Un salarié reçoit un message du dirigeant. Le ton est pressant. Le virement doit partir vite. L’opération serait confidentielle, liée à une acquisition, à un contrôle ou à une urgence de trésorerie. Quelques heures plus tard, l’argent est sorti du compte de l’entreprise.
La fraude au président n’est pas seulement une affaire de cybersécurité. C’est aussi un dossier de preuve, de banque et de responsabilité. La première question est de savoir si le virement peut encore être bloqué. La deuxième est de savoir si la banque peut être tenue de rembourser. La troisième est de comprendre quelles pièces réunir pour ne pas laisser le dossier se perdre entre le service comptable, la banque, l’assurance et le dépôt de plainte.
La fiche officielle Cybermalveillance.gouv.fr sur la fraude au virement bancaire ou faux ordre de virement, mise à jour le 18 mai 2026, rappelle que l’escroquerie peut prendre la forme d’une demande urgente et confidentielle présentée comme venant du dirigeant. Tracfin a aussi publié une alerte sur les faux ordres de virement, en insistant sur la rapidité des signalements et sur les demandes de retour des fonds.
Pour l’entreprise victime, le sujet doit être traité dans l’ordre. D’abord stopper ce qui peut encore l’être. Ensuite qualifier juridiquement le paiement. Enfin préparer la discussion avec la banque et les éventuels recours.
Fraude au président : que faire dans les premières heures ?
La priorité est de prévenir la banque immédiatement. Il faut demander le blocage de l’opération si elle n’est pas exécutée, puis le rappel des fonds si le virement est déjà parti. Cette demande doit être écrite, horodatée et précise. Elle doit mentionner le compte débité, le montant, l’IBAN bénéficiaire, l’heure de l’ordre, le canal utilisé et l’identité de la personne qui a validé l’opération.
Il faut aussi bloquer le bénéficiaire frauduleux dans les outils internes. Si plusieurs virements sont programmés, il faut suspendre tous ceux qui utilisent les mêmes coordonnées ou qui ont été préparés dans le même contexte. Une fraude au président peut être isolée. Elle peut aussi révéler un accès frauduleux à une messagerie ou à un outil de validation.
L’entreprise doit ensuite prévenir son expert-comptable, son responsable informatique, son assurance cyber ou fraude si elle en dispose, et le dirigeant réellement habilité. Le dépôt de plainte ne doit pas attendre plusieurs jours. Cybermalveillance recommande de conserver les preuves et de déposer plainte rapidement, en parallèle des démarches auprès de la banque.
La banque rembourse-t-elle automatiquement ?
Non. Tout dépend de la qualification de l’opération.
Lorsqu’une opération de paiement est non autorisée, l’article L. 133-18 du code monétaire et financier prévoit un régime protecteur : le prestataire de services de paiement doit rembourser l’opération non autorisée, sous réserve des conditions et exceptions prévues par le code. Mais toutes les fraudes ne relèvent pas de ce régime.
Dans de nombreux dossiers de fraude au président, un salarié habilité ou disposant des outils internes a lui-même donné l’ordre de virement, parce qu’il a été trompé. La banque soutient alors que l’opération a été autorisée techniquement. La discussion bascule vers un autre terrain : la banque a-t-elle manqué à son devoir de vigilance en présence d’anomalies apparentes ?
La chambre commerciale de la Cour de cassation a rappelé, dans un arrêt du 4 février 2026, n° 24-22.320, que le régime spécial du code monétaire et financier s’applique aux opérations non autorisées et peut exclure le droit commun de la responsabilité contractuelle lorsqu’il est applicable. Dans une autre décision du 4 février 2026, n° 24-20.003, la Cour a aussi censuré une cour d’appel qui avait raisonné trop vite à partir de l’authentification forte sans répondre exactement à l’objet du litige. Ces décisions montrent qu’il faut analyser le circuit réel de l’ordre, et non seulement le résultat.
Opération autorisée ou non autorisée : pourquoi la distinction change tout
Une opération peut être frauduleuse dans les faits et pourtant discutée comme une opération autorisée sur le plan bancaire. C’est le piège principal.
Si le fraudeur se connecte sans droit, détourne un identifiant, ajoute un bénéficiaire ou valide lui-même l’opération, l’entreprise peut soutenir qu’elle n’a pas autorisé le paiement. Il faut alors documenter l’accès frauduleux, la compromission de l’appareil, l’absence de consentement du représentant habilité et les alertes données à la banque.
Si, au contraire, un salarié ou un dirigeant a validé le virement parce qu’il croyait répondre à une instruction légitime, la banque dira souvent que le paiement a été autorisé. L’entreprise devra alors démontrer que l’ordre présentait des anomalies apparentes. Le débat devient plus exigeant : il faut montrer ce que la banque pouvait voir au moment de l’exécution.
L’article L. 133-21 du code monétaire et financier prévoit qu’un ordre exécuté conformément à l’identifiant unique fourni est réputé dûment exécuté pour ce qui concerne le bénéficiaire désigné par cet identifiant. Ce texte ne ferme pas toute action, mais il rend plus difficile une demande fondée uniquement sur le fait que l’entreprise voulait payer quelqu’un d’autre.
Quelles anomalies peuvent engager la responsabilité de la banque ?
La banque n’a pas à s’immiscer dans toutes les décisions de son client. Elle n’est pas le directeur financier de l’entreprise. Mais elle peut devoir réagir devant des anomalies apparentes, aisément décelables par un professionnel normalement diligent.
Ces anomalies peuvent tenir au montant, au nombre de virements, à la destination étrangère, à l’ajout récent d’un bénéficiaire, à une rupture avec les habitudes du compte, à une incohérence entre le nom du bénéficiaire et le RIB, ou à une demande qui sort du fonctionnement normal de l’entreprise. Dans certains dossiers, la banque doit vérifier auprès de la personne réellement habilitée, et pas seulement auprès du salarié qui a techniquement saisi l’ordre.
La Cour de cassation a toutefois posé une limite. Dans un arrêt du 14 janvier 2026, n° 24-19.102, publié au Bulletin, elle a jugé que la banque n’a pas à enquêter sur l’origine et l’importance de fonds lorsqu’aucun indice de falsification n’est décelable et que les opérations ont une apparence de régularité. Autrement dit, l’entreprise doit identifier les signaux qui étaient visibles pour la banque, et pas seulement ceux qui sont devenus évidents après la découverte de la fraude.
La demande contre la banque se construit donc avec des faits précis. Il faut comparer les virements litigieux aux habitudes du compte, aux plafonds, aux bénéficiaires connus, au pays de destination, aux signatures requises et aux alertes éventuellement reçues. Sans ce travail, le dossier reste trop général.
Quelles preuves conserver avant de discuter avec la banque ?
Il faut conserver les messages reçus, les en-têtes techniques des courriels, les numéros de téléphone, les captures d’écran, les ordres de virement, les confirmations de banque, les journaux de connexion, les délégations de signature, les procédures internes de validation, les échanges entre salariés, les éventuels appels reçus et les alertes envoyées à la banque.
Il faut aussi reconstituer une chronologie courte. Qui a reçu la première demande ? À quelle heure ? Qui a validé l’ordre ? Quel canal a été utilisé ? Le dirigeant était-il joignable ? Le bénéficiaire était-il nouveau ? Le compte destinataire était-il à l’étranger ou dans une néobanque ? La banque a-t-elle appelé quelqu’un ? Si oui, qui ?
Cette chronologie doit être faite avant toute lettre de réclamation. Une réclamation imprécise donne à la banque l’occasion de répondre que le virement a été correctement authentifié et exécuté. Une réclamation documentée oblige à répondre sur les anomalies, le devoir de vigilance et la réaction de l’établissement au moment utile.
Plainte, recall, assurance : les démarches à coordonner
Le dépôt de plainte sert à engager l’enquête pénale, mais aussi à appuyer les démarches bancaires. Il faut y joindre les pièces essentielles et préciser que la fraude porte sur un faux ordre de virement, une usurpation d’identité, un piratage de messagerie ou une combinaison de ces éléments selon le dossier.
La demande de retour des fonds, souvent appelée recall, doit être lancée par la banque. Elle peut être appuyée par les circuits de coopération bancaire et, dans certains cas, par Tracfin lorsque les conditions de signalement sont réunies. Tracfin indique que la rapidité du signalement peut être décisive pour bloquer les fonds et obtenir des informations sur les comptes de rebond.
L’assurance doit être vérifiée sans attendre. Certaines polices excluent les virements volontairement autorisés par un salarié. D’autres couvrent la fraude, mais imposent des délais de déclaration courts. Il faut donc lire la police, déclarer le sinistre et éviter de reconnaître trop vite une négligence interne sans analyse.
Que répondre si la banque refuse de rembourser ?
Le refus de la banque n’est pas nécessairement la fin du dossier. Il faut demander une réponse motivée, avec les éléments techniques retenus : authentification, bénéficiaire, horodatage, canal d’ordre, alertes internes, éventuelle demande de confirmation, réponse à la demande de recall.
Ensuite, il faut choisir le fondement. Si l’opération n’était pas autorisée, la discussion se place sur les articles L. 133-18 et suivants du code monétaire et financier. Si l’opération est considérée comme autorisée, il faut examiner la responsabilité contractuelle, notamment sur le fondement de l’article 1231-1 du code civil, en démontrant une faute de vigilance, un préjudice et un lien de causalité.
Il faut aussi assumer la part de risque interne. Si l’entreprise n’avait aucune procédure de double validation, si les codes du dirigeant étaient partagés, si un salarié pouvait valider seul un virement inhabituel, la banque utilisera ces éléments. Cela ne ferme pas toujours l’action, mais cela peut réduire les chances d’indemnisation ou justifier un partage de responsabilité.
Comment éviter que la fraude se reproduise ?
Après l’urgence, l’entreprise doit corriger sa procédure. Les virements nouveaux ou exceptionnels doivent être validés par deux canaux distincts. Le changement de RIB d’un fournisseur doit être confirmé sur un numéro connu, jamais sur le numéro donné dans le message suspect. Les accès bancaires doivent être personnels. Les certificats, mots de passe et appareils de confiance ne doivent pas circuler dans le service comptable.
Il faut aussi limiter les informations publiques qui facilitent l’attaque : organigramme trop détaillé, période de déplacement du dirigeant, noms des comptables, fournisseurs stratégiques, opérations en cours. Cybermalveillance recommande de diffuser des procédures claires et de prévoir une validation hiérarchique interne non dérogeable pour les virements imprévus ou les changements de coordonnées bancaires.
Cette prévention n’est pas seulement technique. En cas de litige, elle devient une preuve. Une entreprise qui démontre une procédure interne sérieuse, contournée par une fraude élaborée, discute différemment avec sa banque et son assureur.
Paris et Île-de-France : agir vite sur les virements professionnels
À Paris et en Île-de-France, les fraudes au président touchent aussi les PME, agences, cabinets, commerces, sociétés de services, promoteurs, syndics et études intervenant dans des opérations à forts flux financiers. Le risque augmente lorsque les équipes sont réduites, lorsque le dirigeant est en déplacement, ou lorsque plusieurs intervenants manipulent des RIB et des ordres de paiement.
Le bon réflexe consiste à centraliser le dossier dès les premières heures : banque, plainte, preuves, assurance, audit de messagerie et lettre de réclamation. Si le montant est important, il faut aussi préparer une stratégie contentieuse contre la banque, contre le titulaire du compte destinataire si son identité est connue, et contre les éventuels intermédiaires qui auraient facilité la fraude.
Pour les fraudes voisines par changement de RIB fournisseur, vous pouvez lire notre article sur le faux RIB fournisseur et le virement envoyé sur le mauvais compte. Pour un accompagnement plus large, la page du cabinet en droit des affaires présente les contentieux commerciaux et bancaires pris en charge.
Besoin d’un avis rapide sur votre dossier.
Consultation téléphonique en 48 heures avec un avocat du cabinet.
Nous vérifions le virement, les échanges frauduleux, la réponse de la banque, les preuves techniques et les recours à engager, notamment à Paris et en Île-de-France.
Appelez le 06 46 60 58 22 ou utilisez le formulaire de contact du cabinet.
Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.