Le tribunal de commerce d’Aubenas, dans un jugement du 3 février 2026, devait déterminer si une banque devait rembourser une société victime d’une fraude au phishing. La société demandait le remboursement d’un prélèvement de 5 644,05 euros effectué après qu’un SMS frauduleux et un appel téléphonique eurent conduit son dirigeant à valider l’opération via le système 3D Secure. La question de droit centrale portait sur l’imputabilité de la perte entre un payeur négligent et un prestataire de services de paiement ayant mis en œuvre une authentification forte.
I. L’exclusion de la responsabilité contractuelle de droit commun
Le tribunal écarte d’abord la fin de non-recevoir tirée d’un fondement juridique erroné. Il rappelle que le régime spécial des articles L. 133-18 à L. 133-24 du code monétaire et financier est seul applicable. Cette solution confirme le caractère exclusif de ce régime, écartant toute action fondée sur la responsabilité contractuelle de droit commun de l’article 1231-1 du code civil. La portée est importante car elle impose aux parties de se placer sur le seul terrain de la preuve de l’authentification et de la négligence grave.
II. La caractérisation d’une négligence grave du payeur exonérant la banque
A. La preuve de l’authentification forte par la banque
Le tribunal juge que la banque a correctement mis en œuvre une authentification forte. Il constate que la procédure a combiné « un élément de possession (le téléphone portable de Monsieur [H], sur lequel est reçu le SMS) et un élément de connaissance (le code unique transmis, connu de lui seul) ». Cette analyse démontre la conformité du dispositif 3D Secure aux exigences des articles L. 133-4 et L. 133-44 du code monétaire et financier. Le tribunal souligne l’absence de tout dysfonctionnement technique, la banque rapportant ainsi la preuve qui lui incombe.
B. Le comportement fautif du dirigeant de la société demanderesse
Le tribunal retient la négligence grave du payeur, seule cause de la perte. Il relève que le dirigeant a communiqué ses données bancaires sur un site frauduleux après un SMS suspect. Il a ensuite validé un virement de 5 644,05 euros « à la seule suite d’un appel téléphonique émanant d’un interlocuteur se présentant comme appartenant au service fraudes de la banque, à une heure tardive ». Ces circonstances constituaient « plusieurs indices sérieux de fraude » qui auraient dû alerter un utilisateur normalement vigilant. Le juge en déduit que le payeur a manqué à son obligation de prendre « toute mesure raisonnable pour préserver la sécurité de ses dispositifs de sécurité personnalisés ». En application de l’article L. 133-19, IV, la société doit donc supporter l’intégralité de la perte, la banque n’étant tenue à aucun remboursement. Cette décision rappelle la rigueur avec laquelle les juges sanctionnent l’imprudence des utilisateurs de services bancaires en ligne face à des sollicitations frauduleuses.