Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Le consentement aux opérations de paiement à l’épreuve de l’authentification technique : la chambre commerciale rappelle le régime de la preuve

Le consentement aux opérations de paiement à l’épreuve de l’authentification technique : la chambre commerciale rappelle le régime de la preuve

L’authentification forte du payeur, imposée par la directive européenne sur les services de paiement (DSP2), constitue-t-elle une preuve suffisante du consentement à l’opération de paiement ? La chambre commerciale de la Cour de cassation répond par la négative dans un arrêt publié au Bulletin du 1er juillet 2026 (Com., 1er juill. 2026, n° 25-13.134, Publié au Bulletin), qui rappelle avec fermeté que l’utilisation d’un instrument de paiement, fût-elle enregistrée conformément aux stipulations contractuelles, ne dispense pas le prestataire de services de paiement de rapporter la preuve du consentement effectif du payeur. Le même jour, la chambre commerciale rappelait également, dans une seconde espèce (Com., 1er juill. 2026, n° 25-15.283), les limites de la responsabilité du banquier lorsque le virement est exécuté conformément à l’identifiant unique fourni par le client. Ces deux décisions, rendues sous la présidence de M. Vigneau, éclairent de manière complémentaire l’articulation entre les articles L. 133-6, L. 133-7, L. 133-21 et L. 133-23 du code monétaire et financier, issus de la transposition de la directive (UE) 2015/2366 du 25 novembre 2015. La fraude aux virements bancaires, qu’elle emprunte la voie du détournement d’identifiants de sécurité ou celle de la substitution de coordonnées bancaires, mobilise un contentieux abondant devant les juridictions commerciales. Les solutions dégagées par la Cour de cassation le 1er juillet 2026 offrent une grille de lecture renouvelée de la charge de la preuve et de l’office du juge en la matière, dont les conséquences pratiques pour les entreprises sont immédiates.

I. L’affirmation d’un principe protecteur : l’authentification technique ne prouve pas, à elle seule, le consentement du payeur

A. Le rappel du cadre légal : le consentement, condition de validité de toute opération de paiement

Le code monétaire et financier subordonne la régularité de toute opération de paiement à une condition préalable et fondamentale : le consentement du payeur. L’article L. 133-6 dispose qu’une opération de paiement est autorisée si le payeur a donné son consentement à son exécution. En l’absence d’un tel consentement, l’article L. 133-7 du même code énonce que l’opération est réputée non autorisée (C. mon. fin., art. L. 133-6 et L. 133-7). Ces deux textes forment le socle du régime juridique des paiements scripturaux : sans consentement, l’opération est dépourvue de cause et le prestataire de services de paiement ne peut en imputer le montant sur le compte du payeur. Le consentement doit, en outre, être donné sous la forme convenue entre le payeur et son prestataire de services de paiement, ce qui ouvre la voie à une contractualisation des modalités d’expression de la volonté du client.

L’article L. 133-23 du code monétaire et financier organise, quant à lui, le régime de la preuve en cas de contestation (C. mon. fin., art. L. 133-23). Il dispose que, lorsqu’un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, « il incombe à son prestataire de services de paiement de prouver que l’opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre ». La charge de la preuve pèse donc sur le banquier, tenu de démontrer la régularité technique de l’opération. Le même article ajoute toutefois une précision déterminante, qui constitue le coeur de la solution rendue par la chambre commerciale le 1er juillet 2026 : « L’utilisation de l’instrument de paiement telle qu’enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l’opération a été autorisée par le payeur ou que celui-ci n’a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière ». Cette réserve, introduite par l’ordonnance n° 2017-1252 du 9 août 2017 portant transposition de la directive DSP2, instaure une dissociation nette entre la preuve de l’authentification technique de l’opération et la preuve du consentement du payeur. La première ne saurait tenir lieu de la seconde.

La directive (UE) 2015/2366 du 25 novembre 2015, dite DSP2, a imposé aux États membres de renforcer l’authentification des opérations de paiement, notamment par la généralisation de l’authentification forte à double facteur. Les établissements bancaires ont, en conséquence, déployé des dispositifs techniques variés : boîtiers générateurs de codes (tokens), applications mobiles de validation, envoi de codes par SMS. Ces dispositifs, pour sophistiqués qu’ils soient, n’en demeurent pas moins des instruments de paiement au sens du code monétaire et financier. L’enjeu, pour les utilisateurs professionnels comme pour les consommateurs, est de taille : selon le rapport annuel de l’Observatoire de la sécurité des moyens de paiement publié par la Banque de France en 2025, la fraude aux virements représente près de quarante pour cent de la fraude totale aux instruments de paiement scripturaux en valeur, en progression constante depuis 2020. Dans ce contexte, la clarification du régime probatoire applicable aux opérations contestées constitue un enjeu majeur de sécurité juridique pour les acteurs économiques.

B. L’arrêt Lincotek Tarbes : le recours au dispositif technique contractuel ne crée pas une présomption de consentement

Dans l’affaire ayant donné lieu à l’arrêt du 1er juillet 2026 (pourvoi n° 25-13.134, Publié au Bulletin), la société Lincotek Tarbes, titulaire d’un compte dans les livres de la société Crédit Lyonnais, soutenait avoir été victime de trois virements frauduleux exécutés le 23 novembre 2020. Elle avait assigné la banque en restitution des fonds. La cour d’appel de Paris, par un arrêt du 22 janvier 2025, avait rejeté ses demandes. Pour considérer les opérations de paiement comme autorisées, les juges du fond avaient relevé que les relevés informatiques produits par la banque établissaient l’utilisation de l’identifiant et du code d’accès à l’espace en ligne, ainsi que l’utilisation d’un « token » généré par un boîtier attribué à une salariée de l’entreprise. Ils en avaient déduit que l’opération avait été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’avait pas été affectée par une déficience technique, puis que le consentement de la société était présumé avoir été donné conformément à la forme convenue entre les parties.

La Cour de cassation casse cet arrêt au visa des articles L. 133-6, L. 133-7 et L. 133-23 du code monétaire et financier. La motivation, d’une concision remarquable, énonce que « la société Lincotek contestait avoir consenti à ces opérations et soutenait que ses données de sécurité personnalisées avaient été utilisées à son insu ». Or, en déduisant le consentement des opérations litigieuses du seul recours à la forme convenue contractuellement, la cour d’appel a inversé la charge de la preuve et violé les textes susvisés (Com., 1er juill. 2026, n° 25-13.134, Publié au Bulletin). La cassation est prononcée sans qu’il y ait lieu de statuer sur l’autre grief, l’arrêt étant intégralement annulé et l’affaire renvoyée devant la cour d’appel de Versailles, qui devra réexaminer le litige en appliquant la règle de preuve ainsi rappelée.

La portée de cet arrêt est double. En premier lieu, il rappelle que la production par la banque des enregistrements informatiques attestant de l’utilisation d’un token ou d’un code d’accès ne satisfait qu’à la première exigence de l’article L. 133-23, à savoir la preuve que l’opération « a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre ». Cette preuve technique est nécessaire mais non suffisante. En second lieu, il prohibe toute présomption de consentement qui serait déduite du seul recours à l’instrument de paiement convenu contractuellement. La cour d’appel de Paris avait opéré un glissement dans son raisonnement : de la constatation que le token avait été utilisé, elle avait inféré que le consentement avait été donné. La Cour de cassation censure précisément ce syllogisme. Le consentement doit être prouvé indépendamment de l’authentification technique, ce qui impose au juge du fond de rechercher, au-delà des enregistrements informatiques, si le payeur a effectivement manifesté sa volonté d’exécuter l’opération litigieuse.

Cet arrêt s’inscrit dans la droite ligne du texte de l’article L. 133-23, dont le deuxième alinéa prévoit expressément que le prestataire de services de paiement « fournit des éléments afin de prouver la fraude ou la négligence grave commise par l’utilisateur de services de paiement ». La chambre commerciale fait ici application directe de cette disposition, sans en tempérer la portée. Elle refuse que l’enregistrement technique de l’utilisation du token crée, par un effet de présomption, une inversion de la charge probatoire. Ce faisant, elle conforte la protection du payeur, qu’il soit une personne physique ou une société commerciale, contre les risques de captation frauduleuse de ses données de sécurité personnalisées. Cette solution se distingue nettement de la jurisprudence antérieure à la transposition de la directive DSP2, qui admettait plus largement la force probante des enregistrements bancaires.

II. La portée du principe : entre protection du consentement et responsabilité du banquier

A. La distinction entre la preuve du consentement et la régularité formelle de l’opération

L’arrêt Lincotek Tarbes impose donc au prestataire de services de paiement une double démonstration : prouver que l’opération a été techniquement authentifiée conformément aux stipulations contractuelles, et prouver que le payeur a effectivement consenti à cette opération. La première exigence est satisfaite par la production des relevés informatiques, des historiques de connexion et des traces d’utilisation de l’instrument de paiement. La seconde est d’une nature différente : elle requiert du banquier qu’il établisse que son client, et non un tiers ayant capté ses identifiants, est à l’origine de l’ordre de paiement. Cette distinction n’est pas purement théorique. Les cas de fraude par hameçonnage (phishing), par détournement de ligne téléphonique (SIM swapping) ou par prise de contrôle à distance d’un poste informatique démontrent qu’un tiers peut parfaitement utiliser les instruments de paiement d’une personne sans que celle-ci y ait consenti. L’arrêt du 1er juillet 2026 prend acte de cette réalité technique et refuse que la sophistication croissante des dispositifs d’authentification ne se retourne contre l’utilisateur en transformant l’enregistrement technique en preuve irréfragable du consentement.

La solution de la chambre commerciale s’articule avec la jurisprudence antérieure de la Cour de justice de l’Union européenne. Dans son arrêt du 15 mars 2022 (Autorité des marchés financiers, C-302/20), la CJUE a rappelé que la détermination du caractère licite ou illicite d’un comportement doit se fonder sur les textes applicables, tout en tenant compte des précisions apportées par le législateur européen. Transposée au contentieux des paiements, cette méthode commande d’appliquer les articles L. 133-6 et L. 133-23 du code monétaire et financier conformément à leur lettre, sans y ajouter de présomption que le législateur n’a pas prévue. La chambre commerciale s’y conforme rigoureusement dans l’arrêt du 1er juillet 2026, en rappelant que l’article L. 133-23, dans sa rédaction issue de la loi de ratification de l’ordonnance du 9 août 2017, constitue une disposition protectrice des droits du payeur que le juge ne saurait contourner par une présomption prétorienne.

Le même jour, la chambre commerciale rendait un second arrêt (pourvoi n° 25-15.283) qui complète utilement l’analyse en abordant la question sous l’angle de l’identifiant unique. Dans cette espèce, des époux avaient effectué à plusieurs reprises des virements au bénéfice d’une société de construction, en utilisant un RIB frauduleux qui leur avait été transmis par un courriel contrefait portant le nom d’une préposée de cette société. Les fonds avaient crédité un compte détenu dans les livres d’une banque en ligne dont n’était pas titulaire la société de construction. La cour d’appel de Riom, par un arrêt du 26 mars 2025, avait condamné le prestataire de services de paiement à rembourser les sommes aux époux, au motif que le consentement de ces derniers n’était intervenu qu’à l’égard de la société de construction et non à l’égard du titulaire du compte effectivement crédité.

La chambre commerciale casse cette décision au visa de l’article L. 133-21 du code monétaire et financier, qui transpose l’article 88 de la directive DSP2 (C. mon. fin., art. L. 133-21). Ce texte dispose qu’un « ordre de paiement exécuté conformément à l’identifiant unique fourni par l’utilisateur du service de paiement est réputé dûment exécuté pour ce qui concerne le bénéficiaire désigné par l’identifiant unique » et que, si l’identifiant unique fourni est inexact, « le prestataire de services de paiement n’est pas responsable de la mauvaise exécution ou de la non-exécution de l’opération de paiement ». La Cour de cassation relève que les opérations de paiement avaient été exécutées conformément aux identifiants uniques fournis par les époux eux-mêmes. La cour d’appel ne pouvait donc, sans violer ce texte, condamner la banque à restitution. La circonstance que le bénéficiaire effectif du virement ne fût pas celui que les payeurs entendaient désigner est, à cet égard, indifférente.

La chambre commerciale se réfère à l’arrêt de la CJUE du 21 mars 2019 (Tecnoservice, C-245/18), qui a dit pour droit que, lorsqu’un ordre de paiement est exécuté conformément à l’identifiant unique fourni par l’utilisateur de services de paiement, lequel ne correspond pas au nom du bénéficiaire indiqué par ce même utilisateur, la limitation de la responsabilité du prestataire de services de paiement prévue par cette disposition est applicable. La Cour en déduit qu’il n’existe aucun doute raisonnable sur l’interprétation de l’article 88 de la directive (UE) 2015/2366 et refuse, en conséquence, de saisir la CJUE d’une question préjudicielle suggérée par les intimés. Ce refus, expressément motivé, confirme que l’interprétation du texte européen est désormais stabilisée.

B. L’équilibre entre sécurité des paiements et protection du consentement

Le diptyque formé par ces deux arrêts du 1er juillet 2026 dessine un équilibre cohérent entre protection du payeur et sécurité juridique des opérations bancaires. Lorsque le payeur conteste avoir autorisé une opération de paiement, le banquier doit prouver non seulement l’authentification technique, mais aussi le consentement effectif du client, sans pouvoir se contenter d’une présomption tirée du recours à l’instrument de paiement convenu. En revanche, lorsque l’opération a été exécutée conformément à l’identifiant unique fourni par le payeur lui-même, le banquier bénéficie d’une limitation légale de responsabilité, quand bien même le bénéficiaire effectif du virement ne serait pas celui que le payeur entendait désigner. Cette distinction repose sur une différence de nature des obligations en cause : dans le premier cas, la banque doit garantir que l’ordre émane bien du payeur ; dans le second, elle doit garantir que l’ordre est exécuté conformément aux instructions du payeur, ce qu’elle fait dès lors qu’elle se conforme à l’identifiant unique fourni.

Cette jurisprudence s’inscrit dans un mouvement plus large de renforcement de la protection des utilisateurs de services de paiement face à la fraude. La chambre commerciale avait déjà eu l’occasion, le 4 février 2026, de préciser que le point de départ de la prescription biennale de l’action en remboursement d’une opération non autorisée court à compter de la date à laquelle le titulaire du compte a eu connaissance de l’opération litigieuse (Com., 4 févr. 2026, n° 24-20.467, Publié au Bulletin). Elle avait également jugé que les obligations d’information pesant sur le prestataire de services de paiement au titre de l’article L. 133-4 du code monétaire et financier constituent des obligations dont la méconnaissance engage la responsabilité du banquier. L’arrêt Lincotek Tarbes prolonge cette ligne jurisprudentielle en interdisant que la sophistication croissante des dispositifs d’authentification ne se retourne contre l’utilisateur, en transformant l’enregistrement technique en preuve irréfragable du consentement.

Les conséquences pratiques de cette jurisprudence pour les entreprises sont immédiates et multiples. Le dirigeant confronté à un virement frauduleux sur le compte de sa société devra signaler sans tarder l’opération non autorisée à sa banque, conformément à l’article L. 133-24 du code monétaire et financier, qui impose un délai de treize mois à compter du débit pour agir en restitution (C. mon. fin., art. L. 133-24). Il pourra utilement se prévaloir de l’arrêt du 1er juillet 2026 pour contester la position d’une banque qui se bornerait à produire les enregistrements de l’utilisation du token pour refuser le remboursement. La banque, de son côté, devra étayer sa défense par des éléments établissant le consentement effectif du payeur ou, à défaut, la négligence grave de ce dernier, conformément à la charge probatoire qui lui incombe en vertu de l’article L. 133-23, dernier alinéa.

Sur le plan probatoire, l’arrêt du 1er juillet 2026 invite les juridictions du fond à une appréciation concrète et circonstanciée des éléments soumis par les parties. Au-delà des relevés informatiques produits par la banque, le juge devra prendre en considération l’ensemble des indices de nature à établir ou à exclure le consentement du payeur : horaire et localisation géographique des connexions, montant inhabituel des virements, existence d’un différend antérieur entre le payeur et le bénéficiaire, et plus généralement tout élément de contexte permettant de corroborer ou d’infirmer la thèse de la fraude. Cette approche globale, imposée par le visa combiné des articles L. 133-6 et L. 133-23 du code monétaire et financier, écarte le risque d’une automaticité qui nuirait à la protection des droits du payeur. La simple production d’un relevé informatique attestant de l’utilisation du dispositif d’authentification ne suffira plus, ce qui impose aux établissements bancaires de renforcer la traçabilité des ordres de paiement au-delà de la seule authentification technique, notamment par la conservation des données de connexion et la mise en oeuvre de dispositifs de détection des opérations atypiques.

Enfin, la complémentarité des deux arrêts du 1er juillet 2026 doit être appréciée à l’aune de l’articulation entre les différents régimes de responsabilité. L’article L. 133-18 du code monétaire et financier impose au prestataire de services de paiement de fournir la preuve que l’opération a été authentifiée, et l’article L. 133-19 instaure un délai de treize mois pour contester une opération non autorisée. L’article L. 133-21, quant à lui, circonscrit la responsabilité du banquier lorsque l’ordre est exécuté conformément à l’identifiant unique (C. mon. fin., art. L. 133-6 et L. 133-7). Ces dispositions forment un corpus cohérent dont la chambre commerciale assure, par ces deux décisions, une application rigoureuse et équilibrée. L’entreprise victime d’une fraude au virement disposera d’arguments solides pour obtenir réparation dès lors qu’elle conteste avoir donné son consentement, mais elle ne pourra utilement rechercher la responsabilité de sa banque lorsque la fraude a consisté à lui faire communiquer un RIB frauduleux que la banque a exécuté conformément aux instructions reçues. Cette distinction, que les deux arrêts du 1er juillet 2026 illustrent avec une particulière netteté, devrait orienter la stratégie contentieuse des justiciables comme la pratique des juridictions du fond.

Conclusion

Les deux arrêts rendus par la chambre commerciale le 1er juillet 2026 apportent une clarification substantielle dans le contentieux des opérations de paiement non autorisées. En refusant de déduire le consentement du payeur du seul enregistrement de l’utilisation d’un token d’authentification, la Cour de cassation rappelle que la protection du consentement, principe cardinal du droit des paiements, ne saurait être absorbée par la preuve technique de l’authentification. Dans le même temps, elle maintient la portée de la règle de l’identifiant unique, qui offre au banquier une limitation de responsabilité lorsque l’ordre de paiement est exécuté conformément aux coordonnées fournies par le client. Cet équilibre entre protection du payeur et sécurité juridique des opérations bancaires, fondé sur une application rigoureuse des textes européens et nationaux, constitue une contribution significative à la construction d’un droit des paiements adapté aux réalités de la fraude contemporaine.

Envoyez vos pièces. Recevez une stratégie.

Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.

Première analyse : 80 € TTC
Réponse personnelle sous 24 h
100 % confidentiel
Jusqu’à 1 Go de pièces

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».