Le 1er juillet 2026, la chambre commerciale de la Cour de cassation a censuré un arrêt qui avait tenu trois virements frauduleux pour autorisés parce que l’identifiant, le code d’accès et un token avaient été utilisés. La décision, publiée au Bulletin, intéresse directement les entreprises : la réussite du parcours technique d’authentification ne démontre pas, à elle seule, que le titulaire du compte a voulu le virement.
La distinction est décisive. Une banque peut établir que son système a enregistré une opération sans établir que le dirigeant, le salarié habilité ou le mandataire a consenti à son montant et à son bénéficiaire. Lorsqu’un fraudeur détourne des données de sécurité, le débat porte donc sur la preuve du consentement, les stipulations de la convention de compte professionnel, l’authentification forte et la réaction de l’entreprise après la découverte.
Une contestation utile ne se réduit pas à déposer plainte. L’entreprise doit bloquer les accès, demander le rappel des fonds, contester chaque débit par écrit, préserver les journaux et obtenir les traces techniques détenues par la banque. Elle doit aussi relire les clauses professionnelles, car certaines règles de preuve peuvent être aménagées par contrat. Voici comment qualifier le virement, constituer le dossier et demander le remboursement sans confondre authentification, consentement et négligence grave.
I. Virement frauduleux d’entreprise : l’utilisation du token prouve-t-elle le consentement ?
A. Pourquoi un virement authentifié peut-il rester non autorisé ?
Le point de départ est le consentement, non la seule trace informatique. L’article L. 133-6 du Code monétaire et financier énonce : « Une opération de paiement est autorisée si le payeur a donné son consentement à son exécution. » Une opération ne devient donc pas autorisée par le seul fait qu’elle a été exécutée depuis l’espace bancaire du client.
L’article L. 133-7 du Code monétaire et financier précise : « Le consentement est donné sous la forme convenue entre le payeur et son prestataire de services de paiement. » Le même texte ajoute : « En l’absence d’un tel consentement, l’opération ou la série d’opérations de paiement est réputée non autorisée. » La forme convenue organise la manière de consentir. Elle ne permet pas de présumer que toute utilisation de cette forme procède nécessairement du titulaire.
L’arrêt du 1er juillet 2026 illustre cette différence. Une société soutenait que trois virements avaient été exécutés frauduleusement sur son compte. La cour d’appel avait relevé l’utilisation de l’identifiant, du code d’accès et d’un token généré par un boîtier. Elle en avait déduit que les opérations avaient été authentifiées, enregistrées, comptabilisées et que le consentement devait être présumé.
La Cour de cassation refuse ce raisonnement. Elle rappelle que « l’utilisation de l’instrument de paiement telle qu’enregistrée […] ne suffit pas nécessairement […] à prouver que l’opération a été autorisée par le payeur » (Cass. com., 1er juillet 2026, n° 25-13.134). Ce passage a été vérifié mot pour mot dans les motifs publiés par la Cour de cassation.
La décision ne dit pas que le token serait dépourvu de valeur probatoire. Elle dit qu’il n’épuise pas la preuve. La trace peut montrer qu’un identifiant a été saisi, qu’un code a été accepté et qu’un boîtier a produit une valeur correcte. Elle ne répond pas encore à la question de savoir qui a accompli ces gestes, dans quelles circonstances, ni si le titulaire voulait réellement transférer la somme au bénéficiaire enregistré.
La Cour sanctionne plus précisément une inversion de la charge de la preuve. La société contestait avoir consenti aux virements et soutenait que ses données de sécurité avaient été utilisées à son insu. Les juges ne pouvaient donc pas partir du fonctionnement apparent du dispositif pour imposer à l’entreprise de démontrer l’absence de consentement. Il appartenait à la banque de produire les éléments requis par le régime des services de paiement.
L’article L. 133-23 du Code monétaire et financier pose cette charge : « il incombe à son prestataire de services de paiement de prouver que l’opération en question a été authentifiée, dûment enregistrée et comptabilisée ». Le texte exige aussi la preuve de l’absence de déficience technique ou autre. Son second alinéa reprend la distinction entre utilisation enregistrée et autorisation réelle.
Dans un dossier d’entreprise, quatre niveaux doivent être séparés. Le premier est la connexion à l’espace bancaire. Le deuxième est l’ajout ou la sélection du bénéficiaire. Le troisième est l’authentification de l’ordre, par token, application, SMS ou boîtier. Le quatrième est le consentement du payeur à cette opération déterminée, pour ce montant et ce bénéficiaire. Une banque peut documenter les trois premiers niveaux sans résoudre le quatrième.
Cette grille permet d’examiner les fraudes au faux technicien, au faux conseiller bancaire, au changement de RIB ou à la compromission d’une messagerie. Un salarié peut avoir communiqué un code en croyant valider une mesure de sécurité. Un fraudeur peut avoir pris le contrôle d’une session déjà ouverte. Une demande d’ajout de bénéficiaire peut avoir été détournée avant la validation. Dans chacun de ces cas, le parcours technique existe, mais sa signification juridique reste discutée.
L’entreprise doit donc contester les opérations avec précision. Elle indique qu’elle n’a pas donné son consentement à l’exécution de chaque virement identifié par sa date, son montant, son heure et son bénéficiaire. Elle ne se contente pas d’écrire qu’elle a été « victime d’une fraude », formule trop générale. Elle affirme que les opérations n’ont pas été autorisées et demande à la banque de produire les éléments sur lesquels elle fonde l’autorisation prétendue.
La demande de traces porte notamment sur l’adresse IP, le terminal, l’heure de connexion, la création du bénéficiaire, le canal d’authentification, le numéro de série du boîtier lorsqu’il existe, les alertes de sécurité, les modifications d’habilitation et les éventuels changements de coordonnées. Elle porte aussi sur les contrôles déclenchés par le montant, le pays du bénéficiaire, la répétition des ordres et l’écart par rapport aux habitudes du compte.
Une entreprise qui utilise plusieurs niveaux de validation doit reconstituer le circuit interne. Il faut identifier l’initiateur théorique, le validateur, les plafonds applicables et le titulaire matériel du token. Si l’opération exigeait deux signatures, la banque doit expliquer comment les deux étapes ont été franchies. Si les habilitations ont été modifiées peu avant le virement, la chronologie de cette modification devient une pièce centrale.
L’arrêt du 1er juillet 2026 ne dispense pas l’entreprise d’expliquer les faits. Une contestation crédible décrit qui détenait le boîtier, où il se trouvait, quand l’anomalie a été découverte, quels messages ont été reçus et quelles mesures ont été prises. Cette chronologie ne déplace pas la charge légale de la preuve ; elle permet de neutraliser l’affirmation selon laquelle le parcours informatique suffirait à établir une volonté certaine.
B. Quelles clauses d’un compte professionnel peuvent modifier la preuve et le remboursement ?
La protection d’un compte professionnel ne doit pas être présentée comme identique, dans tous ses détails, à celle d’un consommateur. L’article L. 133-2 du Code monétaire et financier prévoit que, lorsque l’utilisateur n’est pas une personne physique agissant pour des besoins non professionnels, « il peut être dérogé par contrat » à plusieurs dispositions du régime. La liste vise notamment les articles L. 133-19 et L. 133-23.
La première pièce à obtenir est donc la version de la convention de compte et du contrat de banque à distance applicable à la date des virements. Une version actuelle téléchargée après les faits ne suffit pas. L’entreprise recherche les conditions particulières, les conditions générales référencées dans le contrat, leurs avenants, les habilitations signées et les règles d’usage du token. Elle vérifie aussi la preuve de l’acceptation de chaque version.
Une clause peut aménager la répartition de la preuve entre professionnels. Elle ne doit pas être ignorée, mais elle ne doit pas non plus être invoquée sans analyse. Il faut déterminer si elle est entrée dans le champ contractuel, si elle vise l’opération litigieuse, si sa rédaction est claire et si la banque a elle-même respecté le processus qu’elle décrit. Une clause portant sur l’authentification ne tranche pas automatiquement l’existence du consentement.
La décision du 1er juillet 2026 concernait précisément une société. La Cour de cassation a pourtant appliqué les articles L. 133-6, L. 133-7 et L. 133-23 et refusé la présomption tirée du token. Cette application invite à ne jamais supposer qu’une dérogation professionnelle existe ou produit l’effet soutenu par la banque. La convention doit être versée au dossier et confrontée aux modalités techniques effectivement utilisées.
Le régime du remboursement demeure structuré par l’article L. 133-18 du Code monétaire et financier. Le texte prévoit que le prestataire « rembourse au payeur le montant de l’opération non autorisée immédiatement » et, en principe, au plus tard à la fin du premier jour ouvrable suivant sa prise de connaissance. Le compte doit être rétabli dans l’état où il se serait trouvé sans l’opération.
L’entreprise doit néanmoins contrôler le délai de contestation. L’article L. 133-24 du Code monétaire et financier impose de signaler l’opération « sans tarder » et prévoit, par défaut, un délai maximal de treize mois. Pour les utilisateurs professionnels, le texte autorise les parties à convenir d’un délai distinct. Certaines conventions retiennent un délai nettement plus court. Attendre l’issue de l’enquête pénale avant de contester auprès de la banque expose donc à une forclusion contractuelle.
La banque peut opposer une fraude du payeur ou une négligence grave. L’article L. 133-19 du Code monétaire et financier dispose que le payeur supporte les pertes si elles résultent d’un agissement frauduleux ou s’il n’a pas satisfait, intentionnellement ou par négligence grave, à ses obligations de sécurité et de signalement. Pour un professionnel, l’effet exact de cette disposition doit encore être confronté à la clause dérogatoire éventuelle.
La négligence grave ne peut pas être affirmée par une formule standard. La banque doit identifier le comportement reproché, la règle de sécurité méconnue et le lien avec l’opération. La Cour de cassation l’a rappelé le 30 avril 2025 : le prestataire « doit au préalable prouver que l’opération en cause a été authentifiée, dûment enregistrée et comptabilisée » (Cass. com., 30 avril 2025, n° 24-10.149). La citation provient des motifs officiels et a été vérifiée dans Judilibre.
Dans cette affaire, les juges avaient retenu une négligence grave après un courriel frauduleux comportant des incohérences et une première tentative d’escroquerie signalée quelques jours auparavant. La cassation intervient néanmoins parce que la cour d’appel n’avait pas recherché si les opérations avaient été authentifiées, enregistrées, comptabilisées et exemptes de déficience. La négligence alléguée ne dispense donc pas la banque d’établir d’abord les conditions techniques prévues par le texte.
L’authentification forte constitue un autre niveau d’analyse. L’article L. 133-44 du Code monétaire et financier impose cette authentification lorsque le payeur accède à son compte en ligne, initie une opération électronique ou accomplit à distance une opération exposée au risque de fraude. Pour un paiement électronique à distance, les éléments doivent établir un lien dynamique entre l’opération, son montant et son bénéficiaire.
La Cour de cassation en déduit que le prestataire « doit appliquer l’authentification forte du client […] en cas d’opération de paiement à distance » (Cass. com., 22 octobre 2025, n° 24-19.749). Dans cette décision, le payeur avait commis une négligence grave en répondant à un courriel et en communiquant des données confidentielles. La banque a pourtant été tenue au remboursement, faute d’avoir exigé l’activation de l’authentification forte.
Le dossier doit alors distinguer trois questions. Le procédé répondait-il juridiquement aux critères de l’authentification forte ? A-t-il été appliqué à l’opération litigieuse, et pas seulement à l’ouverture de la session ? A-t-il lié la validation au montant et au bénéficiaire affichés au payeur ? Une réponse positive ne prouve toujours pas mécaniquement le consentement, mais une réponse négative renforce la demande de remboursement.
Un audit utile confronte le contrat aux données. Si la convention prévoit un token personnel, il faut vérifier son numéro de série et son affectation. Si elle prévoit un double contrôle, les deux validations doivent apparaître. Si elle impose une alerte lors d’un nouveau bénéficiaire, la banque doit produire l’envoi et son contenu. Si elle annonce un plafond, l’exécution au-delà de ce plafond appelle une explication documentée.
La défense de la banque peut enfin soutenir que le client a réellement ordonné le virement, mais qu’il s’est trompé de bénéficiaire après avoir reçu un faux RIB. Cette hypothèse est différente de l’opération non autorisée. La Cour de cassation juge que, lorsqu’un ordre est exécuté conformément à l’identifiant unique fourni par l’utilisateur, « seul est applicable le régime de responsabilité défini aux articles L. 133-18 à L. 133-24 » (Cass. com., 15 janvier 2025, n° 23-15.437). Il faut donc établir si le payeur a voulu l’ordre lui-même ou si le fraudeur a pris sa place dans le processus.
Cette distinction commande la stratégie. Si le dirigeant a personnellement validé un virement vers l’IBAN frauduleux en croyant payer son fournisseur, le débat peut porter sur la mauvaise exécution, l’identifiant unique et les obligations attachées au système de paiement. Si personne dans l’entreprise n’a consenti à l’ordre, le cœur du dossier reste l’opération non autorisée et la charge de la preuve dégagée par l’arrêt du 1er juillet 2026.
II. Remboursement d’un virement frauduleux : quelles démarches et quelles preuves pour l’entreprise ?
A. Que faire dans les premières heures après un virement frauduleux ?
La réaction doit poursuivre deux objectifs simultanés : tenter de récupérer les fonds et préserver la preuve. Le premier appel est adressé au service fraude de la banque par le canal prévu au contrat. L’entreprise demande le blocage des accès compromis, la suspension des tokens concernés, le rappel du virement et l’alerte de la banque bénéficiaire. Elle note l’heure, le nom de l’interlocuteur et le numéro du dossier.
Le rappel de fonds n’est pas un remboursement juridique. C’est une tentative interbancaire destinée à immobiliser ou restituer les sommes encore disponibles. Elle doit être demandée immédiatement, surtout pour un virement instantané ou international. Son échec ne permet pas à la banque de considérer la contestation close. Le rappel et la demande de remboursement fondée sur une opération non autorisée suivent des logiques différentes.
Dans le même temps, l’entreprise coupe les accès exposés sans détruire les données. Elle modifie les mots de passe depuis un terminal sain, révoque les sessions, suspend les habilitations et prévient le responsable informatique. Elle conserve les courriels dans leur format d’origine, avec leurs en-têtes, ainsi que les SMS, captures, journaux de connexion, historiques du navigateur et fichiers reçus. Une simple impression papier perd une partie des métadonnées.
La contestation écrite est envoyée le jour même. Elle identifie le compte, chaque virement, la date de débit, le montant et le bénéficiaire. Elle énonce sans ambiguïté : l’entreprise n’a pas autorisé l’opération et n’a pas consenti à son exécution. Elle demande le remboursement, le rétablissement du compte, le rappel des fonds et la conservation de toutes les traces techniques.
La lettre demande également que la banque précise sa position. Si elle considère l’opération autorisée, elle doit indiquer les éléments distincts qui démontreraient le consentement. Si elle invoque une dérogation propre au compte professionnel, elle doit identifier la clause et la version acceptée. Si elle allègue une négligence grave, elle doit préciser le comportement reproché et les pièces qui l’établissent.
La plainte pénale est déposée rapidement avec les premiers documents. Elle décrit le mode opératoire sans affirmer ce qui n’est pas encore connu. L’entreprise joint les ordres, relevés, messages, coordonnées du bénéficiaire et échanges avec la banque. Elle complète ensuite la plainte lorsque les traces techniques ou les réponses bancaires arrivent. Le récépissé est transmis à la banque, mais il ne remplace pas la contestation contractuelle.
Une fraude impliquant la messagerie d’un fournisseur impose de préserver les deux environnements. L’entreprise demande au fournisseur de conserver ses journaux, les règles de transfert automatique, les connexions suspectes et les versions des factures ou RIB. Elle évite d’échanger sur la même boîte potentiellement compromise. Un canal téléphonique connu ou un autre domaine permet de vérifier l’incident sans avertir le fraudeur.
Le dossier financier doit mesurer le préjudice immédiat. Le relevé de compte établit le débit. Les frais, agios, rejets ou pertes de trésorerie consécutifs sont isolés. L’entreprise conserve les factures qui n’ont pas pu être réglées, les pénalités supportées et les coûts de réponse à l’incident. Ces montants ne doivent pas être mélangés au principal réclamé au titre du virement non autorisé.
Le protocole interne doit rester descriptif. Il identifie les personnes habilitées, la garde du token, les opérations habituelles et les anomalies. Il précise qui a reçu le courriel ou l’appel, qui a saisi un code et ce que l’écran affichait. Une enquête interne qui cherche seulement un responsable produit des déclarations défensives et fragiles. La chronologie technique apporte davantage au contentieux.
L’entreprise doit conserver les équipements utiles. Un ordinateur ou un téléphone peut contenir la preuve d’une prise de contrôle, d’une redirection ou d’un logiciel malveillant. Avant toute réinitialisation, une copie ou une analyse forensique peut être nécessaire. L’intervention doit être documentée : date, outil utilisé, personne ayant manipulé l’appareil et empreinte des fichiers extraits.
La banque peut demander un questionnaire de fraude. Il doit être rempli avec exactitude et après confrontation aux pièces. Une réponse approximative sur l’heure, le code communiqué ou le message reçu sera ensuite invoquée comme contradiction. Lorsque l’information n’est pas connue, la réponse le dit. Elle peut être complétée après l’analyse des journaux.
Les dirigeants doivent aussi vérifier les autres comptes et moyens de paiement. Le fraudeur peut avoir ajouté plusieurs bénéficiaires, préparé des ordres différés ou modifié des coordonnées. Les plafonds, mandats, cartes et accès des filiales sont examinés. Une alerte est adressée aux équipes comptables et aux partenaires exposés, sans diffuser de données sensibles au-delà des personnes concernées.
La prévention future ne doit pas attendre l’issue du litige. Le changement de RIB d’un fournisseur est confirmé par rappel sur un numéro déjà connu. Les virements inhabituels exigent une validation distincte de celle qui a initié l’ordre. Les tokens ne sont ni partagés ni photographiés. Les plafonds sont adaptés aux besoins réels. Ces mesures limitent le risque de répétition sans valoir reconnaissance d’une faute passée.
À Paris et en Île-de-France, une entreprise peut faire constater certains éléments numériques ou documentaires lorsque le montant ou la volatilité de la preuve le justifie. Le constat ne remplace pas l’expertise technique, mais il fixe l’état d’une messagerie, d’une interface ou d’un historique avant modification. L’avocat coordonne cette mesure avec la contestation bancaire pour éviter un coût disproportionné ou une collecte inutile.
B. Comment contester le refus de remboursement de la banque ?
Un refus bancaire doit être analysé ligne par ligne. Certaines réponses affirment seulement que l’opération a été « validée conformément au protocole ». Après l’arrêt du 1er juillet 2026, cette formule est insuffisante lorsque l’entreprise nie son consentement. La réponse doit distinguer l’authentification technique, l’autorisation juridique et la clause professionnelle éventuellement invoquée.
La mise en demeure rappelle les opérations contestées et la date du premier signalement. Elle cite les articles L. 133-6, L. 133-7, L. 133-18 et L. 133-23, sous réserve des aménagements valablement conclus pour le compte professionnel. Elle reproduit la clause invoquée par la banque, si elle a été communiquée, puis explique pourquoi cette clause ne couvre pas le cas ou pourquoi son processus n’a pas été respecté.
Le raisonnement probatoire suit un ordre précis. L’entreprise établit qu’elle conteste l’autorisation. La banque doit produire les enregistrements techniques et contractuels. Le token constitue un élément, non une conclusion. Les journaux sont confrontés aux habilitations, au terminal, aux adresses IP, aux heures, au montant et au bénéficiaire. Toute rupture dans cette chaîne affaiblit l’affirmation d’un consentement certain.
Si la banque invoque la négligence grave, la mise en demeure demande la preuve préalable du bon déroulement technique exigée par l’arrêt du 30 avril 2025. Elle discute ensuite le comportement reproché. Un courriel imitant fidèlement le domaine, un appel affichant le numéro de la banque ou une prise de contrôle invisible ne s’apprécient pas comme un message comportant des anomalies grossières. Les faits déterminent la qualification.
L’authentification forte est contrôlée séparément. Le dossier recherche le lien dynamique entre le montant, le bénéficiaire et la validation. Un code permettant d’activer une application ou d’ajouter un bénéficiaire n’est pas nécessairement l’authentification forte de l’ordre final. La banque doit expliquer quelle opération exacte chaque code a validée et ce qui était présenté à l’utilisateur au moment de la validation.
L’entreprise ne doit pas fonder toute sa demande sur une obligation générale de vigilance lorsque le litige relève du régime harmonisé des services de paiement. L’arrêt du 15 janvier 2025 rappelle le caractère exclusif de ce régime pour les opérations non autorisées ou mal exécutées. Une argumentation dispersée entre responsabilité contractuelle, anomalie apparente et devoir général de surveillance peut masquer la question décisive : l’ordre a-t-il été autorisé ?
La demande de communication vise des catégories déterminées. Elle porte sur la convention applicable, les logs, l’authentification, l’ajout du bénéficiaire, les alertes, le rappel de fonds et les échanges avec la banque bénéficiaire. Elle demande aussi la conservation de ces données pendant le litige. Une demande générale portant sur « tout le dossier informatique » est plus facile à rejeter comme imprécise.
Lorsque la banque ne communique pas les éléments, une mesure d’instruction peut être envisagée avant ou pendant le procès. La demande doit identifier les documents nécessaires et leur utilité pour la preuve. Elle évite de solliciter des secrets sans rapport avec le virement. Le juge apprécie la légitimité, la proportion et l’existence d’un motif probatoire.
La compétence juridictionnelle dépend des parties et du contrat. Un litige entre une société commerciale et sa banque peut relever du tribunal de commerce. La convention peut comporter une clause attributive de compétence entre commerçants. Le siège de la banque, le lieu prévu au contrat et la qualité exacte des parties doivent être vérifiés avant l’assignation. À Paris, le contentieux peut ainsi relever du tribunal des activités économiques ou d’une autre juridiction selon la situation.
La prescription de l’action et le délai de signalement sont deux questions distinctes. Le délai de l’article L. 133-24 ou le délai professionnel convenu conditionne la recevabilité de la contestation de l’opération. La prescription de l’action en justice organise le temps pour saisir le juge. L’entreprise ne doit attendre ni la réponse définitive de l’enquête pénale, ni l’identification du fraudeur pour préserver ses droits contre la banque.
Le montant demandé comprend d’abord les sommes débitées. Le rétablissement du compte peut aussi imposer de corriger la date de valeur et les conséquences directement causées par le débit. Les intérêts et pénalités prévus par l’article L. 133-18 sont examinés selon la date du signalement et la position de la banque. Les dommages distincts exigent une preuve autonome de leur réalité et de leur lien causal.
Une transaction est possible, mais son périmètre doit être lisible. L’entreprise vérifie si elle renonce seulement à son action contre la banque ou aussi à des recours contre d’autres acteurs. Elle contrôle le traitement des fonds ultérieurement récupérés, la confidentialité, les frais et les garanties. Elle ne signe pas une reconnaissance de négligence grave si cet aveu peut produire des effets sur l’assurance ou sur une autre procédure.
Le contrat d’assurance cyber, fraude ou responsabilité des dirigeants doit être déclaré dans son propre délai. L’assureur peut demander les mêmes pièces que la banque, mais son intervention n’éteint pas nécessairement l’action contre le prestataire de paiement. Les subrogations et franchises sont vérifiées avant tout accord. Deux demandes parallèles ne doivent pas conduire à une double indemnisation.
L’ancien article du cabinet sur la fraude au président par deepfake traite le mode opératoire et la prévention des faux ordres. Le présent contentieux est plus étroit : il concerne la preuve du consentement lorsque la banque oppose l’usage des codes ou d’un token. Les deux analyses se complètent sans se confondre.
L’entreprise qui prépare une action doit finalement réunir un dossier cohérent : convention applicable, habilitations, relevés, ordres, plainte, contestations, réponse de la banque, logs internes, preuves de l’authentification, rapport technique et justificatifs du préjudice. Un avocat en droit des affaires à Paris peut qualifier l’opération, cibler les données à obtenir et structurer la demande sans diluer le régime spécial des services de paiement.
Conclusion
L’arrêt du 1er juillet 2026 apporte une réponse nette aux entreprises confrontées à un refus fondé sur l’usage d’un token. L’authentification d’une opération, son enregistrement et sa comptabilisation ne suffisent pas nécessairement à démontrer que le payeur y a consenti. Lorsque le titulaire nie l’autorisation et soutient que ses données ont été utilisées à son insu, le juge ne peut déduire le consentement du seul respect apparent de la forme technique prévue au contrat.
La convention de compte professionnel reste déterminante. Elle peut aménager certaines règles de preuve et raccourcir le délai de contestation. Elle doit être produite dans sa version applicable, avec la preuve de son acceptation. Ses clauses sont ensuite confrontées au fonctionnement réel du token, aux habilitations, aux logs, au montant, au bénéficiaire et aux alertes de sécurité.
La priorité demeure la réaction immédiate. L’entreprise demande le rappel des fonds, bloque les accès, conteste chaque opération par écrit et conserve les preuves numériques. Elle ne retarde pas sa démarche bancaire dans l’attente de l’enquête pénale. En cas de refus, elle exige que la banque distingue l’authentification, le consentement et la négligence grave, puis produise les éléments techniques et contractuels qui soutiennent sa position.
Besoin d’un avis rapide sur votre dossier.
Une consultation téléphonique peut être organisée sous 48 heures avec un avocat du cabinet.
Pour examiner un virement frauduleux, la convention de compte professionnel et les preuves détenues par la banque, appelez le 06 46 60 58 22 ou utilisez le formulaire de contact du cabinet. Le cabinet intervient à Paris et en Île-de-France.
Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.