Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

La responsabilité du banquier face aux virements frauduleux : la chambre commerciale consacre la primauté de l’identifiant unique sur le nom du bénéficiaire

La multiplication des fraudes au virement bancaire a placé la question de la responsabilité des prestataires de services de paiement au cœur des préoccupations des praticiens du droit des affaires. Les escroqueries au faux conseiller bancaire, au faux relevé d’identité bancaire ou au faux ordre de virement se sont développées avec une ampleur telle que le contentieux s’est considérablement densifié devant les juridictions consulaires et la chambre commerciale de la Cour de cassation. Selon les chiffres publiés par l’Observatoire de la sécurité des moyens de paiement de la Banque de France, la fraude aux virements représentait en 2024 un préjudice total dépassant le milliard d’euros, dont une part significative imputable aux escroqueries par manipulation du donneur d’ordre. L’articulation entre le régime spécial de responsabilité issu de la directive européenne sur les services de paiement et le droit commun de la responsabilité contractuelle a ainsi donné lieu à une série d’arrêts récents qui éclairent désormais, avec une netteté accrue, les obligations respectives du banquier teneur de compte et de son client donneur d’ordre. La question centrale que ces décisions tranchent est celle de savoir qui, du banquier ou du client, doit supporter le risque de perte lorsque les fonds ont été dirigés vers un compte dont le titulaire n’est pas le créancier que le payeur entendait régler.

I. La primauté de l’identifiant unique dans l’exécution des ordres de paiement

A. Le principe de l’immunité du banquier fondée sur l’article L. 133-21 du code monétaire et financier

Par un arrêt du 1er juillet 2026, la chambre commerciale de la Cour de cassation a apporté une clarification attendue s’agissant du sort des virements exécutés conformément à un identifiant bancaire qui ne correspond pas au nom du bénéficiaire désigné. Dans cette affaire, un couple de particuliers, titulaires d’un compte ouvert dans les livres de la société BNP Paribas, avait effectué à plusieurs reprises au cours des années 2022 et 2023 des virements au bénéfice d’une société chargée de travaux de construction de leur maison d’habitation, en règlement de situations de travaux. Les victimes avaient été destinataires d’un relevé d’identité bancaire frauduleux et avaient, sans le savoir, ordonné des virements vers un compte dont le titulaire n’était pas leur entrepreneur. La cour d’appel de Riom, par un arrêt du 26 mars 2025, avait condamné la banque à rembourser aux époux la somme de 67 207 euros, au motif que le consentement des payeurs n’était intervenu qu’à l’égard du bénéficiaire qu’ils désignaient et que la substitution de l’IBAN falsifié était sans incidence sur l’autorisation donnée.

La chambre commerciale censure cette analyse au visa de l’article L. 133-21 du code monétaire et financier, lequel transpose l’article 88 de la directive (UE) 2015/2366 du 25 novembre 2015 et dispose qu’un ordre de paiement exécuté conformément à l’identifiant unique fourni par l’utilisateur du service de paiement est réputé dûment exécuté pour ce qui concerne le bénéficiaire désigné par l’identifiant unique. Le texte précise que si l’identifiant unique fourni par l’utilisateur du service de paiement est inexact, le prestataire de services de paiement n’est pas responsable de la mauvaise exécution ou de la non-exécution de l’opération de paiement. La Haute juridiction se réfère expressément à la jurisprudence de la Cour de justice de l’Union européenne, laquelle a dit pour droit, dans son arrêt du 21 mars 2019, Tecnoservice (C-245/18), que lorsqu’un ordre de paiement est exécuté conformément à l’identifiant unique fourni par l’utilisateur, lequel ne correspond pas au nom du bénéficiaire indiqué par ce même utilisateur, la limitation de la responsabilité du prestataire de services de paiement prévue par cette disposition est applicable (Cass. com., 1er juillet 2026, n° 25-15.283). Dès lors, en constatant que les opérations de paiement avaient été exécutées conformément aux identifiants uniques fournis par les donneurs d’ordre, la cour d’appel ne pouvait retenir la responsabilité de la banque sans violer le texte précité. La Cour de cassation écarte d’ailleurs toute question préjudicielle, considérant que l’interprétation de l’article 88 de la directive ne laisse place à aucun doute raisonnable.

Cette solution s’inscrit dans le prolongement d’un arrêt antérieur de la chambre commerciale du 10 septembre 2025, qui avait déjà affirmé avec force que le régime spécial de responsabilité institué par l’article L. 133-21 du code monétaire et financier est exclusif de toute application des règles de droit commun de la responsabilité contractuelle. En l’espèce, une société titulaire d’un compte ouvert dans les livres de la Banque CIC Sud Ouest avait adressé un ordre de virement en utilisant un identifiant unique correspondant à un compte ouvert en Roumanie. La cour d’appel de Bordeaux avait retenu que la banque, tenue d’un devoir de vigilance dans le cadre de la tenue du compte, aurait dû être alertée par cette circonstance, et notamment en raison du contexte de développement de la fraude aux faux ordres de virement. La Cour de cassation a censuré ce raisonnement en énonçant que la responsabilité contractuelle de droit commun résultant de l’article 1231-1 du code civil n’est pas applicable en présence d’un régime de responsabilité exclusif (Cass. com., 10 septembre 2025, n° 24-15.485).

B. L’articulation avec la notion d’opération de paiement non autorisée

Si l’article L. 133-21 confère au banquier une immunité lorsque l’ordre est exécuté conformément à l’identifiant unique fourni par le client, encore faut-il que l’opération de paiement puisse être qualifiée d’autorisée au sens des articles L. 133-6 et L. 133-7 du code monétaire et financier. Or, la distinction entre opération autorisée et non autorisée constitue un préalable logique à l’analyse du régime de responsabilité applicable. Aux termes de l’article L. 133-6, une opération de paiement est autorisée si le payeur a donné son consentement à son exécution, et l’article L. 133-7 précise qu’en l’absence d’un tel consentement, donné sous la forme convenue entre le payeur et le prestataire de services de paiement, l’opération est réputée non autorisée.

Sur ce point, la chambre commerciale a apporté une précision décisive dans un arrêt du 1er juin 2023, en jugeant que « ne constitue pas une opération autorisée un ordre de virement régulier lors de sa rédaction mais dont le numéro IBAN du compte destinataire a été ultérieurement modifié par un tiers à l’insu du donneur d’ordre » (Cass. com., 1er juin 2023, n° 21-19.289, Publié au Bulletin). Dans cette espèce, des époux avaient rempli, signé et adressé par lettre simple à la Banque postale deux ordres de virement de 14 000 euros et 86 000 euros, lesquels mentionnaient l’épouse comme bénéficiaire et comportaient les coordonnées bancaires de son compte. Les ordres de virement avaient été interceptés et le numéro IBAN du compte destinataire falsifié, de sorte que les fonds avaient été virés sur un compte tiers. La cour d’appel de Paris avait rejeté la demande de remboursement, estimant que dans l’hypothèse d’un ordre de virement régulier lors de sa rédaction mais ultérieurement falsifié, il n’y a pas de virement non autorisé et la responsabilité de la banque ne peut être recherchée que pour faute. La chambre commerciale a censuré cette analyse, érigeant ainsi une distinction fondamentale entre la discordance imputable au donneur d’ordre lui-même et la falsification postérieure à l’émission de l’ordre.

Cette distinction a d’ailleurs été réaffirmée avec éclat par la chambre commerciale dans l’arrêt du 1er juillet 2026 précité. En effet, dans cette dernière affaire, contrairement à l’arrêt de 2023, la fraude ne portait pas sur une modification ultérieure de l’IBAN mais sur la transmission d’un RIB frauduleux au donneur d’ordre lui-même, qui avait ensuite communiqué cet IBAN falsifié à sa banque. Or, la Cour de cassation considère que dans cette hypothèse, l’opération est autorisée puisque le payeur a bien consenti au virement en fournissant l’identifiant unique. Par ailleurs, le consentement du payeur au bénéficiaire du paiement, exigé par l’article L. 133-6, doit s’apprécier au regard de l’IBAN utilisé et non du nom du bénéficiaire que le payeur croyait désigner.

En conséquence, la jurisprudence de la chambre commerciale établit désormais une ligne de partage claire : lorsque l’IBAN a été fourni par le donneur d’ordre lui-même, fût-ce après avoir été lui-même victime d’une escroquerie, le banquier qui exécute le virement conformément à cet identifiant unique est exonéré de toute responsabilité en application de l’article L. 133-21, sans qu’il y ait lieu d’examiner une éventuelle faute de vigilance de l’établissement bancaire. En revanche, lorsque l’IBAN a été modifié par un tiers postérieurement à l’émission de l’ordre, le virement n’est pas autorisé et le régime protecteur du payeur prévu à l’article L. 133-18 du code monétaire et financier retrouve à s’appliquer de plein droit.

II. Les tempéraments et limites apportés au principe d’exonération

A. L’exception tenant à la rédaction de l’ordre de paiement par le banquier lui-même

Le principe d’immunité du banquier fondé sur l’article L. 133-21 du code monétaire et financier connaît une limite essentielle, dégagée par la chambre commerciale dans un arrêt publié au Bulletin du 4 mars 2026. Dans cette affaire, des époux, titulaires d’un compte dans les livres de la société BNP Paribas et projetant une acquisition immobilière partiellement financée par un prêt consenti par celle-ci, avaient été rendus successivement destinataires de courriels contenant des relevés d’identité bancaire frauduleux. La banque avait elle-même établi l’ordre de paiement sur la base des informations fournies, avant de le soumettre à la signature des clients. La cour d’appel d’Amiens, par un arrêt du 19 décembre 2024, avait retenu que l’identité bancaire figurant sur l’ordre de paiement établi par la banque comportait des incohérences apparentes et manifestes qui ne pouvaient laisser aucun doute, pour un professionnel normalement diligent, sur le fait que l’identifiant était un faux grossier.

La Haute juridiction a rejeté le pourvoi de la banque en énonçant que si la responsabilité contractuelle de droit commun fondée sur l’article 1231-1 du code civil n’est pas applicable à l’exécution par le prestataire de services de paiement d’un ordre de paiement conformément à l’identifiant unique fourni par l’utilisateur, « tel n’est pas le cas lorsque le prestataire de services de paiement ne s’est pas borné à exécuter l’ordre de paiement » (Cass. com., 4 mars 2026, n° 25-11.959, Publié au Bulletin). À cet égard, la Cour de cassation prend soin de se référer à la jurisprudence de la Cour de justice de l’Union européenne, et notamment à l’arrêt du 2 septembre 2021, CRCAM (C-337/20), selon lequel le régime harmonisé de responsabilité pour les opérations non autorisées ou mal exécutées ne saurait être concurrencé par un régime alternatif de responsabilité prévu par le droit national qu’à condition de ne pas porter préjudice au régime ainsi harmonisé.

La solution retenue par la chambre commerciale est remarquablement équilibrée. Dès lors que le banquier ne se borne pas à exécuter passivement un ordre de paiement émis par son client, mais qu’il participe activement à sa rédaction, il sort du champ d’application protecteur du régime spécial pour retomber sous l’empire du droit commun de la responsabilité contractuelle. Or, cette distinction est porteuse de conséquences pratiques considérables pour les établissements bancaires. En effet, le régime spécial de l’article L. 133-21 leur permet de s’exonérer de toute responsabilité lorsque l’ordre est exécuté conformément à l’IBAN fourni, quand bien même ils auraient omis de vérifier la cohérence entre le nom du bénéficiaire et le titulaire du compte. En revanche, lorsque le banquier rédige lui-même l’ordre de paiement, il est tenu à l’égard de son client d’un devoir de vigilance de droit commun, dont la violation peut engager sa responsabilité sur le fondement de l’article 1231-1 du code civil.

Cette solution rejoint d’ailleurs, dans son esprit, la jurisprudence constante de la chambre commerciale relative au devoir de mise en garde du banquier à l’égard de la caution non avertie, qui repose également sur une appréciation concrète du rôle actif ou passif du professionnel bancaire dans l’opération litigieuse. Par ailleurs, elle invite les établissements de crédit à repenser leurs procédures internes, dès lors qu’ils ne peuvent plus se prévaloir de l’immunité de l’article L. 133-21 lorsque le processus de virement intègre une phase de rédaction ou de saisie des coordonnées bancaires par leurs soins.

B. Le contrepoids de l’obligation d’authentification forte

Au-delà de la question de l’identifiant unique, la responsabilité du prestataire de services de paiement est également appréciée au regard de son obligation de mettre en œuvre une authentification forte du client. Aux termes de l’article L. 133-44 du code monétaire et financier, le prestataire de services de paiement applique l’authentification forte lorsque le payeur initie une opération de paiement électronique ou exécute une opération par le biais d’un moyen de communication à distance susceptible de comporter un risque de fraude. L’authentification forte, définie au f) de l’article L. 133-4 du même code, repose sur une combinaison d’au moins deux éléments indépendants appartenant aux catégories de la connaissance, de la possession et de l’inhérence. Or, le défaut de mise en œuvre de cette authentification est lourd de conséquences pour l’établissement bancaire.

La chambre commerciale a rappelé, dans un arrêt du 22 octobre 2025, qu’il résulte des articles L. 133-44, I et L. 133-19, V du code monétaire et financier qu’à défaut pour le prestataire d’avoir appliqué l’authentification forte, il doit rembourser au payeur le montant de l’opération non autorisée, sauf agissement frauduleux du payeur. Dans cette espèce, un client du Crédit agricole avait répondu à un courriel frauduleux l’invitant à communiquer des données pour activer le système d’authentification forte. Le tribunal avait retenu que le payeur avait certes commis une négligence grave en répondant à un courriel présentant des anomalies grossières, mais que la banque ne justifiait pas avoir exigé du payeur l’activation de l’authentification forte, ce dont il résultait qu’elle devait rembourser le montant de l’opération (Cass. com., 22 octobre 2025, n° 24-19.749). En conséquence, même en présence d’une négligence grave du payeur, l’absence d’authentification forte par le banquier fait obstacle à l’exonération de ce dernier.

Cette obligation d’authentification forte constitue ainsi un contrepoids essentiel au principe de primauté de l’IBAN énoncé à l’article L. 133-21. Si le banquier n’a pas à vérifier la concordance entre le nom du bénéficiaire et le titulaire du compte lorsqu’il exécute l’ordre conformément à l’IBAN fourni, il doit en revanche s’assurer que l’ordre de paiement émane bien du client, par la mise en œuvre d’une authentification forte. À cet égard, l’article L. 133-23 du code monétaire et financier fait peser sur le prestataire de services de paiement la charge de prouver que l’opération a été authentifiée, dûment enregistrée et comptabilisée, et précise que l’utilisation de l’instrument de paiement telle qu’enregistrée par le prestataire ne suffit pas nécessairement à prouver que l’opération a été autorisée par le payeur. Cette disposition, combinée à l’obligation d’authentification forte, constitue un mécanisme protecteur du payeur qui vient tempérer, dans une certaine mesure, la rigueur du principe de primauté de l’identifiant unique.

Par ailleurs, le prestataire de services de paiement qui ne parvient pas à récupérer les fonds engagés dans l’opération de paiement inexactement exécutée reste tenu, en application du troisième alinéa de l’article L. 133-21, de mettre à disposition du payeur, à sa demande, les informations qu’il détient pouvant documenter le recours en justice du payeur en vue de récupérer les fonds. Cette obligation d’information postérieure à l’incident, si elle ne constitue pas une obligation de restitution, n’en demeure pas moins une obligation substantielle à la charge de l’établissement bancaire, dont la méconnaissance pourrait engager sa responsabilité sur le fondement du droit commun. Dès lors, l’économie générale du régime de responsabilité du banquier en matière de virements peut se résumer ainsi : immunité de principe lorsque l’ordre est exécuté conformément à l’IBAN fourni par le client, sauf lorsque le banquier a participé à la rédaction de l’ordre ou qu’il n’a pas satisfait à son obligation d’authentification forte.

Ces solutions jurisprudentielles, qui s’enchaînent avec une cohérence remarquable, dessinent un équilibre subtil entre la protection des utilisateurs de services de paiement et la sécurité juridique des opérations bancaires. Or, cet équilibre, fondé sur une articulation précise entre le droit spécial des services de paiement et le droit commun de la responsabilité contractuelle, est appelé à évoluer à mesure que les techniques de fraude se sophistiquent et que les instruments de paiement se numérisent. À cet égard, le règlement européen sur les virements instantanés, adopté le 13 mars 2024, impose désormais aux prestataires de services de paiement de proposer un service de vérification de la concordance entre le nom du bénéficiaire et l’IBAN, ce qui pourrait à terme modifier substantiellement l’équilibre jurisprudentiel décrit dans les arrêts précités. Les praticiens du droit des affaires seront ainsi attentifs aux prochains développements jurisprudentiels qui ne manqueront pas de préciser les contours de l’obligation de vigilance du banquier, notamment dans le contexte du développement des virements instantanés et de l’intelligence artificielle appliquée aux instruments de paiement.

Conclusion

La construction jurisprudentielle de la chambre commerciale relative à la responsabilité du banquier en matière de virements frauduleux consacre un principe clair, celui de la primauté de l’identifiant unique sur toute autre information relative au bénéficiaire, conformément à l’article L. 133-21 du code monétaire et financier et à la directive européenne du 25 novembre 2015. Ce principe, rappelé avec force dans l’arrêt du 1er juillet 2026, n’est toutefois pas sans limites : il cède lorsque le banquier ne s’est pas borné à exécuter un ordre de paiement mais en a rédigé les termes, hypothèse dans laquelle le droit commun de la responsabilité contractuelle retrouve son empire, et il est tempéré par l’obligation d’authentification forte dont le défaut de mise en œuvre prive l’établissement bancaire du bénéfice de l’exonération. La distinction fondamentale entre la discordance imputable au donneur d’ordre, qui exonère le banquier, et la falsification postérieure à l’émission de l’ordre, qui caractérise une opération non autorisée, achève de structurer un régime de responsabilité qui concilie, avec une rigueur bienvenue, les impératifs de sécurité juridique et de protection des utilisateurs des services de paiement.

Envoyez vos pièces. Recevez une stratégie.

Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.

Première analyse : 80 € TTC
Réponse personnelle sous 24 h
100 % confidentiel
Jusqu’à 1 Go de pièces

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».