Les operations de paiement non autorisees dans les relations d’affaires : la chambre commerciale redessine l’equilibre des responsabilites entre le banquier et l’entreprise
La multiplication des operations de paiement numeriques, acceleree par la directive europeenne du 25 novembre 2015 sur les services de paiement dans le marche interieur, a profondement transforme les relations entre les entreprises et leurs prestataires de services de paiement. Le cadre juridique applicable, regroupe aux articles L. 133-1 et suivants du code monetaire et financier, instaure un regime de responsabilite qui deroge au droit commun de la responsabilite contractuelle. La chambre commerciale, financiere et economique de la Cour de cassation a rendu, entre janvier 2025 et mars 2026, une serie d’arrets publies au Bulletin qui en precisent les contours avec une rigueur inedite. Ces decisions, qui s’inscrivent dans le prolongement de la jurisprudence de la Cour de justice de l’Union europeenne des 2 septembre 2021 et 16 mars 2023, meritent une analyse d’ensemble. Elles interessent au premier chef les entreprises, dont les flux de paiement constituent le quotidien de la tresorerie et qui se trouvent exposees a des fraudes de plus en plus sophistiquees.
I. L’exclusivite du regime special de responsabilite du prestataire de services de paiement
A. Le cantonnement du droit commun de la responsabilite contractuelle
Il resulte de l’article L. 133-6 du code monetaire et financier qu’une operation de paiement est autorisee si le payeur a donne son consentement a son execution [[ art. L. 133-6 C. mon. fin. ]]. Le consentement constitue le pivot du dispositif legal. Lorsqu’une operation n’est pas autorisee, l’article L. 133-18 du meme code impose au prestataire de services de paiement de rembourser le payeur du montant de l’operation non autorisee immediatement apres en avoir pris connaissance, et en tout etat de cause au plus tard a la fin du premier jour ouvrable suivant [[ art. L. 133-18 C. mon. fin. ]]. Ce regime de responsabilite, directement issu de la transposition de la directive (UE) 2015/2366 du Parlement europeen et du Conseil du 25 novembre 2015 concernant les services de paiement dans le marche interieur, a ete juge par la Cour de cassation exclusif de toute application des regles de droit commun.
Cette exclusivite constitue un changement de paradigme pour les praticiens du contentieux commercial. Avant l’entree en vigueur du dispositif, le banquier etait tenu d’une obligation generale de vigilance et de surveillance des operations de paiement, dont la meconnaissance pouvait etre sanctionnee sur le fondement de la responsabilite contractuelle de droit commun. La transposition des directives europeennes sur les services de paiement a substitue a ce regime general un dispositif special, exhaustif, qui ne laisse aucune place a l’application concurrente ou supplementaire des articles 1231-1 et suivants du code civil. Le contentieux de la fraude aux moyens de paiement s’en trouve profondement modifie dans son architecture probatoire et ses fondements textuels.
Dans un arret de principe du 15 janvier 2025, la chambre commerciale a ainsi censure une cour d’appel qui avait condamne une banque sur le fondement de la responsabilite contractuelle de droit commun et de l’obligation de vigilance du banquier, au motif qu’un ordre de paiement execute conformement a l’identifiant unique fourni ne dispensait pas le banquier de verifier l’absence d’anomalie apparente. La Cour de cassation a formule un attendu dont la portee depasse la seule hypothese de l’article L. 133-21 du code monetaire et financier. Elle enonce que « des lors que la responsabilite d’un prestataire de services de paiement est recherchee en raison d’une operation de paiement non autorisee ou mal executee, seul est applicable le regime de responsabilite defini aux articles L. 133-18 a L. 133-24 du code monetaire et financier, a l’exclusion de tout regime alternatif de responsabilite resultant du droit national » [[ Cass. com., 15 janv. 2025, n° 23-15.437 P, courdecassation.fr ]].
A cet egard, la Cour s’est fondee sur l’interpretation donnee par la Cour de justice de l’Union europeenne dans son arret Beobank du 16 mars 2023 selon laquelle « le regime harmonise de responsabilite pour les operations non autorisees ou mal executees etabli dans la directive 2007/64 ne saurait etre concurrence par un regime alternatif de responsabilite prevu dans le droit national reposant sur les memes faits et le meme fondement qu’a condition de ne pas porter prejudice au regime ainsi harmonise et de ne pas porter atteinte aux objectifs et a l’effet utile de cette directive » [[ CJUE, 16 mars 2023, C-351/21, Beobank ]]. La Cour de cassation en tire la consequence radicale que l’article L. 133-21 du code monetaire et financier, qui regit les consequences de l’utilisation d’un identifiant unique, « est exclusif de toute application des regles de droit commun ».
Par ailleurs, cette exclusivite a ete reaffirmee avec la meme fermete dans un arret du 4 fevrier 2026, aux termes duquel « en cas d’operation de paiement non autorisee, seul s’applique le regime de responsabilite du prestataire de services de paiement prevu par le code monetaire et financier, exclusif du droit commun de la responsabilite contractuelle » [[ Cass. com., 4 fev. 2026, n° 24-22.320, courdecassation.fr ]]. Des lors, la tentation pour le plaideur de mobiliser les articles 1231-1 et suivants du code civil pour obtenir reparation d’un prejudice cause par une operation de paiement non autorisee se heurte a un obstacle dirimant. Le legislateur europeen a entendu realiser une harmonisation totale du regime de responsabilite des prestataires de services de paiement, qui interdit aux juridictions nationales de lui substituer ou de lui adjoindre des voies de droit alternatives. L’entreprise victime d’une fraude au virement ou au paiement par carte doit donc imperativement inscrire son action dans le cadre des articles L. 133-18 a L. 133-24 du code monetaire et financier, sous peine d’irrecevabilite de ses pretentions indemnitaires.
B. L’eviction de l’obligation de vigilance LCB-FT du contentieux indemnitaire
Si l’exclusivite du regime special ecarte le droit commun de la responsabilite contractuelle, elle emporte egalement une consequence inattendue mais logique s’agissant des obligations de vigilance imposees aux organismes financiers en matiere de lutte contre le blanchiment de capitaux et le financement du terrorisme. La chambre commerciale a tranche cette question dans un arret du 4 mars 2026, publie au Bulletin, dont la solution est depourvue d’ambiguite.
En l’espece, le titulaire d’un compte bancaire, victime d’operations de paiement a distance non autorisees, avait obtenu devant le tribunal de proximite la condamnation de la banque sur le fondement d’un manquement a son obligation de vigilance instituee par l’article L. 561-6 du code monetaire et financier. La Cour de cassation a casse cette decision au visa du meme article, en enoncant que « l’obligation de vigilance a l’egard de la clientele imposee aux organismes financiers en application des articles L. 561-4-1 a L. 561-14-2 du code monetaire et financier a pour seule finalite la lutte contre le blanchiment de capitaux et le financement du terrorisme » et qu' »en consequence la victime d’agissements frauduleux ne peut se prevaloir de leur inobservation pour reclamer des dommages et interets a l’organisme financier » [[ Cass. com., 4 mars 2026, n° 24-19.588 P, courdecassation.fr ]].
Cette solution, qui n’avait jamais ete formulee avec une telle nettete par la Cour de cassation, emporte des consequences pratiques considerables pour la pratique du droit de la responsabilite des dirigeants et la strategie contentieuse des entreprises victimes de fraudes. L’obligation de vigilance LCB-FT est une police administrative dont la finalite est exclusivement la preservation de l’ordre public economique et la securite du systeme financier. Elle n’est pas instituee dans l’interet des clients de la banque et ne peut donc fonder une action en responsabilite civile a leur profit. En consequence, le juge judiciaire ne saurait puiser dans le corpus des articles L. 561-4-1 a L. 561-14-2 du code monetaire et financier un quelconque standard de comportement dont la meconnaissance ouvrirait droit a reparation pour la victime d’une fraude.
Or, cette position est coherente avec l’architecture d’ensemble du regime de responsabilite des prestataires de services de paiement. Le legislateur a entendu delimiter de maniere exhaustive les obligations du banquier en matiere de paiement, et le controle de l’absence d’anomalie apparente, jadis considere comme un corollaire du devoir de vigilance du banquier, ne survit plus a l’harmonisation europeenne qu’a travers les dispositions specifiques du code monetaire et financier. L’article L. 133-19 du meme code prevoit ainsi que le payeur supporte toutes les pertes occasionnees par des operations de paiement non autorisees s’il n’a pas satisfait intentionnellement ou par negligence grave a l’obligation de preserver la securite de ses donnees de securite personnalisees [[ art. L. 133-19 C. mon. fin. ]]. De surcroit, l’article L. 133-23 determine les conditions dans lesquelles le payeur supporte les pertes liees a une operation de paiement non autorisee en fonction de son comportement [[ art. L. 133-23 C. mon. fin. ]].
II. La delimitation des charges probatoires entre le prestataire et l’utilisateur
A. La preuve du consentement, cle de voute de l’autorisation de l’operation
Le consentement du payeur a l’execution d’une operation de paiement constitue la summa divisio du regime de responsabilite. L’article L. 133-6 du code monetaire et financier pose le principe selon lequel une operation est autorisee si le payeur a donne son consentement a son execution. L’enjeu probatoire est majeur : si le prestataire etablit que l’operation a ete autorisee, le payeur en supporte les consequences financieres ; s’il n’y parvient pas, l’operation est reputee non autorisee et le remboursement est du, dans les conditions de l’article L. 133-18.
La chambre commerciale a, dans un arret du 10 decembre 2025, apporte une precision methodologique essentielle sur l’office du juge saisi d’une contestation. Elle juge qu' »une operation de paiement, qui peut etre initiee par le payeur qui donne un ordre de paiement par l’intermediaire du beneficiaire, est autorisee si le payeur a donne son consentement a son execution, et qu’en l’absence d’un tel consentement, donne sous la forme convenue entre le payeur et le prestataire de service de paiement, l’operation est reputee non autorisee » [[ Cass. com., 10 dec. 2025, n° 24-20.778 P, courdecassation.fr ]].
En l’espece, une societe avait communique par telephone le numero et le cryptogramme de sa carte bancaire a un hotelier afin de reserver une chambre. Le tribunal judiciaire de Paris avait deboute la societe de sa demande de remboursement, au motif qu’il n’etait pas serieusement contestable qu’elle avait spontanement communique ses donnees bancaires et qu’il n’y avait donc pas eu d’operation non autorisee. La Cour de cassation a censure cette analyse, en reprochant au tribunal de ne pas avoir « recherche, comme il lui incombait, des lors que la societe RJSAM contestait avoir donne son consentement a un paiement immediat, si le prestataire de services de paiement etablissait la preuve d’un tel consentement ».
La haute juridiction opere ici une distinction capitale entre la communication des donnees de securite personnalisees et le consentement a l’operation de paiement elle-meme. La premiere n’implique pas necessairement le second. Un payeur qui transmet ses coordonnees bancaires pour garantir une reservation future ne consent pas, par ce seul fait, a un debit immediat. Il appartient au prestataire de services de paiement d’etablir la preuve du consentement donne sous la forme convenue. Cette dissociation, qui protege l’entreprise contre des interpretations trop extensives de la notion d’operation autorisee, renforce la charge probatoire pesant sur le banquier.
Par ailleurs, le comportement du payeur posterieurement a l’operation ne saurait etre neglige. La chambre commerciale, dans l’arret du 4 mars 2026 precite, a egalement censure le tribunal de proximite pour ne pas avoir recherche « si a reception du message de confirmation adresse par la banque mentionnant que les operations litigieuses constituaient des operations de validation de paiement, et non d’annulation, M. [V] n’etait pas en mesure de suspecter le caractere frauduleux de ces operations ». Cette motivation indique que l’appreciation de la negligence grave du payeur, prevue a l’article L. 133-19, doit integrer l’ensemble des circonstances de l’espece, y compris les signaux d’alerte que le payeur avait a sa disposition au moment des faits.
B. Le signalement sans tarder et la distinction des delais de forclusion et de prescription
L’article L. 133-24 du code monetaire et financier impose a l’utilisateur de services de paiement de signaler « sans tarder » a son prestataire une operation non autorisee ou mal executee « et au plus tard dans les treize mois suivant la date de debit sous peine de forclusion » [[ art. L. 133-24 C. mon. fin. ]]. L’articulation entre ce delai de forclusion du signalement et le delai de prescription de l’action en paiement a suscite des hesitations dans la pratique judiciaire que la Cour de cassation a levees dans un arret du 2 juillet 2025.
En l’espece, un particulier avait forme opposition a deux virements des le lendemain de leur execution, en declarant ne pas en etre a l’origine. Son action en paiement dirigee contre la banque, engagee plus de treize mois apres les operations litigieuses mais dans le delai de prescription quinquennal de droit commun, avait ete declaree irrecevable par la cour d’appel pour cause de forclusion. La Cour de cassation a casse cette decision, en jugeant « qu’il resultait de ses propres constatations que M. [W] avait signale sans tarder et au plus tard dans le delai de treize mois les operations non autorisees, ce qui l’autorisait a agir en paiement contre la banque dans le delai de droit commun » [[ Cass. com., 2 juil. 2025, n° 24-16.590 P, courdecassation.fr ]].
Cette solution, dont la portee pratique est considerable, distingue deux delais distincts qui ne sauraient etre confondus. Le delai de treize mois de l’article L. 133-24 est un delai de forclusion affectant le seul signalement : si l’utilisateur ne signale pas l’operation dans ce delai, il est forclos a en contester le caractere autorise. En revanche, une fois le signalement regulierement effectue, l’action en paiement contre le prestataire de services de paiement obeit au delai de prescription de droit commun, soit cinq annees en application de l’article 2224 du code civil pour les actions personnelles et mobilieres. L’action n’est donc pas enfermee dans le delai de treize mois qui ne gouverne que l’obligation de denonciation.
En consequence, l’entreprise qui constate un debit non autorise sur son compte professionnel doit imperativement le signaler a son banquier dans les plus brefs delais, et au plus tard dans les treize mois du debit. Ce signalement, dont la preuve doit etre conservee, lui ouvrira ensuite un delai de cinq annees pour agir en remboursement devant la juridiction competente. Cette architecture temporelle, clarifiee par la chambre commerciale, est favorable au payeur diligent et doit etre integree dans les procedures internes de controle des flux financiers de toute entreprise. Des lors, la mise en place d’un dispositif de rapprochement bancaire regulier et la conservation des preuves de contestation constituent des precautions elementaires de nature a preserver les droits de l’entreprise victime d’une fraude.
En outre, la notion de signalement « sans tarder » continue de faire l’objet d’un controle in concreto par les juridictions du fond. Si la Cour de cassation a juge, dans l’arret du 2 juillet 2025, qu’une opposition formee le lendemain des operations litigieuses satisfait a cette exigence, des delais plus longs peuvent etre sanctionnes par une appreciation de la negligence grave du payeur. De surcroit, le signalement tardif peut, selon les circonstances, etre retenu comme un indice de negligence grave privant l’entreprise de son droit au remboursement, ainsi que l’illustre l’arret du 4 fevrier 2026 aux termes duquel « l’utilisateur de services de paiement doit signaler sans tarder toute operation suspecte affectant son compte bancaire » et « sa passivite peut caracteriser une negligence grave » [[ Cass. com., 4 fev. 2026, n° 22-22.609, F-B ]].
Les consequences de cette exigence de diligence sont particulierement sensibles pour les entreprises, dont les comptes professionnels ne font l’objet d’un rapprochement bancaire qu’a intervalles reguliers, parfois mensuels ou trimestriels. La cour d’appel de Riom a rappele, dans un arret du 28 mai 2025, que le regime de responsabilite des prestataires de services de paiement est exclusif de toute action fondee sur les regles du mandat ou de la gestion d’affaires, confirmant ainsi l’impossibilite de contourner le dispositif special par le recours a des qualifications alternatives du droit civil [[ CA Riom, ch. com., 28 mai 2025, n° 24/01170 ]]. Cette solution, qui s’inscrit dans le droit fil de la jurisprudence de la Cour de cassation, renforce la necessite pour les entreprises de mettre en place des mecanismes de detection precoce des operations suspectes. Le recouvrement des creances consecutives a une fraude depend ainsi, dans une large mesure, de la rapidite de la reaction de l’entreprise victime.
Conclusion
Les arrets rendus par la chambre commerciale, financiere et economique de la Cour de cassation entre janvier 2025 et mars 2026 temoignent d’une volonte de clarifier et de stabiliser le regime de responsabilite des prestataires de services de paiement. L’exclusivite de ce regime, l’eviction des obligations de vigilance LCB-FT du contentieux indemnitaire, le renforcement de la charge probatoire pesant sur le banquier en matiere de consentement et la distinction operee entre les delais de forclusion et de prescription constituent autant d’apports qui interessent directement la pratique du droit des affaires.
Les entreprises, particulierement exposees aux risques de fraude en raison du volume et de la repetitivite de leurs operations de paiement, trouvent dans cette jurisprudence un cadre a la fois protecteur et exigeant. Protecteur, parce que la preuve du consentement leur est favorable lorsqu’elle est correctement articulee avec les obligations du banquier. L’arret du 10 decembre 2025 impose au prestataire de services de paiement d’etablir positivement le consentement du payeur, ce qui protege l’entreprise contre les debits non souhaites. Exigeant, parce que le defaut de signalement diligent et la negligence grave dans la preservation des donnees de securite personnalisees peuvent les priver de tout recours. La mise en place de procedures internes de controle des flux financiers, le rapprochement bancaire regulier et la conservation systematique des preuves de contestation constituent desormais des precautions indispensables pour toute entreprise qui entend preserver ses droits en cas de fraude aux moyens de paiement. La connaissance precise de cette jurisprudence recente constitue un atout majeur dans la securisation juridique des operations financieres de l’entreprise, qu’il s’agisse de contrats commerciaux courants ou d’operations de restructuration plus complexes.
Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.