mercredi 7 octobre 2026
Études

Modèle de maturité de Monash : ce que cent trois pages de livre blanc établissent

Des chercheurs de l'Université Monash publient un modèle de maturité de la défense informationnelle et un livre blanc de 103 pages : ce que le référentiel note, et ce qu'il refuse de noter.

La rédaction20 août 20268 min de lecture

À retenir

  • Des chercheurs de l'Université Monash publient un modèle de maturité destiné à évaluer la préparation d'un pays face aux campagnes de désinformation, accompagné d'un livre blanc de 103 pages.
  • Le modèle se distingue explicitement des cadres de cybersécurité, au motif que la désinformation cible la cognition humaine et non les systèmes informatiques.
  • Il traite l'exploitation des biais cognitifs, dont le biais de confirmation et l'effet Dunning-Kruger, comme une surface d'attaque à part entière.
  • Une organisation privée y trouve une grille d'auto-évaluation, à condition de traduire les paliers en procédures et non en scores de communication.

Un référentiel de plus, pourrait-on croire. La publication annoncée le 15 août 2026 par Defence Blog mérite pourtant un examen attentif : des chercheurs de l'Université Monash mettent à disposition un modèle de maturité destiné à évaluer la préparation d'un pays face aux campagnes de désinformation, accompagné d'un livre blanc de 103 pages.

L'intérêt du document ne tient pas à son volume. Il tient à un choix de cadrage assumé dès l'introduction : les auteurs refusent d'appliquer à la désinformation les grilles héritées de la cybersécurité, au motif que l'objet attaqué n'est pas le système informatique mais la cognition humaine. Ce refus a des conséquences pratiques importantes.

Cet article décrit ce que Defence Blog rapporte du contenu, pourquoi la rupture avec les cadres cyber change la nature de l'évaluation, ce que signifie traiter les biais cognitifs comme une surface d'attaque, et ce qu'une organisation privée retire d'un outil pensé pour des États.

Ce que Defence Blog rapporte du modèle publié par l'Université Monash

L'objet publié est un modèle de maturité, c'est-à-dire un instrument qui situe une entité sur une échelle de préparation plutôt qu'il ne lui attribue une note de performance. Defence Blog présente le travail comme destiné à l'évaluation de pays, avec un livre blanc de 103 pages qui documente la construction du référentiel et son usage.

Un modèle de maturité fonctionne par paliers. Chaque palier décrit un état constaté, non un objectif à atteindre, et le passage de l'un à l'autre suppose des capacités cumulatives : on ne saute pas un niveau en achetant un outil. Cette logique est familière aux directions qui ont déjà pratiqué ce type d'exercice dans d'autres domaines.

L'échelle appliquée à la défense informationnelle porte sur des dimensions inhabituelles : la détection des campagnes, la coordination entre acteurs publics, la capacité de réponse publique, l'éducation aux médias, la résilience des institutions. Autant de dimensions qui ne se laissent pas réduire à un indicateur technique unique, et que le référentiel traite séparément.

Le volume du livre blanc, 103 pages, mérite d'être lu comme un indice de méthode plutôt que comme une performance éditoriale. Un modèle de maturité vaut par la précision de ses définitions : ce qui compte comme capacité acquise, quelle preuve l'atteste, où passe la frontière entre deux paliers. C'est cette documentation qui rend une évaluation reproductible d'une entité à l'autre.

Pourquoi les chercheurs écartent les cadres de cybersécurité

L'argument central rapporté par Defence Blog est le suivant : la désinformation cible la cognition humaine, pas les systèmes informatiques. Un cadre de cybersécurité raisonne en surfaces d'attaque techniques, vulnérabilités, correctifs, segmentation. Aucune de ces catégories ne décrit ce qui se produit lorsqu'un récit faux s'installe dans une population.

La conséquence méthodologique est nette. En cybersécurité, un incident se constate : une intrusion a eu lieu ou non, un système a été compromis ou non. En matière informationnelle, l'incident n'a pas de frontière aussi nette. Une campagne se mesure en exposition, en reprise, en déplacement d'opinion, autant de grandeurs continues et contestables.

Cette distinction explique pourquoi les organisations qui traitent la désinformation depuis leur direction des systèmes d'information obtiennent des résultats décevants. L'outillage y est excellent pour détecter une anomalie technique, inadapté pour qualifier un récit. La compétence requise relève de l'analyse de sources, du croisement documentaire et de la connaissance des acteurs.

Les biais cognitifs traités comme une surface d'attaque

Le point le plus original du référentiel, tel que Defence Blog le décrit, tient à l'inclusion explicite des biais cognitifs parmi les éléments évalués. Le biais de confirmation et l'effet Dunning-Kruger y figurent nommément, non comme curiosités psychologiques mais comme mécanismes exploités par les opérateurs de campagnes.

Le biais de confirmation décrit la tendance à privilégier les informations qui confortent une croyance existante. Une campagne efficace ne cherche pas à convaincre un public neutre : elle fournit à des publics déjà disposés le matériau qui valide leur position. Le coût d'entrée est ainsi divisé, et la diffusion s'appuie sur des relais sincères.

L'effet Dunning-Kruger décrit la surestimation de sa propre compétence par ceux qui en ont le moins. Appliqué à la vérification, il produit une population convaincue de savoir distinguer le vrai du faux et donc peu réceptive à une correction. Un référentiel qui note la préparation d'une entité doit tenir compte de cette résistance.

Ces deux biais ne concernent pas seulement les publics visés par une campagne. Ils opèrent aussi à l'intérieur des cellules chargées de la détecter. Une équipe qui a formulé une hypothèse sur l'origine d'une opération tend à retenir les éléments qui la confortent, et une équipe expérimentée surestime volontiers sa capacité à reconnaître un mode opératoire déjà rencontré.

Ce qu'un modèle de maturité produit concrètement

Un modèle de maturité produit d'abord un diagnostic partagé. Placer une organisation sur une échelle oblige à documenter ce qui existe réellement, dispositifs, procédures, personnes désignées, plutôt que ce qui figure dans les intentions. L'exercice révèle souvent des capacités déclarées sans titulaire et des procédures écrites sans exercice de mise en oeuvre.

Il produit ensuite une trajectoire. Les paliers indiquent l'ordre des acquisitions : détecter avant de répondre, coordonner avant d'automatiser, documenter avant de communiquer. Cette hiérarchie contredit la tentation habituelle, qui consiste à investir dans l'outil de réponse publique avant d'avoir constitué la capacité de détection qui l'alimente.

Il produit enfin un langage commun entre des métiers qui ne se parlent pas spontanément. Communication, sûreté, juridique, systèmes d'information et direction générale n'ont ni le même vocabulaire ni les mêmes critères de gravité. Un référentiel partagé rend ces désaccords visibles, ce qui est la condition pour les arbitrer.

Ce qu'une organisation privée en retire, même si le référentiel s'adresse aux États

Le périmètre national du modèle ne le rend pas inutilisable en entreprise. Plusieurs dimensions se transposent directement : la capacité à détecter une campagne visant l'organisation, la clarté de la chaîne de décision en situation de crise informationnelle, l'existence d'une doctrine de réponse publique, la formation des porte-parole.

D'autres dimensions se transposent moins bien, notamment tout ce qui relève de la coordination interinstitutionnelle et de l'éducation aux médias. Les ignorer vaut mieux que les traduire artificiellement : un référentiel adapté à la main perd sa comparabilité, et l'auto-évaluation qui en résulte ne se compare plus à rien.

Le socle de détection reste la condition d'entrée dans tout palier avancé. NewsCore (www.newscore.fr) couvre en continu des millions de sources en de nombreuses langues, hiérarchise les signaux par pertinence et conserve le lien vers la publication d'origine, trois exigences que le référentiel place au centre des paliers outillés.

Un référentiel de maturité ne récompense pas les intentions. Il constate ce qui existe, avec un titulaire, une procédure écrite et un exercice réalisé, ou il ne constate rien.

Les limites d'un référentiel par paliers

La première limite tient à l'auto-évaluation. Une entité qui se note elle-même se situe presque toujours au-dessus de son niveau réel, précisément par l'effet que le référentiel décrit chez les publics visés. Les relevés publiés par l'Observatoire de l'Intelligence Économique sur les auto-évaluations de dispositifs de veille vont dans le même sens. Un tiers, un audit croisé ou une preuve documentaire exigée à chaque palier corrigent partiellement ce travers.

La deuxième limite tient à la nature du sujet. La maturité mesure une capacité, pas un résultat. Une entité bien préparée subira quand même des campagnes efficaces, et une entité mal préparée traversera parfois une période calme. Confondre le score et l'exposition réelle conduit à relâcher l'effort au mauvais moment.

La troisième limite est celle de tout instrument nouveau : sa valeur dépend de son adoption. Un référentiel utilisé par une seule organisation produit une introspection utile mais aucune comparaison. Sa portée dépendra du nombre d'entités qui l'appliqueront avec la même définition des paliers, ce que 103 pages de documentation rendent au moins possible.

Reste que la publication ouverte du référentiel change déjà quelque chose. Une grille disponible et documentée se discute, se critique et se compare à celles qui existent, ce qu'un outil interne d'administration ne permet jamais. Pour les équipes qui cherchaient un point de départ structuré sur la défense informationnelle, le document constitue une base de travail immédiatement exploitable.

Questions fréquentes

Qu'est-ce qu'un modèle de maturité appliqué à la désinformation ?

C'est un instrument qui situe une entité sur une échelle de préparation, palier par palier, plutôt qu'il ne lui attribue une note de performance. Le modèle publié par des chercheurs de l'Université Monash, rapporté par Defence Blog, évalue la préparation face aux campagnes de désinformation en distinguant des dimensions comme la détection, la coordination, la réponse publique et la résilience institutionnelle.

Pourquoi ne pas simplement réutiliser un cadre de cybersécurité existant ?

Parce que l'objet attaqué diffère. Un cadre cyber raisonne en vulnérabilités techniques, en correctifs et en compromission constatée. Une campagne informationnelle vise la cognition humaine et se mesure en exposition, en reprise et en déplacement d'opinion, des grandeurs continues et discutables. C'est l'argument que les auteurs mettent en avant pour justifier un référentiel distinct.

Pourquoi le biais de confirmation et l'effet Dunning-Kruger figurent-ils dans un référentiel de défense ?

Parce qu'ils décrivent des mécanismes que les opérateurs de campagnes exploitent activement. Le biais de confirmation permet de s'appuyer sur des relais sincères en fournissant à des publics déjà disposés le matériau qui valide leur position. L'effet Dunning-Kruger explique qu'une partie du public résiste aux corrections, se jugeant capable de trancher seule. Une évaluation de préparation qui ignorerait ces mécanismes noterait uniquement les moyens techniques.

Une entreprise a-t-elle intérêt à utiliser un référentiel conçu pour des États ?

Oui pour les dimensions transposables : détection des campagnes visant l'organisation, chaîne de décision en crise informationnelle, doctrine de réponse publique, préparation des porte-parole. Non pour celles qui supposent des prérogatives publiques, coordination interinstitutionnelle ou politique d'éducation aux médias. Mieux vaut laisser ces dimensions hors du périmètre que les réécrire, car un référentiel modifié perd la comparabilité qui fait sa valeur.

Sources

Pour approfondir