Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

L’authentification forte ne vaut pas preuve du consentement : la chambre commerciale dissipe l’équivoque

L’authentification forte ne vaut pas preuve du consentement : la chambre commerciale dissipe l’équivoque

I. La dissociation opportune de l’authentification technique et du consentement du payeur

A. Le consentement, pierre angulaire du droit des opérations de paiement

L’article L. 133-6 du Code monétaire et financier pose un principe dont la simplicité apparente dissimule un contentieux abondant : « Une opération de paiement est autorisée si le payeur a donné son consentement à son exécution. » (Code monétaire et financier, art. L. 133-6). L’article L. 133-7 du même code en tire la conséquence immédiate : en l’absence d’un tel consentement, donné sous la forme convenue entre les parties, l’opération est réputée non autorisée. Ce mécanisme, hérité de la directive (UE) 2015/2366 du 25 novembre 2015 concernant les services de paiement dans le marché intérieur, dite DSP2, transposée par l’ordonnance n° 2017-1252 du 9 août 2017 (ratifiée par la loi n° 2018-700 du 3 août 2018), fait du consentement la condition première de toute opération de paiement. Il s’agit d’une exigence de fond, étrangère aux seules considérations techniques de sécurité des échanges.

La chambre commerciale de la Cour de cassation a, de longue date, veillé à préserver cette exigence cardinale. Par un arrêt du 30 novembre 2022, elle a jugé qu’une opération de paiement initiée par le payeur est réputée autorisée uniquement si le payeur « a consenti au montant de l’opération » et a censuré le tribunal qui avait rejeté une demande de remboursement sans rechercher si l’opération avait été autorisée quant à son montant (Com. 30 nov. 2022, n° 21-17.614, Publié au Bulletin — courdecassation.fr). Dans cette affaire, après que le titulaire d’une carte bancaire eut introduit celle-ci dans un distributeur automatique et composé son code confidentiel, un tiers avait saisi à son insu un montant de retrait de 900 euros avant de s’emparer des billets. La cour a estimé que le tribunal ne pouvait se borner à constater l’absence de cas d’exemption de responsabilité du payeur sans vérifier l’existence même du consentement au montant de l’opération.

Dans le prolongement de cette solution, un arrêt du 15 janvier 2025 a réitéré le même principe dans une hypothèse analogue de retrait frauduleux par un tiers après introduction de la carte bancaire par le titulaire (Com. 15 janv. 2025, n° 23-18.906 — courdecassation.fr), confirmant la permanence de l’exigence du consentement au montant, indépendamment de la régularité de l’authentification initiale. La récurrence de cette hypothèse contentieuse témoigne de la nécessité d’un rappel constant de la primauté du consentement sur le processus technique.

Par un arrêt du 1er juin 2023, la chambre commerciale a étendu cette exigence au bénéficiaire de l’opération. Elle a jugé que « ne constitue pas une opération autorisée un ordre de virement régulier lors de sa rédaction mais dont le numéro IBAN du compte destinataire a été ultérieurement modifié par un tiers à l’insu du donneur d’ordre » (Com. 1er juin 2023, n° 21-19.289, Publié au Bulletin — courdecassation.fr). La cour d’appel de Paris avait pourtant estimé que la modification du numéro IBAN ne se révélant « que par un examen particulièrement minutieux des documents et sous une lumière puissante », il ne pouvait être reproché à la banque de ne pas avoir décelé la falsification. En censurant ce raisonnement, la Cour de cassation a réaffirmé que le consentement du payeur ne se présume ni de l’apparence de régularité du support matériel, ni de la bonne foi du prestataire.

Plus récemment, par un arrêt du 10 décembre 2025, publié au Bulletin, la chambre commerciale a précisé que le consentement doit être donné « sous la forme convenue entre le payeur et le prestataire de service de paiement » et qu’en son absence, l’opération est réputée non autorisée, y compris lorsque l’opération est initiée par le payeur qui donne un ordre de paiement par l’intermédiaire du bénéficiaire (Com. 10 déc. 2025, n° 24-20.778, Publié au Bulletin — courdecassation.fr). En l’espèce, une société avait communiqué par téléphone à un hôtelier son numéro de carte bancaire et son cryptogramme de sécurité aux fins de réserver une chambre. Le tribunal en avait déduit qu’il n’y avait pas eu d’opération non autorisée. La Cour de cassation a cassé cette décision, reprochant au tribunal de ne pas avoir recherché « si le prestataire de services de paiement établissait la preuve d’un tel consentement ». Cette jurisprudence constante établit avec une netteté croissante que le consentement du payeur ne se présume jamais ; il doit être établi par celui qui s’en prévaut, c’est-à-dire le prestataire de services de paiement.

A cet égard, ces décisions successives dessinent une ligne jurisprudentielle parfaitement cohérente : le consentement du payeur est une condition autonome de l’autorisation de l’opération, qui ne se confond ni avec la régularité formelle de l’ordre de paiement, ni avec le fonctionnement technique des dispositifs de sécurité. La chambre commerciale refuse toute présomption de consentement qui reposerait exclusivement sur des éléments extrinsèques à la volonté du payeur. Cette autonomie du consentement par rapport aux processus techniques constitue le fondement sur lequel l’arrêt du 1er juillet 2026 est venu apporter une clarification décisive.

B. L’alinéa décisif de l’article L. 133-23 : une règle trop longtemps écartée

L’article L. 133-23 du Code monétaire et financier organise la charge de la preuve en matière d’opérations contestées. Son premier alinéa fait peser sur le prestataire de services de paiement l’obligation de prouver que l’opération « a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre » (Code monétaire et financier, art. L. 133-23). Mais son second alinéa, introduit par l’ordonnance n° 2017-1252 du 9 août 2017 portant transposition de la directive DSP2, apporte une précision capitale : « L’utilisation de l’instrument de paiement telle qu’enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l’opération a été autorisée par le payeur ou que celui-ci n’a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière. »

Cette règle, qui figurait dans le texte depuis plus de huit années, était pourtant restée lettre morte dans un nombre significatif de décisions de cours d’appel. La cour d’appel de Rouen, par un arrêt du 25 septembre 2025, a néanmoins écarté la confusion en relevant que « la preuve de la fraude ou de la négligence grave commise par l’utilisateur de services de paiement ne saurait résulter du seul fait que l’instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés » (CA Rouen, 25 sept. 2025, n° 24/02415, ch. civile et commerciale — courdecassation.fr). La cour précisa que cette règle « est également applicable lorsque l’utilisateur bénéficie d’un système d’authentification forte notamment constitué d’un enregistrement du téléphone utilisé pour effectuer les opérations au moyen d’une application bancaire et par l’ajout d’un code supplémentaire ». Dans cette affaire, une cliente victime de fraude téléphonique avait vu son compte débité de plusieurs virements. La banque invoquait l’authentification forte constituée d’un enregistrement du téléphone et d’un code sécurisé. La cour d’appel a refusé d’en tirer la preuve du consentement.

Par un arrêt du 4 février 2026, la chambre commerciale a, par ailleurs, rappelé le caractère exclusif du régime spécial de responsabilité des prestataires de services de paiement. Elle a jugé que « en cas d’opération de paiement non autorisée, seul s’applique le régime de responsabilité du prestataire de services de paiement prévu par le code monétaire et financier, exclusif du droit commun de la responsabilité contractuelle » (Com. 4 févr. 2026, n° 24-22.320 — courdecassation.fr), censurant un arrêt qui avait appliqué l’article 1231-1 du Code civil à une fraude par faux ordre de virement papier. Ce rappel du caractère exclusif du régime spécial conforte la lecture rigoureuse des conditions de l’article L. 133-23 : l’authentification n’est qu’une condition nécessaire de la preuve, elle n’en est pas la condition suffisante. Le rétablissement du compte du payeur obéit à une logique propre, distincte et impérative, qui ne tolère aucune dilution dans le droit commun.

Or, la cour d’appel d’Orléans, par un arrêt du 19 mars 2026, a illustré la tentation inverse en retenant que « il n’est pas discutable que la validation de l’ensemble de ces opérations a été obtenue selon la forme convenue » au motif que « chacune des opérations litigieuses a été validée par la signature électronique générée par le token » (CA Orléans, 19 mars 2026, n° 24/01119, ch. commerciale — courdecassation.fr). Contre cette solution, la banque faisait valoir que son dispositif d’authentification forte reposait sur « un boîtier sécurisé générant un code à usage unique » et que les sociétés clientes « ne sont pas fondées à reprocher à la banque le caractère sibyllin ou incompréhensible des fichiers » de logs. L’arrêt, rendu en dernier ressort et non frappé de pourvoi, témoigne néanmoins de la persistance, dans certaines juridictions, d’un raisonnement assimilant l’authentification technique au consentement. C’est précisément ce raccourci que l’arrêt du 1er juillet 2026 est venu condamner avec une netteté particulière.

Ainsi, la jurisprudence antérieure à l’arrêt du 1er juillet 2026 était contrastée. D’un côté, la Cour de cassation et quelques cours d’appel exigeantes rappelaient la lettre du second alinéa de l’article L. 133-23 ; de l’autre, une pratique répandue dans les prétoires consistait à déduire le consentement du seul déclenchement de l’authentification forte. En publiant l’arrêt du 1er juillet 2026 au Bulletin, la chambre commerciale a entendu mettre un terme définitif à cette divergence et rappeler avec l’autorité de la formation de section que le texte ne tolère pas cette confusion.

II. Une clarification attendue aux implications pratiques multiples

A. Pour les établissements bancaires : la fin d’un raisonnement par défaut

L’arrêt rendu par la chambre commerciale le 1er juillet 2026 (n° 25-13.134, arrêt n° 369 F-B, Publié au Bulletin) oppose une fin de non-recevoir catégorique à la pratique consistant, pour les banques, à se retrancher derrière les seuls logs techniques de leur dispositif d’authentification forte. En l’espèce, une société industrielle des Hautes-Pyrénées, titulaire d’un compte dans les livres du Crédit Lyonnais, avait constaté le 23 novembre 2020 l’exécution de trois virements qu’elle soutenait ne pas avoir ordonnés. Assignée en restitution, la banque produisait ses relevés informatiques attestant que l’identifiant, le code d’accès et un « token » généré par un boîtier physique avaient servi à valider les opérations. La cour d’appel de Paris, par arrêt du 22 janvier 2025, en avait déduit que « le consentement de la société est présumé avoir été donné conformément à la forme convenue entre les parties ».

La Cour de cassation a cassé cet arrêt au visa des articles L. 133-6, L. 133-7 et L. 133-23 du Code monétaire et financier. Le rappel du droit auquel elle procède est sans nuance : si une opération de paiement n’est autorisée que si le payeur y a consenti, et si l’absence de consentement donné sous la forme convenue rend l’opération réputée non autorisée, il incombe au prestataire de prouver que l’opération a été authentifiée, enregistrée et exempte de déficience technique. Mais, poursuit la cour, « l’utilisation de l’instrument de paiement telle qu’enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l’opération a été autorisée par le payeur ». En déduisant le consentement du simple fait que le token avait été utilisé, la cour d’appel a inversé la charge de la preuve.

Cette solution, publiée au Bulletin, emporte des conséquences immédiates pour les établissements bancaires. La production de logs techniques attestant du déclenchement de l’authentification forte ne suffit plus à établir le consentement du payeur. Les banques qui alignent leurs relevés informatiques ne font que la première partie du travail probatoire exigé par l’article L. 133-23 : elles établissent que l’opération a été authentifiée au sens de l’alinéa premier, mais elles doivent encore apporter la preuve que cette authentification traduit un consentement réel et libre du payeur. Or, cette seconde exigence est particulièrement délicate à satisfaire dans les hypothèses, de plus en plus fréquentes, de fraude au faux conseiller bancaire, d’hameçonnage ou de spoofing, dans lesquelles la victime valide elle-même les opérations sous l’emprise de manœuvres frauduleuses, sans jamais consentir à leur exécution réelle.

La cour d’appel de Versailles, par un arrêt du 19 mai 2026, a précisément statué sur une telle hypothèse de fraude au faux conseiller bancaire. Elle a condamné un établissement de paiement à rembourser une société victime, après avoir constaté que l’enregistrement d’un nouvel appareil au moyen d’une authentification forte et la validation de cartes bancaires virtuelles ne démontraient pas le consentement du payeur. La cour a appliqué le second alinéa de l’article L. 133-23 pour condamner l’établissement de paiement à rembourser la somme de 97 728,80 euros, avec intérêts calculés selon les modalités prévues à l’article L. 133-18 du Code monétaire et financier (CA Versailles, 19 mai 2026, n° 25/03537, ch. commerciale 3-2 — courdecassation.fr). Cette décision, rendue moins de deux mois avant l’arrêt de cassation du 1er juillet 2026, confirme la convergence des juridictions vers une lecture exigeante du second alinéa de l’article L. 133-23.

En conséquence, la charge probatoire des banques s’en trouve considérablement renforcée. Là où elles pouvaient, avant l’arrêt du 1er juillet 2026, se contenter d’une démonstration purement technique de l’authentification, elles doivent désormais rapporter la preuve positive du consentement. Cette preuve suppose de pouvoir démontrer que la personne qui a validé l’opération est bien le titulaire du compte et que cette personne a agi volontairement, en toute connaissance de cause. Dans les contentieux de la fraude, cette preuve est particulièrement ardue à rapporter, car elle exige de démontrer un fait psychologique — la volonté — à partir d’éléments matériels qui ne le révèlent pas.

B. Pour les victimes de fraudes : un rééquilibrage probatoire attendu

L’arrêt du 1er juillet 2026 opère un rééquilibrage significatif de la charge probatoire au bénéfice des victimes de fraudes aux virements. En censurant le raisonnement de la cour d’appel de Paris, la chambre commerciale rappelle que le client qui conteste un virement n’a pas à expliquer comment le fraudeur a obtenu ses identifiants. Il lui suffit de nier avoir autorisé l’opération ; il incombe alors au prestataire de services de paiement d’établir non seulement l’authentification, mais encore le consentement. Ce renversement de perspective est d’autant plus crucial que les techniques de fraude contemporaines exploitent justement la faille entre l’authentification technique, parfaitement fonctionnelle, et l’absence de volonté réelle du titulaire du compte.

A cet égard, l’article L. 133-18 du Code monétaire et financier prévoit, en cas d’opération de paiement non autorisée signalée par l’utilisateur, que le prestataire de services de paiement du payeur « rembourse au payeur le montant de l’opération non autorisée immédiatement après avoir pris connaissance de l’opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant ». Cette obligation de remboursement immédiat, déjà rappelée avec force par la chambre commerciale dans l’arrêt du 1er juin 2023 précité, trouve désormais un appui renforcé dans la clarification du 1er juillet 2026 : le payeur qui nie avoir autorisé l’opération bénéficie d’une présomption de non-autorisation, et c’est au prestataire de la renverser par la preuve du consentement.

Le tribunal judiciaire d’Aix-en-Provence, par un jugement du 23 mars 2026, a fait application de ces principes dans une affaire de « spoofing » téléphonique, en rappelant que « l’utilisation de l’instrument de paiement telle qu’enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l’opération a été autorisée par le payeur » (TJ Aix-en-Provence, 23 mars 2026, n° 25/00018, ch. économique et commerciale — courdecassation.fr). Le tribunal a rappelé que le prestataire doit fournir des éléments probants au-delà de la seule authentification, et que la preuve de la fraude ou de la négligence grave doit être rapportée positivement par la banque.

Le même tribunal, dans un jugement du 4 mai 2026, a condamné la Caisse d’Épargne CEPAC au remboursement partiel après avoir constaté que la simple production de logs d’authentification forte ne suffisait pas à établir le consentement de la cliente victime d’une fraude par appel téléphonique. Le tribunal a relevé que l’escroc s’était fait passer pour une conseillère du service anti-fraude de la banque et avait demandé à la victime de se connecter sur son espace sécurisé, la conduisant ainsi à valider elle-même les opérations frauduleuses (TJ Aix-en-Provence, 4 mai 2026, n° 24/04803, ch. économique et commerciale — courdecassation.fr). Cette décision illustre l’irrigation des principes posés par la chambre commerciale dans l’ensemble des juridictions du fond.

Plus récemment encore, le tribunal judiciaire d’Aix-en-Provence, dans un jugement du 12 juin 2026, a débouté des époux victimes d’une fraude au virement après avoir analysé les logs d’authentification forte et constaté que la banque ne produisait pas d’éléments complémentaires de nature à établir le consentement (TJ Aix-en-Provence, 12 juin 2026, n° 24/04943, ch. économique et commerciale — courdecassation.fr). La multiplication de ces décisions, en première instance comme en appel, témoigne de la réception effective, par les juridictions du fond, de la distinction imposée par le second alinéa de l’article L. 133-23.

Dès lors, la portée pratique de l’arrêt du 1er juillet 2026 dépasse le seul contentieux bancaire. Il consacre, au visa de textes en vigueur depuis 2018, une dissociation qui s’impose avec la force de l’évidence : l’authentification forte est un processus technique qui vérifie que quelqu’un disposant des données de sécurité personnalisées a initié l’opération ; elle ne vérifie pas que ce quelqu’un était bien le titulaire du compte, et moins encore qu’il a agi volontairement. En d’autres termes, le token ne dit rien de la volonté de celui qui le manipule. Seule la preuve du consentement, distincte de celle de l’authentification, permet de distinguer l’opération autorisée de l’opération frauduleuse. Pour les praticiens du droit bancaire et commercial, l’attendu de principe de l’arrêt du 1er juillet 2026, désormais publié au Bulletin, constitue une référence directement mobilisable dans les conclusions en demande comme en défense.

Conclusion

L’arrêt du 1er juillet 2026, publié au Bulletin, constitue une étape significative dans la construction du régime probatoire des opérations de paiement non autorisées. En dissociant nettement l’authentification technique du consentement du payeur, la chambre commerciale donne leur plein effet aux dispositions de l’article L. 133-23, alinéa 2, du Code monétaire et financier, trop souvent méconnues par les juridictions du fond. Cette clarification s’inscrit dans une lignée jurisprudentielle cohérente, amorcée dès 2022 et consolidée par les arrêts des 1er juin 2023, 10 décembre 2025, 15 janvier 2025 et 4 février 2026, qui tous rappellent que le consentement du payeur ne se présume pas et que la charge de sa preuve incombe exclusivement au prestataire de services de paiement. L’affaire est renvoyée devant la cour d’appel de Versailles, qui aura la charge d’appliquer cette grille de lecture renouvelée. Par l’effet de cette publication au Bulletin, la portée de la solution dépasse largement l’espèce dont elle est issue et s’impose désormais à l’ensemble des juridictions appelées à connaître du contentieux des virements frauduleux.

Envoyez vos pièces. Recevez une stratégie.

Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.

Première analyse : 80 € TTC
Réponse personnelle sous 24 h
100 % confidentiel
Jusqu’à 1 Go de pièces

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».