Pourquoi l'UE doit se doter
d'une couche OSINT souveraine
avant 2028.
Lab xawio
Note stratégique · 12 mai 2026
Synthèse exécutive. La capacité OSINT (Open-Source Intelligence) est en train de devenir un déterminant majeur de la souveraineté nationale, au même titre que la cyberdéfense l'est devenue dans les années 2010. L'Europe a pris un retard de capacité préoccupant face aux États-Unis, à la Russie et à la Chine. La fenêtre pour rattraper se referme — 2028 est le mur. Cette note expose les enjeux, les leçons des théâtres récents (Ukraine, Yémen, Mali), et propose une feuille de route concrète.
1. OSINT, un déterminant stratégique du XXIᵉ siècle.
Pendant la Guerre Froide, le renseignement était dominé par le HUMINT (sources humaines) et le SIGINT (interceptions électromagnétiques). Le coût d'entrée était colossal : satellites, agents, infrastructure. Seuls quelques États y avaient accès.
L'OSINT a inversé l'équation. Aujourd'hui, 80% de l'information utile au renseignement opérationnel existe déjà dans des sources publiques : registres d'entreprise, publications scientifiques, articles de presse, images satellite commerciales, posts sur X / Telegram / TikTok, leaks de bases de données, archives administratives. La compétence n'est plus dans l'accès. Elle est dans l'extraction, la résolution d'entités, le croisement et l'analyse à l'échelle.
Celui qui maîtrise l'OSINT à l'échelle ne dépend de personne pour l'information. Celui qui ne la maîtrise pas devient dépendant de ceux qui la maîtrisent.
2. La leçon Ukraine.
Depuis février 2022, le conflit ukrainien est devenu le premier conflit majeur où l'OSINT a égalé voire dépassé le renseignement classifié des grandes puissances. Trois exemples documentés :
Identification des unités russes.
Bellingcat (UK), CIT (RU diaspora), GeoConfirmed et plusieurs réseaux indépendants ont produit, en quelques jours, une cartographie des unités déployées par la Russie via :
- Photos de soldats sur VK et Telegram (avant que les comptes soient supprimés)
- Croisement avec photos de mariages et d'enterrements sur Odnoklassniki
- Identification par insignes, véhicules, parquets de salles
- Reconnaissance faciale sur Findclone et Tineye
Cette capacité a permis aux ONG de droits humains de documenter Bucha, Izyum, Marioupol avec une précision contradictoire en justice internationale. Aucun service de renseignement n'aurait produit cette documentation publique en quelques semaines.
Surveillance logistique russe.
L'analyse des images Sentinel-2 (ESA), couplée à Planet Labs et Maxar (US), a permis de suivre en temps quasi-réel les mouvements de bataillons russes. Les outils utilisés : QGIS + scripts open-source, parfois Palantir Foundry. La donnée brute est européenne (Sentinel-2). L'outillage d'analyse, majoritairement américain.
Détection de propagande et de deepfakes.
Les premières vidéos deepfake du conflit (faux Zelensky appelant à la reddition, mars 2022) ont été détectées par Reality Defender (US) et WeVerify (consortium EU H2020). Le projet WeVerify a démontré la capacité européenne. Il est financé jusqu'à fin 2024 puis incertain au-delà.
3. La leçon Mali.
Le retrait français du Mali (août 2022) a été précédé d'une campagne d'influence russe massive opérée par Yevgueni Prigojine via Wagner et l'Internet Research Agency. Cette campagne a été massivement documentée par OSINT, principalement par des chercheurs basés aux États-Unis (Stanford Internet Observatory, Atlantic Council DFR Lab).
Les rapports français de l'Irsem, du SGDSN et de la Direction du Renseignement Militaire ont confirmé les conclusions après les analyses américaines. Cela signifie que dans une crise touchant directement la France, l'analyse de référence a été produite par des chercheurs américains avec des outils américains.
Question rhétorique : que se passe-t-il quand la prochaine crise impliquera la France et les États-Unis dans des intérêts divergents ?
4. La leçon Yémen.
Depuis octobre 2023, les attaques Houthi en Mer Rouge ont créé une crise majeure du commerce maritime mondial. L'analyse en temps réel des trajectoires, des tirs et des dommages est dominée par :
- Ambrey (UK, britannique) — leader européen partiel
- Maxar (US) — imagerie satellite
- MarineTraffic (UK/GR) — partiellement souverain
- Recorded Future (US) — synthèse
L'Europe, dont les flux commerciaux passent à 30% par la Mer Rouge, dépend pour son information stratégique de fournisseurs majoritairement extra-EU. La capacité d'analyse souveraine est latente mais sous-équipée.
5. L'analyse capacitaire à mai 2026.
Voici le constat brut, par capacité :
Données satellite.
L'Europe a l'avantage. Sentinel-2, Sentinel-1, Sentinel-5P sont des données de classe mondiale, gratuites, ouvertes, refresh sub-hebdomadaire. À côté, Pléiades Neo (Airbus, FR) fournit du 30cm/pixel commercial souverain. Côté données : OK.
Outillage d'analyse satellite.
Mixte. SNAP (ESA) est mature. UP42 (Airbus) est correct. Mais les workflows d'analyse géospatiale à l'échelle dans le secteur public utilisent souvent Esri ArcGIS (US) ou Palantir Foundry (US). Côté outillage : retard significatif.
OSINT textuel multilingue.
Retard critique. Les outils utilisés sont essentiellement Maltego (US/MT), Recorded Future (US), LexisNexis (US), Refinitiv (US/CA via Thomson Reuters). Aucun acteur EU à l'échelle. xawio est un acteur EU émergent mais ne couvre pas encore la totalité du périmètre.
Reconnaissance faciale OSINT.
Retard critique. Pimeyes (PL/Tbilissi, statut ambigu), Findclone (RU), Clearview AI (US, controversé), FaceCheck (CH) dominent le marché. xawio se positionne en concurrence directe avec Pimeyes/Clearview sur cas d'usage légitimes EU.
Détection de deepfake.
Retard modéré. Reality Defender (US), Sentinel Sensity (NL/UK, ex-EU), Hive (US) dominent. WeVerify (EU H2020) a la techno mais pas le financement industriel. xawio Sentinelle Deepfake est en production sur 7 clients EU mais bench académique encore à mi-chemin de Reality Defender.
Graphes d'investigation.
Mixte. Neo4j (UK, mais filiale US dominante) est la référence open-source. i2 Analyst's Notebook (IBM, US) est la référence enterprise. Palantir Gotham (US) domine sur le très haut de gamme défense. Une opportunité EU existe.
6. Pourquoi 2028.
Trois deadlines convergent vers 2028 :
- AI Act, fin de la période de grâce (août 2027). À partir de cette date, tout système IA classé high-risk doit être en conformité totale. Les acteurs US qui ne pourront pas opérer sur le marché EU créeront un appel d'offres massif pour des solutions EU. Si nous n'avons rien à proposer, le marché ira chez Microsoft et Palantir avec contraintes contractuelles allégées.
- Schrems III (probable, mi-2027). Le Data Privacy Framework UE-USA signé en 2023 sera très probablement invalidé par la CJUE. Cette invalidation forcera une bascule rapide vers des fournisseurs européens. Si l'offre EU n'est pas déjà mature, la transition sera douloureuse — voire impossible — pour les administrations critiques.
- Cycle électoral national EU (2027-2028). Avec les expériences de Cambridge Analytica (2016), 2024 US presidential, et l'utilisation massive de deepfake dans plusieurs scrutins EU récents (Slovaquie 2023, Pologne 2023), la prochaine séquence électorale française (présidentielle 2027) et l'européenne 2029 nécessitent une capacité OSINT souveraine pour détecter et contrer les opérations d'influence.
2028 n'est pas une date arbitraire. C'est la convergence de trois impératifs juridiques, géopolitiques et démocratiques.
7. Feuille de route proposée.
Voici ce que xawio, en tant qu'acteur de cet écosystème, propose :
Niveau Commission Européenne.
- Inclure dans Horizon Europe 2027-2030 un programme dédié OSINT souverain (budget cible : 300 M€ sur 4 ans)
- Activer InvestEU et EIC Accelerator sur les acteurs OSINT EU avec scaling commercial démontré
- Inclure l'OSINT comme catégorie d'achat dans les contrats-cadres EU Frontex, Europol, Eurojust
Niveau États membres.
- Inclure l'OSINT souverain dans les marchés UGAP (France) et équivalents nationaux
- Référencer dans SecNumCloud (France) et BSI C5 (Allemagne)
- Mettre en place des appels d'offres réservés aux acteurs EU souverains pour les besoins défense, police, douanes, fiscalité
Niveau acteurs privés EU.
- Conformité SecNumCloud et BSI C5 au sol
- Partenariats avec rédactions d'investigation pour démontrer l'usage civique
- Bench publics en français, allemand, italien, espagnol contre les acteurs US dominants
- Code source en escrow tribunal de commerce EU pour rassurer les acheteurs souverains
8. Conclusion.
L'OSINT est devenu une infrastructure stratégique. L'Europe a les données (Sentinel) mais pas l'outillage. Elle a quelques chercheurs (Bellingcat UK, OCCRP, WeVerify) mais pas de fournisseurs industriels à l'échelle. Elle a la loi (AI Act, RGPD) qui favorise les acteurs souverains, mais aucune politique industrielle pour faire émerger ces acteurs.
La fenêtre est ouverte jusqu'en 2028. Après, soit l'Europe aura ses acteurs (et nous serons fiers d'en faire partie), soit elle aura accepté définitivement une dépendance OSINT américaine, dans un contexte géopolitique où la convergence d'intérêts UE-USA n'est plus garantie.
Cette note s'adresse aux décideurs publics et industriels. Si vous voulez en discuter — sans engagement, sans démarche commerciale — écrivez-nous : public@xawio.fr. Nous publierons les retours pertinents (anonymisés si demandé) dans une mise à jour à l'automne 2026.
Lab xawio · 12 mai 2026 · Diffusion libre, citation encouragée.