Trois virements quittent le compte de votre société un 23 novembre, validés avec l’identifiant, le code d’accès et le boîtier token remis par la banque. Vous n’avez rien ordonné, la banque refuse de rembourser : l’opération a été authentifiée, donc vous l’auriez consentie. Ce raisonnement, tenu pendant des années par les banques et suivi par plusieurs cours d’appel, vient d’être censuré. Par un arrêt du 1er juillet 2026 publié au Bulletin, la chambre commerciale de la Cour de cassation juge que déduire le consentement du payeur du seul recours à la forme convenue contractuellement inverse la charge de la preuve et viole les articles L. 133-6, L. 133-7 et L. 133-23 du code monétaire et financier. Sept semaines plus tard, le 9 septembre 2026, la même chambre de la cour d’appel de Paris applique la leçon dans une affaire de faux conseiller bancaire, tout en rappelant l’autre versant du régime : le client gravement négligent supporte seul les pertes. Ces deux décisions se lisent ensemble : elles fixent, pour les entreprises comme pour les particuliers, qui doit prouver quoi et qui paie à la fin quand un virement ou un paiement par carte est contesté.
I. Virement authentifié mais non consenti : la banque doit rembourser les opérations contestées
A. Lincotek contre Crédit lyonnais : ce que la Cour de cassation a censuré le 1er juillet 2026
La société Lincotek Tarbes, industriel du traitement et du revêtement des métaux, détient un compte dans les livres du Crédit lyonnais. Le 23 novembre 2020, trois virements sont exécutés sur ce compte pour un montant total de 168 338 euros. La société affirme n’être à l’origine d’aucune de ces opérations : aucun de ses utilisateurs ne se serait connecté à l’espace bancaire en ligne ce jour-là. Son dirigeant dépose plainte et réclame la restitution des fonds. La banque sollicite le rappel des sommes auprès des établissements bénéficiaires, mais seuls 9 975 euros sont récupérés et recrédités. Le tribunal de commerce de Créteil, par jugement du 4 octobre 2022, puis la cour d’appel de Paris, par arrêt du 22 janvier 2025, rejettent les demandes de la société.
Le raisonnement des juges du fond mérite d’être décrit avec précision, car c’est exactement lui que la Cour de cassation va défaire. Les relevés informatiques produits par la banque établissent que l’identifiant et le code d’accès à l’espace en ligne ont été utilisés, ainsi qu’un « token » généré par un boîtier physique remis à une salariée de la société : ce dispositif génère un code à usage unique censé garantir la sécurité de l’opération. La cour d’appel en déduit, d’une part, que les opérations ont été authentifiées, dûment enregistrées et comptabilisées sans déficience technique, d’autre part que « le consentement de la société Lincotek est présumé donné conformément à la forme convenue entre les parties ». Token utilisé, client consentant : l’équation paraît simple, elle est fausse.
Le pourvoi, formé sous le numéro 25-13.134, fait grief à l’arrêt de rejeter les demandes de la société, « qu’une opération de paiement est autorisée si le payeur a donné son consentement à son exécution ; que le consentement est donné sous la forme convenue entre le payeur et son prestataire de services de payement ; que l’utilisation de l’instrument de paiement telle qu’enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l’opération a été autorisée par le payeur ». En retenant que le consentement était présumé du seul usage du token, quand la société contestait avoir consenti et soutenait que ses données de sécurité personnalisées avaient été utilisées à son insu, la cour d’appel aurait inversé le fardeau de la preuve, en violation des articles L. 133-6, L. 133-7 et L. 133-23 du code monétaire et financier.
La réponse de la chambre commerciale, rendue le 1er juillet 2026 sous la présidence de M. Vigneau, sur le rapport de Mme Jallut, est d’une clarté redoutable. D’abord le rappel du droit : « Il résulte des deux premiers de ces textes qu’une opération de paiement est autorisée si le payeur a donné son consentement à son exécution, et qu’en l’absence d’un tel consentement, donné sous la forme convenue entre le payeur et le prestataire de service de paiement, l’opération est réputée non autorisée. » Ensuite le régime probatoire : « Selon le dernier, lorsqu’un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l’opération de paiement n’a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l’opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre. L’utilisation de l’instrument de paiement telle qu’enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l’opération a été autorisée par le payeur. »
L’application aux faits est mécanique : « Pour juger les opérations de paiement autorisées, après avoir retenu que les relevés informatiques produits par la banque établissaient l’utilisation de l’identifiant et du code d’accès à l’espace en ligne et l’utilisation d’un […] généré par un boîtier, l’arrêt en déduit, d’une part, que l’opération en question avait été authentifiée, dûment enregistrée et comptabilisée, d’autre part qu’elle n’avait pas été affectée par une déficience technique. Il ajoute que le consentement de la société Lincotek est présumé en conséquence avoir été donné conformément à la forme convenue entre les parties. » Puis la sanction : « En statuant ainsi, alors que la société Lincotek contestait avoir consenti à ces opérations et soutenait que ses données de sécurité personnalisées avaient été utilisées à son insu, la cour d’appel, en déduisant le consentement des opérations litigieuses du recours à la forme convenue contractuellement, a inversé la charge de la preuve et violé les textes susvisés. »
La Cour casse et annule l’arrêt parisien en toutes ses dispositions, renvoie l’affaire et les parties devant la cour d’appel de Versailles, condamne le Crédit lyonnais aux dépens ainsi qu’à payer 3 000 euros à la société Lincotek sur le fondement de l’article 700 du code de procédure civile. L’arrêt, numéroté 369 F-B, est publié au Bulletin avec l’identifiant européen ECLI:FR:CCASS:2026:CO00369. Son analyse officielle retient deux titrages : d’une part la charge de la preuve quand les données de sécurité personnalisées ont été utilisées à l’insu du payeur, d’autre part l’impossibilité de déduire le consentement du seul recours à la forme convenue. La fiche cite comme précédent l’arrêt du 18 janvier 2017, pourvoi numéro 15-18.102, rendu sur la preuve de la négligence grave du payeur par la seule utilisation d’un instrument de paiement. Le message adressé aux juges du fond est explicite : les cours d’appel qui présumaient le consentement à partir de la seule authentification doivent revoir leur copie, et l’attendu de principe est directement mobilisable dans les conclusions des clients qui contestent des virements.
B. Un avocat contre la BRED : des paiements authentifiés mais jugés non autorisés le 9 septembre 2026
Le 9 septembre 2026, la même formation parisienne, le pôle 5 chambre 6 de la cour d’appel de Paris, rend un arrêt qui prolonge la solution de la Cour de cassation dans un dossier de faux conseiller bancaire. M. S., avocat de profession, détient un compte professionnel dans les livres de la BRED Banque populaire, assorti d’une carte bancaire. Le 7 juillet 2022, trois paiements par carte sont effectués pour un montant total de 10 369,41 euros : deux au bénéfice d’une boutique en ligne du secteur de l’énergie, pour 3 820,08 et 3 972,33 euros, et un troisième de 2 577 euros au bénéfice d’une enseigne de la grande distribution. Dès le lendemain, 8 juillet 2022, le titulaire signale la fraude sur le site service-public.fr, transmet le signalement à sa banque par courriel, fait opposition sur sa carte et demande le remboursement. Par lettre du 7 octobre 2022, confirmée le 28 novembre 2022 malgré une mise en demeure du 25 octobre, la BRED refuse : les opérations ont fait l’objet d’une authentification forte. Assignée le 10 janvier 2023 devant le tribunal judiciaire de Paris, la banque obtient le débouté du client par jugement du 15 mai 2024, assorti de 2 000 euros au titre de l’article 700. Appel est interjeté les 23 mai et 24 juin 2024.
Le récit de la fraude, tel que le client l’expose dans un courriel adressé à sa banque le 8 juillet 2022 à 14h19, que la cour d’appel de Paris reproduit dans son arrêt du 9 septembre 2026, illustre le mode opératoire désormais classique de l’arnaque au faux conseiller : « il y a quelques jours, j’ai été contacté par une personne se disant appartenir à votre banque, qui m’a cité de vrais débits, soit disant pour en contrôler la réalité, ce qui était le cas. Elle avait accès à mon compte puisque les écritures étaient réelles. » Puis le second acte : « j’ai été recontacté le 7 juillet à 19h par une personne qui m’a cité des ‘débits frauduleux’ en me les ‘recréditant par téléphone’, et surtout, en faisant apparaître l’application présentant un crédit des montants pour lesquels j’ai déposé plainte ; la personne imitait parfaitement vos démarches habituelles. Elle a demandé la validation de cette image et j’ai validé puisque j’avais été manipulé. »
La cour commence par écarter l’argument contractuel de la banque. La BRED soutenait que ses conditions générales conféraient un caractère autorisé aux opérations du seul fait de leur authentification forte. Mais « la banque ne produit aucun document contractuel prouvant que ces conditions générales ont été acceptées ni même portées à la connaissance de M. [S], de sorte qu’elles lui sont inopposables sans qu’il soit besoin d’examiner le caractère abusif de l’une de ses clauses ». Le client demandait d’ailleurs, à titre subsidiaire, que soit réputée non écrite la clause selon laquelle « L’utilisation de l’instrument de paiement telle qu’enregistrée par le prestataire de services de paiement suffit nécessairement en tant que telle à prouver que l’opération a été autorisée par le payeur ou que celui-ci n’a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière ». La cour n’a pas besoin de trancher ce point : des conditions jamais acceptées ne lient pas le client. Première leçon pratique : face à une clause qui inverse la loi, vérifier d’abord si le contrat est opposable.
Sur le fond, la cour applique à la lettre la distinction entre authentification et consentement. Elle relève que le client « a effectivement validé les opérations sur l’application de la banque, en utilisant son identifiant, son code, et son appareil de confiance », mais qu’« il n’a cependant pas approuvé le montant ni le bénéficiaire de ces trois paiements par carte bancaire, ce que la banque ne conteste d’ailleurs pas ». D’où la conclusion, qui reprend presque mot pour mot la censure du 1er juillet : « Il en résulte que ces trois opérations ne peuvent être tenues pour autorisées, quand bien même elles auraient été authentifiées, dûment enregistrées et comptabilisées et qu’elles n’auraient pas été affectées par une déficience technique ou autre. » Approuver une image sur son téléphone en croyant annuler une fraude, ce n’est pas consentir au paiement qui s’exécute réellement.
Le principe du remboursement découle alors de l’article L. 133-18 du code monétaire et financier, que l’arrêt reproduit : « En cas d’opération de paiement non autorisée signalée par l’utilisateur dans les conditions prévues à l’article L. 133-24, le prestataire de services de paiement du payeur rembourse au payeur le montant de l’opération non autorisée immédiatement après avoir pris connaissance de l’opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s’il a de bonnes raisons de soupçonner une fraude de l’utilisateur du service de paiement et s’il communique ces raisons par écrit à la Banque de France. Le cas échéant, le prestataire de services de paiement du payeur rétablit le compte débité dans l’état où il se serait trouvé si l’opération de paiement non autorisée n’avait pas eu lieu. » Le signalement doit intervenir « sans tarder » et au plus tard dans les treize mois du débit, en vertu de l’article L. 133-24 : en l’espèce, le client avait signalé dès le lendemain, ce qui excluait tout débat sur la tardiveté. Reste que le remboursement de principe se heurte à l’exception qui fait toute la seconde partie de cet article : la négligence grave du payeur.
II. Le remboursement n’a rien d’automatique : quand la négligence grave du client fait tout basculer
A. Ce que la banque doit prouver pour faire supporter les pertes au client gravement négligent
Le régime des opérations non autorisées tient en deux temps. Premier temps : l’opération non consentie doit être remboursée, la banque supportant la charge de prouver l’authentification régulière sans pouvoir en déduire le consentement. Second temps : pour les instruments dotés de données de sécurité personnalisées, l’article L. 133-19, paragraphe IV, du code monétaire et financier fait supporter au payeur « toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d’un agissement frauduleux de sa part ou s’il n’a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17 ». Ces obligations sont celles de tout porteur : « Dès qu’il reçoit un instrument de paiement, l’utilisateur de services de paiement prend toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées », et « Il utilise l’instrument de paiement conformément aux conditions régissant sa délivrance et son utilisation », selon l’article L. 133-16, dont l’arrêt du 9 septembre 2026 reprend les termes.
Mais l’exception se prouve, elle ne se présume pas. L’arrêt du 9 septembre 2026 le rappelle en visant l’arrêt de la chambre commerciale du 12 novembre 2020, pourvoi numéro 19-12.112 : « s’il entend faire supporter à l’utilisateur d’un instrument de paiement doté d’un dispositif de sécurité personnalisé les pertes occasionnées par une opération de paiement non autorisée rendue possible par un manquement de cet utilisateur, intentionnel ou par négligence grave, aux obligations mentionnées aux articles L. 133-16 et L. 133-17 de ce code, le prestataire de services de paiement doit aussi prouver que l’opération en cause a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre ». Autrement dit, la banque doit établir les deux branches : la régularité technique de l’opération et le manquement caractérisé du client. La seule utilisation de l’instrument ne prouve ni le consentement ni la négligence.
En l’espèce, la BRED établit la première branche par les extractions de son système informatique : le 7 juillet 2022, à 19h12, 19h18 puis 19h22, trois achats ont été payés sur l’application depuis l’appareil de confiance du titulaire, après identification et validation. Le client, qui soutenait que le système de la banque avait nécessairement subi une intrusion puisque l’escroc connaissait ses données personnelles, n’en rapporte pas la preuve. La cour retient au contraire, à partir de son propre courriel, que la fraude s’est opérée en deux temps : un premier appel du faux conseiller, sans réaction du client, puis un second appel durant lequel il a validé les opérations en suivant les consignes de l’escroc.
C’est sur la seconde branche que le dossier bascule. La cour juge que le client « a validé les trois opérations de paiement sur son application mobile, du fait de la manipulation opérée par l’escroc, puisqu’il pensait valider l’annulation d’opérations frauduleuses ». Puis elle tranche : « Si, en effet, une fraude réalisée par appel téléphonique ne permet pas de prendre le même temps de réflexion que si elle est réalisée par courriel ou message, il n’en demeure pas moins que M. [S] a validé des opérations de paiement et non des opérations d’annulation de paiement. Le fait qu’il ait validé ces trois opérations sans s’assurer de leur nature révèle une négligence grave sans laquelle la fraude n’aurait pu prospérer. » S’y ajoute la passivité lors du premier appel : la fraude s’est opérée en deux temps « sans que le premier appel du faux conseiller bancaire n’ait fait réagir M. [S] qui a, lors du second appel, validé les opérations de paiement, suivant les consignes du faux conseiller, sans prêter une attention suffisante à ce qu’il faisait alors qu’il s’était identifié sur son espace personnel qui sert à effectuer des opérations de paiement et non des annulations de paiement ».
La cour vise enfin l’arrêt de la chambre commerciale du 1er juillet 2020, pourvoi numéro 18-21.487, publié, selon lequel « la négligence grave du payeur est exclusive de toute appréciation de sa bonne foi ». Le client était de bonne foi, manipulé par un escroc qui imitait parfaitement les démarches de sa banque : cette bonne foi ne pèse rien face à la négligence grave caractérisée. « Du fait de cette négligence grave, le payeur doit supporter toutes les pertes occasionnées par les opérations de paiement non autorisées. » Le jugement de débouté est confirmé, le client condamné aux dépens et à 2 000 euros au titre de l’article 700. La symétrie avec l’affaire Lincotek est saisissante : là où la société industrielle voit l’arrêt d’appel cassé parce que la banque n’avait prouvé que l’authentification, l’avocat parisien succombe parce que la banque a prouvé, en plus, sa négligence. Tout l’enjeu des contentieux à venir se jouera sur cette seconde preuve.
B. Faux conseiller et fraude au président : la conduite qui sauve le remboursement
De ces deux décisions se dégage une feuille de route concrète pour toute victime d’opérations contestées, entreprise ou particulier. D’abord, signaler sans attendre : le client parisien a signalé dès le lendemain sur service-public.fr, transmis le signalement à sa banque le jour même, déposé plainte et fait opposition sur sa carte. Cette diligence immédiate a verrouillé le débat sur la tardiveté du signalement, qui constitue par ailleurs un indice de négligence grave fréquemment plaidé par les banques. Ensuite, écrire : mise en demeure de rembourser par courrier, puis assignation si le refus persiste. La banque, de son côté, doit rembourser au plus tard à la fin du premier jour ouvrable suivant la connaissance de l’opération, sauf soupçon écrit et motivé de fraude de l’utilisateur communiqué à la Banque de France. En pratique, les refus se fondent sur l’authentification forte : depuis le 1er juillet 2026, ce seul motif ne suffit plus.
Le point le plus délicat reste le comportement au moment de la fraude. Valider sur son application ce que l’on croit être une annulation, communiquer un code reçu par SMS à un interlocuteur qui cite vos vrais débits, laisser un tiers manipuler votre espace personnel : chacun de ces gestes peut être qualifié de négligence grave. La vigilance minimale consiste à ne jamais valider une opération dont on ne contrôle pas le montant et le bénéficiaire affichés à l’écran, à ne jamais dicter un code à usage unique par téléphone, et à raccrocher pour rappeler soi-même sa banque sur son numéro habituel dès qu’un « conseiller » évoque des débits frauduleux. Les escrocs exploitent presque toujours une faille humaine plutôt qu’une faille technologique : le premier appel anodin, qui met en confiance en citant des écritures réelles, prépare le second, qui fait valider les paiements. Réagir dès le premier contact, en appelant directement son agence, coupe la fraude en deux.
Deux barrières juridiques supplémentaires protègent les clients face aux arguments des banques. D’une part, le régime des articles L. 133-18 à L. 133-24, qui transpose les articles 71 à 74 de la directive du 25 novembre 2015 sur les services de paiement dans le marché intérieur, est exclusif de tout autre fondement. La cour d’appel le rappelle en s’appuyant sur l’arrêt Beobank de la Cour de justice de l’Union européenne du 16 mars 2023, affaire C-351/21, dont il résulte que le régime de responsabilité des prestataires de services de paiement a fait l’objet d’une harmonisation totale excluant tout régime parallèle ou concurrent fondé sur d’autres faits générateurs, ainsi que sur l’arrêt du 2 septembre 2021, affaire C-337/20, et l’arrêt de la chambre commerciale du 15 janvier 2025, pourvoi numéro 23-15.437. Ni le client ni la banque ne peuvent donc déplacer le débat sur le terrain du droit commun de la responsabilité contractuelle ou d’une prétendue obligation générale de vigilance : seuls les articles L. 133-18 à L. 133-24 s’appliquent. D’autre part, les clauses par lesquelles les banques tentent d’écrire l’inverse de la loi, comme celle de la BRED posant que l’utilisation enregistrée « suffit nécessairement » à prouver l’autorisation ou la négligence, doivent être combattues : vérifier d’abord leur opposabilité, puis leur caractère abusif.
Pour les entreprises, l’enjeu est financier autant que juridique : 168 338 euros dans l’affaire Lincotek, dont 158 000 restaient en débat après le rappel partiel. Pour les particuliers et les professions exposées, comme cet avocat facturé de plus de 10 000 euros d’achats qu’il n’a jamais voulus, l’enjeu est la survie du compte professionnel. Dans les deux cas, la stratégie contentieuse est désormais balisée : contester le consentement en exigeant de la banque autre chose que ses relevés d’authentification, documenter sa propre diligence par un signalement immédiat et une plainte, et anticiper le grief de négligence grave en démontrant qu’on n’a ni validé à l’aveugle ni livré ses codes. L’affaire Lincotek, renvoyée devant la cour d’appel de Versailles, dira bientôt si la démonstration de négligence grave peut encore priver la société du remboursement : la banque devra prouver un manquement précis, pas seulement un dispositif qui fonctionnait.
Conclusion
En sept semaines, la chambre commerciale de la Cour de cassation puis la cour d’appel de Paris ont fixé le mode d’emploi des virements et paiements contestés. L’authentification forte, le token, l’appareil de confiance : tout cela prouve que le système a fonctionné, jamais que le client a voulu l’opération. La banque qui refuse de rembourser en se retranchant derrière ses relevés informatiques inverse la charge de la preuve et perdra, comme le Crédit lyonnais le 1er juillet 2026. Mais le client qui valide sans lire, dicte ses codes ou ignore un premier appel suspect perdra aussi, comme le titulaire du compte BRED le 9 septembre 2026 : sa négligence grave lui fait supporter toutes les pertes, et sa bonne foi n’y change rien. Entre ces deux pôles, chaque dossier se joue sur des faits précis : un signalement le lendemain, une plainte, une opposition immédiate, un écran de validation jamais contrôlé. Victimes comme banques ont désormais leur feuille de route, écrite par les juges eux-mêmes. Reste à l’appliquer, dossier par dossier, devant la cour de renvoi de Versailles et toutes les juridictions qui suivront. Sur le cas voisin du virement parti vers un IBAN frauduleux, où c’est le bénéficiaire — et non le consentement — qui est en jeu, voir notre décryptage de l’arrêt du 9 septembre 2026 sur la preuve du consentement au bénéficiaire.
Besoin d’un avis rapide sur votre dossier
Consultation téléphonique en 48 heures avec un avocat du cabinet. Appelez Maître Reda Kohen au 06 46 60 58 22, ou écrivez via notre page contact.