Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Fraude au président par deepfake : que faire après un virement frauduleux d’entreprise ?

Un dirigeant, un DAF ou un comptable peut recevoir un appel, un courriel ou une visioconférence qui paraît venir du président de la société. La voix est crédible. Le ton est pressant. L’opération est présentée comme confidentielle. Quelques minutes plus tard, un virement part vers un compte étranger ou vers un bénéficiaire qui n’a aucun lien avec l’entreprise.

La fraude au président n’est plus seulement un courriel grossier envoyé depuis une adresse suspecte. Les faux ordres de virement utilisent désormais des comptes piratés, des scénarios préparés et, de plus en plus, des outils d’intelligence artificielle capables d’imiter une voix ou une présence en visioconférence.

Cybermalveillance.gouv.fr a mis à jour sa fiche pratique sur les faux ordres de virement le 18 mai 2026. Son rapport d’activité 2025 relève aussi que les fraudes au virement représentent une menace majeure pour les professionnels, avec une progression importante des demandes d’assistance.

Pour l’entreprise victime, la question n’est pas seulement technique. Il faut agir vite pour tenter de récupérer les fonds, qualifier juridiquement la fraude, préserver les preuves et déterminer si la banque, l’assurance, un prestataire ou un salarié peuvent être mis en cause.

Que faire dans les premières heures ?

La première urgence est bancaire.

Il faut appeler immédiatement la banque de l’entreprise, demander le blocage du virement s’il n’est pas encore exécuté, solliciter une demande de retour des fonds et obtenir une trace écrite de l’heure de l’alerte. Si le virement est parti vers l’étranger, chaque heure compte.

Il faut ensuite demander à la banque d’identifier le canal utilisé : ordre saisi en ligne, fichier de virements, validation par double authentification, mandat donné à un prestataire, ordre transmis par un collaborateur habilité ou confirmation manuelle par l’agence.

Cette information est décisive. Un ordre validé par un salarié habilité n’est pas traité de la même manière qu’un paiement exécuté après piratage pur et simple des identifiants bancaires.

En parallèle, l’entreprise doit conserver tous les éléments disponibles : courriels reçus, en-têtes techniques, numéros appelants, messages vocaux, captures d’écran, invitation de visioconférence, journal des connexions, validation interne, échanges avec la banque et chronologie exacte des décisions.

Il ne faut pas nettoyer la boîte mail trop vite. Il ne faut pas supprimer l’invitation frauduleuse. Il ne faut pas reformater l’ordinateur du salarié concerné sans copie préalable.

Pourquoi déposer plainte rapidement ?

Le dépôt de plainte est nécessaire pour trois raisons.

D’abord, il qualifie la fraude. L’article 313-1 du Code pénal définit l’escroquerie comme le fait de tromper une personne, notamment par faux nom, fausse qualité ou manoeuvres frauduleuses, pour la déterminer à remettre des fonds. La fraude au président entre le plus souvent dans cette logique.

Ensuite, la plainte permet de documenter l’alerte. Elle sera utile pour la banque, pour l’assurance cyber ou fraude, pour un expert informatique et pour toute discussion avec un commissaire aux comptes ou un associé.

Enfin, la plainte peut faciliter certaines démarches de gel ou de coopération bancaire, surtout lorsque les fonds transitent par plusieurs comptes.

Le dépôt peut être complété par une note interne très factuelle. Cette note doit indiquer l’heure du premier contact frauduleux, l’identité usurpée, le salarié ciblé, le montant, les coordonnées du bénéficiaire, le canal de validation et l’heure d’alerte donnée à la banque.

La banque doit-elle rembourser l’entreprise ?

La réponse dépend du type d’opération et des anomalies visibles au moment du paiement.

La chambre commerciale de la Cour de cassation a rendu deux décisions importantes le 12 juin 2025.

Dans l’affaire Ouest Acro, la Cour a retenu que, lorsque les opérations de paiement ont été autorisées, la responsabilité de la banque ne peut pas être recherchée sur le régime des opérations non autorisées prévu par le Code monétaire et financier. En revanche, elle peut encore être recherchée en cas de manquement à l’obligation de vigilance.

La formule est importante : « si la responsabilité de la banque ne pouvait pas être recherchée sur le fondement des articles L. 133-18 et L. 133-23 du code monétaire et financier, elle pouvait l’être en cas de manquement à son obligation de vigilance » (Cass. com., 12 juin 2025, n° 24-13.697).

Cela signifie qu’un virement effectué volontairement par un salarié trompé n’est pas automatiquement remboursé comme une opération non autorisée. L’entreprise doit démontrer pourquoi la banque aurait dû être alertée.

Dans l’affaire X Medical Picture, la Cour a rejeté le recours de la société victime. Elle a considéré que la banque n’avait pas manqué à son devoir de vigilance lorsque les virements restaient dans les plafonds convenus, étaient couverts par le solde du compte et partaient vers une banque agréée d’un État membre de l’Union européenne qui n’attirait pas spécialement l’attention.

La leçon pratique est claire. La banque n’est pas garante de toutes les fraudes au président. Mais sa responsabilité peut être discutée lorsqu’il existe des anomalies apparentes : montant inhabituel, pays de destination atypique, série de virements rapprochés, bénéficiaire jamais utilisé, urgence inhabituelle, changement brutal de procédure ou contradiction avec les habitudes du compte.

Quelles preuves réunir contre la banque ?

Il faut reconstruire l’historique bancaire avant la fraude.

L’entreprise doit comparer le virement frauduleux avec ses opérations habituelles : montants moyens, pays de destination, fréquence des virements, bénéficiaires récurrents, plafonds contractuels, personnes habilitées, procédures de validation et échanges antérieurs avec le conseiller bancaire.

La question centrale est la suivante : au moment où elle a exécuté l’ordre, la banque voyait-elle quelque chose d’objectivement anormal ?

Si le compte ne faisait jamais de virements internationaux et qu’une série de virements importants part soudainement vers plusieurs comptes étrangers, l’argument est plus fort.

Si le virement reste dans les plafonds, correspond à une activité internationale habituelle et a été confirmé par une personne habilitée, l’action contre la banque devient plus difficile.

Il faut aussi vérifier si la banque a appelé l’entreprise, à qui elle a parlé, ce qui a été demandé, ce qui a été confirmé et si la confirmation venait réellement d’une personne habilitée.

Dans l’affaire Ouest Acro, la Cour de cassation a justement reproché à la cour d’appel de ne pas avoir recherché si la banque avait satisfait à son devoir de vigilance en obtenant une confirmation de la part d’une personne habilitée à émettre des ordres de paiement.

L’assurance peut-elle intervenir ?

Beaucoup d’entreprises découvrent trop tard que leur contrat ne couvre pas toutes les fraudes.

Il faut relire immédiatement la police d’assurance : garantie cyber, fraude, détournement, fraude aux moyens de paiement, fraude par ingénierie sociale, fraude au président, fraude au faux fournisseur, frais d’expertise, frais de crise, frais juridiques et franchises.

Les points sensibles sont souvent les mêmes.

Le contrat exige parfois une déclaration dans un délai très court. Il peut imposer un dépôt de plainte. Il peut exclure les virements volontairement validés par un préposé. Il peut aussi conditionner la garantie au respect d’une procédure interne de double validation.

L’entreprise doit donc éviter une déclaration trop vague. Elle doit joindre une chronologie, le montant, les preuves de l’alerte bancaire, la plainte, les échanges frauduleux et la procédure interne applicable au paiement.

Si l’assureur oppose un refus, il faut vérifier la clause exacte. Une exclusion imprécise ou une condition de garantie mal appliquée peut être contestée.

Le salarié qui a validé le virement peut-il être sanctionné ?

La sanction d’un salarié ne doit pas être décidée à chaud.

Le salarié a pu commettre une faute s’il a ignoré une procédure claire, contourné une validation obligatoire ou exécuté un paiement sans habilitation. Mais l’entreprise doit aussi regarder sa propre organisation : formation aux fraudes, procédure de confirmation, séparation des pouvoirs, plafonds, double validation et consignes en cas d’ordre urgent.

Une fraude par deepfake ou par compte mail piraté peut tromper un salarié prudent, surtout si le scénario reprend des informations internes exactes.

Avant toute mesure disciplinaire, il faut donc établir les faits : quelle consigne existait, qui la connaissait, comment elle était appliquée, quels signaux d’alerte étaient visibles, et quelle pression a été exercée par l’escroc.

Cette analyse sert aussi à préparer la suite. Une entreprise qui veut engager la responsabilité d’un tiers doit pouvoir montrer qu’elle avait elle-même des procédures cohérentes.

Quelles mesures internes prendre après la fraude ?

Après l’urgence, il faut fermer les failles.

La société doit suspendre temporairement les virements sensibles, réinitialiser les accès compromis, vérifier les règles de validation bancaire, contrôler les délégations de signature et diffuser une procédure de confirmation hors canal.

La règle la plus utile est simple : aucun virement urgent, confidentiel ou inhabituel ne doit être validé uniquement par le canal qui le demande.

Si l’ordre arrive par courriel, la confirmation doit passer par téléphone sur un numéro déjà connu. Si l’ordre arrive par téléphone, la confirmation doit passer par un canal écrit interne. Si l’ordre arrive en visioconférence, il faut exiger une contre-validation séparée.

Pour les montants élevés, la société peut prévoir une validation à deux personnes, un délai minimal, une liste blanche de bénéficiaires, un contrôle du RIB et une interdiction de modifier un bénéficiaire sans appel de vérification.

Ces mesures ne servent pas seulement à prévenir une nouvelle fraude. Elles peuvent aussi peser dans une discussion avec l’assureur, la banque, les associés ou les commissaires aux comptes.

Paris et Île-de-France : quel réflexe pour une entreprise victime ?

Pour une société située à Paris ou en Île-de-France, il faut organiser la réponse en trois dossiers.

Le premier dossier est bancaire : ordre de virement, contrat de banque à distance, personnes habilitées, plafonds, historique des opérations, alerte donnée à la banque et réponse de l’établissement.

Le deuxième dossier est pénal et technique : plainte, conservation des courriels, logs, numéros, captures, rapport informatique et éventuelle intervention d’un prestataire cyber.

Le troisième dossier est civil et assurantiel : contrat d’assurance, déclaration de sinistre, refus éventuel, procédure interne de paiement, responsabilités possibles et préjudice net après tentative de récupération.

Cette séparation évite une erreur fréquente : tout mélanger dans une seule lettre de réclamation. La banque, l’assureur et l’enquêteur n’ont pas besoin du même niveau de détail au même moment.

Pour un accompagnement en contentieux bancaire, droit commercial et gestion de crise, vous pouvez consulter notre page droit des affaires.

Si votre difficulté porte aussi sur un virement instantané ou sur une alerte nom-IBAN ignorée, notre analyse dédiée peut être utile : virement instantané et vérification du bénéficiaire.

Sources utiles

La fiche pratique de Cybermalveillance.gouv.fr sur la fraude au virement bancaire ou faux ordre de virement détaille les réflexes à adopter.

Le rapport d’activité 2025 de Cybermalveillance.gouv.fr mentionne la croissance des fraudes au virement chez les professionnels et leur place parmi les demandes d’assistance.

L’article 313-1 du Code pénal est accessible sur Legifrance.

Les deux décisions de la Cour de cassation du 12 juin 2025 sont consultables sur Legifrance : Cass. com., 12 juin 2025, n° 24-13.697 et Cass. com., 12 juin 2025, n° 24-10.168.

Besoin d’un avis rapide sur votre dossier.

Votre entreprise a validé un virement après une fraude au président, un deepfake, une usurpation de dirigeant ou un faux ordre bancaire.

Le cabinet peut analyser vos pièces et vous orienter lors d’une consultation téléphonique en 48 heures avec un avocat du cabinet.

Vous pouvez appeler le 06 46 60 58 22 ou utiliser le formulaire de contact du cabinet.

À Paris et en Île-de-France, nous pouvons vérifier les recours contre la banque, la déclaration d’assurance, les preuves à conserver et les démarches à engager après le virement.

Envoyez vos pièces. Recevez une stratégie.

Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.

Première analyse : 80 € TTC
Réponse personnelle sous 24 h
100 % confidentiel
Jusqu’à 1 Go de pièces

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».