Détecter la coordination : ce que les outils voient vraiment
Synchronie, similarité des textes, structure des reprises : trois signaux mesurables. Aucun ne prouve à lui seul qu'une campagne est coordonnée, et la nuance change tout.
À retenir
- La coordination est un fait observable sur les comportements ; l'intention et le commanditaire ne se déduisent pas de la mesure.
- Trois familles de signaux se mesurent réellement : la synchronie temporelle, la similarité des contenus et la structure du graphe de reprise.
- Les faux positifs les plus fréquents viennent de la syndication automatique, des communautés d'intérêt et des outils de publication programmée.
- Un score de coordination sans son seuil, sa fenêtre et son corpus de comparaison n'est pas exploitable dans un livrable.
Les tableaux de bord de veille affichent désormais des scores de coordination, parfois un pourcentage, parfois un simple voyant rouge. La promesse est séduisante : distinguer une campagne pilotée d'un emballement spontané, et le faire assez tôt pour réagir. La promesse est aussi la plus difficile à tenir de tout l'outillage de veille, parce que l'objet mesuré n'est pas celui que l'on croit.
Un outil observe des comportements publics : des heures de publication, des textes, des liens de reprise, des structures de réseau. Il n'observe ni consigne, ni contrat, ni virement. Entre ce qu'il mesure et ce qu'un décideur veut savoir, il existe un saut logique que la plupart des interfaces franchissent silencieusement en nommant coordination ce qui n'est qu'une régularité statistique. Le mot coordination, affiché sur un tableau de bord, transporte alors une charge d'accusation que la mesure sous-jacente ne porte pas du tout.
Ce point mérite d'être posé précisément, car la confusion coûte cher en crédibilité. Les constats repris ici s'appuient sur les travaux de l'Observatoire de l'Intelligence Économique consacrés aux marqueurs d'une opération d'influence, et sur ce que les équipes de veille observent quand elles rejouent à la main les alertes que leurs outils ont levées.
Coordination : ce que le terme désigne et ce qu'il ne prouve pas
En analyse de l'information, la coordination désigne un comportement collectif dont la régularité s'explique mal par le hasard : des comptes qui publient ensemble, disent la même chose, se relaient entre eux plus qu'ils ne relaient le reste du monde. La définition porte sur des faits observables, elle ne dit rien du mécanisme qui les produit ni de son caractère volontaire.
Cette précision n'est pas une coquetterie de méthode. Une communauté militante sincère, un réseau de rédactions partageant un fil d'agence et une opération payée produisent des signatures comportementales voisines. La coordination est donc une condition nécessaire d'une opération d'influence, jamais une condition suffisante, et un outil qui laisse croire l'inverse fabrique de la fausse certitude. Ce qui les sépare tient à l'intention et à l'existence d'une consigne, deux objets qui ne laissent presque aucune trace dans les données publiques.
Le vocabulaire utile distingue trois niveaux : le comportement coordonné, qui se mesure ; l'inauthenticité, qui suppose de démontrer une identité fabriquée ; et l'attribution, qui suppose d'identifier un commanditaire. Les outils traitent honorablement le premier niveau, apportent des indices sur le deuxième et ne franchissent pas le troisième. Tenir ces niveaux séparés dans un livrable protège l'analyse.
Premier signal : la synchronie temporelle
La synchronie est le signal le plus simple à calculer. L'outil découpe le temps en fenêtres, souvent de quelques secondes à quelques minutes, et repère les comptes qui publient ensemble bien plus souvent que la distribution attendue ne le prévoit. Répétée sur des dizaines d'occurrences, la coïncidence devient une régularité difficile à attribuer au hasard.
Sa force est aussi sa faiblesse : la synchronie dépend entièrement de la largeur de la fenêtre retenue. Une fenêtre de cinq secondes ne détecte que l'automatisation grossière. Une fenêtre de dix minutes attrape tout un public qui réagit au même stimulus médiatique. Le seuil n'est pas un détail technique, il détermine ce que l'outil appellera coordination.
En pratique, une synchronie forte constitue un bon signal d'entrée et un mauvais argument de sortie. Elle indique où regarder, elle ne conclut rien. Les équipes qui l'utilisent bien s'en servent pour constituer une liste de comptes à examiner, puis passent à des signaux plus discriminants avant d'écrire quoi que ce soit dans une note. Ce séquencement, repérage large puis qualification étroite, reste la seule façon connue de tenir un délai de détection court sans noyer l'équipe sous les fausses alertes.
Deuxième signal : la similarité des contenus
Le deuxième signal compare les textes. Les outils mesurent le recouvrement de mots, la proximité sémantique par représentation vectorielle, ou la réutilisation de segments identiques. Un message copié à l'identique par cent comptes est un marqueur classique ; une reformulation systématique autour du même argumentaire en est un plus subtil et plus intéressant à repérer.
C'est aussi le terrain où les faux positifs s'accumulent le plus vite. La citation d'un communiqué, la reprise d'un titre de presse, l'usage d'un mot-dièse imposé par un événement produisent une similarité massive sans la moindre coordination. Les corpus multilingues aggravent le problème, la traduction automatique rapprochant artificiellement des textes d'origines différentes.
Le tri passe par une question simple posée à chaque grappe de textes similaires : la similarité vient-elle d'une source commune citée, ou d'une formulation propre aux comptes examinés ? Dans le premier cas, la source explique tout et l'alerte tombe. Dans le second, l'analyste tient un élément qui mérite d'être conservé et documenté. Cette vérification se mène à la main, sur cinq à dix exemples par grappe, et écarte la majorité des alertes en moins d'une heure de travail.
Troisième signal : la structure du graphe de reprise
Le troisième signal abandonne le contenu pour la structure. L'outil construit un graphe où deux comptes sont reliés quand ils relaient les mêmes publications, puis cherche des grappes anormalement denses et refermées sur elles-mêmes. Une communauté qui relaie massivement en interne et presque rien de l'extérieur dessine une signature que le contenu seul ne révèle jamais.
Cette approche résiste mieux aux contre-mesures. Un acteur qui varie ses textes et étale ses horaires efface la similarité et la synchronie, mais garde besoin de son réseau de relais pour exister. La structure est donc le signal le plus coûteux à falsifier, ce qui en fait le plus solide des trois dans un dossier.
Elle demande en revanche une base de comparaison. Une grappe dense n'a de sens que rapportée à la densité habituelle des conversations du même secteur, qui varie énormément d'un sujet à l'autre. Sans corpus de référence, l'outil signale comme anormal ce qui constitue la normalité d'une communauté professionnelle étroite et bavarde. Constituer ce corpus de référence demande quelques semaines de collecte et conditionne l'interprétation de tous les scores produits ensuite.
Les faux positifs les plus fréquents, et pourquoi ils passent
Quatre configurations produisent l'essentiel des fausses alertes. La syndication automatique, qui réplique un même texte sur des dizaines de sites en quelques secondes. Les outils de publication programmée, qui alignent les horaires de comptes sans lien entre eux. Les communautés d'intérêt, denses par nature. Les revues de presse internes, qui recopient et relaient massivement dans un cercle fermé. Aucune de ces quatre situations ne suppose la moindre intention de tromper, et toutes allument les mêmes voyants qu'une campagne réellement pilotée.
Ces configurations passent le filtre parce que les seuils sont réglés une fois pour toutes, souvent par défaut, et rarement calibrés sur le corpus réel de l'organisation. Un dispositif sérieux réserve deux jours de son démarrage à une phase d'étalonnage : rejouer les alertes sur trois mois passés, compter les faux positifs, ajuster fenêtres et seuils en conséquence.
Cette phase d'étalonnage a un effet secondaire précieux. Elle apprend aux analystes à quoi ressemble le bruit de fond de leur propre secteur, information qu'aucune documentation d'outil ne fournit. Une équipe qui connaît sa normalité repère les écarts sans score et se sert de l'outil pour confirmer une intuition plutôt que pour la remplacer.
De l'indice à l'attribution : le pas que les outils ne franchissent pas
Une note défendable sépare nettement quatre lignes : ce qui est mesuré, avec quel réglage ; ce qui est déduit, avec quel degré de confiance ; ce qui reste hypothétique ; ce qui est hors de portée. L'attribution appartient presque toujours à la dernière ligne, car elle demande des éléments, financiers, contractuels ou judiciaires, qu'aucune collecte en sources ouvertes ne produit.
Cette discipline n'affaiblit pas le livrable, elle le rend utilisable. Une direction générale décide très bien sur un constat de coordination probable et de commanditaire inconnu, à condition que la distinction soit posée. Elle décide très mal sur une attribution affirmée qu'un démenti public suffira à détruire, entraînant avec elle la crédibilité du dispositif entier. Le coût d'une attribution démentie ne se limite jamais au dossier concerné : il se paie sur toutes les notes suivantes, y compris les plus solides.
Le socle de tout cela reste la couverture : sans un corpus large et multilingue, aucun de ces signaux ne se calcule. NewsCore (www.newscore.fr) couvre en continu des millions de sources dans de nombreuses langues, trie les signaux par intelligence artificielle et conserve le lien vers chaque publication d'origine, ce qui donne aux analystes la matière traçable dont la démonstration a besoin.
Un outil mesure des comportements publics. Il ne voit ni consigne, ni contrat, ni paiement : tout ce qui sépare une régularité statistique d'une opération pilotée reste à établir par ailleurs.
Questions fréquentes
Comment reconnaître un comportement coordonné inauthentique ?
En cumulant les trois signaux plutôt qu'en isolant l'un d'eux : une synchronie anormale, une similarité de contenus qu'aucune source commune n'explique, et une grappe de relais dense et refermée sur elle-même. Un seul signal sur trois indique où regarder, pas ce qu'il faut conclure.
Un score de coordination élevé prouve-t-il une manipulation ?
Non. Il établit une régularité de comportement dont le hasard rend mal compte. L'inauthenticité des comptes et l'existence d'un commanditaire sont deux démonstrations supplémentaires, qui reposent sur d'autres éléments. Le score situe un point de départ d'enquête, il ne constitue pas une conclusion.
Pourquoi les outils signalent-ils autant de fausses alertes ?
Parce que la syndication automatique, les publications programmées et les communautés d'intérêt produisent naturellement les mêmes signatures qu'une campagne pilotée. Les seuils livrés par défaut ne connaissent pas le bruit de fond du secteur observé, et seul un étalonnage sur des données passées les rend exploitables.
Que peut-on écrire dans une note sans risque ?
Ce qui a été mesuré, avec la fenêtre et le seuil retenus, puis ce qui en est déduit avec un niveau de confiance explicite. L'attribution à un commanditaire se réserve aux cas où des éléments extérieurs à la collecte ouverte l'établissent, ce qui reste rare dans un dossier d'entreprise.