Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

La fraude au faux conseiller bancaire et le remboursement des opérations de paiement non autorisées : négligence grave et devoir de vigilance dans la jurisprudence de la chambre commerciale (2023-2026)

L’escroquerie dite au faux conseiller bancaire, plus connue sous le nom de spoofing, consiste pour un fraudeur à usurper le numéro de téléphone d’un établissement de crédit afin d’obtenir de la victime la communication de ses données de sécurité personnalisées. Cette technique, dont la diffusion s’est considérablement accrue depuis 2020, place le titulaire d’un compte face à une alternative redoutable : obéir à un interlocuteur présenté comme légitime ou laisser prétendument compromettre ses avoirs. La chambre commerciale de la Cour de cassation a, depuis 2023, construit un corps de règles qui encadre le sort des opérations ainsi réalisées, entre principe de remboursement immédiat et exceptions fondées sur la négligence grave du payeur. Le législateur avait, pour sa part, institué dans le code monétaire et financier un régime de responsabilité spécifique, hérité des directives européennes de 2007 et de 2015, dont la jurisprudence n’a cessé de préciser les contours.

La question centrale tient à la répartition des pertes entre un client abusé par un appel téléphonique parfaitement imité et une banque qui a exécuté des ordres authentifiés par les dispositifs qu’elle a elle-même déployés. Les arrêts rendus entre le 1er juin 2023 et le 4 mars 2026 dessinent un équilibre subtil : le prestataire de services de paiement supporte la charge de la preuve de l’autorisation de l’opération, tandis que le payeur peut se voir privé de tout remboursement s’il a manqué intentionnellement ou par négligence grave à ses obligations de vigilance. Il importe, dès lors, d’exposer le régime du remboursement des opérations non autorisées avant d’analyser les limites que la jurisprudence oppose au droit à restitution.

I. Le régime du remboursement des opérations de paiement non autorisées

Le code monétaire et financier organise un mécanisme de remboursement dont la rapidité constitue la première garantie du payeur victime d’une fraude. Ce principe, qui s’impose au prestataire de services de paiement, s’accompagne d’une répartition originale de la charge de la preuve, dont la chambre commerciale a fait le pivot de sa jurisprudence récente.

A. Un principe de remboursement immédiat au cœur du code monétaire et financier

L’article L. 133-18 du code monétaire et financier dispose qu’en cas d’opération de paiement non autorisée signalée par l’utilisateur, le prestataire de services de paiement du payeur « rembourse au payeur le montant de l’opération non autorisée immédiatement après avoir pris connaissance de l’opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s’il a de bonnes raisons de soupçonner une fraude de l’utilisateur du service de paiement et s’il communique ces raisons par écrit à la Banque de France ». Le texte précise encore que le compte débité doit être rétabli dans l’état où il se serait trouvé si l’opération litigieuse n’avait pas eu lieu, et assortit tout retard de pénalités croissantes, le taux légal étant majoré de cinq points dès le premier jour, de dix points au-delà de sept jours et de quinze points au-delà de trente jours.

Ce principe de restitution immédiate repose sur une définition rigoureuse de l’opération non autorisée. La chambre commerciale a, dans son arrêt du 1er juin 2023, rappelé qu’une opération de paiement n’est réputée autorisée que si le payeur a donné son consentement à son exécution sous la forme convenue avec son prestataire. Or, selon cet arrêt, « un ordre de virement régulier lors de sa rédaction mais dont le numéro IBAN du compte destinataire a été ultérieurement modifié par un tiers à l’insu du donneur d’ordre ne constitue pas une opération autorisée » (Cass. com., 1er juin 2023, n° 21-19.289, publié au Bulletin). En l’espèce, deux ordres de virement adressés par lettres simples avaient été falsifiés par grattage, le numéro de compte du bénéficiaire ayant été substitué au profit d’un tiers. La Cour de cassation a censuré la cour d’appel de Paris, qui avait refusé de qualifier les virements d’opérations non autorisées au motif qu’aucune anomalie apparente ne pouvait être reprochée à la banque. La falsification de l’ordre, postérieure à la manifestation de volonté du payeur, suffit ainsi à faire basculer l’opération dans le régime de l’article L. 133-18.

La même exigence de consentement effectif a été appliquée à la technique du spoofing par la chambre commerciale dans son arrêt du 23 octobre 2024, rendu en matière de fraude au faux conseiller BNP Paribas. La Cour a jugé que la négligence grave du titulaire du compte n’était pas caractérisée dès lors qu’il avait été « contacté téléphoniquement par une personne se faisant passer pour un préposé de sa banque dont le numéro s’affichait » (Cass. com., 23 oct. 2024, n° 23-16.267, publié au Bulletin). La victime avait, à la demande de l’escroc, utilisé son dispositif de sécurité personnalisé pour supprimer puis réinscrire des bénéficiaires de virements, dans le but déclaré de prévenir des opérations malveillantes. La Haute juridiction a souligné que « le mode opératoire par l’utilisation du « spoofing » a mis M. [J] en confiance et a diminué sa vigilance, inférieure, face à un appel téléphonique émanant prétendument de sa banque pour lui faire part du piratage de son compte, à celle d’une personne réceptionnant un courriel ». Le remboursement des 54 500 euros détournés a en conséquence été mis à la charge de la banque.

Le principe ainsi posé bénéficie également aux sociétés commerciales, qui figurent parmi les cibles privilégiées des fraudeurs, et dont le contentieux relève de l’avocat en contrats commerciaux. La cour d’appel de Versailles a, par un arrêt du 19 mai 2026, condamné un établissement de paiement à restituer à une société uniparactionnelle la somme de 97 728,80 euros, correspondant à onze cartes bancaires virtuelles créées et immédiatement utilisées à l’occasion d’une fraude au faux conseiller (CA Versailles, 19 mai 2026, n° 25/03537). La cour a relevé que « au jour des opérations litigieuses, la société [C] n’avait pas vérifié que l’appareil Chrome était en possession de sa cliente », l’appareil frauduleux figurant encore dans la liste des appareils connectés sous le statut d’appareil « en attente » plus de six mois après les transactions contestées. Elle en a déduit que les opérations litigieuses n’avaient pas été précédées d’une authentification par un élément appartenant à la catégorie de la possession, de sorte que le prestataire était tenu à remboursement intégral en application de l’article L. 133-18 du code monétaire et financier.

B. Une charge de la preuve inversée et un devoir d’authentification forte

L’architecture protectrice du code monétaire et financier repose, en second lieu, sur une répartition de la charge de la preuve dérogatoire au droit commun. L’article L. 133-23 du code monétaire et financier énonce que, lorsque l’utilisateur nie avoir autorisé une opération de paiement exécutée, « il incombe à son prestataire de services de paiement de prouver que l’opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre ». Le texte ajoute que l’utilisation de l’instrument de paiement telle qu’enregistrée par le prestataire ne suffit pas nécessairement à prouver l’autorisation de l’opération, ni l’absence de manquement du payeur à ses obligations.

La chambre commerciale a donné à ce mécanisme probatoire une portée déterminante par deux arrêts quasi identiques, rendus les 20 novembre 2024 et 30 avril 2025. Dans le second, elle a énoncé que, « s’il entend faire supporter à l’utilisateur d’un instrument de paiement doté d’un dispositif de sécurité personnalisé les pertes occasionnées par une opération de paiement non autorisée rendue possible par un manquement de cet utilisateur, intentionnel ou par négligence grave, aux obligations mentionnées aux articles L. 133-16 et L. 133-17 de ce code, le prestataire de services de paiement doit au préalable prouver que l’opération en cause a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre » (Cass. com., 30 avr. 2025, n° 24-10.149, publié au Bulletin ; Cass. com., 20 nov. 2024, n° 23-15.099, publié au Bulletin). Dans les deux espèces, des clients avaient été victimes de virements frauduleux exécutés au moyen de leurs identifiants, après une tentative d’hameçonnage. Les juridictions du fond avaient rejeté les demandes de remboursement en se fondant sur la seule négligence des victimes, sans rechercher si les opérations avaient été authentifiées et dûment enregistrées. La Cour de cassation a censuré ces décisions pour manque de base légale, imposant aux juges un contrôle préalable et systématique des conditions de l’article L. 133-23.

Ce contrôle préalable s’articule avec l’obligation d’authentification forte qui pèse sur le prestataire. L’article L. 133-44 du code monétaire et financier impose au prestataire d’appliquer l’authentification forte du client, définie comme une authentification reposant sur deux éléments ou plus appartenant aux catégories de la connaissance, de la possession et de l’inhérence, lorsque le payeur accède à son compte en ligne ou initie une opération de paiement électronique. Le manquement à cette obligation prive le prestataire de la possibilité d’exonérer sa responsabilité. La chambre commerciale a, par son arrêt du 22 octobre 2025, rappelé que « le prestataire de service de paiement doit appliquer l’authentification forte du client définie au f) de l’article L. 133-4 du même code en cas d’opération de paiement à distance et qu’à défaut, il doit rembourser au payeur le montant de l’opération non autorisée, sauf agissement frauduleux du payeur » (Cass. com., 22 oct. 2025, n° 24-19.749). Un client du Crédit agricole des Savoie, qui avait répondu à un courriel frauduleux invitant à activer le système d’authentification forte, avait ainsi obtenu le remboursement des sommes débitées, la banque ne justifiant pas avoir exigé l’activation de ce dispositif.

La jurisprudence de la chambre commerciale a, en outre, précisé la frontière entre le régime spécial du code monétaire et financier et la responsabilité de droit commun. L’arrêt du 4 mars 2026 rappelle que, « si la responsabilité contractuelle de droit commun fondée sur l’article 1231-1 du code civil n’est pas applicable à l’exécution par le prestataire de services de paiement d’un ordre de paiement conformément à l’identifiant unique fourni par l’utilisateur, tel n’est pas le cas lorsque le prestataire de services de paiement ne s’est pas borné à exécuter l’ordre de paiement » (Cass. com., 4 mars 2026, n° 25-11.959, publié au Bulletin). La banque qui rédige elle-même l’ordre de virement avant de le soumettre à la signature de son client ne peut se prévaloir de la présomption d’exécution conforme à l’identifiant unique, et demeure tenue, sur le fondement du droit commun, à son devoir de vigilance lorsqu’elle rédige un ordre comportant des incohérences manifestes. A cet égard, le régime spécial n’absorbe pas la responsabilité délictuelle ou contractuelle de droit commun pour les manquements antérieurs ou extérieurs à l’exécution de l’ordre.

II. Les limites du droit au remboursement : négligence grave et devoir de vigilance

Le principe du remboursement immédiat connaît des exceptions dont la chambre commerciale a minutieusement borné le domaine. La négligence grave du payeur, d’une part, peut lui faire supporter l’intégralité des pertes. Le devoir de vigilance du prestataire, d’autre part, tempère les exigences de la preuve bancaire en présence d’opérations anormalement suspectes, particulièrement lorsque la victime est une entreprise.

A. La négligence grave, une exception strictement encadrée par la chambre commerciale

L’article L. 133-19 du code monétaire et financier dispose, en son IV, que « le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d’un agissement frauduleux de sa part ou s’il n’a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17 », c’est-à-dire à l’obligation de préserver la sécurité de ses données personnalisées et à celle d’informer sans tarder le prestataire de toute perte ou utilisation non autorisée. Cette négligence grave doit être distinguée de la simple imprudence, dont la seule constatation ne saurait priver le payeur de son droit à restitution. La chambre commerciale a, à plusieurs reprises, censuré les juridictions du fond qui avaient déduit la négligence grave de circonstances insuffisantes.

L’arrêt du 5 mars 2025 illustre cette exigence de caractérisation rigoureuse. Une cliente de la BNP Paribas avait enrôlé une clé digitale sur un nouvel appareil à la suite d’un message électronique frauduleux, ce qui avait permis l’exécution de deux paiements à distance non autorisés. Pour la débouter, le tribunal judiciaire de Paris avait retenu que la victime était, par imprudence, à l’origine du préjudice subi. La Cour de cassation a censuré ce raisonnement, rappelant que « le prestataire de services de paiement doit rapporter la preuve que l’utilisateur, qui nie avoir autorisé une opération de paiement, a agi frauduleusement ou n’a pas satisfait intentionnellement ou par négligence grave à son obligation de prendre toute mesure raisonnable pour préserver la sécurité de ses dispositifs de sécurité personnalisés » (Cass. com., 5 mars 2025, n° 23-22.687). La simple enrôlement d’un dispositif sur un appareil tiers ne caractérise pas, en lui-même, une négligence grave. La même solution a été retenue le 26 mars 2025 à propos de retraits d’espèces effectués au moyen de quatre cartes bancaires volées, la cour d’appel n’ayant pas établi dans quelles conditions les données de sécurité avaient été compromises (Cass. com., 26 mars 2025, n° 23-21.299).

La date du signalement des opérations frauduleuses constitue une seconde limite, dont la portée a été redessinée par l’arrêt du 14 janvier 2026, rendu au visa des articles L. 133-17, L. 133-19, L. 133-24 et L. 133-18 du code monétaire et financier. L’arrêt Veracash de la Cour de justice de l’Union européenne, rendu le 1er août 2025 sur renvoi préjudiciel, avait dit pour droit que l’utilisateur de services de paiement est, en principe, privé du droit d’obtenir la correction d’une opération s’il n’a pas signalé sans tarder à son prestataire qu’il a constaté une opération non autorisée, alors même qu’il l’a signalée dans les treize mois suivant la date de débit. La chambre commerciale en a tiré la conséquence suivante : « l’obligation incombant à l’utilisateur de services de paiement de signaler sans tarder à son prestataire de services de paiement une opération non autorisée naît à compter du moment où il en a eu connaissance et que, faute de l’avoir signalée, de manière délibérée ou par négligence grave, il est privé du droit d’obtenir la correction de cette opération, peu important que ce signalement ait été effectué dans les treize mois suivant la date de débit » (Cass. com., 14 janv. 2026, n° 22-14.822, publié au Bulletin). La Cour a toutefois censuré la cour d’appel de Paris, qui n’avait pas recherché la date à laquelle le titulaire du compte avait eu connaissance de la première opération de paiement contestée, alors que le délai de signalement ne court qu’à compter de cette connaissance.

L’exception de négligence grave demeure ainsi une notion d’interprétation stricte, dont la charge de la preuve pèse intégralement sur le prestataire. Les juridictions du fond ont fait application de ce cadre à la fraude au faux conseiller. La cour d’appel de Riom a, le 19 novembre 2025, rappelé que « le teneur de compte est tenu de rapporter la preuve d’une négligence grave dans la conservation des données de sécurité par le titulaire du compte pour s’exonérer de cette responsabilité de plein droit » (CA Riom, 19 nov. 2025, n° 25/00257). La cour d’appel de Rouen a, quant à elle, condamné la Société Générale au remboursement d’un débit frauduleux de 4 631,64 euros, la banque n’ayant pas démontré que la cliente, abusée par l’usurpation d’identité d’un agent, avait manqué à ses obligations de sécurité (CA Rouen, 19 févr. 2026, n° 25/01563). Ces décisions confirment que le seul fait d’avoir communiqué des données à un faux conseiller, lorsque la mise en scène rendait l’usurpation indétectable, ne suffit pas à écarter le droit au remboursement.

B. Le devoir de vigilance envers les entreprises clientes : une responsabilité partagée

Le contentieux de la fraude au faux dirigeant, ou fraude au président, révèle une seconde atténuation du principe de remboursement, fondée sur la faute de la victime. Lorsque le prestataire a manqué à son obligation de vigilance, la négligence de l’entreprise cliente peut conduire à un partage de responsabilité, voire à une exonération partielle de la banque. La cour d’appel d’Orléans a, par un arrêt du 27 mars 2025, fait application de ce mécanisme dans une affaire opposant une société de pépinières à la Caisse régionale de Crédit agricole mutuel Centre Loire. Elle a rappelé que, « si le banquier teneur de compte doit respecter, dans l’exercice de son activité, un devoir de non-ingérence, ce devoir est tempéré par l’obligation de vigilance à laquelle il est tenu lors d’une opération de banque susceptible de permettre la réalisation de fraudes au détriment d’un client » et que « le banquier a notamment l’obligation de relever les anomalies apparentes d’un ordre de virement et d’en alerter son client » (CA Orléans, 27 mars 2025, n° 23/00731).

En l’espèce, deux ordres de virement successifs de 33 500 euros puis de 76 550 euros, passés en deux jours, avaient ramené le solde du compte d’un niveau habituellement supérieur à 200 000 euros à moins de 70 000 euros. La cour a jugé que « cette situation aurait dû conduire la banque, en exécution de son obligation de vigilance, à surseoir à l’exécution de ce deuxième virement et à se renseigner directement auprès du dirigeant de la société sur la validité de deux ordres aussi rapprochés pour un montant aussi élevé ». La banque ayant failli à cette obligation, elle a été condamnée à indemniser la société à hauteur de 61 175 euros. La cour a néanmoins retenu que l’entreprise avait concouru à son propre préjudice, son dirigeant ayant remis à sa comptable le certificat numérique personnel qui lui permettait de valider les ordres de virement, contrairement aux stipulations contractuelles du contrat de signature électronique. Or, la fraude au président, qui consiste pour un escroc à se faire passer pour le dirigeant de l’entreprise, exploite précisément cette délégation de fait des pouvoirs de validation.

La cour d’appel de Versailles a affiné cette analyse dans son arrêt du 3 février 2026, rendu à propos d’une société victime d’une fraude au président de 352 452 euros. Elle a rappelé que « la responsabilité pour manquement au devoir de vigilance du prestataire de services de paiement, tenu à une obligation de non-ingérence dans les affaires de son client, peut être engagée si des opérations de paiement présentent une anomalie apparente, dont l’existence l’oblige à procéder à des vérifications particulières », le banquier n’étant toutefois tenu d’alerter son client « que si ces anomalies apparentes sont aisément décelables par un professionnel normalement diligent » (CA Versailles, 3 févr. 2026, n° 25/00812). En l’espèce, six ordres de virement vers un compte italien avaient été émis en six jours, certains ayant été regroupés par la banque pour former des virements de 114 000 euros et de 189 000 euros. La cour a considéré que ces anomalies intellectuelles, combinées à la connaissance ancienne que la banque avait de la situation financière de sa cliente, auraient dû la conduire à demander confirmation des ordres au dirigeant de l’entreprise. Elle a néanmoins retenu la responsabilité prépondérante de la société, dont la responsable administrative et financière avait exécuté seule les ordres litigieux sans jamais vérifier de vive voix leur bien-fondé auprès du dirigeant, et n’a condamné la banque qu’à hauteur de 20 000 euros de dommages-intérêts.

En conséquence, la situation des entreprises se distingue nettement de celle des consommateurs. L’article L. 133-24 du code monétaire et financier prévoit que, « sauf dans les cas où l’utilisateur est une personne physique agissant pour des besoins non professionnels, les parties peuvent convenir d’un délai distinct » de celui de treize mois pour signaler une opération non autorisée. Cette faculté conventionnelle reflète l’idée selon laquelle le professionnel est présumé disposer d’une organisation propre à prévenir les fraudes. Par ailleurs, le devoir de vigilance de la banque demeure borné par la connaissance effective des anomalies, ainsi que l’a rappelé la jurisprudence relative aux virements internationaux vers des États hors de la zone SEPA. La cour d’appel de Versailles a, le 4 mars 2025, rejeté la demande de remboursement d’une cliente de Boursorama qui avait viré 70 000 euros à la demande d’un faux conseiller en patrimoine, au motif qu’aucune anomalie apparente ne pouvait être reprochée à la banque en ligne, tout en lui allouant un euro de dommages-intérêts en réparation du manquement à son devoir de mise en garde (CA Versailles, 4 mars 2025, n° 23/07601). La responsabilité du prestataire suppose ainsi, en droit commun, la démonstration d’une anomalie qui aurait dû être décelée par un professionnel normalement diligent, tandis que la faute de la victime, qu’elle soit entreprise ou particulier, participe à l’appréciation globale de la répartition des pertes.

Conclusion

La jurisprudence de la chambre commerciale, de l’arrêt du 1er juin 2023 à celui du 4 mars 2026, a construit un régime cohérent de répartition des pertes en matière de fraude aux moyens de paiement. Le principe du remboursement immédiat des opérations non autorisées, garanti par les articles L. 133-18 et L. 133-23 du code monétaire et financier, est préservé dès lors que le prestataire ne démontre pas, au préalable, l’authentification régulière de l’opération et l’absence de déficience technique. La négligence grave du payeur, qui seule peut l’exonérer, est appréciée avec rigueur et ne saurait résulter de la seule vulnérabilité de la victime face à une mise en scène téléphonique élaborée. Le devoir de vigilance du banquier constitue, envers les entreprises, un contrepoint essentiel qui conditionne la répartition de la charge finale du dommage.

Des lors, les entreprises qui souhaitent prévenir le risque de fraude au faux conseiller doivent s’attacher à sécuriser la procédure interne de validation des virements, à limiter la délégation des dispositifs de signature électronique et à signaler sans délai toute opération suspecte, le retard de signalement pouvant les priver de tout droit à correction. La mise en place d’un double contrôle des ordres de paiement, la vérification systématique des bénéficiaires et la formation des collaborateurs aux techniques d’usurpation d’identité constituent, à cet égard, les mesures les plus efficaces, sans préjudice des actions en recouvrement de créances commerciales que la victime peut engager contre le prestataire défaillant. La banque, de son côté, demeure tenue de relever les anomalies apparentes et de s’enquérir de la régularité des opérations atypiques, sous peine d’engager sa responsabilité sur le fondement du droit commun. L’équilibre ainsi dégagé par la jurisprudence de la chambre commerciale reflète une répartition équitable des obligations de vigilance entre les acteurs économiques, dont la concrétisation dépend toutefois de la vigilance de chacun dans l’exécution des procédures de paiement.

Envoyez vos pièces. Recevez une stratégie.

Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.

Première analyse : 80 € TTC
Réponse personnelle sous 24 h
100 % confidentiel
Jusqu’à 1 Go de pièces

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».