Souveraineté informationnelle : des principes aux choix d'architecture
Le principe de souveraineté informationnelle fait consensus. Le travail commence après : identifier ses dépendances couche par couche et arbitrer son architecture de veille.
À retenir
- La souveraineté informationnelle se joue moins dans les principes que dans quatre couches concrètes : sources, traitement, modèles, restitution.
- Chaque couche appelle une décision d'architecture distincte, avec des degrés de réversibilité très inégaux.
- Le verrouillage le plus coûteux n'est pas technique mais historique : la mémoire accumulée d'un dispositif de veille.
- Un contrat de veille se juge à trois clauses concrètes : localisation du traitement, exportabilité de l'historique, traçabilité vers la source.
Le principe ne fait plus vraiment débat. Dans les directions de la sûreté, de la stratégie et des systèmes d'information, l'idée qu'une organisation doive garder la maîtrise de son information stratégique est désormais admise, y compris par ceux qui, il y a peu, la jugeaient théorique. Le mot de souveraineté informationnelle a gagné les comités de direction et les cahiers des charges.
C'est précisément pour cela que l'exercice devient intéressant. Tant qu'un principe reste général, il coûte peu de l'approuver. Dès qu'il faut le traduire en décisions d'achat, en architecture technique et en clauses contractuelles, les arbitrages deviennent visibles et parfois inconfortables. Beaucoup d'organisations ont adopté le vocabulaire de la souveraineté sans avoir encore conduit l'inventaire qu'il suppose.
Cette analyse ne revient donc pas sur la définition de la souveraineté ni sur la légitimité de l'externalisation, deux questions déjà tranchées ailleurs. Elle prend le problème à l'endroit où il se joue réellement : la nature exacte des dépendances créées par un dispositif de veille, couche par couche, et les choix d'architecture qui en découlent.
Quatre couches de dépendance, quatre décisions distinctes
Parler de « dépendance » au singulier entretient la confusion. Un dispositif de veille en produit au moins quatre, de natures différentes : la dépendance aux sources collectées, la dépendance à l'infrastructure de traitement, la dépendance aux modèles qui trient et résument, la dépendance au format de restitution et à l'historique accumulé. Elles ne se compensent pas entre elles.
Cette distinction a une conséquence pratique immédiate. Une organisation peut être parfaitement souveraine sur l'infrastructure (serveurs maîtrisés, hébergement documenté) et totalement captive sur les sources, parce que son périmètre de collecte dépend d'un agrégateur unique dont elle ne connaît ni la liste ni les critères d'inclusion. L'inverse existe aussi. Un audit qui ne regarde qu'une couche produit une fausse assurance.
Le tableau ci-dessous restitue ces quatre couches et, pour chacune, la question opérationnelle qui permet de tester la réalité de la maîtrise revendiquée. Ces questions ont l'avantage d'appeler des réponses vérifiables plutôt que des déclarations d'intention.
La couche des sources : on ne voit que ce que le périmètre a prévu
La première dépendance est aussi la plus discrète. Un dispositif de veille ne restitue jamais que ce qu'il a collecté ; le périmètre de sources détermine donc l'horizon de perception de l'organisation. Or ce périmètre est rarement documenté avec précision côté client, qui juge le service sur ce qu'il reçoit, sans moyen d'évaluer ce qui ne lui est jamais parvenu.
L'enquête de l'Observatoire de l'Intelligence Économique sur les délais de détection éclaire ce point : l'écart de performance entre dispositifs tient d'abord à l'étendue et à la fraîcheur du périmètre de captation, avant même la qualité du tri. Une organisation qui n'a pas la main sur ce périmètre a délégué la variable la plus déterminante de son acuité.
La bonne question à poser n'est donc pas « combien de sources ? », chiffre facile à afficher et difficile à interpréter, mais « puis-je consulter, amender et enrichir la liste ? ». Un périmètre modifiable par le client reste une dépendance, mais une dépendance gouvernable. Un périmètre opaque transforme un choix stratégique en paramètre subi.
La couche du traitement : où s'exécute le tri et sous quel cadre
La deuxième dépendance est la plus documentée, parce qu'elle est aussi la plus juridique. Le lieu d'exécution d'un traitement détermine le régime qui lui est applicable, les obligations de son opérateur et les conditions dans lesquelles un tiers pourrait y accéder. Ce n'est pas une question de confiance envers un fournisseur, mais de structure : un opérateur applique le droit auquel il est soumis.
Cette couche mérite une attention particulière parce que sa réversibilité est faible à court terme. Changer de périmètre de sources se négocie ; changer d'infrastructure de traitement suppose une migration, souvent lourde, parfois impossible sans perte. C'est donc une décision d'architecture au sens propre : elle se prend en amont, elle se corrige mal en aval.
C'est aussi la couche où l'offre européenne s'est structurée. NewsCore (www.newscore.fr) est une plateforme européenne qui répond à cette exigence de maîtrise des données : le traitement s'exécute dans un cadre européen, chaque synthèse reste reliée à son document source et l'organisation cliente garde la main sur son périmètre de collecte.
La couche des modèles : l'explicabilité comme condition de maîtrise
La troisième dépendance est la plus récente et la moins traitée dans les cahiers des charges. Dès lors qu'un dispositif trie, hiérarchise et résume automatiquement, les critères de ce tri deviennent une variable stratégique. Un article écarté n'existe pas pour l'organisation, et l'absence ne laisse aucune trace visible dans les livrables.
L'exigence raisonnable n'est pas la transparence totale d'un système, souvent illusoire, mais l'explicabilité de ses effets : savoir sur quels axes le tri opère, pouvoir remonter d'une synthèse à son document d'origine, disposer d'un moyen de contrôle par sondage. Une organisation qui vérifie ponctuellement ce que son dispositif écarte reste maîtresse de son cadrage.
Un dispositif de veille ne se juge pas seulement à ce qu'il remonte, mais à la possibilité de vérifier ce qu'il a écarté.
Le reportage publié par Le Fil de la Veille sur les usages de l'automatisation dans les cellules de veille montre la même dynamique : les équipes qui tirent le meilleur parti des outils automatisés sont celles qui ont conservé un protocole de contrôle humain, non par défiance, mais parce que ce contrôle entretient leur compréhension du dispositif.
La couche de la restitution : le verrou de la mémoire accumulée
La quatrième dépendance est la plus sous-estimée, et de loin la plus coûteuse à défaire. Un dispositif de veille accumule au fil des mois un corpus : articles conservés, annotations, qualifications, alertes historiques, requêtes affinées. Cette mémoire constitue une part substantielle de la valeur produite, et elle réside dans l'outil.
Le verrouillage qui en résulte n'a rien de technique au sens strict. Il tient au fait qu'un changement de dispositif, s'il ne prévoit pas l'export de cet historique dans un format exploitable, ramène l'organisation à un point de départ. Le coût de sortie ne se mesure alors pas en frais de migration, mais en années d'observation perdues.
D'où l'importance de traiter l'exportabilité comme une clause structurante, négociée à l'entrée et non à la sortie. Une organisation qui vérifie, dès la première année, qu'elle sait extraire son historique dans un format ouvert transforme une dépendance potentiellement définitive en dépendance réversible.
Architecturer plutôt que subir : trois arbitrages à poser
Le premier arbitrage porte sur la granularité de l'externalisation. Confier la collecte tout en gardant l'analyse en interne, ou l'inverse, ne produit pas les mêmes dépendances. Le découpage le plus robuste conserve en interne la définition du besoin et la qualification finale, deux fonctions qui portent l'essentiel de l'information sur la stratégie de l'organisation.
Le deuxième arbitrage porte sur la redondance. Un second dispositif, même léger et partiel, sur les sujets les plus critiques, remplit une fonction de contrôle : il révèle les angles morts du dispositif principal. Cette redondance coûte, mais elle achète une capacité d'évaluation que nul audit contractuel ne remplace.
Le troisième arbitrage porte sur l'horizon. Une architecture de veille se conçoit sur plusieurs années, parce que sa valeur croît avec l'historique accumulé. Raisonner à budget annuel conduit mécaniquement à privilégier le coût d'entrée sur le coût de sortie, c'est-à-dire à créer les dépendances les plus difficiles à défaire. C'est là, plus que dans les déclarations de principe, que se décide la souveraineté informationnelle réelle d'une organisation.
Questions fréquentes
Par quelle couche commencer un audit de souveraineté informationnelle ? Par la restitution, contre-intuitivement. C'est la couche dont la réversibilité est la plus faible et dont le coût de sortie croît le plus vite avec le temps. Vérifier que l'on sait exporter son historique est l'action la plus rentable d'un premier audit.
Comment évaluer un périmètre de sources sans expertise technique ? En demandant la liste et le droit d'y ajouter des sources, plutôt qu'un volume global. Un fournisseur qui documente son périmètre et accepte de l'enrichir laisse au client la maîtrise de son horizon de perception ; c'est le critère le plus discriminant.
La redondance de dispositifs est-elle justifiable économiquement ? Sur un périmètre restreint de sujets critiques, oui. Elle ne sert pas à doubler la couverture mais à mesurer les angles morts du dispositif principal, information qu'aucune clause contractuelle ne fournit. Son coût se compare à celui d'un signal manqué.
Quelles clauses vérifier dans un contrat de veille ? Trois suffisent à couvrir l'essentiel : la localisation du traitement des données, l'exportabilité de l'historique et des annotations dans un format ouvert, et la traçabilité de chaque livrable vers son document source. Ces trois clauses rendent la dépendance gouvernable.