La recrudescence des escroqueries aux moyens de paiement numériques a profondément bouleversé la pratique des transactions bancaires quotidiennes. Parmi les stratagèmes les plus dévastateurs pour les particuliers figure l’escroquerie au faux relevé d’identité bancaire, couramment désignée sous l’appellation d’arnaque au faux RIB. Qu’il s’agisse de l’acquisition d’un bien immobilier chez le notaire, du règlement d’un chantier d’artisan, de l’achat d’un véhicule d’occasion ou du paiement d’une facture courante, les fraudeurs déploient des techniques d’ingénierie sociale de plus en plus sophistiquées, interceptant des flux de courriels professionnels ou usurpant l’identité d’opérateurs de confiance pour substituer leurs propres coordonnées bancaires à celles du véritable créancier.
Pendant de longues années, les victimes de ces détournements massifs se sont heurtées à une impasse juridique d’une rare sévérité. Sous l’empire de la directive européenne sur les services de paiement et de l’article L. 133-21 du Code monétaire et financier, les établissements bancaires bénéficiaient d’une exonération de principe quasi systématique : dès lors que l’ordre de virement avait été exécuté conformément aux caractères alphanumériques de l’identifiant international de compte bancaire, l’IBAN, l’opération était réputée dûment exécutée au regard du bénéficiaire. Les banques déclinaient toute responsabilité, arguant qu’aucune disposition légale ne leur imposait de contrôler la concordance entre l’identité du destinataire renseignée textuellement par le payeur et le titulaire effectif du compte de paiement récepteur.
Ce déséquilibre juridique a trouvé son point de rupture avec l’intervention décisive du législateur européen. Par le règlement (UE) 2024/886 du Parlement européen et du Conseil du 13 mars 2024, l’Union européenne a profondément refondu le cadre applicable aux virements en euros, imposant à tous les prestataires de services de paiement le déploiement obligatoire d’un service de vérification du bénéficiaire, universellement désigné sous l’acronyme VoP pour Verification of Payee. Comme le rappelle l’information institutionnelle publiée sur le portail officiel Service-Public ainsi que les communications de la Fédération Bancaire Française, ce dispositif exige désormais un contrôle automatisé et en temps réel de la concordance entre le nom du bénéficiaire et son numéro IBAN avant toute émission de fonds.
Cette innovation réglementaire opère un basculement substantiel du régime de responsabilité. Le règlement européen instaure en effet un mécanisme de réparation financière expresse lorsque le prestataire de services de paiement a manqué à son obligation de vérification ou a transmis des indications erronées à son client. Pour autant, sur le terrain contentieux, les banques continuent d’opposer de vives résistances, invoquant la faute ou la négligence grave du payeur pour s’exonérer de leur obligation de restitution. L’analyse combinée du nouveau droit européen, des dispositions du Code monétaire et financier et des dernières décisions rendues par la Cour de cassation permet de tracer la cartographie précise des recours ouverts à la victime d’un virement frauduleux.
I. Le nouveau cadre européen de la vérification du bénéficiaire et la mutation du régime de l’identifiant unique
L’architecture des paiements électroniques en Europe a longtemps reposé sur une automatisation industrielle favorisant la rapidité d’exécution au détriment de la sécurité nominale des opérations. La compréhension des droits actuels des victimes exige de mesurer l’ampleur de la rupture opérée par le règlement européen 2024/886 par rapport à la jurisprudence antérieure qui sacralisait l’identifiant unique.
A. De l’exonération stricte de l’identifiant unique aux exigences impératives du règlement européen 2024/886
Le régime juridique traditionnel de l’ordre de virement trouvait son siège dans les dispositions issues de la transposition de la directive 2007/64/CE puis de la directive (UE) 2015/2366 concernant les services de paiement dans le marché intérieur, dite DSP2. En droit français, ce dispositif a été fidèlement codifié au sein de l’article L. 133-21 du Code monétaire et financier. Cet article posait une règle cardinale d’exonération : un ordre de paiement exécuté conformément à l’identifiant unique fourni par l’utilisateur du service de paiement est réputé dûment exécuté pour ce qui concerne le bénéficiaire désigné par cet identifiant. Lorsque l’identifiant fourni s’avérait inexact ou frauduleusement transmis, la banque n’était en principe pas tenue pour responsable de la mauvaise exécution de l’opération.
Cette règle protectrice des intérêts des établissements teneurs de comptes a été rigoureusement interprétée par les juridictions européennes et nationales. Saisie à titre préjudiciel, la Cour de justice de l’Union européenne a affirmé dans son arrêt du 21 mars 2019, Tecnoservice Int. (affaire C-245/18), consultable sur InfoCuria, que la limitation de responsabilité du prestataire de services de paiement s’applique même lorsque l’identifiant unique ne correspond pas au nom du bénéficiaire désigné par l’utilisateur. La Cour de justice a ainsi privilégié le traitement automatisé des flux massifs de paiements SEPA, considérant que faire peser sur les banques un devoir général de contrôle manuel ou nominatif de chaque virement entraverait la fluidité et le faible coût du système de paiement européen.
La chambre commerciale de la Cour de cassation s’est alignée avec une rigueur absolue sur cette orientation jurisprudentielle. Tout récemment encore, dans une espèce portant sur un virement détourné au détriment d’acquéreurs immobiliers victimes d’un faux RIB transmis au nom d’un constructeur, la chambre commerciale a rappelé cette règle dans son arrêt rendu le 1er juillet 2026, pourvoi n° 25-15.283, disponible sur le portail officiel de la Cour de cassation. La Haute juridiction a ainsi jugé mot pour mot : « Selon ce texte, qui transpose l’article 88, intitulé « identifiants uniques inexacts » de la directive (UE) 2015/2366 du 25 novembre 2015 concernant les services de paiement dans le marché intérieur, un ordre de paiement exécuté conformément à l’identifiant unique fourni par l’utilisateur du service de paiement est réputé dûment exécuté pour ce qui concerne le bénéficiaire désigné par l’identifiant unique. Si l’identifiant unique fourni par l’utilisateur du service de paiement est inexact, le prestataire de services de paiement n’est pas responsable de la mauvaise exécution ou de la non-exécution de l’opération de paiement. »
Ce verrou jurisprudentiel produisait des conséquences dramatiques pour les consommateurs et les professionnels. Les réseaux cybercriminels avaient parfaitement identifié cette faille systémique : il leur suffisait d’infiltrer la messagerie électronique d’une entreprise, d’intercepter une facture légitime puis d’en modifier l’IBAN au moyen d’un logiciel graphique avant de la transmettre au payeur. Ce dernier, en toute bonne foi, saisissait l’IBAN falsifié tout en renseignant le nom exact de son partenaire commercial habituel. Le système interbancaire routait aveuglément les fonds vers le compte du fraudeur ou d’une mule financière, la banque du payeur se retranchant derrière l’article L. 133-21 du Code monétaire et financier pour opposer une fin de non-recevoir immédiate à toute demande de remboursement.
Face à l’explosion statistique de cette délinquance astucieuse et à la défiance croissante des usagers envers les instruments de paiement électroniques, les institutions européennes ont décidé d’éradiquer cette impunité technique. Le règlement (UE) 2024/886 du 13 mars 2024 est venu amender le règlement (UE) n° 260/2012 établissant des exigences techniques et commerciales pour les virements et les prélèvements en euros. Le législateur communautaire a inséré un nouvel article 5 quater qui renverse la logique d’exécution aveugle en imposant aux prestataires de services de paiement une obligation positive et contraignante : celle de vérifier la concordance entre l’identifiant unique du compte et la dénomination ou le patronyme du bénéficiaire avant que l’ordre de virement ne devienne irrévocable.
L’avènement du règlement 2024/886 transforme ainsi le paysage juridique des contestations bancaires. L’exécution aveugle selon l’IBAN ne constitue plus un sauf-conduit universel pour le banquier. Dès lors que l’opération entre dans le champ d’application temporel et matériel des nouvelles normes européennes, l’absence de vérification préalable ou la transmission d’un retour de contrôle erroné prive l’établissement de crédit de la protection de l’identifiant unique et l’expose à une obligation de réparation automatique.
B. Le mécanisme technique du service VoP et la fin du bouclier d’irresponsabilité bancaire
Le fonctionnement du service de vérification du bénéficiaire repose sur une infrastructure interbancaire harmonisée à l’échelle de l’Espace économique européen. Lorsque le client ordonnateur initie un virement, qu’il s’agisse d’un virement SEPA classique ou d’un virement instantané, son établissement teneur de compte a l’obligation légale d’interroger instantanément l’établissement teneur du compte récepteur. Cette requête sécurisée compare les informations nominatives saisies par le client avec les données d’identification vérifiées associées à l’IBAN dans les registres de la banque destinataire.
Comme le précise la notice pratique émise par la Direction de l’information légale et administrative sur le site Service-Public, cette interrogation en temps réel débouche sur quatre qualifications techniques normalisées qui doivent être immédiatement portées à la connaissance du donneur d’ordre avant qu’il ne procède à la validation définitive de son opération :
La première hypothèse est la concordance exacte, caractérisée lorsque le nom et le prénom ou la raison sociale renseignés par le payeur correspondent rigoureusement aux données enregistrées par la banque du destinataire. Dans cette situation, l’ordre de paiement peut être exécuté sans réserve.
La deuxième hypothèse est la non-concordance totale, qui survient lorsque l’identité saisie par le client ne présente aucun lien avec le titulaire réel du compte récepteur. La banque ordonnatrice a alors l’obligation stricte d’alerter le consommateur au moyen d’un message explicite et non ambigu, lui signalant que les fonds risquent d’être dirigés vers un tiers non désiré.
La troisième hypothèse correspond à la concordance partielle, rencontrée lorsque le nom saisi présente une proximité évidente avec celui du titulaire du compte mais comporte une coquille orthographique, une inversion de prénoms ou l’omission d’une extension sociétaire. En pareil cas, la réglementation prescrit que la banque communique au payeur le nom exact ou le libellé officiel correspondant à l’IBAN afin que celui-ci puisse apprécier la réalité de l’opération en toute connaissance de cause.
La quatrième hypothèse vise l’impossibilité technique de vérification, due à une indisponibilité momentanée des réseaux ou à une anomalie du serveur de la banque réceptrice. Le client doit être averti de l’absence de contrôle avant toute décision de poursuivre l’opération.
Le point d’ancrage fondamental de cette réforme réside dans l’article 5 quinquies inséré dans le règlement (UE) n° 260/2012 par le règlement 2024/886. Ce texte instaure un régime de responsabilité légale de plein droit : lorsqu’un prestataire de services de paiement omet de fournir le service de vérification du bénéficiaire, ou lorsqu’il fournit une information erronée indiquant faussement une concordance alors qu’existait une divergence, ce prestataire est tenu d’indemniser immédiatement le payeur du montant intégral de l’opération préjudiciable. L’institution bancaire ne peut plus se retrancher derrière le prétendu caractère libératoire de l’IBAN lorsque son propre manquement technologique a privé le consommateur de l’alerte préventive à laquelle il avait légalement droit.
Cette articulation technique met un terme au bouclier d’irresponsabilité qui paralysait les réclamations des victimes. Le consommateur conserve certes la liberté d’ordonner le virement malgré l’affichage d’un signalement de non-concordance, mais l’établissement bancaire ne peut plus ignorer les signaux d’alerte sans engager sa propre garantie financière. La diligence bancaire n’est plus une simple faculté déclarative mais un standard technique auditable dont la violation engage directement la solvabilité de l’établissement de crédit.
II. Responsabilités du prestataire de services de paiement et stratégies d’indemnisation de la victime
Le déploiement du service VoP ne fait pas disparaître l’ensemble des contentieux relatifs aux virements bancaires, mais en redéfinit profondément les contours. Face aux refus de prise en charge opposés par les services juridiques des banques, la victime d’un faux RIB dispose d’un faisceau d’arguments solides combinant le manquement au service de vérification, le devoir de vigilance prétorien et l’absence de négligence grave au sens du Code monétaire et financier.
A. Les fondements d’engagement de la responsabilité bancaire : défaut de concordance, anomalie manifeste et absence de négligence grave
Pour obtenir l’entière réparation de son préjudice patrimonial, la victime d’un virement frauduleux peut articuler plusieurs fondements juridiques complémentaires selon les circonstances précises de commission de l’infraction.
Le premier fondement découle de la violation directe de l’obligation de contrôle issue du règlement européen 2024/886. Dès lors que le payeur démontre qu’il a saisi le nom de son véritable créancier mais que les fonds ont été crédités sur le compte d’un tiers sans qu’aucun message d’alerte de non-concordance ne lui ait été notifié, la défaillance du prestataire de services de paiement est établie de plein droit. Conformément aux principes de primauté et d’effet direct du droit de l’Union européenne, la banque ne peut opposer aucune clause contractuelle limitative de responsabilité ni exciper des dispositions internes de l’article L. 133-21 du Code monétaire et financier pour faire échec à son obligation de remboursement.
Le deuxième fondement repose sur le devoir général de vigilance du banquier et la théorie prétorienne des anomalies matérielles et intellectuelles apparentes. Si le banquier est traditionnellement tenu à un principe de non-ingérence dans les affaires de son client, cette immunité s’efface totalement en présence d’anomalies manifestes qui auraient dû susciter l’interrogation d’un professionnel normalement diligent. Ce devoir s’applique avec une vigueur redoublée lorsque l’établissement bancaire ne s’est pas borné à enregistrer un ordre saisi en totale autonomie par le client, mais a pris part à la formalisation de la transaction.
Cette distinction fondamentale a été consacrée de façon magistrale par la chambre commerciale de la Cour de cassation dans un arrêt du 4 mars 2026, pourvoi n° 25-11.959, publié sur le site de la Cour de cassation. Dans cette affaire, des clients avaient été victimes d’un faux RIB lors d’une acquisition immobilière ; la banque avait elle-même saisi l’ordre de virement sur la base des documents falsifiés avant de le soumettre à leur signature. La Cour de cassation a rejeté le pourvoi de l’établissement financier et approuvé la cour d’appel d’avoir retenu la responsabilité de la banque au motif que : « la banque ne s’étant pas bornée, en sa qualité de prestataire de services de paiement, à exécuter un ordre de virement conformément à l’identifiant unique fourni par M. et Mme [K], mais avait elle-même rédigé cet ordre, cette dernière était tenue d’indemniser, sur le fondement du droit commun, ses clients du préjudice causé par ce manquement à son devoir de vigilance. »
Cet arrêt du 4 mars 2026 démontre que l’article L. 133-21 du Code monétaire et financier ne saurait paralyser l’action en responsabilité contractuelle fondée sur l’article 1231-1 ou délictuelle fondée sur l’article 1240 du Code civil dès lors que l’établissement de crédit a commis une faute autonome dans l’instruction de l’opération ou a ignoré des discordances grossières entachant le document bancaire qui lui était soumis.
Le troisième fondement concerne l’absence de consentement régulier de l’utilisateur et l’exclusion de la négligence grave. Dans de nombreuses arnaques au virement, la substitution de RIB s’accompagne d’une machination d’ingénierie sociale complexe, telle qu’un faux conseiller bancaire appelant la victime par usurpation d’identité téléphonique ou spoofing pour la convaincre de valider un virement prétendu de sauvegarde vers un compte séquestre. Les banques tentent alors d’opposer les dispositions de l’article L. 133-19 du Code monétaire et financier pour soutenir que le client aurait commis une négligence grave le privant de tout droit à remboursement.
Or, la jurisprudence commerciale de la Cour de cassation neutralise cette argumentation bancaire avec une constance remarquable. Par un arrêt de principe remarqué du 23 octobre 2024, pourvoi n° 23-16.267, accessible sur la base officielle de la Cour de cassation, la chambre commerciale a posé les limites strictes de la négligence grave en présence de manœuvres frauduleuses sophistiquées. Les magistrats du quai de l’Horloge ont ainsi relevé mot pour mot : « le mode opératoire par l’utilisation du « spoofing » a mis M. [J] en confiance et a diminué sa vigilance, inférieure, face à un appel téléphonique émanant prétendument de sa banque pour lui faire part du piratage de son compte, à celle d’une personne réceptionnant un courriel, laquelle aurait pu disposer de davantage de temps pour s’apercevoir d’éventuelles anomalies révélatrices de son origine frauduleuse. »
Enfin, s’agissant de la charge de la preuve, la position de la victime est vigoureusement protégée par l’article L. 133-23 du Code monétaire et financier. C’est à la banque, et à elle seule, qu’il incombe de prouver que l’opération a été dûment authentifiée et que son client a agi frauduleusement ou avec une négligence caractérisée. La chambre commerciale de la Cour de cassation l’a affirmé sans ambiguïté dans son arrêt du 18 janvier 2017, pourvoi n° 15-18.102, consultable sur la Cour de cassation, énonçant textuellement : « c’est à ce prestataire qu’il incombe, par application des articles L. 133-19, IV, et L. 133-23 du même code, de rapporter la preuve que l’utilisateur, qui nie avoir autorisé une opération de paiement, a agi frauduleusement ou n’a pas satisfait intentionnellement ou par négligence grave à ses obligations ; que cette preuve ne peut se déduire du seul fait que l’instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés ».
Le simple fait que le client ait validé une opération au moyen de son dispositif de sécurité personnalisé ne suffit donc jamais à dispenser la banque de ses devoirs. En combinant la charge de la preuve pesant sur l’établissement, le défaut d’alerte du service VoP et l’exclusion de la négligence grave face aux manœuvres de manipulation, la victime dispose d’un arsenal probatoire particulièrement efficace pour contraindre son banquier à restituer les sommes détournées.
B. Modalités procédurales de contestation, obligations de remboursement immédiat et actions judiciaires
La mise en œuvre pratique des recours exige le respect d’un formalisme strict et d’un calendrier rigoureux. Toute victime d’un virement opéré vers un faux RIB doit immédiatement initier des démarches de signalement et de conservation des éléments de preuve afin d’empêcher la déperdition des actifs et de faire courir les délais légaux opposables au prestataire financier.
La première démarche impérative consiste à notifier la contestation de l’opération sans tarder auprès de son établissement teneur de compte. L’article L. 133-24 du Code monétaire et financier accorde à l’utilisateur un délai maximal de treize mois suivant la date de débit pour signaler toute opération de paiement non autorisée ou mal exécutée. Cependant, en pratique, la réactivité est cruciale : un signalement immédiat, doublé d’une lettre recommandée avec accusé de réception ou d’un écrit électronique daté, permet de solliciter en urgence une procédure de rappel de fonds, dite recall SEPA, auprès de la banque réceptrice.
Sur le plan des obligations légales d’indemnisation, l’article L. 133-18 du Code monétaire et financier impose à la banque du payeur de rembourser immédiatement le montant contesté, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant la réception du signalement. La loi prescrit en outre que le compte débité doit être rétabli dans l’état où il se serait trouvé si l’opération non autorisée n’avait pas eu lieu, la date de valeur du crédit ne pouvant être postérieure à celle du débit. Si l’établissement refuse d’obtempérer sans justifier de raisons sérieuses de soupçonner une fraude communiquées par écrit à la Banque de France, il s’expose aux pénalités légales prévues au même article, les sommes indûment retenues produisant intérêt au taux légal majoré de cinq, dix voire quinze points selon la durée du retard.
En parallèle des démarches bancaires, un volet pénal doit être engagé sans délai. Les agissements constitutifs du faux RIB relèvent des qualifications correctionnelles d’escroquerie au sens de l’article 313-1 du Code pénal, passible de cinq ans d’emprisonnement et de 375 000 euros d’amende, de faux et d’usage de faux réprimés par l’article 441-1 du même code, ainsi que de recel ou de blanchiment pour les titulaires des comptes de rebond. Le dépôt d’une plainte pénale circonstanciée auprès du procureur de la République ou des services de police judiciaire permet de diligenter des réquisitions auprès des établissements bancaires afin d’obtenir l’identification des personnes physiques ou morales ayant perçu les fonds et le gel conservatoire des sommes résiduelles.
Lorsque l’établissement bancaire refuse d’exécuter son obligation de remboursement amiable en dépit de la démonstration d’une défaillance du service VoP ou d’une anomalie manifeste, la judiciarisation du litige devient inévitable. L’assistance d’un cabinet intervenant en contentieux commercial à Paris ou en province s’avère alors déterminante pour structurer l’assignation et surmonter les moyens de défense adverses. Les litiges complexes touchant aux instruments financiers s’inscrivent directement dans le domaine du contentieux des affaires, exigeant une maîtrise approfondie des flux monétaires et des architectures informatiques interbancaires. Le cabinet propose à cet égard des modalités d’intervention transparentes, toute démarche initiale faisant l’objet d’une tarification claire, telle qu’une consultation téléphonique : 80 EUR TTC ou une première analyse : 80 EUR TTC, permettant d’auditer les chances de succès avant toute saisine judiciaire.
Sur le terrain procédural, selon le montant du litige et la nature des parties, l’action est portée devant le tribunal judiciaire ou le tribunal de commerce compétent. Lorsque l’absence de concordance nominative ou la fausseté grossière de l’ordre de virement apparaît évidente, une procédure de référé-provision peut être utilement engagée sur le fondement de l’article 835 du Code de procédure civile, permettant d’obtenir une condamnation bancaire rapide sans attendre les délais d’une instruction au fond. En cas de contestation plus complexe portant sur la qualification de négligence grave, le juge du fond appréciera la conformité technique des systèmes de vérification de la banque et ordonnera, au besoin sous astreinte, la restitution des fonds majorée des dommages-intérêts réparant le préjudice de jouissance subi par la victime.
Enfin, les consommateurs peuvent s’informer sur l’ensemble de leurs droits et consulter la doctrine pratique mise à disposition au sein de la rubrique dédiée aux articles juridiques du cabinet. La synergie entre la rigueur du droit européen des paiements, la précision du Code monétaire et financier et une stratégie judiciaire résolue constitue le garant le plus sûr pour contraindre les institutions financières à assumer l’intégralité de leurs obligations de sécurité au profit de leurs déposants.
Conclusion
L’introduction du service de vérification du bénéficiaire par le règlement européen 2024/886 marque une étape historique dans la sécurisation des transactions bancaires et la protection des consommateurs face au fléau des faux RIB. En substituant un principe de vérification nominative automatisée en temps réel au dogme désuet de l’exécution aveugle selon l’IBAN, le législateur de l’Union a rétabli un juste équilibre entre fluidité économique et sécurité des avoirs financiers.
Désormais, tout manquement de la banque à son obligation d’alerter loyalement son client en cas de non-concordance entre le nom du destinataire et son compte récepteur engage directement sa garantie de remboursement. Si les établissements de crédit tentent encore de résister en invoquant la négligence grave de leurs usagers, la jurisprudence de la Cour de cassation veille avec fermeté à ce que les manœuvres d’ingénierie sociale ne soient pas prétexte à une exonération bancaire injustifiée.
Pour les victimes de détournements de fonds, la clé de la réussite repose sur une action rapide, méthodique et rigoureusement documentée : notification immédiate du litige sous le délai légal, dépôt d’une plainte pénale circonstanciée et mobilisation des fondements croisés du droit européen et de la jurisprudence nationale pour exiger la restitution intégrale des sommes spoliées.