L’alerte diffusée par la gendarmerie nationale et relayée par la presse régionale sur actu.fr met en lumière une recrudescence alarmante des escroqueries fondées sur le détournement de carte SIM, couramment désigné sous le terme de SIM swapping, désormais démultiplié par la souscription instantanée de profils virtuels eSIM. Les services d’enquête et les autorités publiques de cybersécurité constatent que ce mode opératoire particulièrement pernicieux débute invariablement par un signal d’alerte matériel discret mais décisif : la perte inopinée et totale de signal cellulaire sur le terminal téléphonique de la victime, affichant des mentions équivoques telles que aucun service ou appels d’urgence uniquement. Alors que l’abonné présume une panne de réseau passagère de son opérateur, des cybercriminels ont en réalité pris le contrôle absolu de sa ligne mobile, en usurpant son identité auprès du service commercial ou en piratant son espace client en ligne pour ordonner la délivrance d’une nouvelle puce ou le téléchargement immédiat d’une eSIM sur leur propre appareil.
Cette captation de la ligne téléphonique constitue le pivot technique d’une vaste prédation financière. Dans le sillage des violations massives de bases de données privées signalées par la plateforme gouvernementale Cybermalveillance.gouv.fr et par la Commission Nationale de l’Informatique et des Libertés, les fraudeurs disposent au préalable de données d’identification complètes, incluant l’état civil, l’adresse postale, l’adresse électronique, les identifiants d’accès bancaires ou les coordonnées de cartes de paiement. En s’emparant du numéro de mobile, les malfaiteurs interceptent les flux de communications privées, et plus spécifiquement les codes d’authentification à usage unique transmis par SMS. Ces codes d’authentification multifactorielle permettent aux escrocs de valider des virements frauduleux, d’ajouter de nouveaux bénéficiaires sur les interfaces bancaires ou d’enrôler des applications d’authentification forte sur leurs propres terminaux numériques, vidant les comptes de dépôt et d’épargne en quelques dizaines de minutes.
Face à ce préjudice économique souvent dévastateur, la victime se heurte fréquemment à un double refus d’indemnisation. D’un côté, l’établissement de crédit refuse le remboursement des opérations litigieuses en reprochant au client une prétendue négligence grave dans la garde de ses instruments de sécurité, au motif erroné que les opérations ont été authentifiées par les codes reçus sur sa ligne officielle. De l’autre côté, l’opérateur de télécommunications tente de s’exonérer de toute responsabilité en arguant du caractère automatisé de ses interfaces ou de la présentation par les tiers de justificatifs d’apparence régulière. L’analyse doctrinale et jurisprudentielle développée dans les articles juridiques du cabinet Kohen Avocats démontre pourtant que le droit positif français et européen offre aux consommateurs spoliés un ensemble de garanties rigoureuses. La mise en œuvre coordonnée de la responsabilité de l’opérateur télécom et des obligations légales de restitution pesant sur le prestataire de services de paiement permet de rétablir intégralement la victime dans ses droits.
I. L’anatomie de l’attaque par détournement de carte SIM et la recherche de la responsabilité de l’opérateur de téléphonie mobile
Le détournement de ligne téléphonique mobile met en jeu des obligations professionnelles strictes qui s’imposent aux opérateurs de télécommunications. La compréhension fine du processus criminel permet d’identifier avec précision les défaillances commises lors de la délivrance du support de communication et de mobiliser les fondements juridiques adéquats pour engager la responsabilité du fournisseur de réseau.
A. Le mécanisme technique du SIM swapping et le manquement de l’opérateur à son obligation de vérification d’identité
Le mode opératoire du SIM swapping se déploie en plusieurs phases successives minutieusement coordonnées par les réseaux cybercriminels. Dans un premier temps, les auteurs de l’infraction collectent des données personnelles relatives à leur cible par le biais de campagnes d’hameçonnage ciblé, d’infiltrations informatiques ou par l’achat de bases compromises circulant sur les forums clandestins. Disposant du nom, du prénom, de la date de naissance, de l’adresse et du numéro de téléphone de l’abonné, l’escroc contacte l’opérateur de téléphonie mobile en se faisant passer pour le titulaire légitime de la ligne. Il allègue généralement la perte, le vol ou le dysfonctionnement de sa carte physique pour solliciter l’attribution immédiate d’une carte SIM de remplacement, ou utilise les interfaces dématérialisées pour commander l’activation d’un profil virtuel eSIM téléchargeable via un code matriciel bidimensionnel.
L’effet technique de cette réassignation est immédiat et irréversible pour la victime. Dans une décision rendue le 5 septembre 2023, enregistrée sous le numéro de pourvoi 22/04692, la cour d’appel de Paris souligne cette caractéristique matérielle déterminante en retenant que « la ré-émission d’une carte SIM entraîne de manière simultanée la désactivation de l’ancienne carte SIM » (Cour d’appel de Paris, 5 septembre 2023, n° 22/04692). Dès que la nouvelle puce est activée sur le terminal du pirate, la carte SIM authentique détenue par l’abonné est brutalement invalidée par le réseau cellulaire. La victime perd instantanément toute connectivité aux services de voix, de données et de messagerie courte, tandis que l’escroc reçoit en temps réel l’ensemble des communications destinées à l’abonné. Cette situation permet l’interception des mots de passe à usage unique générés par les serveurs bancaires pour confirmer des transactions financières ou des modifications de paramètres contractuels.
Cette prise de contrôle frauduleuse matérialise une violation manifeste des obligations de contrôle incombant aux opérateurs de communications électroniques. En vertu de l’article L. 34-1 du code des postes et des communications électroniques, les opérateurs sont tenus au respect strict du secret des correspondances et doivent neutraliser les vulnérabilités de leurs réseaux afin d’empêcher les accès illicites aux données de trafic et d’acheminement. De surcroît, le cadre réglementaire applicable aux transferts de ligne et à la portabilité des numéros mobiles impose des vérifications d’identité renforcées. Le Tribunal judiciaire de Paris, dans un jugement de référence du 25 novembre 2025 portant le numéro 23/09531, a explicité la portée des règles issues de la décision numéro 06-0381 de l’Autorité de régulation des communications électroniques et des postes, en rappelant que l’opérateur receveur a l’obligation légale de s’assurer de la capacité du demandeur et de vérifier scrupuleusement l’identité du titulaire de la ligne (Tribunal judiciaire de Paris, 25 novembre 2025, n° 23/09531).
Dans ce jugement du 25 novembre 2025, la juridiction parisienne a sanctionné la société Free Mobile qui tentait de se dédouaner de sa carence en arguant que la souscription d’une nouvelle ligne avec portabilité du numéro s’était déroulée sur une borne interactive automatisée agréée par le Groupement des Cartes Bancaires. Le tribunal a balayé cette argumentation en énonçant expressément que « ce dispositif sécurisé de paiement ne dispense pas un opérateur de téléphonie de vérifier l’identité de la personne qui souscrit un abonnement téléphonique » (Tribunal judiciaire de Paris, 25 novembre 2025, n° 23/09531). La simple détention du relevé d’identité opérateur par un tiers ne saurait suffire à attester du consentement de l’abonné réel. Qu’il s’agisse d’une remise physique de carte SIM en boutique commerciale ou de la délivrance automatisée d’un profil eSIM par voie électronique, l’opérateur ne peut se retrancher derrière la commodité de ses outils informatiques pour éluder la vérification formelle de la pièce d’identité originale du demandeur. Le contentieux mené par un avocat en contentieux commercial permet d’établir cette faute technique et de solliciter la réparation intégrale du préjudice.
B. Le régime de responsabilité de l’opérateur télécom et la réparation des préjudices financiers et moraux de l’abonné
Sur le terrain contractuel, l’opérateur de téléphonie mobile est lié à son abonné par une convention synallagmatique régie par les principes généraux du droit des obligations. Selon l’article 1231-1 du code civil, le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. Dans l’exécution de ses prestations, l’opérateur est débiteur d’une obligation de sécurité et de vigilance quant à la gestion des accès à la ligne téléphonique. La jurisprudence qualifie cette obligation de devoir de moyens renforcé, imposant au professionnel des télécommunications de prouver qu’il a accompli toutes les diligences requises pour s’assurer que le solliciteur est effectivement l’abonné contractuel.
Cette exigence probatoire a été très nettement consacrée par la cour d’appel dans un arrêt du 7 mai 2025, sous le numéro de rôle 23/04848, opposant un abonné, son opérateur et un établissement bancaire. La cour y a jugé en termes particulièrement clairs que « la SAS SFR est tenue à une obligation de moyen consistant à vérifier que la personne à qui elle délivre en point de vente une carte SIM de remplacement, est l’abonné au numéro de téléphone mobile correspondant. Elle doit démontrer qu’elle a fait tout son possible pour vérifier l’identité de la personne ayant demandé le retrait de la carte SIM litigieuse » (Cour d’appel, 7 mai 2025, n° 23/04848). Lorsque l’opérateur procède au renouvellement d’une carte SIM ou à l’émission d’une eSIM sans exiger la présentation d’une pièce d’identité officielle en cours de validité, ou en se contentant d’éléments d’identification sommaires aisément usurpables, il engage directement sa responsabilité contractuelle à l’égard de son client dont la ligne a été illégitimement transférée.
Au-delà du lien contractuel unissant l’abonné à son opérateur, la défaillance du prestataire de télécommunications produit des répercussions directes sur les tiers, au premier rang desquels figurent les établissements bancaires contraints d’indemniser les opérations de paiement non autorisées. Conformément à l’article 1240 du code civil, tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. Sur ce fondement quasi-délictuel, la banque assignée en remboursement par son client peut appeler l’opérateur de téléphonie mobile en garantie afin de lui faire supporter tout ou partie du coût des détournements financiers rendus possibles par la délivrance indue de la carte SIM. L’arrêt d’assemblée plénière de la Cour de cassation du 13 janvier 2020 a d’ailleurs rappelé qu’un tiers à un contrat peut invoquer, sur le fondement de la responsabilité délictuelle, un manquement contractuel dès lors que ce manquement lui a causé un dommage.
L’issue de cet appel en garantie dépend toutefois étroitement de la promptitude des diligences accomplies par les parties. Dans le jugement précité du 25 novembre 2025, le Tribunal judiciaire de Paris a fait droit à l’appel en garantie de la banque BNP Paribas contre la société Free Mobile, en condamnant l’opérateur à garantir la banque à hauteur de cinquante pour cent des condamnations pécuniaires prononcées au bénéfice des héritiers de la victime, en relevant que la faute de l’opérateur dans la vérification de l’identité lors de la souscription avait directement concouru à la réalisation du dommage (Tribunal judiciaire de Paris, 25 novembre 2025, n° 23/09531). À l’inverse, dans l’arrêt rendu le 7 mai 2025 sous le numéro 23/04848, la cour d’appel a rejeté l’appel en garantie formé par la banque Boursorama contre la société SFR, au motif que l’établissement financier avait attendu près de quatre années après les faits pour appeler l’opérateur en cause. L’opérateur avait entre-temps valablement détruit les copies des pièces d’identité scannées conformément aux exigences de limitation de conservation des données posées par le Règlement Général sur la Protection des Données, privant ainsi l’opérateur de la possibilité matérielle de prouver la vérification effectuée (Cour d’appel, 7 mai 2025, n° 23/04848). Cette divergence prétorienne met en exergue l’impérieuse nécessité pour les plaideurs de formaliser sans délai leurs prétentions et d’analyser la cohérence des contrats commerciaux et de prestations numériques.
II. Le régime impératif du remboursement bancaire des débits frauduleux et les voies procédurales ouvertes à la victime
Si la faute de l’opérateur de télécommunications constitue le déclencheur technique de la fraude, le droit des services de paiement fait peser sur l’établissement bancaire teneur de compte une obligation de garantie quasi-automatique au bénéfice de l’utilisateur. Le payeur victime d’un SIM swapping dispose d’un arsenal textuel particulièrement protecteur pour obtenir la restitution intégrale des fonds soustraits.
A. L’obligation légale de restitution immédiate par la banque et l’exclusion de la négligence grave du client
Le législateur européen et national a instauré un régime d’ordre public destiné à protéger les utilisateurs de services de paiement contre les débits non autorisés. Le principe directeur est consacré à l’article L. 133-18 du code monétaire et financier. Ce texte stipule qu’en cas d’opération de paiement non autorisée signalée par l’utilisateur, le prestataire de services de paiement du payeur rembourse immédiatement au payeur le montant de l’opération non autorisée après avoir pris connaissance de l’opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant. L’établissement financier est également tenu de rétablir le compte débité dans l’état où il se serait trouvé si l’opération non autorisée n’avait pas eu lieu. Pour contraindre les banques à respecter ce calendrier impératif, la loi assortit tout retard d’intérêts moratoires lourdement majorés : le taux légal est majoré de cinq points en cas de dépassement du premier jour ouvrable, de dix points au-delà de sept jours de retard, et de quinze points au-delà de trente jours de carence.
Pour refuser ce remboursement légal, les banques invoquent quasi-systématiquement les dispositions dérogatoires de l’article L. 133-19 du code monétaire et financier, dont le paragraphe IV énonce que le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d’un agissement frauduleux de sa part ou s’il n’a pas satisfait, intentionnellement ou par négligence grave, aux obligations mentionnées aux articles L. 133-16 et L. 133-17. L’article L. 133-16 du code monétaire et financier impose en effet à l’utilisateur de prendre toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées, tandis que l’article L. 133-17 du code monétaire et financier lui enjoint d’informer sans tarder son prestataire aux fins de blocage de l’instrument dès qu’il a connaissance d’un détournement ou d’une utilisation non autorisée. Les établissements prétendent dès lors que le fait que les opérations aient été validées par un code SMS envoyé sur la ligne de l’abonné emporte la présomption irréfragable d’une négligence grave du client.
Cette argumentation bancaire est formellement condamnée par le droit positif. Selon l’article L. 133-23 du code monétaire et financier, lorsqu’un utilisateur nie avoir autorisé une opération, il incombe exclusivement à son prestataire de prouver que l’opération a été authentifiée, dûment enregistrée et comptabilisée, et qu’elle n’a pas été affectée par une déficience technique. Le second alinéa de ce texte dispose expressément que l’utilisation de l’instrument de paiement telle qu’enregistrée par le prestataire ne suffit pas nécessairement en tant que telle à prouver que l’opération a été autorisée par le payeur ou que celui-ci a commis une négligence grave. La chambre commerciale de la Cour de cassation a assis une jurisprudence constante et intangible sur ce point, notamment dans son arrêt du 29 mai 2019, numéro 18-10.147, publié au bulletin, où elle a jugé que « c’est à ce prestataire qu’il incombe, par application des articles L. 133-19, IV, et L. 133-23 du même code, dans leur rédaction alors applicable, de rapporter la preuve que l’utilisateur, qui nie avoir autorisé une opération de paiement, a agi frauduleusement ou n’a pas satisfait intentionnellement ou par négligence grave à ses obligations ; que cette preuve ne peut se déduire du seul fait que l’instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés » (Cour de cassation, com., 29 mai 2019, n° 18-10.147).
Dans le contexte précis du SIM swapping, l’application de ces principes tourne résolument à l’avantage du consommateur. Le Tribunal judiciaire de Paris, dans sa décision du 25 novembre 2025 portant le numéro 23/09531, a fait une application exemplaire de cette règle de droit en observant que « la technique du SIM SWAP qui est une technique de fraude où un escroc usurpe l’identité d’une victime pour obtenir une nouvelle carte SIM à son nom, ce qui lui permet de prendre le contrôle du numéro de téléphone de la victime en interceptant ainsi ses appels, ses SMS et les codes d’authentification » ne permet nullement de présumer la faute du client (Tribunal judiciaire de Paris, 25 novembre 2025, n° 23/09531). Le tribunal a martelé que « la négligence grave de l’utilisateur ne peut se déduire du seul fait que l’instrument de paiement ou les données personnelles qui lui sont liées ont été utilisés. Il appartient donc à la banque de prouver la faute volontaire ou non du payeur, autrement qu’en démontrant l’utilisation de données hautement confidentielles » (Tribunal judiciaire de Paris, 25 novembre 2025, n° 23/09531). De même, la cour d’appel dans son arrêt du 7 mai 2025 a balayé le reproche formulé par la banque à l’encontre d’une cliente qui n’avait pas immédiatement réagi à un courriel d’avertissement de son opérateur : « Aucune ‘négligence grave’, et à plus forte raison aucune faute intentionnelle ne sont donc établies contre elle, au regard des articles L. 133-16 et L. 133-17 du code monétaire et financier, qui obligent l’utilisateur, d’une part, à prendre toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées, d’autre part, à informer sans tarder son prestataire, ou l’entité désignée par celui-ci, aux fins de blocage de l’instrument de paiement. C’est à bon droit que le tribunal a condamné la SA Boursorama à rembourser à Mme [L] [H] la somme de 10015,30 euros » (Cour d’appel, 7 mai 2025, n° 23/04848).
La cour d’appel de Paris a réitéré cette rigueur probatoire dans son arrêt du 18 janvier 2024 portant le numéro 22/08830, en condamnant la BNP Paribas à restituer les sommes débitées par virement frauduleux après avoir constaté que la banque ne démontrait aucune négligence imputable au titulaire du compte : « Il appartient au minimum à la banque de démontrer que l’opération en cause a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre, et d’apporter la preuve soit d’une action frauduleuse soit d’une négligence grave. Aucun élément ne permet de dire que M. [X] aurait imprudemment partagé son identifiant personnel et son code d’accès, ni qu’il a lui-même procédé à la validation du SMS dans le cadre de l’utilisation du dispositif de sécurité renforcée » (Cour d’appel de Paris, 18 janvier 2024, n° 22/08830). Dès lors que le code SMS est parvenu sur la puce de l’usurpateur et non sur le téléphone de la victime, la banque se trouve dans l’incapacité absolue d’établir que son client a lui-même validé l’opération ou qu’il a cédé son code à un tiers. La conformité des clauses et pratiques bancaires aux prescriptions légales peut faire l’objet d’un audit approfondi au regard des conditions générales applicables aux opérations financières.
B. La mise en œuvre des recours judiciaires, le contentieux de la garantie et le dépôt de plainte pénale
Pour faire valoir efficacement ses droits, la victime d’un détournement de carte SIM doit observer un protocole juridique et factuel rigoureux dès la découverte de l’attaque. L’article L. 133-24 du code monétaire et financier enferme la contestation des débits non autorisés dans un délai de forclusion de treize mois suivant la date de débit en compte. La chambre commerciale de la Cour de cassation, dans son arrêt du 4 février 2026 portant le numéro 22-22.609, a rappelé la portée de cette exigence procédurale en jugeant qu’ « il résulte des articles L. 133-18 et L. 133-24 du code monétaire et financier que, pour obtenir le remboursement immédiat d’une opération de paiement non autorisée, l’utilisateur doit l’avoir signalée sans tarder à son prestataire de service de paiement à compter du moment où il en a eu connaissance et, au plus tard, dans le délai de treize mois à compter du débit » (Cour de cassation, com., 4 février 2026, n° 22-22.609).
Le respect de la condition temporelle du signalement sans tarder est déterminant pour écarter toute fin de non-recevoir ou tout grief de négligence grave. Les décisions judiciaires sanctionnent en effet sévèrement la passivité prolongée du client. Ainsi, dans un jugement du 24 juin 2025 portant le numéro 22/12428, le Tribunal judiciaire de Paris a débouté un client de sa demande de remboursement dirigée contre La Banque Postale, aux motifs que l’intéressé avait tardé plus d’un mois après le vol de son téléphone et le dysfonctionnement de sa ligne pour prévenir son établissement bancaire, tout en omettant de justifier du moindre signalement préalable auprès de son opérateur téléphonique Bouygues Telecom pour bloquer sa carte SIM (Tribunal judiciaire de Paris, 24 juin 2025, n° 22/12428). Dès la survenance d’une perte soudaine de signal mobile, le titulaire doit donc immédiatement contacter son opérateur par un moyen alternatif pour faire consigner l’incident et obtenir une attestation officielle mentionnant l’heure exacte de la demande d’attribution d’une nouvelle puce ou eSIM.
Parallèlement à la notification bancaire, le dépôt d’une plainte pénale s’avère indispensable pour asseoir la matérialité de l’infraction et enrichir le dossier probatoire civil. Les agissements constitutifs de SIM swapping tombent sous le coup de plusieurs qualifications répressives sévères du Code pénal. En premier lieu, ils caractérisent le délit d’escroquerie défini à l’article 313-1 du code pénal, puni de cinq ans d’emprisonnement et de 375 000 euros d’amende, qui réprime le fait de faire usage d’une fausse qualité ou d’employer des manœuvres frauduleuses pour déterminer la remise de fonds au préjudice d’autrui. En deuxième lieu, l’usurpation des données nominatives de l’abonné auprès du service client de l’opérateur constitue l’infraction spécifique d’usurpation d’identité sanctionnée par l’article 226-4-1 du code pénal, qui punit d’un an d’emprisonnement et de 15 000 euros d’amende le fait d’usurper l’identité d’un tiers ou de faire usage de données permettant de l’identifier en vue de troubler sa tranquillité ou de porter atteinte à ses intérêts. Enfin, la pénétration clandestine dans les espaces clients dématérialisés de téléphonie et les applications bancaires réalise les délits d’accès et de maintien frauduleux dans un système de traitement automatisé de données prévus par l’article 323-1 du code pénal, passibles de trois ans d’emprisonnement et de 100 000 euros d’amende.
Sur le plan de l’action civile, la victime doit adresser à son établissement bancaire une lettre de mise en demeure par pli recommandé avec avis de réception, sommant la banque d’exécuter son obligation légale de remboursement sous astreinte des pénalités prévues à l’article L. 133-18 du code monétaire et financier. En cas de refus ou de silence conservé à l’expiration du délai légal, l’assignation en justice devant le tribunal judiciaire compétent permet d’obtenir non seulement la restitution intégrale des sommes dérobées, augmentée des intérêts légaux majorés de quinze points, mais également l’indemnisation des frais irrépétibles engagés pour la défense des intérêts du client sur le fondement de l’article 700 du code de procédure civile. L’intervention d’un avocat au barreau de Paris, telle qu’exposée dans la présentation de Maître Réda Kohen, permet de sécuriser la procédure probatoire et d’examiner les modalités d’intervention selon les conditions de l’étude préalable du dossier au sein du cabinet Kohen Avocats.
Conclusion
Le détournement de carte SIM et son extension contemporaine à la technologie eSIM constituent l’une des armes les plus destructrices de la cybercriminalité financière moderne, transformant l’outil de communication quotidien du consommateur en instrument de dépossession de son patrimoine. L’analyse combinée du droit des communications électroniques et du droit bancaire révèle toutefois que la victime n’est nullement désarmée face aux défaillances conjointes des opérateurs téléphoniques et des établissements teneurs de compte. Alors que les opérateurs sont astreints à un devoir rigoureux de vérification de l’identité des demandeurs lors de l’attribution de nouveaux supports physiques ou virtuels, les banques demeurent soumises à une obligation légale de restitution immédiate dont elles ne peuvent s’affranchir par la simple allégation d’un code SMS reçu par l’escroc.
La sécurité financière des usagers dans l’environnement numérique repose désormais sur une prise de conscience accrue des signaux de compromission technique. Dès l’apparition inexplicable d’une coupure de service téléphonique, la diligence de l’abonné à consigner l’incident auprès de son opérateur, à alerter sa banque aux fins de blocage conservatoire et à déposer plainte pénale détermine le succès des recours indemnitaires. Face aux résistances abusives des établissements financiers qui tentent d’imputer aux clients les failles inhérentes à leurs protocoles de sécurité, la jurisprudence réaffirme avec constance la primauté de la protection du payeur, consacrant l’obligation pour les acteurs professionnels d’assumer intégralement le risque technologique des services qu’ils déploient.