mercredi 7 octobre 2026
Prospective

Référentiels nationaux de maturité informationnelle : trois conséquences

Noter la préparation d'un pays face aux campagnes de désinformation ne décrit pas seulement une réalité, cela la transforme. Trois conséquences posées en hypothèses de travail.

La rédaction20 août 20268 min de lecture

À retenir

  • Un modèle de maturité ne se contente pas de décrire un niveau de préparation : il redéfinit ce qui compte comme préparation.
  • Trois conséquences sont posées en hypothèses : comparaison contraignante entre organisations, budget aligné sur le palier, entrée de la cognition dans le périmètre d'audit.
  • Un référentiel mesure des dispositifs et des procédures, jamais la qualité effective d'un jugement en situation.
  • Le déplacement décisif tient au changement d'objet : la cible n'est plus le système informatique, c'est la décision humaine.

Un référentiel de maturité ressemble à un instrument de mesure. Il fonctionne aussi comme un instrument de définition. Defence Blog rapporte que des chercheurs de l'Université Monash publient un modèle de maturité destiné à évaluer la préparation d'un pays face aux campagnes de désinformation, accompagné d'un livre blanc de cent trois pages. Le modèle se distingue explicitement des cadres de cybersécurité classiques, au motif que la désinformation cible la cognition humaine et non les systèmes informatiques, et il traite de l'exploitation des biais cognitifs.

Le Fil de la Veille a rapporté la publication et son contenu. La question posée ici est différente et se situe un cran plus loin : que se passe-t-il dans les organisations le jour où des référentiels de ce type deviennent des instruments de gouvernance, cités dans des appels d'offres, adossés à des financements publics et invoqués dans des rapports annuels. Un cadre d'évaluation qui se diffuse ne reste jamais un simple outil descriptif, il devient une norme de comportement.

Trois conséquences sont exposées ci-dessous comme hypothèses de travail, appuyées sur ce que l'on observe avec les référentiels de sécurité informatique, de qualité et de conformité, sans que la transposition soit acquise. Le domaine informationnel possède des propriétés qui résistent à la standardisation, et il n'est pas exclu que ces référentiels restent confinés à un usage académique. L'exercice consiste à décrire les effets si la diffusion a lieu, et à nommer les signaux qui l'indiqueraient.

Ce qu'un modèle de maturité fait à l'objet qu'il note

Un modèle de maturité découpe une réalité continue en paliers discrets, associe à chaque palier une liste de conditions observables, et transforme une appréciation qualitative en position sur une échelle. Ce geste apporte un bénéfice immédiat : il rend le sujet discutable en dehors du cercle des spécialistes, et il donne à une direction générale un langage pour arbitrer. Sans échelle partagée, la préparation informationnelle reste une affaire d'opinion, et une affaire d'opinion se finance mal.

Le geste a une contrepartie connue. Ce qui figure dans la grille devient ce qui compte, et ce qui n'y figure pas cesse progressivement d'exister dans la conversation. La grille oriente donc l'effort autant qu'elle le mesure. Le déplacement annoncé par les chercheurs, qui écartent le modèle des cadres de cybersécurité classiques au motif que la cible est la cognition et non les systèmes, désigne précisément l'endroit où le découpage est le plus délicat : une capacité cognitive ne s'inventorie pas comme un pare-feu.

Le format retenu renforce cet effet. Un livre blanc de cent trois pages, tel que le décrit Defence Blog, ne se lit pas intégralement dans une direction opérationnelle : il se consulte par la grille de synthèse qui en est extraite. Cette grille circule seule, sans les nuances méthodologiques, les réserves d'échantillonnage et les définitions qui la rendaient défendable. Le phénomène est constant avec les référentiels et il constitue leur principal facteur de dégradation. Une organisation sérieuse conserve donc, à côté de sa position sur l'échelle, la note de méthode qui explique ce que cette position recouvre exactement et ce qu'elle laisse hors champ.

Première conséquence : la comparaison devient possible, donc contraignante

Première hypothèse : dès qu'une échelle existe et qu'elle est publique, la comparaison suit, qu'elle soit souhaitée ou non. Deux organisations d'un même secteur, deux administrations d'un même pays, deux pays d'une même région se retrouvent situées l'une par rapport à l'autre. La comparaison crée de la pression sur les retardataires, ce qui produit un effet d'entraînement réel. Elle crée aussi une incitation à optimiser la note plutôt que la capacité, phénomène abondamment documenté dans les référentiels de sécurité informatique.

Pour une cellule de veille, cette conséquence a un effet pratique immédiat. La position d'un tiers sur une échelle de maturité devient une donnée exploitable dans l'évaluation d'un partenaire, d'un fournisseur ou d'une cible d'acquisition, au même titre qu'une certification de sécurité. Elle devient aussi une donnée à manier avec prudence, puisqu'elle décrit un dispositif déclaré et non une résilience observée. La différence entre les deux se révèle uniquement en situation de crise, c'est-à-dire trop tard pour l'évaluation.

Deuxième conséquence : le budget suit le palier plutôt que le risque

Deuxième hypothèse : la construction budgétaire se réorganise autour du franchissement de paliers. Demander des moyens pour passer d'un niveau à un autre est une demande lisible, chiffrable et défendable devant un comité d'investissement. Demander des moyens pour un risque diffus dont la matérialisation est incertaine ne l'est pas. Le référentiel apporte donc un service considérable aux équipes qui peinaient à faire financer une capacité informationnelle, et ce service explique une bonne part de l'adoption de ce type de cadres.

Le revers apparaît quand le palier devient l'objectif au lieu de l'indicateur. L'effort se concentre sur les conditions les moins coûteuses à satisfaire, celles qui produisent une preuve documentaire rapide, et se détourne des capacités difficiles à formaliser, comme la qualité du jugement collectif sous pression. Une organisation entièrement conforme à un référentiel de maturité informationnelle reste exposée si elle n'a jamais éprouvé sa chaîne de décision face à un récit hostile qui progresse plus vite que sa procédure.

Troisième conséquence : la cognition entre dans le périmètre de l'audit

Troisième hypothèse, la plus lourde de conséquences organisationnelles. En traitant explicitement de l'exploitation des biais cognitifs, dont le biais de confirmation et l'effet Dunning-Kruger, un référentiel fait entrer le fonctionnement mental des équipes dans le champ de l'évaluation. Ce déplacement est cohérent avec la nature de la menace : une campagne d'influence n'attaque pas une infrastructure, elle exploite une disposition à croire. Il ouvre néanmoins un terrain que les organisations n'ont pas l'habitude d'auditer.

Les questions concrètes deviennent inhabituelles. Comment attester qu'une cellule d'analyse a documenté ses hypothèses concurrentes avant de conclure. Comment vérifier qu'un dispositif de contradiction interne existe et fonctionne réellement plutôt que sur le papier. Comment noter la capacité d'une équipe à réviser une position publique quand les données la contredisent. Ces objets se mesurent par la trace laissée : registres de décision, hypothèses écrites, révisions datées. La conséquence probable est une bureaucratisation partielle de l'analyse, avec les bénéfices et les rigidités que cela comporte.

Un référentiel note ce qu'une organisation a mis en place, jamais ce qu'elle comprend. L'écart entre les deux est précisément l'espace où opèrent les campagnes d'influence.

Ce qu'un référentiel de maturité ne mesure pas

Trois angles morts méritent d'être posés d'emblée. Le premier est la vitesse réelle de décision en situation dégradée, qui ne se déduit d'aucun inventaire de dispositifs. Le deuxième est la qualité des sources effectivement consultées, distincte du nombre d'outils déployés. Le troisième est la capacité à reconnaître publiquement une erreur d'appréciation, ressource stratégique majeure dans un environnement informationnel contesté et propriété qu'aucune grille ne sait encore évaluer de façon convaincante.

La couverture des sources reste, elle, parfaitement mesurable, et elle conditionne tout le reste. NewsCore (www.newscore.fr) couvre en continu des millions de sources dans plusieurs dizaines de langues, hiérarchise les publications par pertinence et relie chaque signal à sa source d'origine, ce qui raccourcit le délai entre la parution d'un contenu et sa qualification. Ce qui relève de l'organisation demeure entier : définir le périmètre pertinent, fixer les seuils d'escalade et trancher en dernier ressort constituent le travail propre de l'équipe.

Trois indicateurs pour suivre la diffusion de ces référentiels

Le premier indicateur est l'apparition d'exigences de maturité informationnelle dans des documents contractuels, marchés publics ou cahiers des charges de sous-traitance. C'est le passage de l'académique au prescriptif, et il est net à observer. Le deuxième est la constitution d'un métier d'évaluation, avec des auditeurs formés et des méthodes comparables entre eux, condition sans laquelle une échelle ne produit que des autoévaluations peu comparables. Le troisième est la publication de résultats agrégés par secteur.

Un quatrième signal, plus qualitatif, dira si le cadre a réellement pris. Il s'agit de l'apparition de contestations méthodologiques nourries, portant sur le découpage des paliers ou sur la pondération des critères. Un référentiel que personne ne conteste est un référentiel que personne n'utilise sérieusement. La critique argumentée est, paradoxalement, le meilleur indicateur d'adoption, parce qu'elle signale que des décisions réelles dépendent désormais du résultat de la mesure.

Questions fréquentes

Quelle différence entre un référentiel de cybersécurité et un référentiel de maturité informationnelle ?

L'objet attaqué change, et tout le reste en découle. Un cadre de cybersécurité protège des systèmes techniques dont l'état se vérifie par des contrôles reproductibles. Un référentiel informationnel porte sur des décisions humaines, prises dans un contexte, avec des informations incomplètes. Les chercheurs de l'Université Monash appuient justement cette distinction sur le fait que la désinformation cible la cognition humaine et non les systèmes informatiques, ce qui interdit une simple transposition des méthodes d'audit existantes.

Un référentiel de maturité protège-t-il contre une campagne d'influence ?

Non, et le présenter ainsi serait trompeur. Un référentiel organise la préparation, décrit des paliers et rend l'effort comparable. Il n'agit pas pendant l'événement. Une organisation bien notée qui n'a jamais exercé sa chaîne de décision sous pression découvre en situation que le classement et la résilience sont deux grandeurs distinctes. Le référentiel a une valeur de préparation collective, à condition d'être complété par des exercices réels et par un retour d'expérience documenté.

Comment une cellule de veille utilise-t-elle ce type de cadre ?

De deux façons complémentaires. En interne, la grille sert de liste de contrôle pour repérer les capacités absentes du dispositif, notamment celles qui touchent à la contradiction et à la traçabilité des hypothèses. En externe, la position d'un tiers sur une échelle devient un élément d'appréciation dans une évaluation de partenaire ou de fournisseur, à condition de la traiter comme une déclaration à vérifier et non comme une mesure indépendante de résilience.

Pourquoi les biais cognitifs figurent-ils dans un cadre d'évaluation nationale ?

Parce qu'ils constituent la surface d'attaque réelle. Une campagne de désinformation efficace ne force aucun accès : elle propose un récit compatible avec ce que la cible est déjà disposée à croire. Le biais de confirmation rend ce récit crédible, et l'effet Dunning-Kruger conduit des publics peu informés à surestimer leur capacité à démêler le vrai du faux. Évaluer une préparation sans traiter ces mécanismes reviendrait à mesurer une serrure en ignorant la porte.

Sources

Pour approfondir