Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Fraude au président par deepfake : l’assurance cyber rembourse-t-elle le virement ?

Un dirigeant apparaît en visioconférence, donne des instructions précises et réclame un virement confidentiel. Sa voix, son visage et ses expressions semblent authentiques. Pourtant, l’interlocuteur est un deepfake. Cette version augmentée de la fraude au président n’est plus une hypothèse théorique : l’intelligence artificielle permet désormais de fabriquer un échange crédible à partir de quelques images et extraits sonores publics. Le 21 juillet 2026, une évolution de conditions générales d’assurance cyber, présentée dans la presse professionnelle de l’assurance, a d’ailleurs remis au premier plan la couverture des fraudes commises par courriel, téléphone, SMS ou deepfake.

La question décisive demeure contractuelle : une assurance cyber ne rembourse pas automatiquement tout virement obtenu par tromperie. Certaines polices couvrent l’incident informatique, mais pas la perte financière. D’autres garantissent la fraude, sous réserve d’un protocole de validation, d’un plafond, d’une franchise et d’exclusions précises. Parallèlement, la banque peut engager sa responsabilité si l’ordre présentait des anomalies apparentes, sans que cette voie soit acquise dans chaque dossier. L’entreprise doit donc agir sur trois fronts, sans attendre : tenter de bloquer les fonds, déclarer le sinistre et préserver les preuves techniques et humaines.

I. Fraude au président par deepfake : l’assurance cyber couvre-t-elle le virement ?

A. Que couvre réellement une assurance cyber en cas de faux dirigeant ?

L’expression « assurance cyber » regroupe des contrats très différents. Une police peut prendre en charge les frais de réponse à incident, la restauration des données, l’assistance d’experts, la notification d’une violation de données, la responsabilité envers les tiers et la perte d’exploitation consécutive à une atteinte informatique. Aucun de ces postes n’implique nécessairement le remboursement du capital viré à l’escroc.

La première lecture doit donc porter sur la définition du sinistre garanti. Une fraude au président peut être qualifiée de fraude externe, de fraude par ingénierie sociale, d’usurpation d’identité, de détournement de moyens de paiement ou d’atteinte au système d’information. Or le même événement ne répond pas toujours à chacune de ces définitions. Si l’escroc n’a compromis ni le réseau ni la messagerie de l’entreprise, l’assureur peut soutenir qu’il n’existe pas d’« incident cyber » au sens étroit du contrat. À l’inverse, une extension consacrée à l’ingénierie sociale peut couvrir un ordre obtenu par manipulation, même sans intrusion informatique démontrée.

Le deepfake complique la qualification, mais ne crée pas nécessairement une catégorie juridique autonome. Il constitue un moyen de tromper la personne chargée du paiement. Le dossier doit décrire le mécanisme exact : courriel préparatoire, usurpation de domaine, appel téléphonique, vidéo synthétique, faux conseil externe, demande de confidentialité, changement de coordonnées bancaires et contournement du contrôle interne. Plus la chronologie est précise, plus il devient possible de rattacher la perte à une garantie identifiée.

La garantie utile doit viser la perte pécuniaire elle-même. Une clause promettant seulement une assistance de crise ne suffit pas. L’entreprise doit repérer le montant maximal assuré, les sous-plafonds propres à la fraude, la franchise, le nombre d’événements retenu et l’éventuelle limitation des virements internationaux. Elle doit aussi contrôler si la garantie s’applique aux fonds appartenant à l’entreprise, à ceux détenus pour un tiers et aux paiements ordonnés par un salarié ou un prestataire.

Le droit des assurances fixe un principe favorable à l’assuré. L’article L. 113-1 du code des assurances dispose : « Les pertes et les dommages occasionnés par des cas fortuits ou causés par la faute de l’assuré sont à la charge de l’assureur, sauf exclusion formelle et limitée contenue dans la police. Toutefois, l’assureur ne répond pas des pertes et dommages provenant d’une faute intentionnelle ou dolosive de l’assuré. » Une erreur du comptable ou du dirigeant ne suffit donc pas, par elle-même, à exclure la garantie. Encore faut-il que le contrat contienne une exclusion valable ou que les conditions positives de la garantie ne soient pas remplies.

La Cour de cassation l’a encore rappelé dans un arrêt du 12 mars 2026, n° 24-14.340 : « Selon l’article L. 113-1 du code des assurances, les pertes et les dommages occasionnés par des cas fortuits ou causés par la faute de l’assuré sont à la charge de l’assureur, sauf exclusion formelle et limitée contenue dans la police. » Cette règle empêche l’assureur de transformer toute maladresse opérationnelle en absence automatique de couverture.

Une faute intentionnelle ou dolosive suppose davantage qu’une validation imprudente. Dans une fraude au président, le salarié entend payer pour le compte de l’entreprise ; il ne cherche normalement ni le dommage ni la disparition des fonds. L’assureur peut discuter le respect d’une procédure de double validation, mais cette discussion n’équivaut pas à démontrer que l’assuré a voulu le sinistre. La distinction entre condition de garantie, exclusion et faute intentionnelle doit rester nette.

Les exclusions méritent une lecture mot à mot. Certaines visent l’absence de contre-appel, le partage d’identifiants, le défaut de double signature, les opérations effectuées à partir d’un terminal non sécurisé ou les paiements autorisés par une personne habilitée. Une formule générale du type « non-respect des règles de sécurité » peut susciter un débat sur sa précision. Dans un arrêt du 1er décembre 2022, n° 21-15.392, la deuxième chambre civile juge qu’« une clause d’exclusion n’est pas formelle lorsqu’elle ne se réfère pas à des critères précis et nécessite interprétation ».

La présentation matérielle compte également. L’article L. 112-4 du code des assurances prévoit que « les clauses des polices édictant des nullités, des déchéances ou des exclusions ne sont valables que si elles sont mentionnées en caractères très apparents ». Une exclusion noyée dans une annexe, imprimée comme le reste du contrat ou formulée par renvois successifs peut être contestée. L’examen porte alors sur la police réellement remise, ses annexes et la version applicable à la date du virement.

Il faut toutefois éviter une erreur fréquente : toutes les limites du contrat ne sont pas des exclusions. L’assureur peut soutenir que l’événement n’entre jamais dans la définition initiale de la fraude garantie. Le débat ne relève alors pas exactement des mêmes règles. L’entreprise doit comparer le fait aux conditions positives : auteur externe, procédé frauduleux, action d’un salarié, transfert de fonds, absence de collusion et découverte pendant la période d’assurance. La charge de la preuve varie selon que l’assureur invoque une exclusion ou conteste l’existence même de la garantie.

Les déclarations faites lors de la souscription peuvent aussi devenir centrales. Le questionnaire demandait-il l’existence d’un double contrôle, d’un contre-appel ou d’une sensibilisation annuelle ? Les réponses correspondaient-elles au fonctionnement réel ? Une procédure écrite mais jamais appliquée fragilise le dossier. À l’inverse, une procédure respectée par l’escroc grâce à une imitation vidéo sophistiquée permet de montrer que la perte ne résulte pas d’un simple abandon des protections annoncées.

Le contrat doit enfin être rapproché des autres assurances. Une police fraude, une assurance tous risques informatiques, une garantie pertes pécuniaires ou un contrat de responsabilité des dirigeants peuvent se recouper partiellement. Chaque assureur doit être informé dans le délai applicable, sans attendre qu’un autre se prononce. La déclaration peut préserver les droits tout en indiquant que les qualifications et montants restent provisoires.

Le délai contractuel impose une réaction rapide. L’article L. 113-2 du code des assurances oblige l’assuré à « donner avis à l’assureur, dès qu’il en a eu connaissance et au plus tard dans le délai fixé par le contrat, de tout sinistre de nature à entraîner la garantie de l’assureur. Ce délai ne peut être inférieur à cinq jours ouvrés ». Le même texte encadre la déchéance pour déclaration tardive : l’assureur doit notamment établir que le retard lui a causé un préjudice. Cela ne justifie jamais d’attendre, car la récupération des fonds et l’analyse technique se jouent souvent en quelques heures.

Une déclaration efficace ne se limite pas à la phrase « nous avons été victimes d’une fraude ». Elle identifie la police, la date de découverte, le montant, le compte destinataire, la chaîne de validation, les canaux utilisés, les mesures d’urgence et les pièces déjà disponibles. Elle réserve la possibilité de compléter le dossier. Elle demande aussi la désignation immédiate des experts prévus au contrat et une confirmation écrite des mesures que l’assureur souhaite voir prendre.

L’entreprise ne doit pas altérer les preuves en voulant sécuriser trop vite. Réinitialiser des comptes et supprimer des messages peut être nécessaire, mais une copie forensique doit précéder l’opération lorsque cela reste possible. Les journaux de connexion, en-têtes de courriels, fichiers vidéo, numéros appelants, captures des conversations, ordres de paiement et échanges internes serviront à la fois à l’assureur, à la banque et aux enquêteurs.

Le refus de garantie doit être analysé selon son fondement exact. S’il invoque une exclusion, l’assureur doit désigner la clause et expliquer son application. S’il conteste le sinistre, l’entreprise doit répondre à la définition contractuelle point par point. S’il soutient une faute intentionnelle, la volonté de causer le dommage doit être discutée. Une réponse générale sur la « négligence » de l’entreprise ne règle aucune de ces trois questions.

B. La banque doit-elle rembourser un virement validé sous l’effet d’un deepfake ?

L’assurance n’est qu’une voie parmi plusieurs. La banque doit être contactée immédiatement pour lancer un rappel de fonds, alerter la banque bénéficiaire et bloquer toute opération en attente. Cette démarche reste utile même lorsque le virement a été techniquement exécuté. Le temps écoulé, le pays destinataire, la coopération des établissements et les mouvements déjà opérés déterminent les chances de récupération.

Sur le terrain juridique, la première difficulté consiste à qualifier l’opération. Si l’escroc utilise seul des identifiants dérobés, l’entreprise peut soutenir que le paiement n’a jamais été autorisé. Si un salarié habilité valide lui-même l’ordre parce qu’il croit obéir au dirigeant, la banque répliquera que l’opération a été authentifiée et autorisée selon la convention. Cette frontière explique pourquoi deux fraudes visuellement proches peuvent recevoir des réponses différentes.

Pour une opération non autorisée, l’article L. 133-18 du code monétaire et financier impose en principe au prestataire de services de paiement de rembourser le payeur immédiatement après avoir pris connaissance de l’opération, au plus tard à la fin du premier jour ouvrable suivant. Le texte prévoit une réserve lorsque l’établissement soupçonne une fraude de l’utilisateur et communique ses raisons par écrit à la Banque de France.

La preuve ne se réduit pas à l’utilisation correcte d’un dispositif d’authentification. L’article L. 133-23 du code monétaire et financier exige du prestataire qu’il prouve que l’opération a été authentifiée, dûment enregistrée et comptabilisée, sans déficience technique ou autre ayant affecté le service. Le texte ajoute que l’utilisation enregistrée de l’instrument de paiement « ne suffit pas nécessairement en tant que telle à prouver que l’opération a été autorisée par le payeur ou que celui-ci n’a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière ».

La banque peut opposer la négligence grave dans les conditions prévues par la loi. L’article L. 133-19 du code monétaire et financier énonce : « Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d’un agissement frauduleux de sa part ou s’il n’a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17. » La sophistication du deepfake, la cohérence du scénario et les vérifications réalisées deviennent alors déterminantes.

Dans un arrêt du 23 octobre 2024, n° 23-16.267, la chambre commerciale rappelle qu’« il incombe au prestataire de services de paiement de rapporter la preuve d’une négligence grave de son client ». Dans cette affaire, l’affichage du numéro habituel du conseiller bancaire avait contribué à la tromperie. Un numéro, une voix ou une image apparemment authentiques ne suffisent donc pas toujours à caractériser une faute grave de la victime.

Le régime des services de paiement n’épuise pas le dossier. Même lorsque l’ordre a été donné par une personne habilitée, la banque demeure tenue de détecter les anomalies apparentes, formelles ou intellectuelles. La fraude au président a précisément donné lieu à une décision importante. Dans un arrêt du 2 octobre 2024, n° 23-13.282, la chambre commerciale affirme : « L’arrêt, ayant retenu l’existence de circonstances inhabituelles entourant les virements litigieux laissant suspecter une possible “fraude au président”, en a exactement déduit, sans exiger l’obtention d’un nouvel ordre de paiement, que la banque aurait dû vérifier la régularité des ordres de virement auprès du dirigeant, seule personne contractuellement habilitée à les valider. »

Cette décision concernait sept virements pour un montant total supérieur à deux millions d’euros, déclenchés après des courriels frauduleux usurpant le dirigeant. La solution ne crée pas une obligation générale de bloquer tout paiement inhabituel. Elle confirme qu’un faisceau d’anomalies peut imposer une vérification auprès de la personne compétente : montant, fréquence, destination, urgence, bénéficiaire nouveau, incohérence avec l’activité ou rupture avec les habitudes du compte.

La jurisprudence montre aussi la limite de ce raisonnement. Dans un arrêt du 14 février 2024, n° 22-11.654, la chambre commerciale énonce « qu’à réception d’un ordre de virement, le banquier, qui est tenu de s’assurer que celui-ci émane bien du titulaire du compte à débiter ou de son représentant et ne présente aucune anomalie apparente, formelle ou intellectuelle, doit vérifier que l’opération n’est pas manifestement irrégulière ou inhabituelle dans la pratique commerciale de son client ». Elle a néanmoins rejeté la demande, car les paiements en dollars signés par les personnes habilitées correspondaient aux pratiques de l’entreprise et ne révélaient pas d’anomalie apparente.

Le dossier bancaire doit donc être construit à partir des données disponibles avant l’exécution, et non seulement à partir de la fraude découverte ensuite. Il faut réunir les relevés antérieurs, la convention de compte, les délégations, les plafonds, les habitudes de paiement, les alertes reçues et les échanges avec la banque. Une anomalie évidente après coup ne l’était pas nécessairement pour l’établissement au moment de l’ordre.

La célérité de la contestation reste essentielle. L’article L. 133-24 du code monétaire et financier demande à l’utilisateur de signaler sans tarder l’opération non autorisée ou mal exécutée et fixe, en principe, un délai maximal de treize mois. Le texte permet toutefois à un utilisateur professionnel et à son prestataire de convenir d’un délai distinct. La convention bancaire doit donc être lue immédiatement : un délai contractuel plus court peut s’appliquer à l’entreprise.

La réclamation adressée à la banque doit distinguer les demandes. Elle sollicite d’abord le rappel des fonds et la conservation de toutes les traces. Elle conteste ensuite l’opération selon sa qualification, puis expose les anomalies que la banque pouvait percevoir. Elle demande enfin les documents d’authentification et d’exécution. Une accusation générale de manque de vigilance sera moins efficace qu’une chronologie rapprochant chaque ordre des habitudes du compte.

L’assureur et la banque peuvent se renvoyer la responsabilité. L’entreprise ne doit pas choisir trop tôt un seul débiteur. Elle peut déclarer le sinistre, contester l’opération, poursuivre les mesures de récupération et préserver ses recours contre les personnes impliquées. Les indemnisations et restitutions devront ensuite être coordonnées afin d’éviter un double paiement, mais cette coordination n’impose pas d’abandonner une voie avant qu’elle soit instruite.

II. Que faire après un virement frauduleux obtenu par deepfake ?

A. Quelles démarches accomplir dans les premières heures ?

La première heure doit être consacrée à la circulation des fonds. La banque émettrice doit recevoir un appel par un canal connu, suivi d’un écrit horodaté. L’entreprise demande le blocage de toute opération en attente, un rappel SWIFT ou SEPA selon le cas, l’alerte de la banque bénéficiaire et la mobilisation du service fraude. Elle communique le montant, la devise, l’heure, les références, l’IBAN, le bénéficiaire affiché et la raison précise de la contestation.

Le dirigeant doit simultanément suspendre les autres ordres liés au même scénario. Une fraude au président comporte souvent plusieurs paiements, un faux fournisseur secondaire ou une demande de complément. Les comptes de messagerie, règles de transfert, sessions actives, accès distants et changements récents doivent être contrôlés. Les mots de passe sont modifiés depuis un équipement sain, après préservation des données utiles.

L’entreprise contacte ensuite son courtier et les assureurs susceptibles d’intervenir. Elle adresse une déclaration conservatoire à chacun, sans affirmer une cause technique non encore prouvée. L’objet peut mentionner une fraude externe par ingénierie sociale et deepfake, avec perte pécuniaire et possible atteinte aux communications. Cette formulation permet d’ouvrir le dossier sans enfermer l’assuré dans une qualification prématurée.

La plainte doit être préparée avec des pièces ordonnées. Le récit précise qui a été contacté, par quel canal, comment l’identité a été simulée, quelles validations ont eu lieu et où les fonds ont été envoyés. Les fichiers originaux doivent être conservés. Une vidéo reçue ne doit pas être compressée ni transmise uniquement par capture d’écran, car ses métadonnées et sa structure peuvent aider l’analyse.

La chaîne de preuve mérite une organisation simple. Chaque pièce reçoit un numéro, une date, une origine et le nom de la personne qui l’a collectée. Les copies de travail sont séparées des originaux. Les courriels sont exportés avec leurs en-têtes complets. Les journaux techniques sont conservés dans un format qui permette leur exploitation. Les échanges téléphoniques sont consignés immédiatement dans un compte rendu daté.

Un comité de crise limité évite les informations contradictoires. Il réunit le dirigeant, la finance, l’informatique, le conseil juridique et, selon le contrat, l’expert désigné par l’assureur. Une personne centralise les demandes externes. Une autre maintient la chronologie. Cette organisation ne doit pas ralentir le rappel des fonds, qui reste prioritaire.

La communication interne doit prévenir une seconde attaque sans désigner publiquement un responsable. Le fraudeur peut rappeler en se présentant comme la banque, l’assureur ou un enquêteur. Les salariés reçoivent une consigne : aucune validation urgente liée à l’incident ne sera donnée par téléphone ou visioconférence seule. Un canal de confirmation distinct est imposé.

La communication externe appelle plus de retenue. Alerter trop tôt l’escroc peut accélérer la dispersion des fonds. Accuser nommément un tiers sans preuve peut créer un nouveau litige. Les clients ou fournisseurs réellement exposés doivent néanmoins être informés lorsque leurs données, leurs paiements ou leurs coordonnées ont pu être compromis. Une analyse spécifique détermine aussi si une violation de données personnelles doit être notifiée.

Les premières vingt-quatre heures doivent produire un dossier minimal comprenant :

  1. la confirmation écrite du signalement bancaire et du rappel de fonds ;
  2. les déclarations adressées aux assureurs et au courtier ;
  3. la chronologie des contacts, validations et paiements ;
  4. les fichiers originaux, en-têtes de courriels et journaux disponibles ;
  5. les procédures internes applicables et la preuve des contrôles réalisés ;
  6. la plainte ou, à défaut, les éléments prêts à être remis aux enquêteurs ;
  7. la liste des autres paiements, comptes et correspondants potentiellement exposés.

La question de la responsabilité individuelle du salarié ne doit pas parasiter l’urgence. Une enquête interne pourra vérifier le respect des règles, mais l’objectif immédiat demeure la limitation de la perte. Une réaction punitive trop rapide incite parfois les témoins à se taire ou à effacer des échanges. Les faits doivent être établis avant toute qualification disciplinaire.

Le protocole interne est néanmoins une pièce centrale pour l’assurance. Si un contre-appel était prévu, il faut déterminer s’il a eu lieu, vers quel numéro et avec quel résultat. Si une double validation existait, le deepfake a-t-il trompé les deux personnes ou une délégation exceptionnelle a-t-elle été créée ? Si le paiement excédait un seuil, qui a autorisé le dépassement ? Les réponses doivent rester factuelles.

L’entreprise doit réclamer à l’assureur une position motivée. Une simple réserve générale ne permet pas de comprendre le différend. La demande vise la garantie mobilisée, le plafond, la franchise, les exclusions envisagées, les pièces manquantes et le calendrier d’expertise. Lorsque l’assureur invoque le non-respect d’une mesure de prévention, il doit identifier la stipulation et son effet juridique.

De la même manière, la banque doit confirmer les actions effectuées et conserver les éléments de paiement. L’entreprise demande l’heure de réception et d’exécution, les contrôles déclenchés, les authentifications, les alertes, les échanges interbancaires et le résultat du rappel. Ces éléments permettront d’évaluer la qualification du paiement et les anomalies qui pouvaient être détectées.

La localisation parisienne du siège, du compte ou des conseils n’autorise pas à saisir automatiquement n’importe quelle juridiction de Paris. La compétence dépend du défendeur, du contrat, de la nature du litige et des clauses applicables. En revanche, une entreprise située à Paris ou en Île-de-France peut rapidement faire intervenir un commissaire de justice pour constater les supports encore accessibles et organiser avec son conseil les démarches auprès des interlocuteurs bancaires et assurantiels.

B. Comment contester un refus d’assurance et prévenir une nouvelle fraude ?

Un refus d’assurance doit être décomposé avant toute mise en demeure. Quatre motifs reviennent fréquemment : l’événement ne correspondrait pas à la définition de la garantie ; la perte financière ne serait pas couverte ; une mesure de prévention n’aurait pas été respectée ; une exclusion viserait l’opération. Chacun appelle une réponse différente et des pièces distinctes.

Lorsque l’assureur conteste la définition, l’entreprise rapproche chaque terme contractuel d’un fait vérifié. Elle montre l’identité usurpée, la manœuvre de manipulation, l’action du salarié, le transfert de fonds et la perte. Elle évite d’affirmer une intrusion si l’expertise ne l’établit pas. Une fraude peut relever de l’ingénierie sociale même lorsque la messagerie du dirigeant n’a jamais été compromise.

Lorsque l’assureur invoque une exclusion, la contestation examine sa forme, sa précision et sa portée. Le rappel de l’article L. 113-1 du code des assurances ne suffit pas : il faut expliquer quels termes exigent une interprétation, quels comportements restent couverts après application de la clause et comment celle-ci était présentée dans la police. La décision du 1er décembre 2022, n° 21-15.392 fournit le test, mais son application dépend toujours du contrat litigieux.

Lorsque le débat porte sur une procédure de sécurité, les versions du protocole, les formations, les délégations et les preuves de contrôle deviennent essentielles. Une condition précise et portée à la connaissance de l’assuré n’est pas traitée comme une exclusion vague. L’entreprise doit aussi vérifier si le manquement allégué a réellement joué un rôle dans le sinistre et si le contrat subordonne expressément la garantie à cette mesure.

La mise en demeure adressée à l’assureur reprend la chronologie, la garantie invoquée, les clauses discutées et le montant provisoire. Elle demande une décision motivée dans un délai défini, ainsi que la communication du rapport d’expertise lorsque l’assuré peut y accéder. Elle réserve les pertes encore inconnues : frais d’investigation, interruption d’activité, honoraires de réponse à incident et coûts liés aux tiers.

Le préjudice ne se limite pas nécessairement au virement. Une fraude peut entraîner des frais bancaires, une mobilisation des équipes, une perturbation de la trésorerie, une interruption de services, une expertise informatique et des communications aux partenaires. Chaque poste doit être documenté et rattaché à une garantie. Le contrat peut appliquer des franchises et plafonds différents selon les postes.

La négociation doit conserver une cohérence entre les recours. Une affirmation envoyée à l’assureur peut être opposée dans le litige bancaire. L’entreprise ne peut soutenir sans nuance que le paiement était totalement non autorisé devant la banque, tout en décrivant ailleurs une validation régulière mais trompée. Les faits restent identiques ; seules les qualifications juridiques subsidiaires peuvent varier.

La prévention future commence par une règle simple : aucune vidéo, voix ou adresse électronique ne vaut preuve autonome d’identité. Un ordre sensible doit être confirmé par un canal indépendant déjà enregistré. Le numéro ne doit pas être celui indiqué dans le message urgent. Le collaborateur rappelle un contact connu ou utilise un outil interne séparé.

La double validation doit être réellement indépendante. Deux clics effectués par des personnes placées dans la même conversation frauduleuse ne suffisent pas. La seconde personne doit accéder aux pièces, vérifier le bénéficiaire et confirmer l’objet économique. Les seuils doivent varier selon le montant, la destination, la nouveauté du bénéficiaire et l’urgence alléguée.

Tout changement de coordonnées bancaires d’un fournisseur appelle un contrôle distinct. Le correspondant habituel est contacté à partir des données déjà détenues. Le nom du titulaire du compte est rapproché du contrat et de la facture. Une période de latence peut être imposée pour les montants élevés. Ce dispositif protège aussi contre le faux RIB, dont les mécanismes sont détaillés dans notre article sur les recours après un virement effectué vers un faux RIB fournisseur.

Les exercices doivent intégrer le deepfake. Une sensibilisation limitée aux fautes d’orthographe et aux adresses suspectes ne répond plus au risque. Le scénario teste une voix crédible, une visioconférence courte, un faux avocat ou banquier et une pression de confidentialité. La réussite ne se mesure pas à la capacité de reconnaître une image artificielle, mais au respect du processus malgré son réalisme.

La gouvernance contractuelle doit évoluer avec les pratiques. L’entreprise demande à son courtier si la police couvre explicitement la fraude externe, l’ingénierie sociale, la voix synthétique, la vidéo manipulée et le virement validé par un salarié trompé. Elle compare les sous-plafonds au montant maximal d’une opération réelle. Elle vérifie les conditions de double contrôle et les délais de déclaration.

Une garantie de quelques dizaines de milliers d’euros peut être insuffisante pour une société qui règle régulièrement des fournisseurs à six chiffres. À l’inverse, une couverture élevée assortie d’un protocole impossible à tenir ne protège qu’en apparence. Le contrat doit correspondre aux pouvoirs bancaires, aux flux, aux pays servis et à l’organisation quotidienne.

Les conventions bancaires méritent le même audit. Les habilitations anciennes sont supprimées. Les plafonds sont ajustés. Les bénéficiaires nouveaux font l’objet d’une validation différée. Les alertes sont envoyées à plusieurs personnes. Les capacités de rappel et les contacts du service fraude sont consignés avant l’incident, pas recherchés dans l’urgence.

La direction doit enfin protéger la possibilité de signaler un doute. La fraude au président exploite l’autorité, le secret et la vitesse. Un salarié doit pouvoir suspendre un paiement présenté comme confidentiel sans craindre une sanction. Une règle explicite peut affirmer qu’aucun dirigeant ne reprochera le contrôle d’un ordre urgent, même si l’opération s’avère légitime.

L’audit post-incident ne sert pas uniquement à attribuer les responsabilités. Il rapproche le scénario des garanties, des contrôles bancaires et des procédures internes. Il fixe des corrections datées, un responsable et une preuve de mise en œuvre. Ce document aidera au renouvellement de l’assurance et réduira le risque qu’une seconde tentative utilise la même faille.

Conclusion

Une assurance cyber peut rembourser un virement obtenu par deepfake si la police couvre la fraude ou l’ingénierie sociale et si ses conditions sont remplies. Le nom du contrat ne suffit pas : il faut vérifier la définition du sinistre, la perte financière garantie, les mesures de prévention, les sous-plafonds et les exclusions. Une simple erreur du salarié n’efface pas automatiquement la couverture, tandis qu’une clause d’exclusion doit être formelle, limitée et très apparente.

La banque constitue une seconde voie, dont l’issue dépend de la qualification du paiement et des anomalies qu’elle pouvait détecter au moment de l’ordre. Les décisions des 14 février et 2 octobre 2024 montrent les deux faces du contrôle : aucune responsabilité sans anomalie apparente, mais une obligation de vérification lorsque plusieurs circonstances inhabituelles révèlent une possible fraude au président.

L’entreprise doit agir avant de trancher définitivement entre assurance et responsabilité bancaire. Le rappel des fonds, les déclarations conservatoires, la plainte et la préservation des preuves se conduisent en parallèle. Le contrat d’assurance, la convention bancaire, la chronologie et les fichiers originaux permettront ensuite de construire une demande chiffrée.

Besoin d’un avis rapide sur votre dossier.

Une consultation téléphonique peut être organisée sous 48 heures avec un avocat du cabinet. Nous examinons la police d’assurance, la convention bancaire, les preuves du deepfake et les recours disponibles.

Appelez le 06 46 60 58 22 ou utilisez le formulaire de contact. Le cabinet intervient à Paris et en Île-de-France.

Retrouvez également notre accompagnement en droit des affaires.

Envoyez vos pièces. Recevez une stratégie.

Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.

Première analyse : 80 € TTC
Réponse personnelle sous 24 h
100 % confidentiel
Jusqu’à 1 Go de pièces

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».