La preuve du consentement aux opérations de paiement dans la vie des affaires : les enseignements de la chambre commerciale (2023-2026)
La digitalisation des paiements a transformé la vie des affaires. Virements instantanés, authentification forte, terminaux de paiement connectés : chaque entreprise, quelle que soit sa taille, est exposée au risque de détournement de ses instruments de paiement. Face à ce phénomène, la chambre commerciale de la Cour de cassation a construit, depuis 2023, une jurisprudence cohérente qui renforce la protection des utilisateurs de services de paiement tout en clarifiant la charge probatoire qui pèse sur les établissements bancaires. L’arrêt rendu le 1er juillet 2026 (pourvoi n° 25-13.134, publié au Bulletin) constitue l’aboutissement provisoire de cette construction, en affirmant que l’authentification forte ne vaut pas, en elle-même, preuve du consentement du payeur. Cette décision, qui s’inscrit dans une série de cassations intervenues depuis trois ans, modifie substantiellement l’équilibre du contentieux des opérations de paiement non autorisées.
Le présent article propose une analyse transversale des décisions les plus significatives rendues par la chambre commerciale entre 2023 et 2026, en examinant successivement le cadre légal du consentement aux opérations de paiement, puis la charge de la preuve qui en découle dans le contentieux bancaire. L’ensemble des arrêts cités a été vérifié sur les sources officielles de la Cour de cassation et les citations reproduites sont extraites verbatim des motifs des décisions.
I. Le cadre légal du consentement aux opérations de paiement en droit des affaires
A. Les conditions du consentement : une approche restrictive de la chambre commerciale
Le droit des opérations de paiement est régi par les articles L. 133-1 et suivants du code monétaire et financier, issus de la transposition de la directive 2007/64/CE du 13 novembre 2007, dite DSP1, puis de la directive (UE) 2015/2366 du 25 novembre 2015, dite DSP2. Aux termes de l’article L. 133-6 du code monétaire et financier, une opération de paiement n’est autorisée que si le payeur a donné son consentement à son exécution. L’article L. 133-7 du même code précise qu’en l’absence d’un tel consentement, donné sous la forme convenue entre le payeur et le prestataire de services de paiement, l’opération est réputée non autorisée. Ces dispositions, d’ordre public, constituent le socle sur lequel la chambre commerciale a bâti son contrôle, en écartant progressivement les lectures trop extensives que certaines juridictions du fond pouvaient en faire.
La première décision marquante de la période récente est l’arrêt du 1er juin 2023 par lequel la chambre commerciale a jugé qu’« une opération de paiement initié par le payeur, qui donne un ordre de paiement à son prestataire de service de paiement, est réputée autorisée uniquement si le payeur a également consenti à son bénéficiaire » et que ne constitue pas une opération autorisée « un ordre de virement régulier lors de sa rédaction mais dont le numéro IBAN du compte destinataire a été ultérieurement modifié par un tiers à l’insu du donneur d’ordre » (Cass. com., 1er juin 2023, n° 21-19.289, Publié au Bulletin). La Cour ajoute que le consentement doit porter sur le bénéficiaire du paiement, et pas seulement sur son montant. Cette exigence d’un consentement éclairé et complet a été réaffirmée avec force par l’arrêt du 15 janvier 2025, qui énonce qu’« une opération de paiement initiée par le payeur, qui donne un ordre de paiement à son prestataire de services de paiement, est réputée autorisée uniquement si le payeur a également consenti au montant de l’opération » (Cass. com., 15 janv. 2025, n° 23-18.906).
La chambre commerciale a, par ailleurs, précisé dans un arrêt du 10 décembre 2025 publié au Bulletin que « l’opération de paiement, qui peut être initiée par le payeur qui donne un ordre de paiement par l’intermédiaire du bénéficiaire, est autorisée si le payeur a donné son consentement à son exécution, et qu’en l’absence d’un tel consentement, donné sous la forme convenue entre le payeur et le prestataire de service de paiement, l’opération est réputée non autorisée » (Cass. com., 10 déc. 2025, n° 24-20.778, Publié au Bulletin). Cet arrêt est remarquable en ce qu’il abandonne la distinction classique entre opération initiée par le payeur et opération initiée par le bénéficiaire : seule importe, désormais, l’existence d’un consentement donné sous la forme convenue entre les parties. La communication spontanée des données de la carte bancaire à un tiers ne suffit pas à caractériser le consentement à un paiement immédiat, dès lors que le payeur conteste avoir voulu ce paiement. En l’espèce, une société avait communiqué par téléphone son numéro de carte bancaire et le cryptogramme de sécurité à un hôtelier pour réserver une chambre ; la Cour a censuré le tribunal qui en avait déduit l’existence d’un consentement, sans rechercher si le prestataire de services de paiement établissait la preuve que le payeur avait effectivement consenti à un paiement immédiat, et non à une simple garantie de réservation.
La cour d’appel de Versailles a, du reste, fait application de ces principes dans un arrêt du 19 mai 2026, en condamnant un établissement de paiement à rembourser près de 100 000 euros à une société victime d’une fraude au faux conseiller bancaire, après avoir constaté que l’authentification forte avait certes fonctionné, mais que la preuve du consentement réel du dirigeant n’était pas rapportée (CA Versailles, 19 mai 2026, n° 25/03537). Cette décision illustre la porosité qui peut exister entre les fraudes ciblant les particuliers et celles qui frappent les entreprises : le mécanisme du faux conseiller bancaire, longtemps considéré comme une escroquerie visant les seules personnes physiques, affecte désormais les sociétés commerciales avec des montants en jeu souvent très supérieurs.
B. L’exclusivité du régime spécial de responsabilité du code monétaire et financier
Une seconde ligne de force de la jurisprudence de la chambre commerciale réside dans l’affirmation de l’exclusivité du régime de responsabilité institué par le code monétaire et financier. Dans un arrêt du 15 janvier 2025 publié au Bulletin, la Cour de cassation, s’appuyant sur l’arrêt Beobank de la Cour de justice de l’Union européenne du 16 mars 2023 (C-351/21), a jugé que « dès lors que la responsabilité d’un prestataire de services de paiement est recherchée en raison d’une opération de paiement non autorisée ou mal exécutée, seul est applicable le régime de responsabilité défini aux articles L. 133-18 à L. 133-24 du code monétaire et financier, à l’exclusion de tout régime alternatif de responsabilité résultant du droit national » (Cass. com., 15 janv. 2025, n° 23-15.437, Publié au Bulletin). Cette solution, qui s’inscrit dans le prolongement direct de la jurisprudence de la CJUE, emporte des conséquences pratiques considérables pour le traitement des litiges bancaires.
D’une part, l’utilisateur de services de paiement ne peut pas invoquer le droit commun de la responsabilité contractuelle de l’article 1231-1 du code civil pour échapper aux conditions du régime spécial, notamment au délai de forclusion de treize mois. D’autre part, et surtout, la banque ne peut pas davantage se prévaloir de ce droit commun pour limiter sa responsabilité en invoquant, par exemple, une faute de la victime ou une absence d’anomalie apparente de l’ordre de paiement, comme le faisaient traditionnellement les juridictions du fond. La Cour a ainsi cassé l’arrêt d’une cour d’appel qui avait retenu que l’article L. 133-21 du code monétaire et financier, selon lequel l’ordre de paiement exécuté conformément à l’identifiant unique est réputé dûment exécuté, ne dispensait pas le banquier de son obligation de vigilance. La chambre commerciale affirme au contraire que ce texte « est exclusif de toute application des règles de droit commun ».
L’arrêt du 4 février 2026 a réitéré ce principe dans une affaire concernant une entreprise dont la comptable avait adressé un ordre de virement falsifié. La chambre commerciale y rappelle qu’« en cas d’opération de paiement non autorisée, seul s’applique le régime de responsabilité du prestataire de services de paiement prévu par le code monétaire et financier, exclusif du droit commun de la responsabilité contractuelle » (Cass. com., 4 fév. 2026, n° 24-22.320). En l’espèce, la cour d’appel avait écarté la responsabilité de la banque en retenant, sur le terrain du droit commun, que la société avait participé à son propre préjudice par des défaillances internes, notamment des échanges non sécurisés et l’absence de processus de contrôle. La cassation est intervenue au motif que la cour d’appel, après avoir constaté que l’opération n’avait pas été autorisée, aurait dû appliquer le régime du code monétaire et financier et non un raisonnement fondé sur la faute de la victime emprunté au droit commun. Ce rappel est essentiel pour les entreprises : dès lors que le paiement n’a pas été autorisé, la banque est tenue de rembourser, sans pouvoir opposer les carences organisationnelles de sa cliente.
La chambre commerciale a également précisé les contours de la forclusion de l’action en responsabilité. Dans un arrêt du 2 mai 2024 publié au Bulletin, elle a jugé que « les retraits et paiements effectués à l’aide du doublon d’une carte bancaire à l’insu de son titulaire constituent des opérations de paiement non autorisées au sens de l’article L. 133-6 du code monétaire et financier » et que l’action engagée passé le délai de treize mois suivant la date de débit est irrecevable pour cause de forclusion, « quand bien même la banque se trouvait être l’employeur » de l’auteur des détournements (Cass. com., 2 mai 2024, n° 22-18.074, Publié au Bulletin). Dès lors, l’utilisateur de services de paiement doit contester les opérations dans le délai de treize mois prévu à l’article L. 133-24 du code monétaire et financier, sans pouvoir se prévaloir des règles de prescription de droit commun, même lorsque la fraude émane d’un préposé de la banque elle-même.
En revanche, le signalement effectué dans le délai de treize mois préserve le droit d’agir en justice selon les règles de prescription de droit commun. La chambre commerciale a ainsi cassé, le 20 mai 2026, l’arrêt d’une cour d’appel qui avait déclaré irrecevable pour forclusion l’action de clients ayant pourtant signalé les opérations non autorisées dans le délai de treize mois, en retenant que l’assignation avait été délivrée plus de treize mois après les débits. La Cour rappelle que le signalement effectué « sans tarder et au plus tard dans le délai de treize mois les opérations non autorisées […] les autorisait à agir en paiement contre la banque dans le délai de prescription de droit commun » (Cass. com., 20 mai 2026, n° 25-13.721). Cette distinction entre le délai de signalement, qui est un délai de forclusion de treize mois, et le délai d’action en justice, qui obéit à la prescription quinquennale de droit commun, est essentielle pour la stratégie contentieuse des entreprises victimes de fraudes.
II. La charge de la preuve du consentement dans le contentieux des opérations de paiement
A. L’authentification forte ne vaut pas preuve du consentement
Le second apport déterminant de la chambre commerciale concerne la charge de la preuve du consentement. L’article L. 133-23 du code monétaire et financier dispose, en son alinéa premier, que lorsqu’un utilisateur de services de paiement nie avoir autorisé une opération de paiement, il incombe à son prestataire de services de paiement de prouver que l’opération a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre. Son second alinéa précise immédiatement que « l’utilisation de l’instrument de paiement telle qu’enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l’opération a été autorisée par le payeur ». Cette disposition, souvent négligée par les juridictions du fond, est au coeur de la construction jurisprudentielle récente.
C’est précisément sur ce second alinéa que la chambre commerciale a fondé l’arrêt du 1er juillet 2026 (pourvoi n° 25-13.134, publié au Bulletin). Dans cette affaire, une société industrielle contestait trois virements exécutés sur son compte ouvert dans les livres du Crédit Lyonnais. La banque produisait ses relevés informatiques démontrant que l’identifiant, le code d’accès et un token généré par un boîtier physique avaient été utilisés pour valider les opérations. La cour d’appel de Paris, par arrêt du 22 janvier 2025, en avait déduit que le consentement du payeur était présumé avoir été donné conformément à la forme convenue entre les parties. La Cour de cassation casse cette décision au visa des articles L. 133-6, L. 133-7 et L. 133-23 du code monétaire et financier, en rappelant que l’utilisation de l’instrument de paiement ne suffit pas à prouver l’autorisation de l’opération. L’authentification forte est un processus technique qui vérifie que des données de sécurité personnalisées ont été utilisées ; elle ne démontre pas, en elle-même, que le titulaire du compte a personnellement et volontairement consenti au paiement. La distinction, essentielle, entre authentification technique et consentement juridique est ainsi consacrée avec une netteté qui ne laisse place à aucune ambiguïté.
Cette solution s’inscrit dans le prolongement direct de l’arrêt du 5 mars 2025, qui avait déjà affirmé qu’« il incombe au prestataire de services de paiement de rapporter la preuve que l’utilisateur, qui nie avoir autorisé une opération de paiement, a agi frauduleusement ou n’a pas satisfait intentionnellement ou par négligence grave à son obligation de prendre toute mesure raisonnable pour préserver la sécurité des données de sécurité personnalisées » (Cass. com., 5 mars 2025, n° 23-22.687). La Cour ajoutait déjà que « cette preuve de la négligence grave ne peut se déduire du seul fait que l’instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés ». En d’autres termes, l’enrôlement d’une clé digitale sur un nouvel appareil, même validé par un code SMS, ne caractérise pas à lui seul une négligence grave de l’utilisateur. La chambre commerciale impose ainsi aux banques de démontrer un comportement positivement fautif de leur client, et non de se contenter de produire les traces informatiques de l’utilisation des données de sécurité.
La portée pratique de cette jurisprudence pour les entreprises est considérable. Dans les cas de fraude au président, de fraude au faux conseiller bancaire ou d’usurpation d’identité, les escrocs parviennent précisément à faire valider les opérations par la victime elle-même, ou à obtenir d’elle les données de sécurité. Le dispositif d’authentification forte fonctionne alors parfaitement sur le plan technique, mais le consentement du payeur fait totalement défaut sur le plan juridique. L’arrêt du 1er juillet 2026 ferme la porte à l’argument bancaire consistant à soutenir que le token a été utilisé, donc que le client a consenti. Il impose aux établissements de crédit de rapporter une preuve distincte du consentement, ce qui, en pratique, s’avérera souvent impossible dans les dossiers de fraude caractérisée.
B. La négligence grave et la sanction du signalement tardif
La jurisprudence de la chambre commerciale encadre également avec rigueur les conditions dans lesquelles la banque peut opposer à l’utilisateur une négligence grave ou un signalement tardif pour échapper à son obligation de remboursement. L’arrêt du 14 janvier 2026, publié au Bulletin, en fournit une illustration remarquable. La Cour y rappelle, en s’appuyant sur l’arrêt Veracash de la CJUE du 1er août 2025 (C-665/23), que « l’obligation incombant à l’utilisateur de services de paiement de signaler sans tarder à son prestataire de services de paiement une opération non autorisée naît à compter du moment où il en a eu connaissance et que, faute de l’avoir signalée, de manière délibérée ou par négligence grave, il est privé du droit d’obtenir la correction de cette opération, peu important que ce signalement ait été effectué dans les treize mois suivant la date de débit » (Cass. com., 14 janv. 2026, n° 22-14.822, Publié au Bulletin).
La chambre commerciale en tire une conséquence procédurale immédiate : le juge du fond ne peut pas rejeter la demande de remboursement pour signalement tardif sans avoir préalablement recherché la date à laquelle l’utilisateur a effectivement eu connaissance de la première opération non autorisée. La simple référence au décalage temporel entre la date des opérations et la date du formulaire de contestation ne suffit pas à caractériser un signalement tardif, et encore moins une négligence grave. Dans le même arrêt, la Cour exige en outre que la négligence grave soit caractérisée par des motifs précis, notamment la détermination des conditions dans lesquelles le tiers a eu accès aux données de sécurité personnalisées, ce que la cour d’appel n’avait pas fait en l’espèce en se bornant à relever l’imprudence et la négligence du client.
Ce double mouvement jurisprudentiel — exigence de recherche de la connaissance effective pour le signalement, et exigence de motivation précise pour la négligence grave — traduit une politique judiciaire cohérente de la chambre commerciale : faire peser sur le prestataire de services de paiement, professionnel outillé et assuré, la charge de démontrer de manière circonstanciée que l’utilisateur a manqué à ses obligations, plutôt que de présumer ces manquements à partir de simples constats techniques. La protection ainsi conférée aux entreprises utilisatrices de services de paiement est d’autant plus notable que l’article L. 133-24 du code monétaire et financier réserve aux seules personnes physiques agissant pour des besoins non professionnels le caractère impératif du délai de forclusion de treize mois, les parties pouvant y déroger dans les relations entre professionnels. Or, la chambre commerciale applique avec la même rigueur les exigences probatoires aux litiges entre professionnels, comme l’illustrent les arrêts des 4 février 2026 et 1er juillet 2026 précités, qui concernent tous deux des sociétés commerciales.
L’architecture probatoire ainsi consolidée par la chambre commerciale se résume en trois principes dont la portée dépasse le seul contentieux bancaire pour irriguer l’ensemble du droit des affaires. Premièrement, la charge de prouver l’authentification, l’enregistrement et l’absence de déficience technique incombe à la banque, conformément à l’alinéa premier de l’article L. 133-23 du code monétaire et financier. Deuxièmement, l’utilisation enregistrée de l’instrument de paiement ne suffit pas, à elle seule, à prouver le consentement du payeur, ce que rappelle l’alinéa second du même article. Troisièmement, la preuve de la négligence grave de l’utilisateur ne peut pas se déduire du seul fait que les données de sécurité ont été effectivement utilisées, comme l’a jugé la chambre commerciale le 5 mars 2025. Ces trois principes, combinés, opèrent un renversement significatif de la charge probatoire en faveur des entreprises victimes de fraudes aux instruments de paiement, et alignent le droit français sur l’interprétation la plus protectrice des directives européennes sur les services de paiement.
Conclusion
La période 2023-2026 aura marqué une étape décisive dans la construction du contentieux des opérations de paiement non autorisées. La chambre commerciale de la Cour de cassation, par une série d’arrêts dont quatre ont été publiés au Bulletin, a clarifié et renforcé le cadre juridique applicable aux litiges entre entreprises et établissements bancaires. L’affirmation du caractère exclusif du régime de responsabilité du code monétaire et financier, la dissociation entre authentification technique et consentement juridique, et l’encadrement strict de la preuve de la négligence grave constituent les trois piliers de cette construction. L’arrêt du 1er juillet 2026, en jugeant que l’authentification forte ne vaut pas preuve du consentement, parachève cet édifice en privant les banques de l’argument qui constituait, jusqu’alors, leur principale ligne de défense dans le contentieux de la fraude aux virements.
Pour les entreprises, la leçon pratique est double. D’une part, elles disposent désormais d’un cadre juridique protecteur qui leur permet de contester efficacement les opérations de paiement qu’elles n’ont pas autorisées, sans avoir à démontrer que la banque a commis une faute distincte de l’absence d’autorisation. Le simple fait que l’opération n’ait pas été consentie suffit à enclencher l’obligation de remboursement immédiat prévue à l’article L. 133-18 du code monétaire et financier. D’autre part, elles doivent impérativement signaler les opérations suspectes dans les meilleurs délais et, en tout état de cause, dans les treize mois du débit, sous peine de forclusion. La vigilance reste donc de mise, mais elle s’exerce désormais dans un environnement où la répartition de la charge probatoire a été substantiellement rééquilibrée par la chambre commerciale au bénéfice des utilisateurs de services de paiement.
Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.