mercredi 7 octobre 2026
Technologies

Un modèle de maturité pour évaluer sa propre défense informationnelle, paliers et angles morts

Des chercheurs publient un référentiel qui note la préparation face aux campagnes de désinformation. Ce qu'un tel modèle mesure, et comment s'en servir en interne.

La rédaction20 août 20268 min de lecture

À retenir

  • Des chercheurs de l'Université Monash publient un modèle de maturité pour évaluer la préparation face aux campagnes de désinformation, accompagné d'un livre blanc de 103 pages.
  • Le modèle se distingue explicitement des cadres de cybersécurité, au motif que la désinformation vise la cognition humaine et non les systèmes informatiques.
  • Il traite de l'exploitation des biais cognitifs, dont le biais de confirmation et l'effet Dunning-Kruger, comme d'une surface d'attaque à part entière.
  • L'usage le plus utile d'un référentiel par paliers n'est pas la note obtenue mais la liste des capacités absentes qu'il rend visibles.

Une organisation sait généralement dire où elle en est sur sa sécurité informatique. Elle dispose de référentiels, de paliers, d'audits et d'un vocabulaire partagé pour désigner ce qui manque. Demandez-lui d'évaluer sa préparation face à une campagne de désinformation qui la viserait, et la réponse devient un ensemble d'impressions, rarement adossées à une grille.

C'est ce vide que vient combler la publication rapportée par Defence Blog : des chercheurs de l'Université Monash mettent à disposition un modèle de maturité destiné à évaluer la préparation face aux campagnes de désinformation, accompagné d'un livre blanc de 103 pages. Le travail se distingue explicitement des cadres de cybersécurité classiques, au motif que la désinformation cible la cognition humaine et non les systèmes informatiques.

Cet article décrit ce que mesure un tel référentiel, pourquoi la distinction avec la cybersécurité n'est pas cosmétique, ce que signifie traiter les biais cognitifs comme une surface d'attaque, et comment une équipe de veille s'empare d'une grille de ce type sans la transformer en exercice de notation stérile.

Ce que mesure un modèle de maturité appliqué à la défense informationnelle

Un modèle de maturité ne note pas une performance, il décrit un état de capacité. Sa logique consiste à ordonner des paliers, du plus rudimentaire au plus outillé, et à situer une organisation en fonction de ce qu'elle sait faire de manière répétable. Le premier palier correspond typiquement à la réaction improvisée, le dernier à un dispositif documenté, testé et amélioré par retour d'expérience.

Transposée au champ informationnel, cette grille interroge des capacités précises. Existe-t-il une détection des mentions hostiles, avec un délai mesuré entre parution et alerte ? Une procédure d'escalade nommée, avec des personnes identifiées ? Une doctrine de réponse écrite, qui distingue les cas où répondre amplifie et ceux où le silence coûte ? Une mémoire des épisodes passés, exploitable lors du suivant ?

L'intérêt de cette forme est qu'elle rend l'absence visible. Une organisation qui se croit préparée découvre souvent qu'elle possède la détection sans la doctrine, ou la doctrine sans la mémoire. Ces manques ne se voient pas tant qu'on raisonne en termes d'outils, ils apparaissent immédiatement dès qu'on raisonne en termes de capacités enchaînées les unes aux autres.

Pourquoi les cadres de cybersécurité ne se transposent pas tels quels

La distinction posée par les chercheurs, telle que la rapporte Defence Blog, tient à la nature de la cible. Une attaque informatique exploite une faille dans un système : elle a un point d'entrée, une trace technique, un correctif possible. Une campagne de désinformation exploite une disposition mentale : elle n'a pas de vulnérabilité à corriger au sens logiciel, et l'idée même de correctif y perd son sens.

Les conséquences méthodologiques sont nombreuses. En sécurité informatique, la fermeture d'une faille clôt l'incident. Dans le champ informationnel, le récit continue de circuler après démenti, parfois renforcé par lui. Le périmètre défendu diffère aussi : un système d'information a des frontières, une réputation n'en a pas et se joue chez des tiers sur lesquels l'organisation n'a aucune prise directe.

La mesure du succès change enfin de nature. Un dispositif technique se teste par intrusion contrôlée, avec un résultat binaire. Un dispositif informationnel se juge sur des indicateurs graduels : délai de détection, part des relais identifiés, cohérence des réponses émises par différents porte-parole. Ces indicateurs demandent une observation continue plutôt qu'un audit ponctuel.

Les biais cognitifs traités comme une surface d'attaque

Le point le plus intéressant du travail signalé par Defence Blog est le traitement explicite des biais cognitifs, dont le biais de confirmation et l'effet Dunning-Kruger. Ces mécanismes ne sont pas présentés comme des curiosités psychologiques mais comme les ressorts que les campagnes exploitent de manière méthodique, au même titre qu'une faille exploitée par un attaquant informatique.

Le biais de confirmation explique pourquoi un contenu hostile qui rejoint une conviction préexistante circule sans être questionné : le destinataire ne cherche pas à le vérifier puisqu'il confirme ce qu'il pensait déjà. Une campagne efficace ne convainc généralement pas, elle renforce, et cible pour cela des publics dont l'inclination est connue à l'avance.

L'effet Dunning-Kruger opère à un autre étage. Il décrit la surestimation de sa propre compétence par qui en possède peu, et s'applique ici aux capacités de détection : beaucoup de personnes se jugent aptes à repérer un contenu manipulé alors que leurs performances mesurées restent faibles. Cette confiance excessive est exactement ce qui rend un public exploitable, car elle dispense de vérifier.

Une campagne informationnelle ne perce pas une défense : elle emprunte des chemins que la cible a elle-même tracés, et la meilleure protection commence par savoir lesquels.

Ce que la grille change pour une cellule de veille interne

Le premier effet est la conversion d'une impression en constat opposable. Une équipe qui alerte depuis deux ans sur l'absence de procédure d'escalade obtient, avec un référentiel externe, un langage que la direction reconnaît. Le palier non atteint devient un objet de décision budgétaire au lieu de rester une inquiétude de spécialiste, difficile à formuler en réunion de comité.

Le deuxième effet porte sur l'ordre des priorités. Un modèle par paliers impose une contrainte utile : les capacités d'un niveau supposent celles du niveau précédent. Une organisation qui investit dans un outillage de détection sophistiqué sans avoir défini qui décide de répondre et sous quel délai achète une capacité qu'elle ne saura pas convertir en action.

Le troisième effet concerne le suivi dans le temps. Une évaluation annuelle, menée sur la même grille, produit une trajectoire. C'est cette trajectoire, plus que la note absolue, qui a de la valeur : elle montre si les investissements consentis se traduisent en capacités réelles ou si l'organisation stagne au même palier en changeant seulement d'outils.

Passer du niveau constaté au niveau visé, concrètement

L'écart entre deux paliers se comble rarement par un achat. Il se comble par des décisions d'organisation : nommer un responsable de la veille réputationnelle, écrire une doctrine de réponse en trois pages, fixer un délai maximal entre détection et information de la direction, organiser un exercice annuel sur un scénario plausible. Ces éléments coûtent du temps de cadrage plus que du budget.

L'outillage intervient sur une capacité précise, la détection, qui conditionne tout le reste puisqu'un dispositif de réponse impeccable ne sert à rien s'il se déclenche trois jours trop tard. NewsCore (www.newscore.fr) couvre en continu des millions de sources dans de nombreuses langues, trie les signaux pertinents par intelligence artificielle et fait remonter les mentions sensibles en temps réel, ce qui raccourcit le délai entre la première parution et l'alerte interne.

Le reste relève de la maturité de l'organisation elle-même : accepter que certaines réponses soient de ne pas répondre, entretenir des relations préalables avec les interlocuteurs qui feront relais en cas de crise, et documenter chaque épisode pour que le suivant ne reparte pas de zéro. L'Observatoire de l'Intelligence Économique relève que cette mémoire organisée est la capacité la plus souvent absente des dispositifs existants.

Les limites d'un référentiel et la manière de ne pas s'y enfermer

Un modèle de maturité comporte un risque connu : la course au palier. Une organisation apprend à cocher les cases sans acquérir la capacité qu'elles désignent, et produit une documentation impeccable adossée à une pratique inexistante. La parade tient en une règle simple : chaque capacité déclarée doit avoir été exercée au moins une fois sur un cas réel ou simulé.

Le second risque est celui de l'universalisme. Un référentiel conçu pour évaluer la préparation d'un pays ne se transpose pas mécaniquement à une entreprise de deux cents personnes. Les capacités attendues d'un État, coordination interministérielle, dialogue avec les plateformes, campagnes de sensibilisation à grande échelle, n'ont pas d'équivalent direct dans une organisation privée.

La lecture utile consiste donc à retenir la structure plutôt que le contenu détaillé : l'idée de paliers cumulatifs, la séparation entre détection, décision, réponse et mémoire, et le traitement des biais cognitifs comme surface d'attaque. Ces principes se transposent à presque toutes les échelles, à condition de réécrire les critères dans le vocabulaire et les moyens de l'organisation concernée.

Questions fréquentes

Un modèle de maturité informationnelle convient-il à une entreprise privée ?

Sa structure convient, ses critères demandent une réécriture. Les paliers cumulatifs, la distinction entre détection, décision, réponse et capitalisation, et l'attention portée aux biais cognitifs se transposent sans difficulté. En revanche, les capacités formulées à l'échelle d'un État doivent être traduites en équivalents d'entreprise : relations presse préétablies, porte-parole désigné, protocole d'information des salariés, coordination avec les partenaires commerciaux exposés au même récit.

Par où commencer quand aucune évaluation n'a jamais été menée ?

Par la mesure d'un seul indicateur, le délai entre la première parution d'une mention sensible et le moment où la direction en est informée. Ce chiffre unique révèle l'essentiel : il expose l'absence de détection, la lenteur des circuits d'escalade ou l'absence de destinataire identifié. Une organisation qui ne sait pas produire ce délai sur les trois derniers épisodes qu'elle a connus se situe, de fait, au palier initial.

Comment traiter concrètement le biais de confirmation dans une cellule de veille ?

Par des dispositifs de procédure plutôt que par la bonne volonté. Faire formuler l'hypothèse concurrente avant de conclure, confier à un analyste le rôle explicite de la contester, exiger que toute note mentionne les éléments qui la contredisent, et relire après coup les conclusions qui se sont révélées fausses pour comprendre quel indice avait été écarté. Ces gestes sont peu coûteux et produisent un effet mesurable sur la qualité des qualifications.

Faut-il un outil dédié pour progresser d'un palier à l'autre ?

Rarement, sauf sur la détection. Les paliers intermédiaires se franchissent par des décisions d'organisation : désigner des responsables, écrire une doctrine, fixer des délais, organiser un exercice. La capacité de détection fait exception, parce qu'elle suppose une couverture de sources qu'aucune équipe ne reconstitue manuellement à l'échelle utile. C'est le seul point où l'investissement technique conditionne directement le franchissement du palier suivant.

Sources

Pour approfondir