mercredi 7 octobre 2026
Intelligence économique

Sabotage industriel : pourquoi la défense, l'énergie et les communications concentrent l'alerte

Le 26 août 2026, la DGSI a alerté les dirigeants sur le sabotage d'infrastructures industrielles. Pourquoi la défense, l'énergie et les communications sont visées.

La rédaction2 septembre 20268 min de lecture

À retenir

  • Le 26 août 2026, devant les dirigeants réunis par le Medef, la directrice générale de la sécurité intérieure a placé le sabotage physique et informatique d'infrastructures industrielles au même rang que l'espionnage et l'ingérence.
  • Trois filières sont explicitement citées : la défense, l'énergie et les communications. Elles partagent une caractéristique, l'effet d'un arrêt y dépasse largement l'entreprise touchée.
  • Le sabotage se prépare longtemps à l'avance : reconnaissance des sites, cartographie des sous-traitants, prépositionnement dans les systèmes. C'est cette phase qui est détectable en sources ouvertes.
  • La contrainte sur les matières critiques, documentée par le projet européen RESourceEU, ajoute une deuxième pression sur les mêmes filières.

Le 26 août 2026, à Roland-Garros, devant les dirigeants réunis pour la Rencontre des entrepreneurs de France organisée par le Medef, Céline Berthon, directrice générale de la sécurité intérieure, a pris la parole sur un registre inhabituel dans ce type d'enceinte. Comme le rapporte MesInfos, elle a énuméré devant un public de chefs d'entreprise quatre familles de menaces visant le tissu économique : les opérations d'ingérence, en forte hausse depuis 2022, l'espionnage dirigé contre l'information stratégique et le patrimoine scientifique, les cyberattaques destinées à exfiltrer des données sensibles ou à préparer des opérations ultérieures, et le sabotage, physique comme informatique, d'infrastructures industrielles.

Le dernier point est celui qui a le plus retenu l'attention, parce qu'il désigne nommément des filières. Selon MesInfos, la directrice générale a cité la défense, l'énergie et les communications comme secteurs particulièrement exposés au risque de sabotage. Elle a également employé des formules directes : « nous sommes déjà en partie attaqués », un appel à regarder la situation « avec lucidité et courage », et la qualification de « début de guerre » alors même qu'aucun conflit militaire ne se déroule sur le territoire national.

Pour les équipes de veille et de sûreté, une intervention de ce type n'est pas une information de plus. Elle indique quel type de scénario les services considèrent comme actif, donc quels signaux méritent d'être suivis en continu plutôt que traités au cas par cas. Reste à comprendre pourquoi ces trois filières précisément, et ce que cela déplace concrètement dans un dispositif de surveillance.

Ce que la DGSI a dit aux dirigeants et pourquoi la formulation compte

L'intervention rapportée par MesInfos ne décrit pas un risque futur, elle décrit un état de fait. La formule sur les attaques hybrides, « nous y sommes déjà », déplace le sujet du registre de la prévention vers celui de la détection. Ce déplacement a une conséquence méthodologique immédiate : un dispositif construit pour éviter qu'un événement survienne n'est pas organisé comme un dispositif construit pour repérer un événement en cours, éventuellement commencé depuis des mois.

L'autre élément notable est le public visé. Le message ne s'adresse pas aux opérateurs d'importance vitale, déjà soumis à des obligations spécifiques et rompus à ce vocabulaire, mais à un auditoire large de dirigeants d'entreprises de toutes tailles. C'est la reconnaissance que la surface d'attaque des filières sensibles passe par leurs fournisseurs, leurs sous-traitants de rang deux et trois, leurs prestataires de maintenance et leurs transporteurs, dont beaucoup ne se pensent pas comme des cibles.

Pourquoi la défense, l'énergie et les communications concentrent l'alerte

Ces trois filières partagent une propriété que peu d'autres possèdent : l'effet d'un arrêt y déborde très largement l'entreprise touchée. Une usine agroalimentaire à l'arrêt pénalise ses clients et son bilan. Un poste électrique, un point d'atterrage de câble sous-marin ou une chaîne d'assemblage de sous-ensembles de défense produisent, en s'arrêtant, des effets en cascade sur des services publics, sur d'autres industries et sur des engagements internationaux. Le rendement d'une action hostile y est donc sans commune mesure avec l'effort engagé.

Ces filières présentent aussi une topologie particulière. Leurs actifs sont physiques, géolocalisés, souvent visibles depuis l'espace public, et documentés dans des dossiers d'enquête publique, des permis de construire, des appels d'offres ou des rapports environnementaux. Leur maintenance repose sur un tissu de prestataires spécialisés dont la liste est largement reconstituable en sources ouvertes. Enfin, leur informatique industrielle mêle des équipements récents et des automates installés’il y a vingt ans, ce qui crée des points d'entrée durables.

Le troisième facteur est temporel. Ces installations sont conçues pour fonctionner en continu et supportent mal l'interruption. Une reprise après incident s'y compte en jours ou en semaines, pas en heures. Cette rigidité, indispensable à leur mission, est précisément ce qui rend le sabotage attractif : l'attaquant sait que le préjudice ne s'efface pas par un simple redémarrage.

Sabotage physique et sabotage informatique : deux chaînes, une même préparation

L'intervention rapportée par MesInfos place les deux formes sur le même plan, et c'est cohérent avec ce qu'observent les équipes de sûreté. Le sabotage physique vise un câble, un transformateur, une antenne, un équipement de refroidissement. Le sabotage informatique vise un automate, un système de supervision, une chaîne d'approvisionnement logicielle. Les modes opératoires diffèrent, la finalité est identique : produire une indisponibilité coûteuse et difficilement réversible.

Surtout, les deux partagent une longue phase préparatoire. Reconnaissance des sites et des accès, identification des fenêtres de maintenance, cartographie des sous-traitants et de leurs habitudes, recrutement ou compromission d'un accès légitime, prépositionnement discret dans les systèmes. Cette phase dure des mois et laisse des traces : annonces de recrutement révélant une technologie, offres d'emploi de maintenance mentionnant un site, publications de fournisseurs fières d'un contrat, marchés publics détaillant une architecture, photographies d'installations sur des réseaux professionnels.

C'est là que se situe la marge de manoeuvre d'un dispositif de veille. L'acte lui-même est traité par la sûreté et par les autorités. La préparation, elle, se lit en sources ouvertes, à condition de surveiller non pas seulement l'entreprise mais son voisinage documentaire : ses prestataires, ses recrutements, ses marchés, ses implantations et ce que d'autres publient à son sujet. Les relevés d'exposition menés par l'Observatoire de l'Intelligence Économique montrent régulièrement que le fournisseur communique ce que le donneur d'ordre protège.

La reconnaissance qui précède un sabotage n'est pas invisible. Elle est simplement répartie entre des sources que personne, dans l'organisation visée, ne lit ensemble.

Matières critiques : la deuxième pression qui pèse sur les mêmes filières

Le sabotage n'est pas le seul moyen d'interrompre une production. La contrainte d'approvisionnement produit un effet comparable, plus lent et parfaitement légal. Le sujet des terres rares en donne l'illustration la plus documentée. Comme l'explique Toute l'Europe, la Chine contrôle 90 % du marché mondial des terres rares et détient environ 40 % des réserves mondiales, une position qui s'est traduite par des restrictions à l'exportation imposées en avril 2025, puis étendues en octobre à cinq terres rares supplémentaires.

La réponse européenne, le projet RESourceEU, est décrite par Toute l'Europe : 47 projets stratégiques et 3 milliards d'euros de financement, pour des objectifs fixés à horizon 2030, soit 10 % de la demande couverte par l'extraction européenne, 40 % par la transformation européenne et 25 % par le recyclage dans l'Union. Le point de départ donne la mesure de l'effort : selon la Commission, citée par Toute l'Europe, moins de 1 % des terres rares sont aujourd'hui recyclées en Europe. La diversification recherchée passe par l'Australie, le Canada, le Chili, le Groenland, le Kazakhstan, l'Ouzbékistan et l'Ukraine.

Pour la défense, l'énergie et les communications, ces deux pressions se superposent. Ce sont les mêmes filières qui dépendent d'aimants permanents, de matériaux de haute performance et de composants dont l'amont est concentré, et ce sont elles qui figurent en tête de la liste des cibles de sabotage. Une veille qui traite ces sujets dans deux services distincts, l'un à la sûreté, l'autre aux achats, se prive de la lecture la plus utile : celle qui identifie les points où les deux vulnérabilités portent sur le même maillon.

Ce que les équipes de veille surveillent concrètement à partir de cette alerte

Le premier axe est le voisinage documentaire des sites sensibles : marchés publics et appels d'offres de maintenance, dossiers d'enquête publique, autorisations environnementales, communiqués de fournisseurs, annonces de recrutement mentionnant un équipement ou un site précis. Chacune de ces publications est légitime prise isolément. Leur assemblage reconstitue une architecture, un calendrier d'intervention et une liste de personnes ayant un accès physique.

Le deuxième axe est la chaîne de sous-traitance elle-même, suivie comme un corpus à part entière : changements de contrôle, difficultés financières, incidents de sécurité déclarés, mouvements de dirigeants. Le troisième axe est l'amont matières, avec les décisions de contrôle des exportations, les restrictions annoncées et les tensions de prix sur les composants stratégiques. Cette couverture croise des sources françaises, européennes et étrangères, souvent en plusieurs langues, ce que la lecture manuelle ne tient pas dans la durée. NewsCore (www.newscore.fr) couvre en continu des millions de sources multilingues, trie les signaux par pertinence et ramène chaque alerte à son document d'origine, ce qui raccourcit le délai entre la publication d'un indice et sa qualification.

Questions fréquentes

Qu'a exactement déclaré la DGSI aux entreprises le 26 août 2026 ?

Selon MesInfos, Céline Berthon, directrice générale de la sécurité intérieure, s'est exprimée le 26 août 2026 devant les dirigeants réunis par le Medef à Roland-Garros. Elle a décrit quatre familles de menaces visant les entreprises : ingérence en forte hausse depuis 2022, espionnage de l'information stratégique et du patrimoine scientifique, cyberattaques d'exfiltration ou de préparation, et sabotage physique et informatique d'infrastructures industrielles, en particulier dans la défense, l'énergie et les communications. Elle a estimé que « nous sommes déjà en partie attaqués » et appelé à regarder la situation « avec lucidité et courage ».

Mon entreprise n'est pas un opérateur d'importance vitale, suis-je concerné par le risque de sabotage industriel ?

La question pertinente n'est pas votre statut mais votre position dans une chaîne. Une entreprise de maintenance, un bureau d'études, un transporteur, un éditeur de logiciel industriel ou un fournisseur de composants peuvent constituer le chemin d'accès le plus court vers une cible qui, elle, est protégée. C'est d'ailleurs la raison pour laquelle le message a été porté devant un auditoire de dirigeants d'entreprises de toutes tailles et non devant les seuls opérateurs réglementés. La bonne première mesure consiste à savoir ce que votre propre communication publique révèle de vos clients sensibles.

Quels signaux faibles annoncent la préparation d'un sabotage sur un site industriel ?

Aucun signal ne vaut preuve isolément, et c'est le point le plus important à retenir. Ce qui se qualifie, c'est un faisceau : sollicitations inhabituelles auprès de prestataires pour obtenir des plans ou des accès, tentatives de recrutement ciblant des profils de maintenance, prises de vue répétées aux abords d'installations, demandes d'information insistantes présentées comme commerciales ou académiques, incidents mineurs répétés sur les mêmes équipements. La détection utile consiste à rassembler ces observations dispersées entre sûreté, achats, ressources humaines et veille, puis à les dater et à les corroborer avant toute conclusion.

Pour approfondir