Authentification forte et consentement du payeur : la Cour de cassation refuse l’amalgame
Le 1er juillet 2026, la chambre commerciale de la Cour de cassation a rendu un arrêt qui dissipe une confusion persistante dans le contentieux des virements contestés. La question était simple mais lourde de conséquences : l’utilisation d’un dispositif d’authentification forte suffit-elle à établir le consentement du payeur à l’opération de paiement ? La réponse est négative. Par cette décision publiée au Bulletin (Cass. com., 1er juillet 2026, n° 25-13.134), la Cour de cassation rappelle que le processus technique d’authentification ne saurait tenir lieu de preuve du consentement, opérant ainsi un rappel salutaire de la lettre de l’article L. 133-23 du Code monétaire et financier. Cet arrêt s’inscrit dans un mouvement jurisprudentiel de fond qui, depuis plusieurs années, redessine l’équilibre probatoire entre les prestataires de services de paiement et leurs clients victimes de fraudes. La portée de cette décision dépasse le seul cas d’espèce : elle intéresse toute entreprise titulaire d’un compte bancaire et tout praticien du contentieux commercial, à l’heure où les fraudes par ingénierie sociale ne cessent de se sophistiquer et où les banques tendent à se retrancher derrière le bon fonctionnement technique de leurs systèmes de sécurité.
I. La dissociation de l’authentification technique et du consentement juridique
A. L’erreur de droit des juges du fond : la présomption de consentement par l’authentification
L’affaire trouve son origine dans un litige opposant la société Lincotek Tarbes au Crédit Lyonnais. Le 23 novembre 2020, trois virements ont été exécutés depuis le compte de cette société industrielle des Hautes-Pyrénées. Contestant en être l’auteur, la société a assigné la banque en restitution des fonds sur le fondement des articles L. 133-6, L. 133-7 et L. 133-23 du Code monétaire et financier. La cour d’appel de Paris, par un arrêt du 22 janvier 2025, avait rejeté les demandes de la société en déduisant le consentement de la seule utilisation d’un boîtier générant un token d’authentification. Le raisonnement de la cour d’appel procédait en deux temps : les relevés informatiques de la banque montraient que l’identifiant, le code d’accès et un token généré par un dispositif physique avaient été utilisés pour valider les opérations ; la cour en déduisait que le consentement de la société était présumé avoir été donné conformément à la forme convenue entre les parties.
La Cour de cassation censure ce raisonnement avec une netteté remarquable. Elle énonce : « il résulte des deux premiers de ces textes qu’une opération de paiement est autorisée si le payeur a donné son consentement à son exécution, et qu’en l’absence d’un tel consentement, donné sous la forme convenue entre le payeur et le prestataire de service de paiement, l’opération est réputée non autorisée ». Or, la société Lincotek contestait précisément avoir consenti à ces opérations et soutenait que ses données de sécurité personnalisées avaient été utilisées à son insu. Dès lors, la cour d’appel, « en déduisant le consentement des opérations litigieuses du recours à la forme convenue contractuellement, a inversé la charge de la preuve et violé les textes susvisés. » L’erreur des juges du fond était donc méthodologique : ils ont confondu l’existence d’un fait technique objectif — l’authentification — avec l’existence d’un fait juridique subjectif — le consentement.
Cette confusion n’était pas isolée. Plusieurs cours d’appel s’étaient engagées dans la même voie, considérant que l’utilisation du dispositif de sécurité personnalisé emportait nécessairement consentement de son titulaire. La cour d’appel de Bordeaux, le 15 juin 2026, avait elle-même confirmé un jugement rejetant la demande de remboursement d’une société victime, en se fondant notamment sur le constat que les opérations avaient été validées par authentification forte. La cour d’appel de Grenoble, le 26 février 2026, avait également retenu une solution fondée sur la négligence grave du payeur pour avoir communiqué ses données de sécurité à un tiers se présentant comme un conseiller bancaire, sans pour autant distinguer clairement le terrain de l’authentification de celui du consentement.
La chambre commerciale, en publiant cet arrêt au Bulletin et au Rapport de la Cour de cassation, entend manifestement mettre un terme à cette jurisprudence déviante. Le rapport complémentaire du conseiller, accessible sur le site de la Cour de cassation, détaille les raisons pour lesquelles le moyen relevé d’office a été accueilli : la cour d’appel de Paris n’avait pas recherché si la banque apportait la preuve positive du consentement, distincte de la preuve technique de l’authentification. En d’autres termes, la preuve que le token a fonctionné ne dit rien sur la volonté de la personne qui l’a actionné.
B. Le fondement textuel de la solution : l’alinéa 2 de l’article L. 133-23
L’arrêt du 1er juillet 2026 ne crée pas de règle nouvelle. Il applique strictement les articles L. 133-6, L. 133-7 et L. 133-23 du Code monétaire et financier, dans leur rédaction issue de l’ordonnance n° 2017-1252 du 9 août 2017 transposant la directive (UE) 2015/2366 du 25 novembre 2015 dite DSP2. Le premier texte dispose qu’une opération de paiement n’est autorisée que si le payeur y a consenti. Le second précise que, sans consentement donné sous la forme convenue, l’opération est réputée non autorisée. Le troisième, quant à lui, organise la charge de la preuve en deux alinéas distincts dont l’articulation est essentielle.
Le premier alinéa de l’article L. 133-23 impose au prestataire de services de paiement de prouver que l’opération contestée « a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre ». C’est la première étape, que la cour d’appel de Paris avait correctement franchie en constatant la régularité technique des enregistrements. Mais le second alinéa du même article ajoute immédiatement : « L’utilisation de l’instrument de paiement telle qu’enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l’opération a été autorisée par le payeur ou que celui-ci n’a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière. »
Par ailleurs, cet alinéa précise que « le prestataire de services de paiement, y compris, le cas échéant, le prestataire de services de paiement fournissant un service d’initiation de paiement, fournit des éléments afin de prouver la fraude ou la négligence grave commise par l’utilisateur de services de paiement. » La double exigence est donc explicite : la banque doit démontrer l’authentification (alinéa 1) et, si elle entend opposer une faute du client, elle doit en apporter la preuve positive (alinéa 2). La Cour de cassation avait déjà eu l’occasion de le rappeler le 5 mars 2025 : « il incombe au prestataire de services de paiement de rapporter la preuve que l’utilisateur, qui nie avoir autorisé une opération de paiement, a agi frauduleusement ou n’a pas satisfait intentionnellement ou par négligence grave à son obligation de prendre toute mesure raisonnable pour préserver la sécurité des données de sécurité personnalisées, que cette preuve de la négligence grave ne peut se déduire du seul fait que l’instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés » (Cass. com., 5 mars 2025, n° 23-22.687).
En conséquence, la décision du 1er juillet 2026 s’inscrit dans une continuité textuelle et jurisprudentielle parfaitement cohérente. Elle rappelle que l’article L. 133-23 ne se réduit pas à son premier alinéa et que le second alinéa a précisément été conçu pour éviter que la preuve technique de l’authentification ne dispense le juge de rechercher la réalité du consentement. La directive DSP2 elle-même, en son considérant 72, soulignait déjà que la simple utilisation d’un instrument de paiement enregistré ne constitue pas nécessairement une preuve suffisante de l’autorisation de l’opération par le payeur. Le législateur européen avait anticipé le risque que les juges du fond se contentent d’une approche purement technique de l’authentification. L’arrêt du 1er juillet 2026 vient opportunément rappeler cette intention aux juridictions françaises.
II. La redéfinition de l’équilibre probatoire dans le contentieux des virements frauduleux
A. L’intensification de la charge probatoire pesant sur le prestataire de services de paiement
L’arrêt commenté s’insère dans un mouvement jurisprudentiel plus large qui, depuis 2023, renforce les exigences probatoires à l’égard des banques. La chambre commerciale avait déjà affirmé le 1er juin 2023 qu’« un ordre de virement régulier lors de sa rédaction mais dont le numéro IBAN du compte destinataire a été ultérieurement modifié par un tiers à l’insu du donneur d’ordre ne constitue pas une opération autorisée » (Cass. com., 1er juin 2023, n° 21-19.289, Publié au Bulletin). À cet égard, la Cour de cassation avait rappelé que le consentement au bénéficiaire est une composante autonome de l’autorisation, distincte de l’ordre de paiement lui-même.
Le 10 décembre 2025, la chambre commerciale a de nouveau précisé, dans un arrêt publié au Bulletin, qu’« une opération de paiement, qui peut être initiée par le payeur qui donne un ordre de paiement par l’intermédiaire du bénéficiaire, est autorisée si le payeur a donné son consentement à son exécution, et qu’en l’absence d’un tel consentement, donné sous la forme convenue entre le payeur et le prestataire de service de paiement, l’opération est réputée non autorisée » (Cass. com., 10 décembre 2025, n° 24-20.778). Dans cette espèce, une société avait communiqué ses données de carte bancaire à un hôtelier pour réserver une chambre, et des paiements non désirés avaient été effectués. Le tribunal judiciaire de Paris avait rejeté la demande de remboursement en estimant que la communication des données valait consentement. La Cour de cassation a censuré ce raisonnement, imposant au juge du fond de rechercher si le prestataire de services de paiement établissait la preuve d’un consentement au paiement immédiat.
Par ailleurs, la chambre commerciale a consacré à plusieurs reprises le caractère exclusif du régime spécial de responsabilité des prestataires de services de paiement. Le 15 janvier 2025, elle a jugé que « l’article L. 133-21 de ce code disposant qu’un ordre de paiement exécuté conformément à l’identifiant unique fourni par l’utilisateur du service de paiement est réputé dûment exécuté pour ce qui concerne le bénéficiaire désigné par l’identifiant unique est en conséquence exclusif de toute application des règles de droit commun » (Cass. com., 15 janvier 2025, n° 23-15.437, Publié au Bulletin). Dès lors, la victime d’une fraude ne peut se voir opposer un régime de droit commun moins protecteur que le régime spécial du Code monétaire et financier.
Le 4 mars 2026, la chambre commerciale a précisé les limites de cette exclusivité en jugeant que « si la responsabilité contractuelle de droit commun fondée sur l’article 1231-1 du Code civil n’est pas applicable à l’exécution par le prestataire de services de paiement d’un ordre de paiement conformément à l’identifiant unique fourni par l’utilisateur, tel n’est pas le cas lorsque le prestataire de services de paiement ne se borne pas à exécuter l’ordre de paiement mais le rédige lui-même avant de réaliser l’opération de paiement avec l’approbation de l’utilisateur » (Cass. com., 4 mars 2026, n° 25-11.959, Publié au Bulletin). Cette décision introduit une nuance importante : le régime spécial n’absorbe pas toute la responsabilité bancaire lorsque la banque ne s’est pas cantonnée à un rôle d’exécutant passif.
Enfin, le 4 mars 2026 toujours, la chambre commerciale a rappelé que « l’obligation de vigilance à l’égard de la clientèle imposée aux organismes financiers en application des articles L. 561-4-1 à L. 561-14-2 du Code monétaire et financier a pour seule finalité la lutte contre le blanchiment de capitaux et le financement du terrorisme » et qu’« en conséquence la victime d’agissements frauduleux ne peut se prévaloir de leur inobservation pour réclamer des dommages et intérêts à l’organisme financier » (Cass. com., 4 mars 2026, n° 24-19.588, Publié au Bulletin). Cet encadrement limite utilement la tentation d’invoquer des obligations étrangères au contentieux du paiement pour engager la responsabilité du banquier.
B. Les conséquences pratiques pour les entreprises et leurs conseils
L’arrêt du 1er juillet 2026 a des implications concrètes pour les entreprises confrontées à des virements frauduleux. La première est d’ordre stratégique dans la conduite du litige : l’entreprise qui conteste un virement n’a pas à démontrer l’origine de la fraude ni à expliquer comment ses identifiants ont été obtenus. La charge de la preuve du consentement incombe intégralement à la banque. La société Lincotek Tarbes s’était bornée à nier avoir autorisé les opérations et à soutenir que ses données de sécurité avaient été utilisées à son insu. Cela a suffi à fonder la cassation.
La deuxième implication concerne la distinction désormais clairement établie entre authentification technique et consentement juridique. L’authentification forte, rendue obligatoire par la directive DSP2 pour les opérations de paiement électroniques, vérifie que quelqu’un disposant des données de sécurité personnalisées a initié l’opération. Elle ne vérifie pas que ce quelqu’un est bien le titulaire du compte, ni qu’il a agi volontairement. Les fraudes par ingénierie sociale — faux conseiller bancaire, faux service des fraudes, hameçonnage — exploitent précisément cette brèche : les fraudeurs obtiennent des identifiants ou convainquent la victime de valider elle-même les opérations. L’authentification fonctionne techniquement. Mais le consentement fait défaut. Une jurisprudence constante s’est construite sur cette distinction : la cour d’appel de Versailles a ainsi condamné le 19 mai 2026 un établissement de paiement à rembourser plus de 97 000 euros à une société victime d’une fraude au faux conseiller bancaire, en relevant que l’authentification forte ne dispensait pas le prestataire d’établir l’absence de négligence grave du payeur (CA Versailles, 19 mai 2026, n° 25/03537).
La troisième implication est probatoire pour les banques. L’arrêt commenté, combiné à la jurisprudence antérieure, impose au prestataire de services de paiement de produire des éléments qui vont au-delà des seuls logs techniques. L’article L. 133-23, alinéa 2, exige que la banque « fournit des éléments afin de prouver la fraude ou la négligence grave commise par l’utilisateur ». Ces éléments peuvent inclure, par exemple, la démonstration d’un comportement anormal du client préalablement à l’opération, d’une communication directe entre le titulaire et un tiers suspect, ou d’une incohérence entre l’opération contestée et les habitudes de gestion du compte. La cour d’appel de Versailles, à qui l’affaire Lincotek a été renvoyée, devra apprécier si la banque apporte de tels éléments.
À cet égard, il est utile de distinguer la position du payeur personne physique de celle de l’entreprise. L’article L. 133-2 du Code monétaire et financier autorise les parties à un contrat-cadre de services de paiement à aménager conventionnellement les règles de preuve lorsque l’utilisateur n’est pas un consommateur. Les entreprises disposant d’une force de négociation significative peuvent ainsi se voir opposer des stipulations contractuelles dérogeant au régime légal. Cette faculté d’aménagement conventionnel, que la cour d’appel de Bordeaux a appliquée le 15 juin 2026, constitue un tempérament important au régime protecteur de l’article L. 133-23.
Le signalement de l’opération non autorisée doit intervenir dans les treize mois suivant la date de débit, à peine de forclusion, conformément à l’article L. 133-24 du Code monétaire et financier. La Cour de cassation a rappelé le 20 mai 2026 que ce délai de treize mois court à compter de la date de débit, et non de la date de découverte de la fraude, de sorte que la vigilance du titulaire du compte doit être constante (Cass. com., 20 mai 2026, n° 25-13.721). Par ailleurs, le signalement doit être effectué « sans tarder » après la connaissance de l’opération, et l’arrêt du 14 janvier 2026 a précisé que « l’obligation incombant à l’utilisateur de services de paiement de signaler sans tarder à son prestataire de services de paiement une opération non autorisée naît à compter du moment où il en a eu connaissance » (Cass. com., 14 janvier 2026, n° 22-14.822, Publié au Bulletin).
L’obligation de vigilance du banquier conserve néanmoins un domaine propre lorsque les opérations litigieuses présentent des anomalies apparentes. La chambre commerciale a jugé le 2 octobre 2024 qu’« à réception d’ordres de virement émis par une société au profit d’un compte situé hors zone Sepa, présentant des anomalies apparentes, une banque est tenue, en exécution de son obligation de vigilance, de vérifier leur régularité auprès du dirigeant, seule personne contractuellement habilitée à les valider » (Cass. com., 2 octobre 2024, n° 23-13.282, Publié au Bulletin). Cette obligation de vigilance précontractuelle et contractuelle, distincte du régime spécial de responsabilité des articles L. 133-18 et suivants, vient compléter la protection des entreprises en amont de l’exécution du paiement.
Conclusion
L’arrêt du 1er juillet 2026 constitue un jalon décisif dans l’édification d’un corps de règles cohérent en matière de virements contestés. Il ancre la distinction entre l’authentification, processus technique, et le consentement, acte juridique, dans la pratique judiciaire des cours d’appel. Il rappelle que le second alinéa de l’article L. 133-23 du Code monétaire et financier n’est pas une clause de style mais une règle de preuve autonome qui empêche de déduire le consentement de la seule utilisation enregistrée de l’instrument de paiement. Pour les entreprises victimes de fraudes au virement, la décision offre un cadre d’action clarifié : il leur suffit de contester le consentement pour que la charge de la preuve bascule intégralement sur le prestataire de services de paiement. Pour les banques, elle impose une exigence probatoire renforcée qui les contraint à documenter non seulement l’authentification technique mais également les circonstances de nature à établir la volonté réelle du payeur.
La cour d’appel de Versailles, juridiction de renvoi, dira dans les prochains mois si le Crédit Lyonnais est en mesure d’apporter cette preuve complémentaire. L’issue de cette nouvelle instance sera suivie avec attention, car elle déterminera concrètement le type d’éléments qu’une banque doit produire au-delà des seuls enregistrements techniques pour démontrer le consentement du payeur. La réponse conditionnera la stratégie contentieuse de nombreux cabinets spécialisés en droit bancaire et en droit des affaires, pour lesquels la preuve du consentement dans les opérations de paiement dématérialisées est devenue un contentieux de masse. En toute hypothèse, la publication de l’arrêt au Bulletin confère à la solution une autorité qui contraindra les juges du fond à ne plus jamais déduire le consentement du seul fonctionnement du dispositif d’authentification forte.
Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.