Aller au contenu
Plan R résilience & cybersécurité

Chronique no 034 — 2026

Désinformation et cyber, quand l'attaque vise la confiance

La désinformation vise le capital confiance, pas les serveurs. Typologie des attaques, matrice d'arbitrage de la réponse et gouvernance du risque.

10 min de lecture 1968 mots

Votre SOC surveille vos serveurs. Personne ne surveille votre crédibilité.

L’épisode 033 refermait une année de construction sur une question simple : que pouvez-vous prouver ? Preuves, documentation, posture — l’audit comme épreuve de vérité interne.

Cette semaine, la vérité change de camp. Elle n’est plus ce que vous démontrez à un contrôleur. Elle est ce que vos parties prenantes croient.

En 007, nous avons vu que l’image et la voix d’un dirigeant pouvaient être clonées en flux direct. En 022, que la géopolitique était devenue un paramètre d’architecture. Ces deux fils se rejoignent ici, sur un terrain que la plupart des dispositifs de sécurité ne couvrent pas : le récit.

L’ENISA a consacré un chapitre entier de son panorama des menaces 2025 à la manipulation de l’information. Ce n’est pas un signal faible. C’est l’aveu qu’un pan entier de la menace échappe aux outils construits pour la détecter.

Alors la vraie question n’est pas : comment démentir plus vite ? C’est : qui, dans votre organisation, est responsable de ce que les autres croient de vous ?

I. La cible s’est déplacée

Pendant vingt ans, la sécurité s’est organisée autour d’un objet : le système d’information. Périmètre, actifs, vulnérabilités, journaux. Tout notre outillage suppose que l’attaquant vient chercher quelque chose chez vous.

La manipulation informationnelle inverse le postulat. Elle ne cherche rien chez vous. Elle travaille sur ce que les autres pensent de vous : clients, salariés, régulateur, marché, candidats, partenaires.

Le vocabulaire européen a d’ailleurs tranché. Le concept de FIMI — manipulation de l’information et ingérence étrangère — porté par le Service européen pour l’action extérieure puis repris par l’ENISA, déplace délibérément l’analyse : ce que l’on qualifie, ce n’est pas la fausseté du contenu, c’est le caractère manipulatoire du comportement.

La nuance est décisive. Elle sort le sujet du débat sur la vérité — insoluble, interminable, épuisant — pour le ramener sur un terrain que les équipes sécurité maîtrisent : des acteurs, des modes opératoires, des chaînes de diffusion.

👉 La désinformation n’est pas un problème de vérité. C’est un problème de comportement adverse. Donc un problème de sécurité.

II. Trois angles morts du dispositif classique

Pourquoi un SOC mature ne voit-il rien passer ?

  • Pas de journal. L’attaque se déroule sur des plateformes que vous ne possédez pas, avec des comptes que vous n’administrez pas. Aucune télémétrie ne remonte.
  • Pas de périmètre. Ni intrusion, ni exploitation de vulnérabilité, ni franchissement. Souvent, aucune infraction caractérisée.
  • Pas de seuil. Un pic de mentions n’est pas une alerte. Sans critère de qualification, tout est bruit — ou rien ne l’est.

S’ajoute une asymétrie troublante : la compromission peut être revendiquée sans avoir eu lieu. Un groupe publie votre nom sur un site de fuite, joint quelques fichiers anodins récupérés ailleurs, et vous voilà à prouver une absence. Exercice notoirement difficile, y compris devant un régulateur.

👉 Une attaque qui ne laisse aucune trace dans vos journaux reste une attaque.

III. Cinq formes d’atteinte au capital confiance

Toutes ne relèvent pas de l’ingérence étatique. La plupart sont à la portée d’un concurrent, d’un militant, d’un ancien salarié ou d’un groupe d’extorsion.

  1. L’extorsion sans intrusion. Revendication publique d’une compromission inexistante ou largement exagérée, pour forcer un paiement ou une réaction précipitée.
  2. Le faux communiqué. Annonce financière, rappel produit, prise de position fabriquée puis relayée avant toute vérification.
  3. La fuite empoisonnée. Documents authentiques et pièces falsifiées mélangés dans le même lot. Le vrai crédibilise le faux.
  4. L’usurpation de porte-parole. Le deepfake du 007, appliqué non plus à l’ingénierie sociale interne, mais à la parole publique.
  5. L’instrumentalisation d’un incident réel. Une panne ordinaire transformée en preuve d’incompétence, de dissimulation ou de défaillance systémique.

Le dénominateur commun mérite qu’on s’y arrête : dans quatre cas sur cinq, une partie du matériel diffusé est authentique. C’est précisément ce qui rend le démenti global inopérant — et souvent contre-productif.

👉 On ne réfute pas un mensonge partiel avec une vérité générale.

IV. Un risque sans propriétaire

Posez la question en comité de direction : qui pilote ce risque ?

Le RSSI répondra que ce n’est pas un incident de sécurité — ni compromission, ni périmètre, ni indicateur. La communication répondra qu’elle ne dispose ni de la capacité de détection ni de l’analyse technique. Le juridique demandera d’attendre la qualification. La direction générale découvrira le sujet quand il sera déjà sur les écrans.

Personne ne ment. Chacun a raison depuis sa fonction. Et c’est exactement ainsi qu’un risque devient orphelin.

L’épisode 033 rappelait qu’un contrôle ne mesure pas ce que vous faites, mais ce que vous pouvez démontrer. Appliquons la même exigence ici. Où est écrit qui décide de répondre ? Selon quels critères ? Dans quel délai ? Avec quelle validation, et quelle trace ?

Ne pas réagir est très souvent la bonne décision. Mais ne pas réagir faute d’avoir décidé n’est pas une décision. C’est une absence.

👉 Un risque sans propriétaire n’est pas un risque accepté. C’est un risque ignoré.

V. Détecter sans se noyer

La bonne nouvelle : le sujet s’outille, et il s’outille avec vos méthodes.

Le référentiel DISARM transpose la logique de MITRE ATT&CK aux opérations informationnelles. Un cadre « rouge » décrit les tactiques et techniques adverses, un cadre « bleu » les contre-mesures associées. Il est interopérable avec les formats STIX et MISP : votre équipe CTI peut l’ingérer sans changer de chaîne d’outils, et rattacher une opération informationnelle à un mode opératoire déjà suivi.

Reste à définir un périmètre de veille tenable. Quatre familles suffisent pour démarrer :

  • Marque et dirigeants : mentions, usurpations de comptes, domaines typosquattés.
  • Revendications : sites de fuite, forums spécialisés, canaux des groupes d’extorsion.
  • Produits et services critiques : rumeurs de défaillance, faux rappels, avis coordonnés.
  • Dépendances : ce qui se dit de vos fournisseurs clés vous concerne directement (cf. 022).

Attention à l’illusion outillée, déjà rencontrée sur la gestion des vulnérabilités. Une plateforme de veille sans critère de qualification produit des tableaux de bord, pas de la décision.

👉 Surveiller sans seuil d’alerte, c’est acheter du bruit au prix de l’information.

VI. Arbitrer la réponse : la matrice visibilité × crédibilité

C’est ici que se joue l’essentiel. Et c’est ici que l’on se trompe le plus souvent : répondre à un narratif confidentiel, c’est lui offrir l’audience qui lui manquait.

Deux variables suffisent à trancher. La visibilité effective — l’audience réelle, pas la volumétrie de mentions — et la crédibilité perçue par vos parties prenantes, qui n’a rien à voir avec la véracité des faits.

SituationPostureCe que l’on fait concrètement
Visibilité faible / Crédibilité faibleObserverDocumenter, horodater, conserver. Ne pas répondre : toute prise de parole apporte l’audience qui manquait.
Visibilité faible / Crédibilité fortePréparerÉléments de langage prêts et validés. Informer directement les parties prenantes critiques, sans publication.
Visibilité forte / Crédibilité faibleClarifierUne prise de parole factuelle, une seule fois, sur votre canal propre. Ne pas polémiquer, ne pas citer la source.
Visibilité forte / Crédibilité forteActiverCellule de crise, porte-parole unique, signalement aux plateformes, saisine des autorités si origine étrangère suspectée.

Deux repères pour l’usage :

  • La matrice se relit toutes les heures en phase active. Une situation migre vite d’une case à l’autre, et presque toujours vers la droite.
  • La case « Observer » exige la même rigueur documentaire que les autres. C’est elle qui justifiera, a posteriori, de n’avoir rien fait.

👉 Répondre est une option, pas un réflexe. Le choix se documente comme n’importe quel arbitrage de crise.

VII. Ce qui se prépare avant

Une crise informationnelle se gagne ou se perd sur des acquis antérieurs.

Le canal de référence

Une page d’information officielle, connue de vos parties prenantes, hébergée hors de votre infrastructure principale (cf. 002 sur les dépendances). Si votre seul canal de parole tombe en même temps que votre SI, vous n’avez plus de voix au moment précis où il faudrait en avoir une.

La preuve d’origine

Les mécanismes de certification de contenu évoqués en 007 prennent tout leur sens ici. Signer ses communications officielles ne rend pas le faux impossible : cela le rend coûteux à produire et rapide à écarter.

Le scénario informationnel dans l’exercice de crise

L’ISO 22361 consacre un chapitre entier à la communication de crise et fait de l’entraînement une composante à part entière de la capacité. Un exercice purement technique n’entraîne que la moitié du dispositif.

La réserve de crédibilité

C’est l’actif le moins mesuré et le plus déterminant. Une organisation qui communique honnêtement en temps calme dispose d’un capital de doute favorable en temps de crise. L’inverse est vrai aussi, et se paie très cher.

👉 On ne construit pas la confiance pendant la crise. On la dépense.

L’essentiel pour agir

1. Nommer un propriétaire du risque informationnel : Une personne, pas un comité. Son rôle n’est pas de communiquer, mais de qualifier et de déclencher. Sans nom en face du risque, la matrice de la section VI restera un document de plus.

2. Étendre le périmètre de veille au capital marque : Ajoutez à votre veille CTI existante les quatre familles de la section V. Le coût marginal est faible, l’angle mort supprimé est considérable.

3. Injecter un volet informationnel dans le prochain exercice de crise : Même scénario technique, mais avec une rumeur qui circule pendant que les équipes restaurent. C’est le test le plus révélateur de la coordination réelle entre sécurité, communication et direction générale.

Conclusion

La résilience ne consiste pas à empêcher qu’on parle mal de vous. Elle consiste à rester lisible, cohérent et crédible quand cela arrive.

L’attaque informationnelle est peut-être la plus honnête des menaces : elle ne révèle rien d’autre que l’état réel de votre relation avec vos parties prenantes. Un dispositif technique se remplace en quelques semaines. Une réputation se reconstitue en années.

Reste une question que ni la technique ni la communication ne tranchent. Quand la confiance est atteinte, quelqu’un doit en répondre — devant un conseil, un régulateur, parfois un tribunal. Nous verrons la semaine prochaine ce que cette responsabilité recouvre exactement, et sur qui elle pèse réellement.

Vos serveurs, on vous les rendra. Votre crédibilité, personne ne vous la restituera.

Bibliographie

« ENISA Threat Landscape 2025 » https://www.enisa.europa.eu/sites/default/files/2026-01/ENISA%20Threat%20Landscape%202025_v1.2.pdf Le panorama annuel des menaces de l’agence européenne de cybersécurité consacre un chapitre distinct à la manipulation de l’information et à l’ingérence étrangère. Il acte l’intégration du sujet dans le champ de la cybersécurité opérationnelle.

« 4th EEAS Annual Report on Foreign Information Manipulation and Interference Threats (mars 2026) » https://www.eeas.europa.eu/eeas/4th-eeas-annual-report-foreign-information-manipulation-and-interference-threats_en Le rapport annuel du Service européen pour l’action extérieure documente les modes opératoires observés et propose un cadre de dissuasion visant les infrastructures et intermédiaires qui soutiennent ces opérations.

« VIGINUM / SGDSN — Protection du débat public contre les ingérences numériques étrangères durant les élections municipales des 15 et 22 mars 2026 » https://www.sgdsn.gouv.fr/viginum/publications/protection-du-debat-public-contre-les-ingerences-numeriques-etrangeres-durant Rapport public français décrivant quatre opérations détectées, leurs narratifs, leurs chaînes de diffusion et les leviers de réponse mobilisés. Une référence utile pour comprendre ce que « caractériser » une opération signifie concrètement.

« VIGINUM / SGDSN — Intelligence artificielle générative et manipulation de l’information (février 2025) » https://www.sgdsn.gouv.fr/files/files/Publications/20250207_NP_SGDSN_VIGINUM_Rapport%20menace%20informationnelle%20IA_VF.pdf Documente les cas d’usage observés de l’IA générative à des fins d’ingérence. Prolonge directement les constats de l’épisode 007 sur l’industrialisation des contenus synthétiques.

« DISARM Frameworks — DISARM Foundation » https://github.com/DISARMFoundation/DISARMframeworks Référentiel ouvert des tactiques, techniques et procédures des opérations informationnelles (cadre « rouge ») et de leurs contre-mesures (cadre « bleu »), construit sur le modèle de MITRE ATT&CK et interopérable avec STIX et MISP.

« ISO 22361:2022 — Sécurité et résilience : management de crise — Lignes directrices » https://www.iso.org/standard/50267.html La norme de référence sur la capacité stratégique de gestion de crise. Son chapitre consacré à la communication de crise et son volet entraînement fondent la section VII de cette chronique.

Toutes les chroniques (91)