Le 19 septembre 2026, le site spécialisé Cyberattaque.org a publié une alerte massive visant Faktus, société française de financement de factures qui travaille notamment avec des entreprises du bâtiment et des travaux publics. Selon cette publication, le pirate se présentant sous le pseudonyme DaOnlySpark affirme avoir compromis les systèmes de l’entreprise le 10 septembre 2026, exigé une rançon restée sans réponse, puis mis en téléchargement 53,7 Go de données : des dizaines de milliers de documents dont des factures, des contrats signés, des pièces d’identité, des relevés bancaires et des déclarations fiscales, environ 1,8 million de transactions bancaires, 4 876 bénéficiaires de paiements avec leurs coordonnées bancaires, et des annuaires de plusieurs centaines de milliers de contacts et d’entreprises. Au moment où cet article est rédigé, le 20 septembre 2026, Faktus n’a pas publiquement confirmé l’incident, et tout ce qui suit repose donc sur une revendication documentée par des échantillons examinés par la presse spécialisée, pas sur une communication officielle de l’entreprise. Cette réserve posée, la situation mérite l’attention des professionnels pour une raison simple : une plateforme d’affacturage se tient au carrefour des flux d’argent de ses clients, et ce qui fuit chez elle éclabousse toute la chaîne. L’entreprise du BTP qui a cédé ses créances, le client qui doit payer une facture cessionnée, le fournisseur dont le nom figure sur une facture exposée et la banque qui a financé l’opération se retrouvent du jour au lendemain avec les mêmes questions. Qui est aujourd’hui mon vrai créancier, et entre quelles mains puis-je payer sans payer deux fois. Quelles preuves dois-je figer immédiatement, avant que les faux ordres n’arrivent. Et qui dois-je prévenir, plainte, banque, autorité de contrôle, partenaires, pour ne pas supporter seul une fraude préparée avec mes propres documents. La réponse tient en quatre réflexes. D’abord, aucun paiement ne part plus sur la seule foi d’un relevé d’identité bancaire reçu par courriel : depuis un arrêt de la chambre commerciale de la Cour de cassation du 17 juin 2026, le paiement adressé sur un IBAN frauduleux à un usurpateur ne libère pas le débiteur, même de bonne foi. Ensuite, quand une créance a été cédée dans le cadre d’un affacturage, seul le cessionnaire régulièrement notifié peut interdire au débiteur de payer ailleurs, et c’est cette notification qu’il faut exiger de voir. Puis, les écrits électroniques, factures, bordereaux, échanges et journaux de paiement doivent être figés avec leur intégrité, car la preuve entre commerçants se joue sur les documents conservés. Enfin, la fraude avérée ou tentée s’organise : plainte pour escroquerie, opposition et demande de récupération des fonds auprès des prestataires de paiement, notification de la violation de données dans les délais du règlement européen. Cet article dresse la carte de ces décisions pour les trois versants de la chaîne, l’entreprise cliente du financeur, le débiteur sommé de payer et le fournisseur ou partenaire dont les données circulent. Il s’agit d’une information juridique générale qui ne remplace pas l’examen des pièces de chaque dossier.
I. Au coeur du domino : l’entreprise cliente du financeur et ses créances cédées
L’entreprise du BTP qui confie ses factures à un affactureur ne vend pas seulement du papier : elle transfère la propriété de ses créances, elle reste souvent garante de leur paiement, et elle fait entrer un tiers dans sa relation avec ses propres clients. Quand les documents de ce circuit se retrouvent diffusés, c’est toute la mécanique de la cession qui doit être revérifiée, pièce par pièce, avant le prochain paiement. Le dirigeant qui découvre le nom de son entreprise dans les échantillons publiés a deux urgences, comprendre qui peut aujourd’hui lui réclamer quoi, et empêcher que ses factures servent à détourner les règlements de ses clients.
A. Savoir qui est devenu créancier : le bordereau, la notification et l’interdiction de payer ailleurs
L’affacturage français repose très largement sur la cession de créances professionnelles dite Dailly, du nom de la loi du 2 janvier 1981 codifiée aux articles L. 313-23 et suivants du Code monétaire et financier. Le mécanisme est d’une simplicité redoutable pour qui n’en a jamais lu le mode d’emploi : « par la seule remise d’un bordereau », l’entreprise bénéficiaire du crédit cède au financeur les créances qu’elle détient sur ses clients, et « Peuvent être cédées ou données en nantissement les créances liquides et exigibles, même à terme », y compris celles dont le montant et l’exigibilité ne sont pas encore déterminés dès lors qu’elles résultent d’un acte déjà intervenu ou à intervenir. Le bordereau n’est pas une simple formalité interne : il doit porter la mention « acte de cession de créances professionnelles », la référence aux articles applicables, le nom du bénéficiaire et la désignation des créances, notamment par l’indication du débiteur, du lieu de paiement, du montant et de l’échéance. Concrètement, l’entreprise du BTP qui a signé un contrat d’affacturage a remis de tels bordereaux à chaque vague de factures, parfois par un procédé informatique convenu, et c’est la date apposée sur le bordereau qui fait prendre effet à la cession entre les parties et la rend opposable aux tiers.
L’effet le plus mal compris de cette cession concerne la propriété de la créance. « Même lorsqu’elle est effectuée à titre de garantie et sans stipulation d’un prix, la cession de créance transfère au cessionnaire la propriété de la créance cédée ». Autrement dit, dès la remise du bordereau, la facture n’appartient plus à l’entreprise qui a fait les travaux : elle appartient au financeur, qui seul peut en exiger le paiement du client final. Et la même phrase ajoute une conséquence que les cédants découvrent souvent trop tard : « Sauf convention contraire, le signataire de l’acte de cession ou de nantissement est garant solidaire du paiement des créances cédées ou données en nantissement ». L’entreprise du BTP reste donc tenue aux côtés de son client : si le client ne paie pas, le financeur se retourne contre elle. Dans le contexte d’une fuite de données, cette garantie solidaire prend un relief particulier, car le financeur dont les fichiers circulent pourrait être tenté de durcir ses appels en garantie, tandis que l’entreprise cédante doit vérifier que les créances dont on lui réclame le paiement correspondent bien à des bordereaux réels et à des factures authentiques, et non à des documents reconstitués ou manipulés à partir de la fuite.
Reste la question que tout client final va poser : à qui dois-je payer. La loi donne au cessionnaire une arme précise, la notification d’interdiction. « L’établissement de crédit ou la société de financement » destinataire du bordereau « peut, à tout moment, interdire au débiteur de la créance cédée ou nantie de payer entre les mains du signataire du bordereau », et à compter de cette notification le débiteur ne se libère valablement qu’entre les mains du financeur. La décision pratique qui en découle est nette. Le débiteur qui reçoit après la fuite une injonction de payer sur un nouveau compte, fût-elle présentée au nom du financeur avec des factures exactes au centime près, doit exiger la notification régulière et vérifier son authenticité par un canal indépendant, courrier signé, espace client habituel, téléphone connu du service recouvrement. Tant qu’aucune notification authentique ne lui a été adressée, payer l’entreprise elle-même sur les coordonnées historiques reste le comportement le plus sûr, et toute modification de domiciliation bancaire doit être confirmée hors bande, par un appel sortant vers un numéro déjà enregistré et jamais vers un numéro figurant dans le message suspect. Symétriquement, l’entreprise cédante a intérêt à écrire à ses clients, sans attendre : rappeler les coordonnées de paiement convenues, annoncer qu’aucun changement de RIB n’est demandé, et désigner un interlocuteur unique pour toute question de règlement. Les entreprises qui veulent sécuriser durablement ce type de circuit font généralement appel à un accompagnement en droit des affaires pour auditer leurs contrats d’affacturage, afin de vérifier les clauses de garantie, de notification et de substitution de domiciliation avant que la fraude ne frappe.
B. Quand les factures circulent : figer les preuves et couper la route aux faux ordres
Une fuite de factures réelles change la nature du risque : le fraudeur n’a plus besoin d’inventer, il recopie. Montants exacts, références de chantiers, noms des interlocuteurs, échéances, coordonnées bancaires historiques : tout ce qui faisait la crédibilité d’un ordre de paiement se trouve dans les fichiers diffusés. Les analyses publiées le 19 septembre 2026 décrivent précisément ce cocktail, factures et contrats signés d’un côté, relevés bancaires et identités des dirigeants de l’autre, soit la matière première idéale pour adresser au client un faux changement de RIB au nom de l’entreprise, ou pour adresser à l’entreprise un faux RIB au nom d’un fournisseur, quelques jours avant une échéance connue. La parade n’est pas technique, elle est probatoire et organisationnelle, et elle commence par un gel.
Entre commerçants, la preuve est libre : « A l’égard des commerçants, les actes de commerce peuvent se prouver par tous moyens à moins qu’il n’en soit autrement disposé par la loi ». Cette liberté ne dispense pas de conserver, elle oblige à conserver intelligemment. L’entreprise avisée fige dès la découverte de la fuite l’état de sa comptabilité et de ses circuits : export daté des factures émises et reçues avec leurs références, contrats-cadres et conditions générales acceptées, bordereaux de cession remis au financeur, bons de livraison et procès-verbaux de réception de chantiers, historique des RIB utilisés avec chaque partenaire, relevés bancaires des douze derniers mois, et surtout l’intégralité des échanges relatifs aux paiements, courriels avec leurs en-têtes complets, messages, accusés de réception. Pour les écrits électroniques, la loi attache la force probante à deux conditions cumulatives : « L’écrit électronique a la même force probante que l’écrit sur support papier, sous réserve que puisse être dûment identifiée la personne dont il émane et qu’il soit établi et conservé dans des conditions de nature à en garantir l’intégrité ». En pratique, cela signifie qu’un courriel transmis de boîte en boîte, imprimé puis réexpédié, vaut moins qu’un message conservé dans sa messagerie d’origine avec ses métadonnées, et qu’une facture modifiée après coup sans traçabilité perd sa force. Le réflexe utile consiste à archiver sans altérer : ne pas « nettoyer » la boîte du comptable, ne pas supprimer les messages suspects qui constituent au contraire des pièces de la fraude, et confier la conservation à un support dont l’intégrité est vérifiable, journal d’audit de l’outil de gestion, archivage à valeur probante, constat d’huissier devenu constat de commissaire de justice pour les pages et messages décisifs.
Le second chantier est organisationnel : couper la route aux faux ordres avant la prochaine échéance. Toute demande de changement de coordonnées bancaires, de règlement anticipé contre escompte ou de paiement sur un compte nouveau doit désormais suivre une procédure écrite de double validation, avec confirmation par un second canal connu et séparation des rôles entre celui qui reçoit la demande et celui qui valide le virement. Les équipes comptables doivent être formées aux signaux faibles, adresse d’expéditeur différant d’une lettre, pression à l’urgence, interlocuteur inhabituel, pièce jointe de RIB alors que les coordonnées n’ont jamais changé, et chaque alerte doit être tracée par écrit avec l’heure, le contenu et l’identité de la personne prévenue. L’entreprise qui a cédé ses créances prévient aussi son financeur par écrit de toute sollicitation suspecte reçue par ses clients, car le financeur, devenu propriétaire des créances, est le premier intéressé à l’authenticité des paiements. Enfin, les dirigeants vérifient leurs propres expositions personnelles : pièces d’identité et justificatifs de domicile figurant parmi les documents diffusés imposent une vigilance sur les ouvertures de comptes et les demandes de crédit en leur nom, avec au besoin une alerte auprès des établissements concernés. Ces diligences ne sont pas du formalisme : elles constituent, le jour où un paiement aura été détourné, la preuve que l’entreprise a agi en professionnel diligent, et elles priveront l’adversaire de l’argument de la négligence partagée.
II. Payer sans payer deux fois : débiteurs, fournisseurs et banques face aux faux RIB
La fuite ne frappe pas seulement l’entreprise cliente du financeur. Elle frappe le client final sommé de payer une facture dont il ne sait plus qui est le créancier, le fournisseur dont l’identité sert à réclamer un règlement détourné, et la banque qui a exécuté un virement sur la foi d’un ordre apparemment régulier. Pour ces trois acteurs, une seule question compte : le paiement déjà parti m’a-t-il libéré, et sinon contre qui me retourner. Le droit français répond avec une sévérité croissante pour les débiteurs imprudents, et les décisions rendues en 2026 confirment ce durcissement.
A. Le paiement parti sur un faux IBAN ne libère pas : l’usurpateur n’est pas un créancier apparent
Le principe se lit en une phrase du Code civil : « Le paiement fait de bonne foi à un créancier apparent est valable ». Pendant des années, des débiteurs trompés par un faux RIB ont tenté de s’en prévaloir : ils avaient payé de bonne foi, croyaient payer leur créancier, et demandaient au juge de constater qu’ils étaient libérés. La chambre commerciale de la Cour de cassation a tranché ce débat le 17 juin 2026 dans une affaire qui ressemble trait pour trait au scénario redouté après la fuite Faktus. Dans cette espèce, une société avait vendu du gazole par l’intermédiaire d’un commissionnaire italien à un acheteur établi aux Îles Vierges britanniques ; en mai 2018, le commissionnaire avait reçu un courriel provenant d’une adresse ne différant que d’une lettre de la véritable adresse du vendeur, accompagné d’une facture de 103 375,64 euros et d’un RIB, puis avait retransmis ces documents à l’acheteur, qui avait viré la somme sur le compte désigné, en réalité celui d’un escroc (Cour de cassation, chambre commerciale, 17 juin 2026, n° 24-13.306). La cour d’appel avait jugé le paiement libératoire, estimant que l’acheteur avait pu légitimement croire qu’il avait affaire à son créancier. La Cour de cassation censure cette analyse : « Aux termes de ce texte, le paiement fait de bonne foi à un créancier apparent est valable », rappelle-t-elle, avant de poser la règle : « N’est pas créancier apparent, au sens de ce texte, le tiers qui usurpe l’identité du créancier ». Dès lors que le débiteur savait qui était son créancier et a simplement versé les fonds à une personne qui se faisait frauduleusement passer pour lui, il n’a pas payé un créancier apparent, il a payé un usurpateur, et il reste débiteur du prix. La Cour « CASSE ET ANNULE, en toutes ses dispositions, l’arrêt rendu le 21 décembre 2023, entre les parties, par la cour d’appel d’Aix-en-Provence » et renvoie l’affaire devant la cour d’appel de Lyon. La leçon pour le client final d’une entreprise du BTP dont les factures circulent est brutale et claire : le virement exécuté sur un faux RIB, même adressé avec une facture exacte et sans négligence apparente, ne l’a pas libéré, et le créancier véritable, entreprise ou financeur cessionnaire, peut lui réclamer une seconde fois le paiement.
Le contentieux des opérations de paiement complète ce tableau côté banques et établissements de paiement. Le 6 juillet 2026, le tribunal de commerce de Chalon-sur-Saône a jugé une affaire de courriel piraté entre deux menuiseries : un acompte de 153 800,40 euros viré sur un RIB substitué dans la pièce jointe d’un message intercepté, plainte à la gendarmerie, restitution partielle de 834,08 euros seulement, puis assignation de l’établissement de paiement et de la banque (Tribunal de commerce de Chalon-sur-Saône, 6 juillet 2026, RG 2022 002574). Le tribunal écarte la responsabilité de la banque en retenant que « l’ordre de paiement émis par la MENUISERIE PAUTET » constitue « une opération autorisée au sens de l’article L.133-21 du Code Monétaire et Financier », et « en conséquence » il « Ecarte la responsabilité de la BANQUE POPULAIRE BOURGOGNE FRANCHE COMTE ». En revanche, il « Constate la responsabilité de la SAS FINANCIERE DES PAIEMENTS ELECTRONIQUES » pour des manquements aux obligations de contrôle et de vigilance et la condamne à payer à la société trompée « la somme de 14.966,32 euros » à titre de dommages et intérêts. La règle de fond qui structure ces solutions figure à l’article L. 133-21 du Code monétaire et financier : « Un ordre de paiement exécuté conformément à l’identifiant unique fourni par l’utilisateur du service de paiement est réputé dûment exécuté pour ce qui concerne le bénéficiaire désigné par l’identifiant unique ». Quand le donneur d’ordre a lui-même fourni l’IBAN du fraudeur, la banque qui exécute conformément à cet identifiant n’a en principe pas mal exécuté, et c’est au donneur d’ordre trompé de supporter le premier choc, sauf à démontrer une faute distincte du prestataire. La loi n’abandonne pas pour autant la victime : « Toutefois, le prestataire de services de paiement du payeur s’efforce de récupérer les fonds engagés dans l’opération de paiement », et cette obligation d’effort ouvre un devoir d’action immédiate des deux côtés, la victime qui signale dans l’heure maximise les chances de rappel, la banque qui tarde à agir engage sa propre responsabilité. Pour le fournisseur dont le nom a servi à détourner un paiement, la décision de Chalon rappelle enfin que sa propre plainte et sa coopération écrite avec la victime, attestation de son vrai RIB, copie du message authentique, historique des coordonnées, conditionnent la démonstration de la fraude et protègent sa relation commerciale.
B. Organiser la riposte : plainte, banque, autorité de contrôle et partenaires prévenus
Quand le faux ordre est parti ou que les données de l’entreprise figurent dans les fichiers diffusés, la riposte se joue sur quatre tableaux menés en parallèle, et chacun obéit à ses propres délais. Le premier est pénal. Se faire adresser des fonds ou des actes en usurpant l’identité d’un créancier, en imitant ses factures et en substituant ses coordonnées bancaires, correspond à la définition légale de l’escroquerie : « L’escroquerie est le fait, soit par l’usage d’un faux nom ou d’une fausse qualité, soit par l’abus d’une qualité vraie, soit par l’emploi de manoeuvres frauduleuses, de tromper une personne physique ou morale et de la déterminer ainsi, à son préjudice ou au préjudice d’un tiers, à remettre des fonds, des valeurs ou un bien quelconque, à fournir un service ou à consentir un acte opérant obligation ou décharge », et « L’escroquerie est punie de cinq ans d’emprisonnement et de 375 000 euros d’amende ». La plainte doit être déposée vite, avec les pièces qui feront la démonstration technique de la manoeuvre : message original avec ses en-têtes, facture authentique et facture frauduleuse en vis-à-vis, RIB historique et RIB substitué, relevé du virement, échanges avec le prétendu créancier. Les dirigeants n’oublient pas que les personnes morales peuvent se constituer parties civiles, et que le dépôt de plainte conditionne souvent la prise en charge par les assurances fraude et cyber, dont les polices doivent être relues immédiatement pour vérifier les obligations de déclaration et les exclusions pour défaut de vérification.
Le deuxième tableau est bancaire et financier. Dès la découverte, l’entreprise fait opposition aux prélèvements suspects, demande à sa banque le rappel des fonds virés par erreur et exige la traçabilité écrite des démarches de récupération engagées, en visant l’obligation d’effort du prestataire du payeur. Si les fonds ont transité par un établissement de paiement, elle le met en demeure par écrit en rappelant ses obligations de vigilance, sur le modèle du contentieux tranché à Chalon-sur-Saône. Parallèlement, elle vérifie ses propres encaissements : un client qui annonce avoir « déjà payé » sur un nouveau RIB sans notification régulière reste débiteur, et il faut le lui notifier par écrit en lui indiquant la procédure de vérification, plutôt que de laisser l’impayé pourrir ou d’accepter un arrangement oral. Les entreprises structurées en groupe ou en réseau de franchisés adaptent le même dispositif à leur organisation sociétaire, avec l’aide au besoin d’un conseil en droit des sociétés pour coordonner la réponse entre entités, car une fraude adossée à des factures réelles frappe souvent plusieurs filiales à la fois.
Le troisième tableau est celui des données personnelles. Factures, contrats, pièces d’identité, coordonnées bancaires : la fuite décrite le 19 septembre 2026 regorge de données à caractère personnel, et chaque entreprise qui les a confiées au financeur, comme le financeur lui-même, doit raisonner en responsable du traitement. La Commission nationale de l’informatique et des libertés décrit la marche à suivre : la notification doit être transmise à la CNIL dans les meilleurs délais dès la constatation d’une violation présentant un risque pour les droits et libertés des personnes. Si les investigations complémentaires sont nécessaires, la notification se fait en deux temps, avec une notification initiale dans un délai de 72 heures si possible dès la constatation de la violation puis une notification complémentaire ; si le délai de 72 heures est dépassé, les motifs du retard devront être expliqués lors de la notification. Dans les chaînes de sous-traitance, le prestataire qui découvre la violation dans ses systèmes doit la notifier au responsable dans les meilleurs délais après en avoir pris connaissance, comme le rappellent les guides de la Commission sur les compromissions de données chez un sous-traitant. Quand le risque pour les personnes est élevé, ce qui est le cas avec des pièces d’identité et des coordonnées bancaires diffusées en téléchargement, en cas de risque élevé, les personnes concernées doivent également être notifiées, en des termes clairs et simples. Concrètement, l’entreprise cliente du financeur documente sa propre analyse de risque, interroge par écrit le financeur sur la nature exacte des données compromises et sur les mesures prises, notifie à la CNIL dans le délai de soixante-douze heures si le risque est caractérisé, et informe les personnes concernées, salariés, clients, fournisseurs, dont les données circulent. Ces notifications ne sont pas des aveux de faute : elles sont des obligations autonomes, et leur absence caractérise un manquement distinct qui aggravera toute sanction ultérieure.
Le quatrième tableau est contractuel et indemnitaire. La victime d’un paiement détourné engage la responsabilité du fraudeur bien sûr, mais aussi, le cas échéant, celle des intermédiaires défaillants, sur le fondement du droit commun : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer ». Encore faut-il prouver la faute, le dommage et le lien de causalité, ce qui renvoie à la discipline des preuves décrite plus haut : procédure de validation respectée ou ignorée, alertes tracées, vérifications effectuées. Les contrats en cours doivent être relus pour identifier les clauses utiles, garantie du cédant, obligations de sécurité du prestataire informatique, clauses de révision des domiciliation bancaires, assurances, et les partenaires exposés doivent être prévenus par écrit, sans allégation excessive : informer ses clients qu’une fraude utilisant des factures réelles est en cours, avec les bons réflexes de vérification, n’est pas de la diffamation, c’est l’exécution de bonne foi du contrat, à condition de s’en tenir aux faits vérifiés et de rappeler expressément que l’incident n’est pas confirmé par le financeur à ce jour. C’est aussi une protection : le partenaire prévenu qui paie quand même sur un faux RIB sans vérifier ne pourra pas prétendre qu’il ignorait le risque.
Conclusion
La diffusion revendiquée le 19 septembre 2026 des données d’un financeur de factures du BTP illustre une forme nouvelle d’effet domino : il n’y a ni usine fermée ni redressement judiciaire, mais des dizaines de milliers de factures, de contrats et de relevés bancaires mis en circulation, qui transforment chaque client, chaque fournisseur et chaque banque de la chaîne en cible potentielle d’une fraude au RIB préparée avec des documents authentiques. Les décisions de 2026 donnent le cap : la Cour de cassation refuse de voir un créancier apparent dans l’usurpateur et laisse le débiteur trompé tenu d’un second paiement, tandis que les tribunaux de commerce distinguent l’opération autorisée, qui exonère la banque, de la vigilance défaillante de l’établissement de paiement, qui engage sa responsabilité. Pour les entreprises concernées, la carte des décisions tient en un triptyque vérifiable : ne payer qu’entre des mains dont la qualité de créancier est établie par une notification authentique et confirmée hors bande, figer les écrits et les journaux qui permettront de prouver la fraude comme la diligence, et notifier vite, plainte, banque, autorité de contrôle et partenaires, dans les délais qui conditionnent les recours. La réserve initiale demeure : à ce jour, l’incident n’est pas confirmé par l’entreprise mise en cause, et chaque destinataire doit ajuster sa réaction aux confirmations à venir. Mais l’enseignement dépasse ce dossier : dès lors que des factures réelles circulent, le circuit des paiements devient le premier champ de bataille, et l’entreprise qui a écrit, vérifié et tracé avant la fraude est celle qui, après la fraude, pourra se défendre, déclarer et récupérer.
Besoin d’un avis rapide sur votre dossier.
Maître Reda KOHEN, avocat au Barreau de Paris, propose une consultation téléphonique en 48 heures avec un avocat du cabinet pour examiner votre situation d’entreprise cliente d’un financeur, de débiteur sommé de payer une facture cédée ou de fournisseur dont les factures et coordonnées circulent après une fuite de données, circuits de paiement à sécuriser, preuves à figer et notifications à adresser. Vous pouvez le joindre au 06 46 60 58 22 ou passer par la page contact du cabinet en décrivant les contrats concernés, les cessions notifiées, les paiements contestés et les messages suspects déjà reçus.