Ingérences informationnelles et présidentielle 2027 : ce que les entreprises surveillent
Attribution du SGDSN sur l'opération visant Raphaël Glucksmann, quatre campagnes contre Gabriel Attal : ce que la séquence 2027 change pour les cellules de veille.
À retenir
- Le SGDSN a confirmé début août 2026 que l'opération de désinformation visant Raphaël Glucksmann et Léa Salamé était pilotée par le GRU via le groupe Storm-1516, rapporte LCP.
- Quatre opérations ont ciblé Gabriel Attal depuis le début du mois d'août 2026, dans un contexte de campagnes alimentées par les réseaux sociaux et l'intelligence artificielle.
- Les infrastructures montées pour une échéance politique, faux médias locaux et réseaux d'amplification, restent utilisables ensuite contre des cibles économiques.
- La variable sur laquelle une entreprise garde une prise réelle n'est pas la publication du faux contenu, c'est le délai au terme duquel elle l'apprend.
Une opération de manipulation de l'information n'est plus une affaire réservée aux spécialistes du fait politique. La séquence ouverte en août 2026 autour de la présidentielle de 2027 fournit une série de cas attribués, datés et documentés, et ces cas intéressent directement les directions de la communication, les affaires publiques et les cellules de veille des entreprises. Les candidats ne sont pas les seules cibles possibles des dispositifs employés : marques, fédérations professionnelles et dirigeants cités dans le débat public relèvent du même mode opératoire.
LCP rapporte que quatre opérations de désinformation ont visé Gabriel Attal, candidat Renaissance à la présidentielle de 2027, depuis le début du mois d'août 2026, et que plusieurs candidats déclarés ou pressentis ont été ciblés. franceinfo décrit des campagnes alimentées par les réseaux sociaux et par l'intelligence artificielle, portées par des réseaux prorusses. Pour une équipe de veille, l'information utile n'est pas le contenu de ces récits, souvent grossier : c'est leur cadence et la régularité du dispositif qui les produit.
Ce reportage décrit ce que la séquence en cours apprend de concret aux professionnels de la veille : ce qui a été établi par les autorités, ce qui reste à interpréter, les vecteurs à mettre sous surveillance, et la façon dont une entreprise organise sa détection sans se doter d'une cellule de crise permanente.
Ce que le SGDSN a établi sur l'opération visant Raphaël Glucksmann
Le fait le plus solide de la séquence est une attribution. Le SGDSN a confirmé début août 2026 que l'opération de désinformation visant Raphaël Glucksmann, de Place publique, et sa compagne, la journaliste Léa Salamé, était pilotée par le GRU, le renseignement militaire russe, via le groupe Storm-1516. LCP rapporte cette confirmation. Une attribution étatique de ce type ne dit pas seulement qui a agi : elle qualifie le signal et le fait passer du statut de rumeur en ligne à celui d'action documentée, conduite par un service.
La distinction compte pour une équipe de veille. Un contenu hostile isolé se traite en communication. Un mode opératoire nommé, réutilisé et attribué se traite en sécurité de l'information : on cherche les autres cibles du même dispositif, on conserve les traces, on reconstitue la chronologie de diffusion. Le nom Storm-1516 devient alors une clé de recherche, un point d'entrée dans les publications techniques et un critère de tri dans un corpus, plutôt qu'une simple référence journalistique citée en réunion.
Pourquoi une ingérence électorale devient un risque d'entreprise
Une campagne d'ingérence ne s'arrête pas au périmètre politique. Elle installe dans l'espace informationnel des techniques, des comptes et des sites qui restent disponibles ensuite pour d'autres usages. Les faux médias locaux, les réseaux d'amplification et les contenus synthétiques construits pour une échéance politique servent, une fois amortis, à attaquer une entreprise, un projet industriel ou un dirigeant. La séquence préélectorale est donc, pour une direction de la veille, une période d'observation des outils adverses autant qu'un sujet d'actualité.
Le second motif est plus direct. Les entreprises sont citées dans le débat public : implantations industrielles, fermetures de sites, contrats publics, choix technologiques, positions sur des dossiers réglementaires. Dans une campagne, ces dossiers deviennent des munitions. Une entreprise dont l'activité touche l'énergie, la défense, la santé ou le numérique souverain a intérêt à savoir comment son nom circule, dans quels réseaux et avec quels récits associés, avant qu'un journaliste ne l'appelle pour lui demander un commentaire.
Les vecteurs récurrents, des faux sites locaux aux contenus générés
Les vecteurs observés dans les opérations documentées cette année suivent un répertoire stable. Il y a les faux sites d'information, qui empruntent les codes graphiques de la presse locale ou régionale pour crédibiliser un contenu fabriqué. Il y a les comptes d'amplification, dont la fonction n'est pas de convaincre mais de créer un volume suffisant pour qu'un moteur de recommandation prenne le relais. Il y a enfin les contenus générés, images, voix et vidéos, dont franceinfo souligne le rôle dans les campagnes en cours.
Ce répertoire dicte la structure d'un corpus de veille. Surveiller les seuls grands médias ne détecte rien : quand un fait fabriqué atteint la presse établie, la campagne a déjà réussi sa première étape. La détection utile se fait en amont, sur les plateformes où le contenu naît, sur les sites périphériques qui le relaient, et sur les traces techniques que laisse la mise en ligne d'un faux média : nom de domaine récent, modèle graphique dupliqué, absence de mentions légales vérifiables, auteurs sans existence documentée.
Un dernier vecteur est souvent négligé parce qu'il ne relève pas de la technique : la reprise de bonne foi. Une part des contenus fabriqués circule parce que des acteurs légitimes, élus locaux, syndicats, salariés, les relaient sans intention hostile. Une veille qui ne suit que les comptes suspects manque cette étape, qui est précisément celle où le récit gagne en crédibilité et devient difficile à démentir sans donner davantage de visibilité au contenu initial.
Une campagne de manipulation se repère à sa mécanique de diffusion bien avant de se démentir sur le fond.
Ce que les cellules de veille mettent réellement sous surveillance
Les cellules qui suivent ce type de risque travaillent sur trois listes. La première est une liste d'entités : la marque, ses filiales, ses dirigeants exposés, ses sites industriels, ses partenaires sensibles. La deuxième est une liste de récits : les angles d'attaque plausibles compte tenu du dossier de l'entreprise, formulés comme des requêtes et non comme des thèmes généraux. La troisième est une liste de vecteurs : les espaces où ces récits apparaissent en premier, plateformes, forums, sites périphériques, messageries publiques.
Les observations publiées par l'Observatoire de l'Intelligence Économique sur les dispositifs d'influence convergent sur un point : la qualification, plus que la collecte, constitue le goulot d'étranglement. Les équipes reçoivent beaucoup de mentions et disposent de peu de critères pour trancher entre un bruit ordinaire et l'amorce d'une campagne coordonnée. Les critères qui fonctionnent sont techniques : simultanéité des publications, réemploi de formulations identiques, comptes créés dans une même fenêtre, propagation qui ignore les rythmes d'une audience naturelle.
Le délai de détection, la variable qui change l'issue
Le délai de détection est la variable sur laquelle une organisation garde une prise réelle. Elle n'empêchera pas la publication d'un faux contenu. Elle décide, en revanche, du moment où elle l'apprend : par sa propre veille, ou par un appel extérieur. Entre ces deux situations, l'écart ne se mesure pas en confort mais en options disponibles : préparer une réponse documentée, saisir la plateforme, alerter les autorités compétentes, informer ses salariés avant que la rumeur ne circule en interne.
Réduire ce délai suppose deux choses peu spectaculaires. D'abord une couverture large : un corpus étroit produit des alertes tardives, parce que le contenu hostile naît rarement là où l'on regarde par habitude. Ensuite une chaîne de garde : capture horodatée, conservation de l'adresse et du contenu, traçabilité vers la source primaire. Sans cette conservation, une entreprise qui découvre une campagne trois semaines après son lancement n'a plus de matière à porter devant une plateforme ou devant un juge.
Outiller la veille d'opinion pendant une séquence électorale
L'outillage suit ces deux exigences. Un dispositif de veille d'opinion utile pendant une séquence électorale couvre plusieurs langues, plusieurs types de sources et plusieurs niveaux de notoriété, du grand média au site marginal, et il conserve pour chaque signal le chemin vers la publication d'origine. NewsCore (www.newscore.fr) couvre en continu des millions de sources en plusieurs langues, trie les signaux par pertinence et relie chaque alerte à sa source d'origine, ce qui raccourcit le délai entre la première publication hostile et la décision de réponse.
Le reste appartient à l'organisation. Il faut désigner qui qualifie, à quel rythme, et selon quels seuils un signal remonte au comité de direction. Il faut aussi accepter qu'une partie des alertes ne débouche sur rien, ce qui est le fonctionnement normal d'un dispositif de détection. Les équipes qui échouent ne sont pas celles qui reçoivent trop de signaux : ce sont celles qui n'ont pas décidé à l'avance ce qu'elles feraient du premier signal sérieux, ni qui prendrait la décision.
Questions fréquentes
Comment une entreprise détecte-t-elle une campagne de désinformation qui la cible ?
La détection repose sur un corpus large et sur des critères de coordination. On surveille le nom de l'entreprise, ses dirigeants et ses sites industriels sur les plateformes sociales, les sites d'information périphériques et les espaces de discussion, puis on recherche les marqueurs de coordination : publications simultanées, formulations recopiées, comptes créés récemment, propagation incohérente avec l'audience naturelle du sujet. Un contenu hostile isolé ne suffit jamais à qualifier une campagne. La répétition organisée, elle, se documente et se démontre.
Une opération d'ingérence électorale a-t-elle des conséquences économiques directes ?
Oui, par deux canaux. Le premier est réputationnel : un récit fabriqué sur une implantation, un contrat public ou un choix technologique laisse des traces durables dans les résultats de recherche et dans la mémoire des parties prenantes. Le second est opérationnel : les infrastructures montées pour une campagne politique, faux médias et réseaux d'amplification, restent utilisables contre des cibles économiques une fois l'échéance passée, sans qu'il soit nécessaire d'en construire de nouvelles.
Que change une attribution officielle comme celle du SGDSN pour un service de veille ?
Elle transforme un soupçon en fait qualifié et ouvre un travail de recherche structuré. LCP rapporte que le SGDSN a confirmé début août 2026 le pilotage par le GRU, via le groupe Storm-1516, de l'opération visant Raphaël Glucksmann et Léa Salamé. Une fois le mode opératoire nommé, il devient un critère de tri : on recherche ses signatures dans les incidents antérieurs, on documente les récurrences et on relie entre elles des cibles jusque-là traitées séparément.
Faut-il répondre publiquement à chaque contenu fabriqué ?
Non, et c'est une décision à prendre avant l'incident. Répondre donne de la visibilité, ce qui est parfois exactement l'objectif de l'émetteur. Le critère de décision est l'audience réellement atteinte et la présence du récit dans des espaces qui comptent pour l'entreprise : clients, salariés, régulateurs, presse professionnelle. Tant que le contenu reste confiné, la conduite raisonnable consiste à documenter, conserver les preuves et préparer une réponse prête à être publiée.