine informationnel n'est donc pas un régime de protection, c'est la matière première sur laquelle deux autres opérations s'exercent, une qualification juridique pour une partie, une cotation d'impact pour une autre.
Le secret des affaires : une qualification juridique à trois conditions cumulatives
Le secret des affaires est, lui, une catégorie de droit. Il vient de la directive européenne de 2016 sur la protection des savoir-faire et des informations commerciales non divulgués, transposée en droit français en 2018 et codifiée au code de commerce. La qualification repose sur trois conditions cumulatives : l'information n'est pas, en elle-même ou dans l'assemblage de ses éléments, généralement connue ni aisément accessible pour les personnes du milieu qui traitent habituellement ce type d'information ; elle possède une valeur commerciale, effective ou potentielle, du fait précisément de son caractère secret ; elle fait l'objet de mesures de protection raisonnables de la part de son détenteur légitime.
La troisième condition est celle qui se perd en pratique. Elle transforme la protection en obligation de faire, et non en intention déclarée : politique de classification datée, contrôle d'accès nominatif, clauses de confidentialité signées, marquage des documents, journalisation des consultations, procédure de départ des collaborateurs. Sans trace vérifiable, la qualification tombe, quelle que soit la valeur réelle de l'information. Autre différence structurante avec le patrimoine informationnel : le secret des affaires se constate a posteriori, souvent devant un juge, alors que l'inventaire se décide en interne.
Ce régime n'est pas pour autant un droit à la confidentialité absolue. Le texte prévoit des exceptions explicites : liberté d'expression et d'information, révélation d'une faute par un lanceur d'alerte agissant pour l'intérêt général, exercice des droits des représentants du personnel. Une doctrine de protection qui les ignore prépare des refus contentieux.
L'information sensible : un jugement d'impact, contextuel et daté
L'information sensible n'a pas de définition unique parce qu'elle n'est ni un inventaire ni une qualification : c'est une cotation. Une information est sensible lorsque sa divulgation, son altération ou son indisponibilité produirait un préjudice supérieur au seuil que l'organisation a elle-même fixé. La sensibilité est donc relative à un scénario de dommage, à un destinataire hostile plausible et à un moment. Elle se cote, elle se révise, elle se déclasse.
Cette dimension temporelle est décisive. Un projet de restructuration est sensible avant l'annonce et banal quinze jours après. Un calendrier de production devient sensible à l'approche d'un appel d'offres. Inversement, une information sans intérêt isolée peut le devenir par combinaison, ce qui rend la cotation dépendante de ce que l'organisation publie par ailleurs. Une cotation qui n'est jamais révisée finit par décrire l'état du risque tel qu'il était le jour où le tableau a été rempli.
Deux voisines méritent d'être écartées. L'information classifiée relève d'un régime d'État, celui du secret de la défense nationale, avec habilitation, contenants agréés et sanctions pénales propres : aucune entreprise ne classifie de sa propre initiative. La donnée à caractère personnel relève du règlement général sur la protection des données, dont le critère est l'identifiabilité d'une personne, pas la valeur pour l'organisation. Une donnée personnelle peut n'avoir aucune valeur stratégique et rester très fortement protégée, ce qui suffit à montrer que les deux échelles ne se superposent pas.
Les critères qui font basculer une information d'une catégorie à l'autre
La question utile n'est pas de savoir dans quelle case ranger un document, mais quelle question on lui pose. Chaque notion répond à une interrogation différente, et une même information occupe souvent les trois cases sans que ce soit pour les mêmes raisons.
Trois bascules concentrent l'essentiel des erreurs. Une information sort du secret des affaires le jour où elle devient aisément accessible aux professionnels du secteur, même si elle reste stratégique. Une information entre dans le champ du secret des affaires le jour où des mesures de protection documentées lui sont appliquées, pas le jour où quelqu'un la juge importante. Enfin, une information cesse d'être sensible sans cesser d'appartenir au patrimoine informationnel, ce qui explique qu'un inventaire ne se réduise jamais à la liste des documents confidentiels du moment.
Une information n'est pas protégée parce qu'elle est importante : elle est protégée parce que quelqu'un a écrit qu'elle l'était, et peut le prouver.
Ce que la confusion coûte à un dispositif de veille et de protection
La première conséquence est un périmètre de surveillance mal calibré. Beaucoup d'organisations dimensionnent leur veille de protection sur la liste de leurs secrets juridiquement défendables, alors que le périmètre pertinent est celui du patrimoine informationnel. Résultat : on ne surveille pas les fragments publics qui, agrégés, reconstituent une capacité, et on découvre l'exposition par la presse ou par un client.
La deuxième est une preuve manquante. Une organisation qui repère une exfiltration mais n'a jamais formalisé ses mesures de protection se retrouve à devoir constituer, dans l'urgence et après les faits, un dossier que le contradictoire fragilisera. La chaîne de garde des éléments collectés en sources ouvertes, horodatage, capture intègre, journal de collecte, se prépare avant l'incident, pas pendant.
La troisième est un délai de détection subi. Sur le versant externe, la qualification dépend d'abord de l'étendue du corpus observé et de la rapidité de remontée : NewsCore (www.newscore.fr) couvre en continu des millions de sources en plusieurs langues, trie les signaux par intelligence artificielle et ramène chaque alerte à sa source primaire, ce qui raccourcit le trajet entre la publication d'un fragment et sa qualification par l'organisation.
Conséquences organisationnelles : qui qualifie, qui protège, qui arbitre
Aux trois notions correspondent trois responsabilités qu'une seule personne assume souvent, au prix d'arbitrages invisibles. Le recensement du patrimoine informationnel relève d'une fonction transverse capable d'interroger les métiers. La constitution des preuves du secret des affaires relève du juridique en lien avec la sécurité des systèmes d'information. La cotation de sensibilité relève du métier propriétaire de l'information, parce que lui seul connaît le scénario de dommage réaliste.
La règle pratique qui découle de ce partage tient en une phrase : une information ne change de catégorie que par une décision écrite, datée et attribuée. Sans cela, la classification dérive, la sur-classification s'installe, les collaborateurs contournent, et l'organisation perd simultanément la crédibilité de son échelle et la traçabilité qui fonde sa défense juridique.
Questions fréquentes
Le patrimoine informationnel a-t-il une définition juridique en France ?
Non. C'est une notion de gestion et de politique publique, mobilisée par les dispositifs de sécurité économique pour désigner ce qu'une organisation a intérêt à protéger. Elle n'ouvre par elle-même aucun droit et n'emporte aucune sanction : la protection effective passe toujours par un régime tiers, secret des affaires, propriété intellectuelle, obligations contractuelles de confidentialité, protection des données personnelles. Le mot cadre utilement un inventaire, il ne fonde aucune action.
Une information publique peut-elle relever du secret des affaires ?
Prise isolément, non : la première condition exige qu'elle ne soit pas aisément accessible aux professionnels du milieu. Mais le texte vise explicitement l'information considérée dans l'assemblage de ses éléments. Une compilation d'éléments publics peut donc être protégée si l'assemblage lui-même n'est pas aisément reconstituable, s'il tire une valeur commerciale de son caractère secret et si le détenteur documente les mesures qui l'entourent. C'est exactement le raisonnement du seuil d'agrégation appliqué au droit.
Comment prouve-t-on des mesures de protection raisonnables ?
Par la trace, pas par l'intention : politique de classification datée et diffusée, habilitations nominatives revues périodiquement, journaux d'accès conservés, clauses de confidentialité signées par les salariés et les prestataires, marquage effectif des documents, procédure de restitution au départ. Le caractère raisonnable s'apprécie au regard de la taille et des moyens : on n'attend pas d'une entreprise de trente personnes le dispositif d'un groupe coté, mais une cohérence entre le risque déclaré et les moyens engagés.
Faut-il classer comme sensible tout le patrimoine informationnel ?
Non, et c'est l'erreur la plus fréquente. La sur-classification détruit l'échelle qu'elle prétend renforcer : quand tout est confidentiel, plus rien ne l'est, les collaborateurs contournent les règles pour travailler et les incidents cessent d'être remontés. Un dispositif tenable retient peu de niveaux, associe à chacun des obligations vérifiables et organise le déclassement automatique après un événement déclencheur.