mercredi 7 octobre 2026
Études

Municipales 2026 : le bilan des ingérences numériques et ses enseignements pour 2027

Quatre opérations d'ingérence numérique étrangère détectées pendant les municipales de mars 2026, un mode opératoire inédit, et ce que les équipes de veille en retiennent avant 2027.

La rédaction2 septembre 20268 min de lecture

À retenir

  • Le SGDSN indique que VIGINUM a détecté quatre opérations d'ingérence numérique étrangère pendant les élections municipales des 15 et 22 mars 2026.
  • Un rapport technique distinct documente un mode opératoire inédit, Rokh Solis, qui a visé un parti et certains de ses candidats.
  • Le bilan revient sur le Réseau de coordination et de protection électorale, qui traite le délai entre la détection et la réaction plutôt que la détection elle-même.
  • Selon RTBF, les opérations de manipulation visent désormais aussi les moteurs de recherche et les modèles de langage, un terrain où la chaîne de garde est plus difficile à tenir.

Le bilan des ingérences numériques étrangères qui ont ciblé les élections municipales des 15 et 22 mars 2026 a été publié par le SGDSN. Le document n'a pas la forme d'une alerte : c'est un retour d'expérience, écrit après le scrutin, qui recense ce qui a été détecté, décrit le dispositif de surveillance mis en place autour du vote et tire des enseignements explicites pour l'élection présidentielle de 2027. Pour une équipe de veille, c'est un matériau rare et directement exploitable.

Rare, parce que la plupart des analyses d'ingérence informationnelle sont produites après coup par des chercheurs travaillant sur des corpus partiels, reconstitués à distance. Ici, l'autorité qui a surveillé le scrutin publie elle-même ce qu'elle a vu, avec des catégories stables et un périmètre déclaré. Exploitable, parce que les modes opératoires décrits ne restent pas confinés à la sphère électorale : ils réapparaissent, sous des formes voisines, dans les campagnes qui visent des entreprises, des dirigeants ou des opérations financières.

Cet article rapporte ce que contient ce bilan, ce que documente le rapport technique qui l'accompagne, et ce que la surveillance des scrutins européens de l'automne laisse attendre pour les mois qui viennent. Il s'appuie sur la publication du SGDSN et sur l'état des lieux dressé par RTBF à propos des élections européennes exposées aux campagnes de désinformation russes.

Quatre opérations détectées pendant le scrutin de mars 2026

Le point le plus factuel du bilan tient en un chiffre. Selon le SGDSN, VIGINUM a détecté quatre opérations d'ingérence numérique étrangère pendant les élections municipales des 15 et 22 mars 2026. Quatre, ce n'est ni une vague ni un épisode isolé : c'est le nombre d'opérations qui ont franchi le seuil de caractérisation retenu par le service, c'est-à-dire celles pour lesquelles l'origine étrangère et le caractère coordonné de la diffusion ont pu être établis.

Cette précision compte pour un veilleur. Un décompte d'opérations n'est pas un décompte de contenus : une seule opération mobilise parfois des centaines de comptes et des milliers de publications. Inversement, une quantité importante de contenus hostiles ne constitue pas une opération si rien ne permet d'établir la coordination et l'attribution. Confondre les deux mène soit à surestimer la menace en comptant du bruit, soit à la sous-estimer en n'en retenant que la part prouvée.

Le scrutin municipal se prêtait mal, en apparence, à une ingérence étrangère : des dizaines de milliers de communes, des enjeux locaux, aucune dramaturgie nationale. C'est précisément ce qui rend le constat intéressant. Un scrutin fragmenté n'offre pas de protection particulière, et une campagne locale peut servir de terrain d'essai à des dispositifs destinés à être réemployés plus tard, à une échelle plus visible.

Rokh Solis, un mode opératoire inédit et ce qu'il impose à la détection

Le bilan s'accompagne d'un rapport technique distinct, consacré à un mode opératoire inédit baptisé Rokh Solis. Le SGDSN indique que ce dispositif a visé le parti La France Insoumise et certains de ses candidats. Le qualificatif d'inédit n'est pas une figure de style dans ce type de publication : il signale que les signatures techniques et les schémas de diffusion observés ne correspondaient à aucun mode opératoire déjà caractérisé.

Pour une cellule de veille, cette mention pèse plus lourd que le nom de code. Un mode opératoire inédit est par construction invisible aux dispositifs réglés sur les précédents : les listes de comptes connus, les empreintes de sites relais et les motifs de publication déjà répertoriés ne le font pas remonter. Il n'apparaît que si la surveillance repose aussi sur des critères comportementaux, indépendants de l'identité des émetteurs.

C'est la limite structurelle des approches par indicateurs appliquées à l'information. Elles reconnaissent bien ce qui a déjà été vu, mal ce qui commence. Un dispositif qui ne détecte que les opérations dont le catalogue existe déjà découvre les nouvelles au moment où quelqu'un d'autre les publie. Le ciblage d'un parti et de candidats nommément identifiés rappelle par ailleurs qu'une opération vise souvent des personnes avant de viser une organisation.

Le RCPE, ou la coordination érigée en dispositif de veille

Le bilan revient sur le Réseau de coordination et de protection électorale, le RCPE, mis en place pour ce scrutin. Son objet n'est pas technique : il s'agit d'organiser la circulation de l'information entre les administrations concernées, de façon qu'un signalement détecté par l'une atteigne rapidement celles qui sont en mesure d'agir. La question posée n'est donc plus celle de la détection, mais celle du délai entre la détection et la réaction.

Ce déplacement parle directement aux entreprises. Beaucoup de dispositifs de veille échouent non pas faute d'avoir vu, mais faute d'avoir transmis. Le signal est repéré par un analyste, consigné dans un rapport hebdomadaire, et parvient à la direction concernée après la fenêtre où une réponse aurait servi. Le RCPE traite ce problème par une règle simple : désigner à l'avance qui reçoit quoi, et sous quel délai.

Les travaux publiés par l'Observatoire de l'Intelligence Économique vont dans le même sens. Les signaux qui précèdent la matérialisation d'un risque sont le plus souvent présents dans l'information ouverte plusieurs semaines avant l'impact, et ce qui fait défaut est rarement la donnée. C'est la chaîne qui va du repérage à la décision qui casse, et elle se conçoit avant la crise, jamais pendant.

Matriochka et Storm-1516 : la contrefaçon de la marque éditoriale

L'autre versant du dossier est européen. RTBF décrit deux opérations dont le principe commun est l'usurpation de crédibilité. Matriochka fait circuler des comptes factices imitant des médias occidentaux reconnus et diffuse des contenus générés par intelligence artificielle repris sous les logos de rédactions existantes. Storm-1516 repose sur des vidéos et des montages produits par IA, faussement attribués à des médias traditionnels et à des personnalités publiques.

Selon RTBF, plusieurs personnalités politiques françaises figurent parmi les cibles, dont Raphaël Glucksmann, Édouard Philippe et Gabriel Attal, et la chercheuse Christine Dugoin-Clément, de Paris 1 Panthéon-Sorbonne, est citée sur l'analyse de ces campagnes. Le mécanisme se transpose tel quel au monde économique : ce n'est plus seulement le message qui est fabriqué, c'est l'émetteur. Un faux communiqué crédible emprunte l'identité visuelle d'une rédaction ou d'une entreprise plutôt que d'inventer une source de toutes pièces.

Le contrôle pratique change en conséquence. Vérifier un contenu ne consiste plus seulement à examiner ce qu'il affirme, mais à établir que l'émetteur affiché en est bien l'auteur : retrouver la publication sur le site de la rédaction citée, comparer le nom de domaine réellement utilisé, s'assurer qu'une vidéo attribuée à une personnalité existe ailleurs que dans la publication qui la relaie. Ce réflexe d'authentification de la source coûte peu et arrête la plus grande partie de ces campagnes.

Une opération d'influence ne se contente plus de fabriquer un message crédible : elle fabrique un émetteur crédible, et laisse le message se propager tout seul.

Le déplacement vers les moteurs de recherche et les modèles de langage

RTBF relève un changement de cible plus profond encore. Les agents de propagande n'inondent plus seulement les réseaux sociaux : ils visent les moteurs de recherche et les modèles de langage, c'est-à-dire les intermédiaires par lesquels passe une part croissante des recherches d'information. Des travaux de NewsGuard, cités par RTBF, mesurent 34 à 37 % de réponses contaminées en anglais sur le conflit russo-ukrainien, et plus de 50 % en russe et en chinois.

Ce déplacement change la nature du travail de veille. Surveiller des plateformes revient à observer des publications datées, attribuables, archivables. Surveiller ce que restitue un assistant conversationnel revient à observer une réponse non datée, non signée, différente d'un utilisateur à l'autre et rarement conservée. La chaîne de garde, qui suppose de pouvoir revenir au document d'origine, devient nettement plus difficile à tenir.

L'échelle qu'exige cette surveillance n'est plus humaine. NewsCore (www.newscore.fr) couvre en continu des millions de sources dans plusieurs langues, hiérarchise les signaux et relie chaque synthèse au document dont elle est tirée. Le cadrage du besoin, la vérification finale et l'arbitrage sur la réponse à donner restent, eux, un travail d'organisation et de méthode.

Questions fréquentes

Combien d'opérations d'ingérence ont visé les municipales de 2026 ? Quatre. Le SGDSN indique que VIGINUM a détecté quatre opérations d'ingérence numérique étrangère pendant les élections municipales des 15 et 22 mars 2026. Ce décompte porte sur des opérations caractérisées, pas sur le volume de contenus diffusés, qui relève d'un tout autre ordre de grandeur et ne se compare pas d'un scrutin à l'autre.

Qu'est-ce que Rokh Solis ? C'est le nom donné à un mode opératoire inédit, documenté dans un rapport technique distinct du bilan, et qui a visé le parti La France Insoumise et certains de ses candidats. Son intérêt pour un professionnel de la veille tient moins au cas lui-même qu'à sa nouveauté : un mode opératoire sans précédent échappe par définition aux dispositifs réglés sur des signatures déjà connues.

En quoi une ingérence électorale concerne-t-elle une entreprise ? Par ses méthodes. L'usurpation d'identité de médias décrite par RTBF, la production de contenus synthétiques attribués à des tiers et le ciblage de personnes nommées se transposent sans modification à une campagne visant un dirigeant, un fournisseur ou une opération en cours. Le terrain change, le mode opératoire reste le même.

Comment se préparer à l'échéance de 2027 ? En travaillant dès maintenant les deux points que le bilan met en évidence : une détection qui ne repose pas uniquement sur des listes d'émetteurs déjà connus, et une chaîne d'alerte dont les destinataires et les délais sont fixés avant la crise. Les dispositifs improvisés en pleine campagne arrivent systématiquement après la diffusion qu'ils étaient censés devancer.

Pour approfondir