mercredi 7 octobre 2026
Repères

Repère : les paliers d'un modèle de maturité informationnelle

Qu'est-ce qu'un palier de maturité informationnelle et en quoi diffère-t-il d'un score de cybersécurité ? Définitions, logique d'escalier et usages légitimes d'un référentiel.

La rédaction20 août 20268 min de lecture

À retenir

  • Un palier de maturité décrit une capacité installée et répétable, pas une note de performance ni un niveau de risque encouru.
  • Defence Blog rapporte que des chercheurs de l'Université Monash publient un modèle de maturité contre la désinformation, accompagné d'un livre blanc de 103 pages.
  • Le référentiel se sépare des cadres de cybersécurité au motif que la désinformation vise la cognition humaine et non les systèmes informatiques.
  • Un palier ne se saute pas : il se franchit en documentant ce qui existe déjà, faute de quoi le score mesure l'intention et non la capacité.

Les modèles de maturité sont devenus un langage commun de la gestion des risques, au point que leur logique passe souvent inaperçue. Un modèle de maturité ne note pas une performance, il décrit un escalier de capacités : à chaque palier correspond un ensemble de pratiques installées, documentées et reproductibles, indépendamment des personnes qui les exécutent. Appliqué à la défense informationnelle, ce raisonnement produit un objet inhabituel, puisqu'il s'agit de mesurer la préparation d'une organisation ou d'un pays face à des campagnes qui visent des jugements, pas des serveurs.

La difficulté tient à la nature de l'objet mesuré. Une pratique de cybersécurité se vérifie sur un système : le correctif est appliqué ou il ne l'est pas. Une pratique de défense informationnelle se vérifie sur un collectif : la procédure de vérification est-elle suivie quand le sujet est sensible, ou seulement quand il est neutre ? Le modèle de maturité répond en déplaçant l'observation de l'intention vers la trace, et en refusant de créditer une capacité qui n'a pas laissé de trace documentée.

Ce repère clarifie ce qu'est un palier, ce qu'il n'est pas, ce que la publication rapportée par Defence Blog apporte au débat, et comment lire un tel référentiel sans en faire un classement. Il s'appuie également sur les mesures de dispositifs de veille publiées par l'Observatoire de l'Intelligence Économique, qui donnent une idée des ordres de grandeur observés en pratique.

Ce qu'un palier mesure, et ce qu'il ne mesure pas

Un palier de maturité décrit trois choses simultanément : l'existence d'une pratique, sa formalisation et sa répétabilité. Une organisation qui vérifie efficacement une information parce qu'un analyste expérimenté s'en charge n'a pas atteint le palier correspondant : la capacité repose sur une personne, pas sur un dispositif. La même organisation, une fois la méthode écrite, enseignée et appliquée par plusieurs équipes avec des résultats comparables, franchit le palier. C'est cette exigence de reproductibilité qui distingue un modèle de maturité d'une simple auto-évaluation.

Un palier ne mesure ni le niveau de menace subi, ni l'efficacité constatée face à une campagne réelle. Une organisation très exposée peut se situer à un palier élevé et subir néanmoins des dommages importants ; une organisation peu exposée peut rester à un palier bas sans conséquence visible. Confondre maturité et exposition conduit à des arbitrages budgétaires absurdes, où l'on investit là où le score est mauvais plutôt que là où le risque est réel.

Pourquoi la cognition impose un référentiel distinct de la cybersécurité

Defence Blog rapporte que des chercheurs de l'Université Monash publient un modèle de maturité destiné à évaluer la préparation d'un pays face aux campagnes de désinformation, accompagné d'un livre blanc de cent trois pages. Le point notable, selon Defence Blog, est que ce modèle se distingue explicitement des cadres de cybersécurité classiques, au motif que la désinformation cible la cognition humaine et non les systèmes informatiques. Ce choix n'est pas une nuance de présentation, il change la nature des contrôles.

Un contrôle de cybersécurité s'audite par observation d'un état technique. Un contrôle de défense informationnelle s'audite par observation d'un comportement collectif, ce qui suppose des preuves d'un autre type : registres de décision, traces de qualification, comptes rendus d'exercices, historiques de correction publique. La conséquence pratique est que les paliers hauts d'un tel référentiel exigent une culture de la trace écrite, laquelle se construit lentement et se perd rapidement lorsqu'une équipe change.

La logique d'escalier, palier par palier

Les référentiels de maturité partagent une architecture commune, quel que soit le domaine traité. Le tableau ci-dessous en donne une lecture générique, utile pour situer un dispositif avant de se référer aux critères précis d'un modèle publié. Il ne restitue pas la grille de tel ou tel auteur : il rappelle la progression logique qui rend un escalier cohérent, chaque marche supposant la précédente.

Cette progression explique pourquoi un palier ne se saute pas. Une organisation qui déploie des indicateurs sans avoir écrit ses procédures mesure une pratique instable, et ses chiffres varient au gré des personnes présentes. À l'inverse, une organisation qui multiplie les exercices sans mesurer ses délais accumule des impressions de progrès sans savoir si le temps de qualification a réellement diminué. L'ordre des marches est une contrainte de méthode, pas une préférence de rédacteur.

Les biais que le référentiel oblige à nommer

Selon Defence Blog, le modèle traite explicitement de l'exploitation des biais cognitifs, dont le biais de confirmation et l'effet Dunning-Kruger. Nommer ces mécanismes dans un référentiel a une conséquence directe : ils deviennent des objets de contrôle, donc de preuve. Une organisation qui déclare tenir compte du biais de confirmation doit montrer ce qu'elle a mis en place, par exemple la recherche systématique d'éléments contradictoires avant validation, ou la relecture par un analyste qui n'a pas construit l'hypothèse initiale.

L'effet Dunning-Kruger pose un problème plus délicat encore, puisqu'il porte sur l'écart entre la compétence perçue et la compétence réelle. Un référentiel qui repose uniquement sur l'auto-déclaration se rend vulnérable à ce biais précis : les dispositifs les moins matures se notent souvent avec assurance. La parade tient à l'exigence de preuve documentaire pour chaque palier revendiqué, seule manière de remplacer une opinion sur soi par une observation vérifiable par un tiers.

Un palier de maturité ne se déclare pas, il se prouve : sans trace écrite, un référentiel mesure la confiance en soi d'une équipe, pas sa capacité.

Usages légitimes et mésusages d'un score de maturité

Trois usages tiennent la route. Le premier est le diagnostic interne : situer un dispositif, identifier la marche suivante, en déduire un plan de travail. Le deuxième est le suivi dans le temps, à condition de conserver la même grille et le même mode de preuve d'un exercice à l'autre. Le troisième est le dialogue avec une direction générale, parce qu'un escalier se comprend plus vite qu'une liste de constats hétérogènes et se traduit en arbitrages budgétaires.

Deux mésusages reviennent régulièrement. Le premier consiste à comparer des organisations qui n'ont ni le même périmètre ni les mêmes obligations, ce qui transforme un outil de diagnostic en classement dépourvu de sens. Le second consiste à viser le palier plutôt que la capacité : on produit alors la documentation attendue par l'audit sans changer les pratiques, et le score progresse tandis que le délai réel de détection stagne. Les indicateurs opérationnels restent le garde-fou.

Ce que la mesure suppose du côté de la collecte

Les paliers intermédiaires reposent tous sur des indicateurs de couverture et de délai, lesquels supposent une collecte suffisamment large pour que le dénominateur ait un sens. Mesurer un délai de détection sur un périmètre étroit revient à mesurer la rapidité d'une équipe sur les seuls signaux qu'elle voyait déjà. NewsCore (www.newscore.fr) couvre en continu des millions de sources dans des dizaines de langues, trie les signaux par pertinence et conserve le lien vers la publication d'origine, ce qui raccourcit le délai entre la parution d'un contenu et sa qualification.

Le choix des indicateurs et de leur seuil d'alerte reste, lui, une décision d'organisation. Un même délai de détection se juge excellent dans un secteur à cycle long et insuffisant pendant une campagne électorale. Un référentiel de maturité ne dispense donc jamais du travail de cadrage : il indique quelles capacités doivent exister, il ne dit pas à quel niveau les régler pour un contexte donné, et cette traduction appartient aux équipes concernées.

Questions fréquentes

Un modèle de maturité informationnelle remplace-t-il un cadre de cybersécurité ?

Non, les deux traitent des surfaces différentes. Defence Blog rapporte que le modèle publié par les chercheurs de l'Université Monash se distingue explicitement des cadres de cybersécurité classiques, parce que la désinformation cible la cognition humaine et non les systèmes informatiques. Les deux dispositifs coexistent donc, avec des contrôles distincts et souvent des responsables distincts, l'un tourné vers l'intégrité technique, l'autre vers la qualité des jugements produits par un collectif.

Combien de temps faut-il pour franchir un palier ?

La question est mal posée si elle attend une durée générale. Le franchissement dépend de la marche visée : écrire des procédures se fait en quelques semaines, prouver qu'elles sont suivies sous pression demande au moins un cycle d'exercices et une crise réelle. Un repère utile consiste à exiger deux observations séparées dans le temps avant de considérer un palier acquis, afin d'écarter les effets de mobilisation ponctuelle liés à l'audit lui-même.

Peut-on appliquer à une entreprise un référentiel conçu pour un pays ?

Partiellement. La logique d'escalier se transpose sans difficulté, de même que l'exigence de preuve et le traitement des biais cognitifs. Ce qui ne se transpose pas tient aux capacités proprement étatiques, coordination interministérielle, relations avec les plateformes, dispositifs juridiques. Une transposition honnête déclare les critères écartés et explique pourquoi, plutôt que de conserver la grille entière et de noter zéro sur des lignes sans objet pour l'organisation évaluée.

Qui doit conduire l'évaluation à l'intérieur d'une organisation ?

L'évaluation gagne à être conduite par une équipe distincte de celle qui opère le dispositif, ou au minimum relue par elle. Cette séparation limite l'effet d'auto-complaisance décrit par les travaux sur l'écart entre compétence perçue et compétence réelle. À défaut de ressources internes suffisantes, l'exigence de preuve documentaire pour chaque palier revendiqué offre un substitut acceptable, puisqu'elle rend l'évaluation contestable par un tiers.

Sources

Pour approfondir