mercredi 7 octobre 2026
Technologies

Zéro confiance appliquée à l'information : vérifier le contenu avant d'agir

Le principe de zéro confiance quitte le terrain des accès pour celui des contenus : comment vérifier une image, un document ou un message avant d'engager une décision.

La rédaction20 août 20268 min de lecture

À retenir

  • Le zéro confiance appliqué à l'information consiste à ne réputer aucun contenu authentique du seul fait qu'il est arrivé par un canal interne ou par un contact connu.
  • La désinformation est désormais traitée comme un risque d'entreprise, avec un propriétaire, une procédure et un budget, et non comme un sujet de communication de crise.
  • La vérification coûte cher si elle est appliquée partout : le tri se fait sur le niveau d'engagement de la décision, pas sur l'apparence du contenu.
  • Le point de bascule est le délai entre la réception d'un contenu et la première action prise sur sa foi, plus que la qualité du détecteur employé.

Le principe de zéro confiance s'est imposé en une décennie dans la sécurité des accès. Aucun utilisateur, aucun appareil, aucun flux n'y est réputé fiable du seul fait qu'il se trouve à l'intérieur du réseau : chaque demande est authentifiée, chaque droit est réévalué, chaque session est susceptible d'être interrompue. Un déplacement de cette doctrine est en cours, et il concerne directement les cellules de veille, car il ne porte plus sur les identités mais sur les contenus eux-mêmes.

L'idée est développée par Yahoo, qui décrit la désinformation comme un risque d'entreprise à part entière, amplifié par une intelligence artificielle qui rend les deepfakes plus crédibles et moins coûteux à produire. La proposition tient en une phrase : étendre le principe de zéro confiance, appliqué jusqu'ici aux accès, à l'information elle-même, et vérifier l'authenticité des contenus, images et documents compris, avant d'agir. Yahoo souligne que l'arrivée des agents IA rend cette vérification continue déterminante.

Pour une équipe de veille, la formule n'a rien d'abstrait. Elle décrit ce qui se joue chaque semaine quand une capture d'écran circule dans une messagerie interne, quand un document se présente comme une note confidentielle, quand une séquence vidéo prétend montrer un dirigeant. L'Observatoire de l'Intelligence Économique note que le point de rupture ne se situe plus dans la détection du faux, mais dans le délai qui sépare la réception du contenu de la première décision prise sur sa foi.

Ce que le zéro confiance change quand il porte sur les contenus et non sur les accès

Appliqué aux accès, le zéro confiance repose sur des objets qui se prouvent : un certificat, un jeton, une empreinte de terminal. Appliqué à l'information, il porte sur des objets qui, la plupart du temps, ne portent aucune preuve d'origine. Une image transmise trois fois par messagerie a perdu ses métadonnées, une capture d'écran ne conserve rien de la page dont elle est issue, un fichier bureautique réexporté a effacé sa trace de création.

La conséquence pratique est un renversement de la charge. Le réflexe habituel consiste à chercher ce qui cloche dans un contenu, et à le traiter comme authentique tant que rien n'a été trouvé. Le zéro confiance inverse la logique : le contenu reste non qualifié tant qu'un élément externe ne l'a pas rattaché à une origine identifiable. L'absence d'anomalie visible ne vaut pas confirmation, elle indique seulement que le faux, s'il y en a un, est bien fait.

Ce renversement suppose un vocabulaire commun. Une cellule qui écrit non vérifié dans une note interne dit autre chose qu'une cellule qui écrit vérifié auprès de la source primaire, et les deux mentions n'autorisent pas les mêmes actions. Les organisations les plus avancées graduent explicitement leurs verdicts, de la même façon qu'une rédaction distingue le faux du trompeur, et elles associent à chaque niveau un périmètre de diffusion et un niveau d'engagement autorisé.

La désinformation traitée comme un risque d'entreprise et non comme un sujet de communication

Le point le plus structurant du raisonnement rapporté par Yahoo tient à la place du sujet dans l'organisation. Tant que la désinformation est vue comme un accident de réputation, elle reste au service communication, qui la découvre au moment où elle est déjà publique. Traitée comme un risque, elle change de propriétaire : elle entre dans la cartographie des risques, reçoit un responsable identifié, une procédure écrite, des indicateurs et une ligne budgétaire.

Cette bascule a des effets très concrets sur le travail de veille. Elle transforme une activité d'observation en une activité de qualification, avec obligation de résultat sur le délai. Elle impose de documenter ce qui a été vérifié, par qui, à quelle heure et sur quelle source, ce qui produit une chaîne de garde utilisable ensuite par les équipes juridiques ou par un assureur. Elle rend enfin comparables des incidents que l'on traitait auparavant au cas par cas.

Le marché des outils s'est structuré autour de cette exigence de traçabilité. NewsCore (www.newscore.fr) couvre en continu des millions de sources en plusieurs langues, trie les signaux par intelligence artificielle et ramène chaque élément à sa publication d'origine, ce qui raccourcit le temps qui sépare une alerte d'une décision documentée. Le reste du dispositif appartient à l'organisation : définir ce qui déclenche une vérification, et qui a autorité pour arrêter une action en attendant son résultat.

Un contenu n'est pas authentique parce qu'il est arrivé par un canal de confiance. Il est authentique quand on a réussi à le rattacher à une origine que l'on sait nommer.

Vérifier une image, un document ou un message avant d'agir : le déroulé concret

La première étape est la moins technique et la plus rentable : retrouver la première occurrence connue du contenu. Une recherche inversée sur l'image, une recherche de fragments de texte entre guillemets, un passage par les archives web suffisent à trancher une large part des cas, parce qu'un contenu recyclé porte presque toujours une trace antérieure. Cette étape écarte aussi les faux les plus fréquents, qui sont des contenus authentiques replacés dans un contexte qui ne leur appartient pas.

La deuxième étape porte sur la cohérence interne. Sur une image, on examine la lumière, les ombres, les reflets, les enseignes, les plaques, la végétation, la météo apparente, puis on confronte ces indices à des sources cartographiques et à des relevés météorologiques publics. Sur un document, on regarde la mise en page, les références internes, les numéros d'ordre, le vocabulaire administratif employé, autant d'éléments qu'un faux réussit rarement à tenir jusqu'au bout.

La troisième étape est la seule qui donne un verdict solide : le contact avec une source primaire. Un service de presse, un greffe, un registre, un opérateur, une administration confirment ou infirment en quelques heures ce qu'aucune analyse de pixels ne tranchera. Les équipes qui obtiennent les meilleurs délais sont celles qui ont préparé cet annuaire à froid, avant l'incident, plutôt que celles qui le constituent sous pression.

Le coût de la vérification systématique et la manière de le contenir

Vérifier tout est impossible, et l'affirmer sans le faire est la manière la plus sûre de discréditer la démarche. Une cellule de veille traite chaque jour un volume de contenus sans commune mesure avec le nombre de vérifications complètes qu'elle sait mener. Le zéro confiance appliqué à l'information n'est donc pas une promesse de tout contrôler, c'est une règle de tri qui décide où l'effort se porte.

Le critère qui fonctionne le mieux n'est pas la crédibilité apparente du contenu, mais le niveau d'engagement de la décision qu'il déclenche. Un contenu qui alimente une note de contexte relève d'une vérification légère. Un contenu qui conduit à suspendre une livraison, à publier un communiqué, à alerter un régulateur ou à ouvrir une procédure interne relève d'une vérification complète, quel que soit le degré de confiance que l'on accorde à celui qui l'a transmis.

Cette hiérarchie a un corollaire souvent négligé : il faut un droit explicite de suspendre. Sans mandat clair, personne n'ose retarder une décision attendue par une direction, et la vérification arrive après l'action qu'elle devait éclairer. Les organisations qui tiennent leurs délais sont celles où une personne identifiée est autorisée à écrire, noir sur blanc, que le contenu n'est pas qualifié et que l'action attend.

Ce que les cellules de veille modifient dans leurs procédures

Le premier changement observable est l'apparition d'un statut de qualification sur chaque élément versé dans une note. Là où les livrables mentionnaient une source et une date, ils portent désormais un niveau : origine primaire confirmée, recoupement de deux sources indépendantes, information rapportée sans confirmation. Ce simple marquage réduit les malentendus, parce qu'il rend visible ce qui, auparavant, se devinait au ton employé par le rédacteur.

Le deuxième changement porte sur les canaux internes. Une part croissante des contenus douteux n'arrive pas par les réseaux sociaux mais par une messagerie professionnelle, transmise de bonne foi par un collègue ou par un partenaire. Le zéro confiance appliqué à l'information oblige à traiter ces canaux comme les autres, ce qui suppose un travail d'explication, car il est socialement coûteux de demander une preuve d'origine à quelqu'un que l'on connaît.

Le troisième changement est la mise à l'épreuve du dispositif hors incident. Une procédure de vérification qui n'a jamais été exercée ne tient pas au premier cas réel. Les équipes qui progressent le plus vite organisent des exercices courts, à partir de contenus construits pour l'occasion, et mesurent une seule chose : le temps écoulé entre la réception et le verdict, avec la liste des étapes qui ont fait perdre ce temps.

Questions fréquentes

Comment appliquer le zéro confiance à l'information sans paralyser les équipes ?

En le limitant aux contenus qui déclenchent un engagement réel. La règle se formule en une phrase : plus la décision engage l'organisation, plus le niveau de preuve exigé est élevé. Une note de contexte se contente d'une source identifiée et datée, une action publique ou contractuelle exige un contact avec une source primaire. Écrite et connue de tous, cette gradation évite à la fois la paralysie et le réflexe inverse, qui consiste à agir vite sur un contenu que personne n'a rattaché à une origine.

Quels signes doivent déclencher une vérification complète d'une image ou d'une vidéo ?

Un contenu qui arrive sans lien vers une publication d'origine, une capture d'écran plutôt que la page elle-même, une séquence courte coupée avant et après l'élément saillant, une diffusion simultanée sur plusieurs canaux par des comptes récents, ou encore un contenu dont la portée dépasse largement l'audience habituelle de son émetteur. Aucun de ces signes ne prouve un faux à lui seul, mais leur accumulation justifie de bloquer toute action tant que l'origine n'est pas établie.

Faut-il un outil de détection de deepfakes pour appliquer cette méthode ?

Ce n'est pas le premier investissement à faire. Les détecteurs rendent des scores de probabilité qui se dégradent dès que le fichier a été recompressé ou recadré, et un score ne constitue pas un verdict opposable. La recherche d'antériorité, le recoupement géographique et le contact avec une source primaire tranchent davantage de cas, pour un coût inférieur. Un détecteur trouve son utilité en appoint, sur les contenus où l'origine reste introuvable après ces trois étapes.

À la source

Pour approfondir