mercredi 7 octobre 2026
Intelligence économique

Les services de renseignement mettent en garde les entreprises : ce que les directions de la sûreté en retiennent

Le 26 août 2026, la DGSI a alerté les dirigeants réunis par le Medef. Ingérence, espionnage, cyberattaque, sabotage : ce que les directions de la sûreté en tirent concrètement.

La rédaction2 septembre 20268 min de lecture

À retenir

  • La DGSI a nommé quatre familles de menaces devant les dirigeants d'entreprise : ingérence en forte hausse depuis 2022, espionnage du patrimoine scientifique, cyberattaques d'exfiltration ou de préparation, sabotage physique et informatique.
  • Ces quatre familles ne se détectent pas avec les mêmes moyens : l'ingérence laisse des traces publiques, l'espionnage se déduit d'indices indirects, le sabotage se constate souvent après coup.
  • La traduction opérationnelle commence par une cartographie interne des savoir-faire et des points uniques de défaillance, avant tout achat d'outil de veille.
  • Les dépendances matérielles, terres rares en tête, entrent désormais dans le périmètre de la sûreté et non plus seulement dans celui des achats.

Il est rare qu'un service de renseignement intérieur s'adresse directement aux dirigeants d'entreprise, et plus rare encore qu'il le fasse dans un cadre patronal. C'est pourtant ce qui s'est passé le 26 août 2026, à Roland-Garros, pendant la Rencontre des entrepreneurs de France organisée par le Medef. Céline Berthon, directrice générale de la sécurité intérieure, y a décrit devant les chefs d'entreprise un environnement de menaces qui ne relève plus de la seule sécurité nationale, rapporte MesInfos. Pour les directions de la sûreté, ce type de prise de parole ne se lit pas comme une actualité de plus : il fixe un cadre commun, nommé publiquement, sur lequel il devient possible d'aligner un dispositif interne.

La difficulté, pour une équipe de veille, est de traduire une alerte de cette nature en travail concret. Un discours de ce type énumère des catégories de menaces, pas des indicateurs. Il dit ce qui augmente, rarement où regarder. Le passage de l'un à l'autre suppose de reprendre chaque catégorie, de la rapprocher des expositions réelles de l'entreprise, puis de décider quelles sources publiques donnent prise sur son évolution. C'est ce chemin que suit cet article, en s'appuyant sur les faits rapportés par MesInfos et, pour le volet des matières critiques, sur le dossier publié par Toute l'Europe.

Une alerte adressée aux dirigeants, pas aux seuls spécialistes

La scène compte autant que le propos. En s'exprimant devant la Rencontre des entrepreneurs de France, la directrice générale de la sécurité intérieure a choisi une audience de décideurs économiques plutôt qu'un public de professionnels de la sécurité. MesInfos rapporte qu'elle a invité les dirigeants à regarder la situation « avec lucidité et courage », et qu'elle a employé la formule « nous sommes déjà en partie attaqués ». Le choix des mots situe le propos : il ne s'agit pas d'annoncer une menace future, mais de constater une situation en cours et d'en tirer des conséquences d'organisation.

Pour les responsables sûreté, cette adresse directe aux dirigeants a une valeur pratique immédiate. Elle donne un point d'appui à des arbitrages internes qui traînent souvent faute de mandat clair : le budget d'une cellule de veille, la classification d'un savoir-faire comme sensible, la restriction d'un accès distant, la révision d'une politique de déplacement à l'étranger. Une alerte publique, attribuée à une autorité nommée, change la nature de la conversation avec un comité de direction, parce qu'elle déplace le sujet du registre technique vers celui de la responsabilité de l'entreprise.

Quatre familles de menaces nommées : ingérence, espionnage, cyberattaque, sabotage

Le contenu de l'alerte, tel que le rapporte MesInfos, tient en quatre familles. Les opérations d'ingérence d'abord, décrites comme en forte hausse depuis 2022. L'espionnage ensuite, dirigé contre l'information stratégique et le patrimoine scientifique, c'est-à-dire aussi bien des données commerciales que des travaux de laboratoire ou des résultats de recherche partenariale. Les cyberattaques, présentées sous deux finalités distinctes : exfiltrer des données sensibles, ou préparer des opérations ultérieures en installant durablement un accès. Le sabotage enfin, physique et informatique, visant des infrastructures industrielles, avec une mention explicite de la défense, de l'énergie et des communications.

Cette énumération n'est pas neutre pour une équipe de veille, parce que les quatre familles ne se détectent pas avec les mêmes moyens. L'ingérence laisse des traces publiques, comptes, sites, relais médiatiques, donc observables en sources ouvertes. L'espionnage, par construction, se voit peu et se déduit d'indices indirects : sollicitations inhabituelles, candidatures très ciblées, approches lors de salons, tentatives de prise de participation. La cyberattaque relève de la détection technique, avec un prolongement en sources ouvertes du côté des revendications et des mises en vente de données. Le sabotage se prépare parfois dans l'ouvert, par de la reconnaissance de sites, mais se constate surtout après coup.

Ce que les directions de la sûreté retiennent d'abord

Le premier enseignement tient à la distinction entre menace générale et exposition propre. Une alerte nationale décrit un environnement, elle ne dit pas à quel titre une entreprise donnée intéresse un acteur hostile. Le travail commence donc par une cartographie interne : quels savoir-faire sont difficilement remplaçables, quels contrats placent l'entreprise dans une chaîne critique, quels sites concentrent des équipements dont l'arrêt aurait des effets en cascade, quels personnels détiennent une information dont la valeur dépasse leur propre périmètre. Sans cette cartographie, la veille externe produit surtout du bruit.

Le deuxième enseignement porte sur le tempo. Les catégories citées décrivent des opérations longues, préparées sur plusieurs mois, parfois plusieurs années. Les observations publiées par l'Observatoire de l'Intelligence Économique sur l'écart entre le premier signal public et la qualification d'un risque vont dans le même sens : cet écart se compte en semaines, rarement en heures. Une organisation qui n'observe que les incidents déclarés arrive systématiquement après la phase où l'action était encore possible. C'est cette fenêtre, entre les premiers indices publics et la matérialisation, que la veille a vocation à occuper.

« Nous sommes déjà en partie attaqués » : la formule employée par Céline Berthon devant les dirigeants réunis par le Medef, telle que la rapporte MesInfos, situe le débat au présent.

Les dépendances matérielles entrent dans le périmètre de la sûreté

L'alerte cite explicitement l'énergie et les communications parmi les infrastructures visées. Elle rejoint, sur un autre terrain, la question des dépendances d'approvisionnement, que la Commission européenne traite avec le projet RESourceEU. Toute l'Europe rappelle que la Chine contrôle 90 % du marché mondial des terres rares et détient environ 40 % des réserves mondiales, et que Pékin a imposé des restrictions à l'exportation en avril 2025, étendues en octobre à cinq terres rares supplémentaires. Une concentration de cette ampleur transforme une décision administrative étrangère en événement industriel direct.

Pour une direction de la sûreté, le lien avec l'alerte est simple à formuler : une entreprise attaquable est d'abord une entreprise dont la continuité dépend d'un point unique. Toute l'Europe détaille les objectifs européens à horizon 2030, soit 10 % de la demande couverte par l'extraction européenne, 40 % par la transformation et 25 % par le recyclage dans l'Union, appuyés sur 47 projets stratégiques et 3 milliards d'euros de financement, à partir d'une situation où moins de 1 % des terres rares sont recyclées en Europe selon la Commission. Suivre l'avancement de ces projets relève désormais de la veille de sûreté autant que de la veille achats.

Traduire l'alerte en dispositif de veille

Le passage à l'acte tient en quelques décisions concrètes. Définir un périmètre de surveillance qui reprend les quatre familles citées, avec des requêtes distinctes pour chacune. Identifier les sources primaires utiles : publications officielles, registres d'entreprises, bases de brevets, avis de marchés, communications des autorités sectorielles. Fixer un seuil de qualification, c'est-à-dire les critères qui font passer une observation du statut de signal à celui d'alerte transmise. Et documenter la chaîne de garde de chaque élément, parce qu'un signalement sans traçabilité vers la source ne survit pas au premier examen contradictoire.

Reste la question de l'outillage. Le volume de sources à couvrir, la diversité des langues et la nécessité de remonter à la publication d'origine excluent une surveillance artisanale au-delà d'un certain périmètre. NewsCore (www.newscore.fr) couvre en continu des millions de sources en plusieurs langues, trie les signaux par pertinence et relie chaque alerte à sa publication d'origine, ce qui raccourcit le délai entre la première mention publique et la décision. L'organisation garde ensuite sa part du travail : cadrer le besoin, arbitrer les priorités et décider de l'escalade restent des actes de direction.

Questions fréquentes

Que doit faire une PME après une alerte des services de renseignement ?

La première étape n'est pas technique. Elle consiste à établir ce qui, dans l'entreprise, justifierait qu'un acteur extérieur s'y intéresse : un brevet, un contrat avec un donneur d'ordre sensible, un procédé, une base clients, un accès à un site protégé. Cette liste tient souvent en une page et se construit en une réunion avec la direction technique et la direction commerciale. Elle conditionne tout le reste, puisqu'elle détermine les termes à surveiller, les partenaires à vérifier et les déplacements à encadrer. Une PME qui saute cette étape achète un outil de veille avant de savoir ce qu'elle doit y chercher.

Comment distinguer une opération d'ingérence d'une simple campagne critique ?

Le critère utile n'est pas le contenu mais le comportement du dispositif qui le porte. Une critique légitime, même virulente, s'exprime par des comptes dotés d'une histoire, d'une audience cohérente et de positions constantes. Une opération se reconnaît à des indices de coordination : création simultanée de comptes, reprise mot pour mot d'un même message, décalage entre l'audience affichée et l'engagement réel, recours à des sites qui imitent l'apparence de rédactions existantes. MesInfos rapporte que ces opérations sont décrites comme en forte hausse depuis 2022, ce qui rend l'entraînement des équipes à ces indices d'autant plus utile.

Faut-il intégrer les matières critiques à la veille de sûreté ?

Oui, dès lors que la production dépend d'un intrant dont l'origine est concentrée. Le dossier de Toute l'Europe sur RESourceEU montre que la disponibilité des terres rares tient à des décisions administratives prises hors d'Europe, et non à la seule dynamique des prix. Une veille utile suit donc les textes d'exportation du pays d'origine, l'avancement des projets d'extraction et de transformation européens, les capacités de recyclage annoncées et les accords de diversification avec l'Australie, le Canada, le Chili, le Groenland, le Kazakhstan, l'Ouzbékistan et l'Ukraine. Ces informations sont publiques et se suivent sans moyen d'enquête particulier.

Pour approfondir