La DGSI documente ce vecteur depuis 2012 sous un nom précis : l'intrusion consentie. Toute personne qui entre avec une autorisation légitime et repart avec des informations stratégiques qui ne lui appartiennent pas. En 2013, la Commission européenne estimait déjà qu'une entreprise sur cinq avait été victime d'une tentative de violation de ses secrets d'affaires sur dix ans.
Ce vecteur n'est pas une cyberattaque. Il n'y a pas d'effraction, pas de log anormal, pas de comportement suspect identifiable a posteriori. Les échanges ont été volontaires, documentés, cosignés. Rien ne distingue, sur le moment, une collaboration légitime d'un transfert progressif de savoir-faire.
La loi n° 2018-670 sur la protection des secrets des affaires le confirme : pour qu'une violation soit constituée, il faut prouver une obtention sans consentement du détenteur. Quand le consentement a existé, le recours juridique devient quasi impossible à construire.
C'est le constat que formulait déjà le rapport Carayon en 2003, commandé par le Premier ministre : les PME françaises restent structurellement exposées faute d'une culture de la protection adaptée à leur réalité opérationnelle.