Le développement massif des échanges numériques et la dématérialisation des flux financiers ont favorisé l’émergence d’une délinquance financière particulièrement préjudiciable pour les particuliers comme pour les entreprises. Parmi les stratagèmes les plus destructeurs figure l’arnaque au faux relevé d’identité bancaire, couramment désignée sous les termes de fraude au faux RIB ou d’interception de facture. Ce mécanisme d’escroquerie sophistiqué repose sur l’intrusion illégitime dans une boîte de messagerie électronique ou sur l’usurpation de l’identité d’un créancier légitime, tel qu’un artisan du bâtiment, un notaire, un bailleur, un avocat ou un prestataire de services, afin de substituer ses coordonnées bancaires par celles d’un compte contrôlé par des fraudeurs ou des intermédiaires financiers.
Lorsqu’un particulier procède au règlement d’une facture substantielle, d’un appel de fonds pour une transaction immobilière ou du solde de travaux de rénovation en toute bonne foi, il croit s’acquitter valablement de son obligation contractuelle. Quelques jours plus tard, la révélation de la supercherie plonge le payeur dans un désarroi juridique complexe : le véritable créancier exige à juste titre le paiement de sa créance restée impayée, les fonds virés ont été immédiatement dispersés par le réseau délictuel, et les établissements bancaires invoquent régulièrement l’automaticité du traitement des ordres de virement pour décliner toute prise en charge.
Cette situation soulève une série de questions juridiques fondamentales au carrefour du droit pénal spécial, du droit des obligations et du droit bancaire et financier. Sur le plan pénal, l’interception et la falsification des coordonnées bancaires mobilisent les qualifications d’escroquerie, de faux et usage de faux, d’atteinte aux systèmes de traitement automatisé de données, ainsi que de recel et de blanchiment. Sur le plan civil, la détermination de l’effet libératoire du paiement réalisé au profit d’un tiers pose la question de la répartition des risques contractuels entre le débiteur et le créancier dont la messagerie a été compromise. Enfin, sur le plan bancaire, l’articulation entre le régime exclusif de l’identifiant unique prévu par le Code monétaire et financier et le devoir jurisprudentiel de vigilance imposé aux banquiers teneurs de compte définit le champ d’action indemnitaire ouvert à la victime.
Face à la multiplication de ces litiges, une analyse rigoureuse des règles substantielles et des voies de recours procédurales s’impose. La présente étude détaille, dans une première partie, la mécanique matérielle de la fraude, les incriminations pénales encourues et le sort civil du paiement non libératoire, avant d’examiner, dans une seconde partie, les contours de la responsabilité des établissements bancaires, la mise en œuvre de la procédure de rappel de fonds et les stratégies d’indemnisation de la victime.
I. La mécanique de l’arnaque au faux RIB et les qualifications juridiques applicables
La compréhension de l’arnaque au faux RIB exige d’abord de disséquer le mode opératoire déployé par les auteurs de l’infraction, lequel combine ingénierie sociale et compétences techniques, avant de mesurer l’impact direct de ce paiement vicié sur le lien d’obligation préexistant entre le débiteur trompé et son créancier contractuel.
A. Le mode opératoire de l’interception et la caractérisation des infractions pénales
L’escroquerie au faux RIB procède généralement d’une compromission préalable de systèmes informatiques. Les fraudeurs accèdent illicitement à la boîte de messagerie électronique du créancier ou du débiteur, au mépris des dispositions de l’article 323-1 du Code pénal qui réprime l’accès et le maintien frauduleux dans tout ou partie d’un système de traitement automatisé de données. Une fois infiltrés dans la boîte de messagerie, les cyberdélinquants mettent en place des règles de redirection automatique des courriels et surveillent discrètement les échanges relatifs à des règlements à venir. Lorsque l’envoi d’une facture ou d’un appel de fonds intervient, les fraudeurs interceptent la communication, modifient le fichier numérique joint pour y intégrer un nouvel IBAN, ou émettent un message complémentaire prétextant un changement soudain de domiciliation bancaire pour des motifs d’audit ou de restructuration comptable.
Sur le plan de la répression pénale, ce comportement caractérise sans équivoque le délit d’escroquerie prévu et réprimé par l’article 313-1 du Code pénal. Aux termes de ce texte, l’escroquerie est le fait, soit par l’usage d’un faux nom ou d’une fausse qualité, soit par l’abus d’une qualité vraie, soit par l’emploi de manœuvres frauduleuses, de tromper une personne physique ou morale et de la déterminer ainsi, à son préjudice ou au préjudice d’un tiers, à remettre des fonds, des valeurs ou un bien quelconque. Dans le schéma du faux RIB, les manœuvres frauduleuses sont caractérisées par la confection d’un document mensonger, la falsification d’un support graphique officiel et l’usage d’une adresse de messagerie électronique trompeuse destinée à inspirer confiance à la victime.
La jurisprudence de la chambre criminelle de la Cour de cassation rappelle avec constance la nécessité d’établir l’existence d’actes positifs antérieurs à la remise des fonds pour consommer l’escroquerie. Ainsi, dans son arrêt rendu le 30 avril 2025, pourvoi n° 23-83.051, accessible sur le site de la Cour de cassation, la chambre criminelle a jugé que « la cour d’appel, qui s’est référée à des actes antérieurs au paiement et par eux-mêmes constitutifs de manoeuvres frauduleuses, a justifié sa décision. » Cette règle trouve une application directe dans les fraudes au virement où la production d’un relevé d’identité bancaire contrefait et de courriels d’accompagnement fallacieux précède et détermine l’ordre d’exécution donné par la victime à son établissement bancaire.
Parallèlement à l’escroquerie, l’altération matérielle des factures ou la fabrication de faux relevés bancaires tombe sous le coup des incriminations de faux et usage de faux définies par l’article 441-1 du Code pénal, lequel dispose que constitue un faux toute altération frauduleuse de la vérité, de nature à causer un préjudice et accomplie par quelque moyen que ce soit, dans un écrit ou tout autre support d’expression de la pensée qui a pour objet ou qui peut avoir pour effet d’établir la preuve d’un droit ou d’un fait ayant des conséquences juridiques.
L’analyse pénale de ces réseaux met également en lumière le rôle central des titulaires des comptes de destination, couramment qualifiés de mules bancaires. Ces personnes, recrutées en ligne ou complices rémunérées, mettent leur compte bancaire à disposition pour recevoir les fonds frauduleux avant de les convertir en crypto-actifs ou de les transférer à l’étranger. À leur égard, les qualifications de recel prévues par l’article 321-1 du Code pénal et de blanchiment prévues par l’article 324-1 du Code pénal sont régulièrement retenues par les juridictions répressives. Dans son arrêt rendu le 7 octobre 2025, pourvoi n° 24-81.319, consultable sur le site de la Cour de cassation, la chambre criminelle a souligné que « la perception sur les comptes bancaires ouverts à cet effet sous de faux noms des sommes indûment obtenues des organismes sociaux matérialise la remise du produit de l’escroquerie déterminée par les manoeuvres frauduleuses ».
Les autorités publiques et institutionnelles alertent régulièrement les usagers sur la recrudescence de ces pratiques illicites. Le dispositif national d’assistance aux victimes d’actes de cybermalveillance propose une fiche réflexe détaillée accessible sur la plateforme officielle de cybermalveillance.gouv.fr pour guider les démarches probatoires initiales, tandis que l’Institut national de la consommation documente les indices matériels permettant aux consommateurs de déceler les altérations typographiques et les discordances géographiques des identifiants bancaires.
B. Le sort civil du paiement et l’absence d’effet libératoire envers le créancier légitime
Si la qualification pénale permet d’appréhender les auteurs matériels de la fraude lorsqu’ils peuvent être identifiés, le débiteur trompé est confronté en premier lieu à une difficulté civile majeure : le virement effectué sur un faux RIB éteint-il son obligation contractuelle envers son véritable créancier ? La réponse apportée par le droit civil positif est strictement défavorable au payeur abusé.
En vertu de l’article 1342 du Code civil, le paiement est l’exécution volontaire de la prestation due et libère le débiteur à l’égard du créancier. Toutefois, l’article 1342-2 du Code civil pose une règle fondamentale : le paiement doit être fait au créancier ou à la personne désignée pour le recevoir. Ce même article précise que le paiement fait à un tiers est néanmoins valable si le créancier l’a ratifié ou s’il en a profité. Or, dans l’hypothèse d’une arnaque au faux RIB, les fonds sont virés sur le compte d’un tiers fraudeur sans que le créancier légitime ne ratifie jamais l’opération ni n’en tire le moindre profit. Il en résulte que le virement n’a aucun effet libératoire : le débiteur demeure tenu d’exécuter son obligation et doit, en principe, régler une seconde fois le montant dû à son cocontractant.
Cette rigueur de principe peut toutefois être tempérée par l’examen des fautes respectives des parties dans la survenance du dommage. Lorsque le piratage informatique ayant permis la diffusion du faux RIB trouve son origine exclusive dans une négligence avérée du créancier, par exemple en raison de l’absence de sécurisation élémentaire de sa boîte de messagerie professionnelle, de la transmission de factures non cryptées en format modifiable ou du défaut de réaction après la détection d’une intrusion, le débiteur peut engager la responsabilité civile de son cocontractant sur le fondement de l’article 1231-1 du Code civil en matière contractuelle ou de l’article 1240 du Code civil.
La jurisprudence des cours d’appel procède dans ce cadre à un partage de responsabilité en évaluant le comportement des deux protagonistes. D’un côté, le créancier a manqué à son obligation de vigilance numérique en laissant son système de messagerie être exploité par des tiers ; de l’autre, le débiteur a fait preuve d’imprudence en ne vérifiant pas l’authenticité d’un RIB transmis par courriel, particulièrement lorsque ce document présentait des indices d’anomalie ou lorsque les coordonnées bancaires différaient de celles utilisées lors de transactions antérieures. Cette dialectique de la faute partagée démontre l’importance d’encadrer strictement les modalités de facturation et de règlement dès la phase précontractuelle, ce que développent les conseils spécialisés en rédaction de contrats commerciaux et dans la structuration des conditions générales de vente.
Dès lors que le débiteur demeure exposé à la réclamation du créancier légitime, son principal espoir de recouvrement repose sur les recours dirigés contre les prestataires de services de paiement impliqués dans la chaîne du virement bancaire.
II. La responsabilité des acteurs bancaires et les voies de recours de la victime
L’action dirigée contre les établissements bancaires constitue l’axe central du contentieux de l’arnaque au faux RIB. Toutefois, la mise en jeu de la responsabilité bancaire est encadrée par des dispositions techniques rigoureuses instituées par le droit de l’Union européenne et transposées dans le Code monétaire et financier, qui limitent les obligations de contrôle automatique mais sanctionnent les manquements caractérisés au devoir de vigilance et l’inertie lors des demandes de rappel de fonds.
A. L’application de la règle de l’identifiant unique et l’appréciation du devoir de vigilance
Le régime juridique applicable aux opérations de paiement est fixé aux articles L. 133-1 et suivants du Code monétaire et financier, issus de la transposition de la directive européenne sur les services de paiement (DSP2). Il convient d’opérer une distinction fondamentale entre les opérations non autorisées, régies par les articles L. 133-18, L. 133-19 et L. 133-23 du Code monétaire et financier, et les opérations autorisées mais exécutées sur la base d’un identifiant inexact ou frauduleux, soumises à l’article L. 133-21 du Code monétaire et financier.
Dans l’arnaque au faux RIB, l’ordre de virement est techniquement autorisé par le client lui-même, qui a personnellement validé l’opération au moyen de son interface bancaire ou d’un ordre transmis à son agence. Dans cette hypothèse, l’article L. 133-21 alinéa 1er énonce sans ambiguïté qu’un ordre de paiement exécuté conformément à l’identifiant unique fourni par l’utilisateur du service de paiement est réputé dûment exécuté pour ce qui concerne le bénéficiaire désigné par l’identifiant unique. Le deuxième alinéa de ce texte ajoute que si l’identifiant unique fourni par l’utilisateur du service de paiement est inexact, le prestataire de services de paiement n’est pas responsable de la mauvaise exécution ou de la non-exécution de l’opération de paiement.
La chambre commerciale de la Cour de cassation a consacré une interprétation très stricte de ce texte en affirmant le caractère exclusif de ce régime légal à l’égard des règles du droit commun de la responsabilité contractuelle. Dans son arrêt rendu le 15 janvier 2025, pourvoi n° 23-15.437, publié et consultable sur le site officiel de la Cour de cassation, la chambre commerciale énonce avec netteté que « dès lors que la responsabilité d’un prestataire de services de paiement est recherchée en raison d’une opération de paiement non autorisée ou mal exécutée, seul est applicable le régime de responsabilité défini aux articles L. 133-18 à L. 133-24 du code monétaire et financier, qui transposent les articles 71 à 74 de la directive (UE) 2015/2366 du 25 novembre 2015 concernant les services de paiement dans le marché intérieur, modifiant les directives 2002/65/CE, 2009/110/CE et 2013/36/UE et le règlement (UE) n° 1093/2010, et abrogeant la directive 2007/64/CE, à l’exclusion de tout régime alternatif de responsabilité résultant du droit national. » Elle en déduit que l’article L. 133-21 « est en conséquence exclusif de toute application des règles de droit commun » et casse l’arrêt d’appel qui avait retenu que ce texte ne dispensait pas le banquier de contrôler l’absence d’anomalie apparente.
Cette ligne jurisprudentielle a été réaffirmée avec force dans l’arrêt de la chambre commerciale du 10 septembre 2025, pourvoi n° 24-15.485, disponible sur le site de la Cour de cassation. La Haute juridiction y a jugé : « Selon le second de ce texte, qui transpose l’article 88 de la directive (UE) 2015/2366 du Parlement européen et du Conseil du 25 novembre 2015, un ordre de paiement exécuté conformément à l’identifiant unique fourni par l’utilisateur du service de paiement est réputé dûment exécuté pour ce qui concerne le bénéficiaire désigné par l’identifiant unique. Si l’identifiant unique fourni par l’utilisateur du service de paiement est inexact, le prestataire de services de paiement n’est pas responsable de la mauvaise exécution ou de la non-exécution de l’opération de paiement. » Constatant que les juges du fond avaient retenu un manquement de la banque à son devoir de prudence en raison de l’ouverture du compte bénéficiaire en Roumanie, la Cour de cassation censure la décision attaquée au motif qu’« en statuant ainsi, alors que l’article L. 133-21 du code monétaire et financier est exclusif de toute application des règles de droit commun, la cour d’appel a violé les textes susvisés, le premier par fausse application, le second par refus d’application. »
Le 1er juillet 2026, dans l’arrêt n° 25-15.283 consultable sur la décision officielle de la Cour de cassation, la chambre commerciale a encore consolidé cette position en se fondant sur la jurisprudence de la Cour de justice de l’Union européenne : « La Cour de justice de l’Union européenne, dans son arrêt du 21 mars 2019, (C-245/18, Tecnoservice), a dit pour droit que l’article 74, paragraphe 2 de la directive 2007/64/CE, repris par l’article 88 de la directive (UE) 2015/2366 du 25 novembre 2015 dans les dispositions telles que transposées et rapportées ci-dessus, doit être interprété en ce sens que, lorsqu’un ordre de paiement est exécuté conformément à l’identifiant unique fourni par l’utilisateur de services de paiement, lequel ne correspond pas au nom du bénéficiaire indiqué par ce même utilisateur, la limitation de la responsabilité du prestataire de services de paiement, prévue par cette disposition, est applicable. »
Toutefois, cette immunité bancaire attachée à l’exécution automatisée de l’IBAN connaît des limites substantielles lorsque l’ordre de virement est traité manuellement au guichet ou lorsque le document remis à l’établissement bancaire présente des anomalies matérielles grossières et manifestes. La Cour d’appel de Paris, dans un arrêt rendu le 2 octobre 2024 (RG n° 22/13776), accessible sur le site de la Cour de cassation, a ainsi retenu la responsabilité de la banque lorsque l’opération a été saisie par un préposé au vu d’un document grossièrement contrefait. La Cour d’appel a jugé qu’« il résulte des articles 1217 et 1231-1 du code civil, dans leur rédaction issue de l’ordonnance du 10 février 2016 applicable compte tenu de la date des faits litigieux, que la banque, en sa qualité de teneur de compte de Mme [F] [L], est tenue d’une obligation générale de vigilance la contraignant à vérifier les anomalies, matérielles ou intellectuelles, dès lors qu’elles sont apparentes. » Elle a conclu qu’« en conséquence, c’est à bon droit que le tribunal a retenu un manquement de la banque à son obligation de vigilance, le RIB étant grossièrement falsifié, ce qui ne porte pas sur les éléments dans lesquels la banque n’a pas à s’immiscer comme les motifs de l’opération ou même l’identité du titulaire du compte mais ressort de manière apparente des éléments portés à sa connaissance pour effectuer l’opération demandée, de sorte qu’elle se devait de constater que le consentement de Mme [F] [L] au virement envisagé était en réalité vicié. »
De même, par un arrêt du 19 janvier 2026 (RG n° 24/01687) consultable sur le site de la Cour de cassation, la Cour d’appel a confirmé que « les intimés rapportent la preuve que le RIB litigieux présentait des anomalies flagrantes, caractéristiques d’un faux matériel, difficilement décelables pour un non-professionnel, mais aisément décelables, même au terme d’un examen superficiel, par un banquier normalement vigilant, rémunéré ad hoc, et sans devoir s’immiscer dans les affaires des consorts [H]-[S], ni vérifier a priori l’identité du bénéficiaire du virement. Dès lors, en présence d’un RIB présentant les caractères d’un faux, la banque ne devait pas exécuter l’ordre de virement, de sorte que le manquement à son obligation de vigilance a contribué à la réalisation certaine, non affectée d’aléa, du préjudice financier subi par les époux [H]-[S]. »
Par ailleurs, la responsabilité délictuelle de la banque réceptrice des fonds peut être engagée sur le fondement de l’article 1240 du Code civil si celle-ci a manqué à ses obligations légales de vigilance relatives à la lutte contre le blanchiment et le financement du terrorisme, notamment en ouvrant un compte de complaisance sans vérifications d’identité appropriées ou en laissant transiter sans alerte des sommes disproportionnées sur un compte récemment ouvert par une mule bancaire.
B. Les démarches d’urgence, la procédure de rappel de fonds et les actions indemnitaires
Dès la découverte de la fraude, la rapidité de réaction conditionne directement les chances de récupération des avoirs détournés. La victime doit immédiatement enclencher un ensemble de démarches techniques, amiables et judiciaires.
La première démarche impérative consiste à notifier sans délai l’incident à son établissement bancaire afin d’activer la procédure de rappel de fonds, techniquement désignée sous le terme de recall de virement SEPA. L’article L. 133-21 alinéa 3 du Code monétaire et financier impose à cet égard une obligation légale expresse au prestataire de paiement : « Toutefois, le prestataire de services de paiement du payeur s’efforce de récupérer les fonds engagés dans l’opération de paiement. » L’article L. 133-21 alinéa 4 précise en outre que si le prestataire ne parvient pas à récupérer les fonds, il est tenu de communiquer au payeur, à sa demande, toutes les informations dont il dispose pouvant lui être utiles pour intenter une action en justice en vue de recouvrer les fonds.
Le non-respect de cette obligation de moyens renforcée par l’établissement émetteur, notamment en cas de retard injustifié dans l’émission de la demande de rappel ou d’absence de transmission des informations bancaires requises, engage sa responsabilité civile professionnelle. Si les fonds sont encore présents sur le compte destinataire au moment de la réception du message de rappel par la banque réceptrice, celle-ci procède à leur blocage conservatoire avant restitution.
Parallèlement à la demande de rappel, la victime doit accomplir plusieurs formalités obligatoires :
Elle doit déposer une plainte pénale auprès des services de police ou de gendarmerie, ou directement entre les mains du procureur de la République territorialement compétent, en versant au dossier l’intégralité des éléments matériels de preuve : courriels d’origine avec leurs en-têtes techniques complets, factures comparatives, relevés de compte et échanges téléphoniques. Les particuliers peuvent également utiliser la plateforme officielle THESEE pour faciliter le traitement judiciaire de leur dossier.
La victime peut également signaler la pratique déloyale et l’usurpation d’identité auprès de la Direction générale de la concurrence, de la consommation et de la répression des fraudes via la plateforme SignalConso ou selon les modalités décrites sur la fiche pratique de service-public.gouv.fr.
En cas de refus persistant de remboursement de la part de l’établissement bancaire, le consommateur peut saisir gratuitement le médiateur bancaire compétent, dont les coordonnées figurent obligatoirement sur les conventions de compte et les relevés périodiques. La médiation permet souvent d’obtenir une proposition transactionnelle, notamment lorsque la banque a manqué à son obligation de diligence lors de la demande de rappel de fonds.
À défaut d’accord amiable, l’introduction d’une instance judiciaire devant le tribunal judiciaire s’avère indispensable. L’assistance d’un cabinet d’avocats rompu aux litiges bancaires et au contentieux commercial permet d’assigner l’établissement émetteur pour manquement à son obligation de diligence ou l’établissement récepteur pour complicité de négligence dans le contrôle des comptes destinataires. L’analyse doctrinale et les évolutions jurisprudentielles régulièrement publiées dans les articles d’actualité juridique du cabinet illustrent la diversité des stratégies procédurales envisageables devant les juridictions civiles et commerciales.
Les particuliers et professionnels confrontés à ces cyberfraudes peuvent ainsi s’appuyer sur l’expérience du cabinet Kohen Avocats pour sécuriser la constitution de leur dossier de preuve, contester les refus d’indemnisation opposés par les banques et engager les actions en responsabilité nécessaires.
Conclusion
L’arnaque au faux RIB et au virement détourné constitue une menace cybercriminelle majeure qui met à l’épreuve l’équilibre traditionnel des responsabilités civiles et bancaires. La jurisprudence contemporaine de la Cour de cassation rappelle avec rigueur la force de la règle de l’identifiant unique issue du droit européen, qui protège l’automatisation des flux financiers mais interdit au consommateur d’invoquer une simple erreur sur le nom du bénéficiaire pour obtenir un remboursement automatique de sa banque. Pour autant, les établissements de crédit ne bénéficient pas d’une impunité absolue : ils demeurent tenus d’une obligation stricte de déploiement des diligences de rappel de fonds dès le signalement de l’incident, et voient leur responsabilité engagée dès lors qu’un ordre de paiement a été exécuté en présence d’anomalies matérielles manifestes ou au mépris des règles élémentaires de vigilance bancaire.
L’entrée en application progressive du règlement européen imposant la vérification préalable de la concordance entre le nom du bénéficiaire et son numéro IBAN (système de vérification du bénéficiaire ou Verification of Payee) constitue à cet égard une avancée majeure, susceptible de neutraliser en amont la quasi-totalité des usurpations de coordonnées bancaires. Dans l’attente de la généralisation de ces dispositifs techniques de sécurité, la vigilance des ordonnateurs, la vérification systématique des coordonnées de paiement par un canal de communication distinct et la réactivité procédurale immédiate demeurent les remparts indispensables pour préserver les droits des victimes et obtenir la réparation de leurs préjudices financiers.