Une SCI reçoit un courriel de son entreprise de construction. Le compte habituel ne serait plus actif, il faut désormais payer sur un compte ouvert dans une banque étrangère. Deux situations de travaux sont réglées, 189 893,14 euros puis 175 404,11 euros. Cinq semaines plus tard, l’entreprise indique qu’elle n’a jamais changé de compte. Le courriel était une usurpation, les fonds sont partis. La SCI assigne sa banque. Ce scénario, connu sous les noms de fraude au faux RIB, arnaque au changement de coordonnées bancaires ou fraude au fournisseur, est jugé par la chambre commerciale de la Cour de cassation dans un arrêt du 9 septembre 2026, publié au Bulletin (Cass. com., 9 septembre 2026, n° 25-15.225, disponible ici : https://www.courdecassation.fr/decision/6aa13871195da062e0d12d80).
L’arrêt tranche deux questions distinctes et leur donne deux réponses opposées. Pour le premier virement, le client perd : en transférant lui-même le courriel frauduleux à sa banque, il a donné un ordre de paiement vers le nouvel IBAN, et le régime de l’identifiant unique exclut toute discussion sur la vigilance du banquier. Pour le second virement, le client obtient la cassation, non le remboursement : la banque devait prouver que l’opération avait été autorisée quant au bénéficiaire, et devait pour cela produire l’ordre de paiement. La cour d’appel, qui avait reproché au client de ne pas produire lui-même cet ordre, a inversé la charge de la preuve. La cour de renvoi dira si la banque y parvient.
La décision s’inscrit dans une ligne que la chambre commerciale construit depuis 2024 : le régime des services de paiement est exclusif, il ferme la porte à la responsabilité contractuelle de droit commun, mais il oblige la banque à établir ce qu’elle affirme. Pour une entreprise, une SCI ou un maître d’ouvrage qui règle des factures par virement, la question n’est donc plus de savoir si la banque aurait dû remarquer une anomalie. Elle est de savoir ce que la banque peut prouver, et ce que le client a lui-même écrit.
Le présent article analyse d’abord l’affaire et ses deux temps (I), puis le régime exclusif qui écarte le terrain de la vigilance (II), la charge de la preuve que l’arrêt confirme et ses limites contractuelles pour les professionnels (III), le sort du fournisseur qui reste impayé (IV), et les réflexes à adopter pour une entreprise ou un dirigeant (V). Une procédure de renvoi est en cours devant la cour d’appel de Lyon autrement composée ; l’arrêt ne préjuge pas de la solution qui sera donnée au litige sur le second virement.
I. L’affaire : deux virements, deux réponses
A. Les faits et la procédure
Une société civile immobilière, titulaire d’un compte dans les livres d’une banque française, avait confié la construction d’un immeuble à une entreprise. Le 13 janvier 2020, elle adresse à sa banque une situation de travaux n° 6 revêtue d’un bon à payer, accompagnée d’une facture portant l’IBAN du compte de l’entreprise dans une grande banque française. Le 15 janvier 2020, elle transfère à sa banque un courriel présenté comme émanant de l’entreprise, qui annonce que ce compte n’est plus actif et communique un RIB et un IBAN dans une banque portugaise, pour les prochains virements « en ce inclus celui correspondant à la situation de travaux n°6 ». Le 20 janvier, le virement de 189 893,14 euros est exécuté vers le compte portugais.
Le 13 février 2020, la SCI adresse une situation de travaux n° 7, avec une facture datée du 31 décembre 2019 qui porte, elle, l’IBAN du compte véritable de l’entreprise. Le 24 février, le virement de 175 404,11 euros est néanmoins exécuté vers le compte portugais. Le 25 février, la SCI informe sa banque que l’entreprise n’a jamais changé de compte et que la demande de modification du 13 janvier résultait d’une fraude. Elle assigne la banque en indemnisation pour manquement à son obligation de vigilance. La cour d’appel de Lyon rejette l’ensemble de ses demandes le 25 mars 2025. La SCI se pourvoit.
B. Le premier virement : le courriel transféré vaut ordre de paiement
La SCI soutenait qu’un ordre de paiement n’est autorisé que si le payeur a aussi consenti au bénéficiaire, et que le simple transfert d’un courriel, sans instruction, ne pouvait valoir consentement à un nouvel identifiant. La Cour de cassation écarte le moyen. Elle relève que la cour d’appel a constaté le transfert du courriel annonçant le changement de compte, qui visait expressément la situation n° 6, et que le courriel du 25 février 2020 par lequel la SCI a signalé la fraude confirme que ce transfert « avait pour objet d’informer le prestataire des nouvelles références bancaires ».
La Cour juge alors que « sous couvert du grief non fondé d’une violation de la loi, le moyen ne tend qu’à remettre en cause l’appréciation souveraine par laquelle la cour d’appel a déduit des envois successifs de courriels au prestataire de services de paiement que la SCI lui avait ordonné le premier paiement au crédit du compte » de l’entreprise dans la banque portugaise. La qualification de l’ordre de paiement relève des juges du fond. Un client qui transmet lui-même les nouvelles coordonnées à sa banque, sans réserve ni demande de vérification, s’expose à ce que cette transmission soit lue comme une instruction.
Le grief tiré du devoir de vigilance ne prospère pas davantage. La Cour énonce que « la responsabilité contractuelle de droit commun n’est pas applicable lorsque l’opération relève du régime exclusif de responsabilité prévu à l’article L. 133-21 du code monétaire et financier ». Elle rappelle que, selon ce texte, « un ordre de paiement exécuté conformément à l’identifiant unique fourni par l’utilisateur du service de paiement est réputé dûment exécuté pour ce qui concerne le bénéficiaire désigné par l’identifiant unique. Si l’identifiant unique fourni par l’utilisateur du service de paiement est inexact, le prestataire de services de paiement n’est pas responsable de la mauvaise exécution ou de la non-exécution de l’opération de paiement ». Le premier virement ayant été exécuté conformément à l’identifiant fourni par la SCI, « l’arrêt n’encourt pas les griefs fondés sur la responsabilité civile de droit commun ».
C. Le second virement : la banque devait produire l’ordre
Le second virement relève d’une autre logique. La cour d’appel avait retenu que la SCI avait ordonné ce paiement vers le compte portugais conformément au courriel du 15 janvier, et qu’elle « ne justifie pas de ses instructions de paiement spécifiques à la situation n°7 ». La Cour de cassation casse, au visa de l’article 1353 du code civil et des articles L. 133-6, alinéa 1er, et L. 133-7, alinéa 1er, du code monétaire et financier.
Le principe est formulé en une phrase : « la charge de la preuve de l’autorisation du paiement initié par le payeur donnée au prestataire de services de paiement, sous la forme convenue entre eux, repose sur le prestataire de services de paiement ». Son application suit. La cour d’appel avait relevé que la transmission du 13 février 2020 était accompagnée d’une facture mentionnant le véritable IBAN, « de sorte qu’il incombait au prestataire de services de paiement, sur qui reposait la charge de prouver que l’opération avait été autorisée quant au bénéficiaire, de produire l’ordre de paiement relatif à ce virement ». En reprochant au client de ne pas produire cet ordre, « la cour d’appel, qui a inversé la charge de la preuve, a violé les textes susvisés ».
Le sommaire publié par la Cour résume l’apport : « il ne peut être reproché au payeur, au prix d’une inversion de la charge de la preuve, de ne pas produire l’ordre de paiement mentionnant le bénéficiaire ». Le second virement était accompagné d’une pièce qui désignait le compte véritable. Si la banque prétend que le client lui a ordonné de payer ailleurs, c’est à elle d’en justifier.
II. Le régime exclusif : ce que l’entreprise ne peut plus plaider
A. L’harmonisation totale et l’exclusion du droit commun
La solution donnée au premier virement n’est pas isolée. Elle applique une règle que la chambre commerciale a fixée en 2024 et 2025 à partir de la jurisprudence de la Cour de justice de l’Union européenne. Dans un arrêt du 15 janvier 2025, la Cour de cassation cite l’arrêt Beobank du 16 mars 2023 et en déduit que « dès lors que la responsabilité d’un prestataire de services de paiement est recherchée en raison d’une opération de paiement non autorisée ou mal exécutée, seul est applicable le régime de responsabilité défini aux articles L. 133-18 à L. 133-24 du code monétaire et financier […] à l’exclusion de tout régime alternatif de responsabilité résultant du droit national » (Cass. com., 15 janvier 2025, n° 23-15.437, disponible ici : https://www.courdecassation.fr/decision/6787b9b46ab05acc8d83149d).
Dans cette affaire, la cour d’appel avait admis que l’article L. 133-21 n’exonère pas le banquier de son obligation de contrôler l’absence d’anomalie apparente. La censure est nette dans ce même arrêt du 15 janvier 2025 : « l’article L. 133-21 du code monétaire et financier est exclusif de toute application des règles de droit commun ». Le même jour, la Cour cassait un arrêt qui avait condamné une banque à supporter la moitié des pertes de sociétés victimes d’ordres non autorisés, malgré leur négligence grave, au titre d’un manquement à la surveillance de ses systèmes (Cass. com., 15 janvier 2025, n° 23-13.579, disponible ici : https://www.courdecassation.fr/decision/6787b4beb92359c4b0f33ec7). Le principe avait été posé dès le 27 mars 2024, à propos d’ordres de virement contestés par le titulaire du compte, « ce dont il se déduisait que la responsabilité de la banque ne pouvait être recherchée que sur le fondement de l’article L. 133-18 du code monétaire et financier » (Cass. com., 27 mars 2024, n° 22-21.200, disponible ici : https://www.courdecassation.fr/decision/6603c4ef01e3cc0008b6f4eb).
La règle joue dans les deux sens. Elle prive la victime du terrain de la vigilance, mais elle prive aussi la banque du terrain de la faute du client. Le 4 février 2026, la chambre commerciale a cassé un arrêt qui avait écarté la responsabilité d’une banque en relevant que la société victime n’avait pas sécurisé ses échanges internes ni mis en place de processus de contrôle : « en cas d’opération de paiement non autorisée, seul s’applique le régime de responsabilité du prestataire de services de paiement prévu par le code monétaire et financier, exclusif du droit commun de la responsabilité contractuelle » (Cass. com., 4 février 2026, n° 24-22.320, disponible ici : https://www.courdecassation.fr/decision/6983575ccdc6046d47e1b911). Une opération non autorisée se rembourse dans les conditions de l’article L. 133-18, et la banque ne peut y opposer que la fraude ou la négligence grave prévues par l’article L. 133-19.
B. L’identifiant unique : la ligne 2018-2026
Le cas du faux RIB relève d’une disposition propre, l’article L. 133-21 du code monétaire et financier, qui transpose l’article 88 de la directive (UE) 2015/2366. Le texte est disponible ici : https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000037294405. La chambre commerciale l’applique avec constance. Dès 2018, elle cassait un arrêt qui avait retenu la responsabilité d’une banque alors que l’ordre de virement litigieux « avait été exécuté en utilisant l’identifiant unique fourni » par le client (Cass. com., 24 janvier 2018, n° 16-22.336, disponible ici : https://www.courdecassation.fr/decision/5fca9e2db37da0940f37384a).
Le 10 septembre 2025, elle a censuré une cour d’appel qui avait jugé que le RIB transmis correspondait à un compte ouvert en Roumanie, « ce qui aurait dû alerter la banque, et ce d’autant plus en raison du contexte du développement ces dernières années de la fraude aux faux ordres de virement ». La localisation du compte à l’étranger ne fait pas naître une obligation de vigilance que le régime exclusif écarte (Cass. com., 10 septembre 2025, n° 24-15.485, disponible ici : https://www.courdecassation.fr/decision/68c13383021d8d629a1612a4).
Le 1er juillet 2026, la Cour a tranché l’argument que la SCI reprenait en substance dans l’affaire du 9 septembre : le consentement n’aurait été donné qu’au profit du bénéficiaire nommé, non de l’IBAN substitué. Elle se réfère à l’arrêt Tecnoservice de la Cour de justice, selon lequel « lorsqu’un ordre de paiement est exécuté conformément à l’identifiant unique fourni par l’utilisateur de services de paiement, lequel ne correspond pas au nom du bénéficiaire indiqué par ce même utilisateur, la limitation de la responsabilité du prestataire de services de paiement, prévue par cette disposition, est applicable ». Elle casse l’arrêt qui avait condamné la banque au remboursement de virements exécutés vers un RIB frauduleux, la cour d’appel ayant elle-même constaté que les opérations « avaient été exécutées conformément aux identifiants uniques fournis » par les clients (Cass. com., 1er juillet 2026, n° 25-15.283, disponible ici : https://www.courdecassation.fr/decision/6a44adf2cdc6046d476b8488). La discordance entre le nom du bénéficiaire et l’IBAN n’engage pas la banque.
C. L’exception : la banque qui ne s’est pas bornée à exécuter
La limite du régime tient dans un mot. Il protège la banque qui exécute. Il ne protège pas la banque qui fait davantage. Le 4 mars 2026, la chambre commerciale a approuvé la condamnation d’une banque qui avait elle-même rédigé l’ordre de virement soumis à la signature de ses clients, à partir d’une identité bancaire qui « comportait des incohérences apparentes et manifestes qui ne pouvaient laisser aucun doute, pour un professionnel normalement diligent, sur le fait que l’identifiant était un faux grossier ». La Cour pose la distinction : « si la responsabilité contractuelle de droit commun fondée sur l’article 1231-1 du code civil n’est pas applicable à l’exécution par le prestataire de services de paiement d’un ordre de paiement conformément à l’identifiant unique fourni par l’utilisateur, tel n’est pas le cas lorsque le prestataire de services de paiement ne s’est pas borné à exécuter l’ordre de paiement » (Cass. com., 4 mars 2026, n° 25-11.959, disponible ici : https://www.courdecassation.fr/decision/69a7e422cdc6046d4774136a).
Un élément de contexte doit être ajouté, car les faits de l’arrêt datent de janvier et février 2020. Depuis le 9 octobre 2025, en application du règlement (UE) 2024/886, les prestataires de services de paiement de la zone euro doivent mettre en place un service de vérification du bénéficiaire, qui contrôle la concordance entre le nom renseigné par le client et l’IBAN du compte destinataire et informe le client, avant l’exécution, d’une non-concordance ou d’une concordance partielle, le client conservant la liberté d’exécuter le virement (source : Service-Public.fr, actualité du 29 septembre 2025, disponible ici : https://www.service-public.gouv.fr/particuliers/actualites/A18474). Pour un faux RIB transmis après cette date, la question se déplacera vers le résultat de cette vérification et vers l’information que le client a reçue avant de confirmer. L’arrêt du 9 septembre 2026 ne se prononce pas sur ce mécanisme, et les conséquences d’un défaut de vérification sur la responsabilité de la banque n’ont pas encore été jugées par la Cour de cassation.
Pour l’entreprise victime, l’analyse des faits devient déterminante. Si le conseiller bancaire a saisi l’ordre, rédigé le formulaire, complété l’IBAN à partir d’un document reçu, ou conseillé la modification, le terrain du droit commun se rouvre. Si le client a saisi lui-même l’ordre en ligne ou transmis les coordonnées avec instruction de payer, il se referme. Dans l’arrêt du 9 septembre 2026, rien n’indique que la banque ait rédigé l’ordre du premier virement ; c’est le client qui avait transféré le courriel.
III. La charge de la preuve : le levier confirmé et ses limites contractuelles
A. Le consentement quant au bénéficiaire
L’article L. 133-6 du code monétaire et financier dispose qu’« une opération de paiement est autorisée si le payeur a donné son consentement à son exécution » (disponible ici : https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000035430447). L’article L. 133-7 précise que « le consentement est donné sous la forme convenue entre le payeur et son prestataire de services de paiement » et qu’« en l’absence d’un tel consentement, l’opération ou la série d’opérations de paiement est réputée non autorisée » (disponible ici : https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000035430443). L’article 1353 du code civil complète : « celui qui réclame l’exécution d’une obligation doit la prouver. Réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation » (disponible ici : https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000032042341).
La combinaison de ces trois textes fonde la cassation du 9 septembre 2026. La banque qui a débité le compte se prétend libérée par l’exécution d’un ordre. Elle doit établir cet ordre, dans sa forme convenue, et son contenu quant au bénéficiaire. La Cour ne dit pas que le second virement n’était pas autorisé ; elle dit que la preuve de l’autorisation incombait à la banque et que la cour d’appel ne pouvait la faire peser sur le client. La cour de renvoi devra donc examiner ce que la banque produit.
B. La preuve de l’authentification ne suffit pas
Ce raisonnement prolonge celui que la chambre commerciale tient depuis longtemps sur l’article L. 133-23, texte disponible ici : https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000035430567. Ce texte met à la charge du prestataire, lorsque l’utilisateur nie avoir autorisé une opération, la preuve que celle-ci « a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre », et ajoute que l’utilisation de l’instrument de paiement « ne suffit pas nécessairement en tant que telle à prouver que l’opération a été autorisée par le payeur ».
Le 1er juillet 2026, la Cour a cassé un arrêt qui avait déduit le consentement d’une société de l’utilisation de son identifiant, de son code d’accès et d’un jeton généré par un boîtier. Elle rappelle qu’« une opération de paiement est autorisée si le payeur a donné son consentement à son exécution, et qu’en l’absence d’un tel consentement, donné sous la forme convenue entre le payeur et le prestataire de service de paiement, l’opération est réputée non autorisée », et juge que la cour d’appel, « en déduisant le consentement des opérations litigieuses du recours à la forme convenue contractuellement, a inversé la charge de la preuve » (Cass. com., 1er juillet 2026, n° 25-13.134, disponible ici : https://www.courdecassation.fr/decision/6a44aea5cdc6046d476bb1a3). La solution était acquise pour les particuliers : la preuve de la négligence grave « ne pouvant se déduire du seul fait que l’instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés » (Cass. com., 3 avril 2019, n° 17-25.975, disponible ici : https://www.courdecassation.fr/decision/5fca72917836e25f19056de0).
L’arrêt du 9 septembre 2026 étend cette exigence à un autre objet. Il ne s’agit plus seulement de savoir si l’ordre émane bien du client, mais si l’ordre désignait bien le bénéficiaire vers lequel les fonds sont partis. Sur ce point aussi, la preuve appartient à la banque.
C. Le professionnel et l’article L. 133-2 : ce qui peut être écarté par contrat, et ce qui ne le peut pas
Une entreprise ne bénéficie pas de toutes les protections du consommateur. L’article L. 133-2 du code monétaire et financier prévoit que, « sauf dans les cas où l’utilisateur est une personne physique agissant pour des besoins non professionnels, il peut être dérogé par contrat aux dispositions de l’article L. 133-1-1, des deux derniers alinéas de l’article L. 133-7, des articles L. 133-8, L. 133-19, L. 133-20, L. 133-22, L. 133-23, L. 133-25, L. 133-25-1, L. 133-25-2 et aux I et III de l’article L. 133-26 » (disponible ici : https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000037294418). De même, l’article L. 133-24 autorise les parties à convenir d’un délai de signalement différent des treize mois lorsque l’utilisateur n’est pas un consommateur (disponible ici : https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000035430562).
Une convention de compte professionnel peut donc écarter l’article L. 133-23, c’est-à-dire la règle de preuve relative à l’authentification, et aménager le régime de la négligence grave de l’article L. 133-19. C’est un point que toute entreprise victime doit vérifier dans sa convention de compte avant d’engager une action.
Les juridictions du fond en font application. La cour d’appel de Bordeaux a jugé le 15 juin 2026, à propos d’une société victime de virements contestés, que l’article L. 133-2 « autorise les parties au contrat, notamment en présence d’une personne morale, à aménager la preuve du consentement du payeur par dérogation à l’article L. 133-23 du même code », et que les clauses de la convention de banque à distance « dérogent valablement aux dispositions de l’article L. 133-23 du code monétaire et financier et permettent de présumer par la seule utilisation du dispositif de sécurité personnalisé, que l’opération litigieuse a été valablement effectuée sous la responsabilité du client » (CA Bordeaux, 4e ch. com., 15 juin 2026, n° 24/00486, disponible ici : https://www.courdecassation.fr/decision/6a30de12cdc6046d4774d21f). Cette décision d’une cour d’appel, dont il n’est pas établi qu’elle ait fait l’objet d’un pourvoi, illustre la marge dont dispose la banque à l’égard d’un professionnel.
En revanche, l’article L. 133-2 ne mentionne ni l’article L. 133-6, ni le premier alinéa de l’article L. 133-7, ni l’article L. 133-18, ni l’article L. 133-21. Or l’arrêt du 9 septembre 2026 est rendu au visa de l’article 1353 du code civil et des seuls premiers alinéas des articles L. 133-6 et L. 133-7. La charge de la preuve de l’autorisation quant au bénéficiaire ne repose donc pas sur l’article L. 133-23, auquel la banque peut faire déroger, mais sur la définition même de l’opération autorisée et sur le droit commun de la preuve. Cette assise textuelle donne à la solution une portée plus large que celle d’une règle de preuve aménageable. Elle ne rend pas pour autant toute convention de preuve inefficace : l’article 1356 du code civil admet que « les contrats sur la preuve sont valables lorsqu’ils portent sur des droits dont les parties ont la libre disposition », sous la réserve qu’ils ne peuvent « établir au profit de l’une des parties une présomption irréfragable » (disponible ici : https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000032042326). La Cour de cassation n’a pas encore tranché expressément le sort d’une clause qui réputerait autorisé, quant au bénéficiaire, un virement exécuté sur un identifiant fourni ; l’arrêt du 1er juillet 2026 refuse seulement de déduire le consentement de la seule authentification. Pour l’entreprise, la lecture attentive de la convention de compte reste donc le préalable à toute action.
IV. Le fournisseur reste impayé : la double peine et sa limite
A. Le paiement à l’usurpateur n’est pas libératoire
La victime d’un faux RIB subit une perte, puis une seconde. Les fonds sont partis, et la dette envers le fournisseur subsiste. L’article 1342-3 du code civil dispose que « le paiement fait de bonne foi à un créancier apparent est valable » (disponible ici : https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000032035241). Le débiteur victime est tenté de s’en prévaloir. La chambre commerciale a fermé cette voie le 17 juin 2026. Une société avait réglé sa dette par virement sur un compte communiqué par un tiers qui se faisait passer pour son créancier. La cour d’appel avait jugé le paiement libératoire au motif que le débiteur avait pu légitimement croire avoir affaire à son créancier. Cassation : « n’est pas créancier apparent, au sens de ce texte, le tiers qui usurpe l’identité du créancier ». Le débiteur, « qui savait que son créancier était » la société véritable, « n’avait pas payé la somme due à un créancier apparent, mais à une personne se faisant passer frauduleusement » pour elle (Cass. com., 17 juin 2026, n° 24-13.306, disponible ici : https://www.courdecassation.fr/decision/6a323623cdc6046d47934577).
La conséquence est immédiate pour la SCI de l’arrêt du 9 septembre 2026 comme pour toute entreprise dans la même situation : l’entreprise de construction conserve sa créance pour les situations n° 6 et n° 7. Le maître d’ouvrage qui a payé sur un compte frauduleux devra payer une seconde fois, sauf à établir une faute du fournisseur dans la garde de sa messagerie ou de ses données, ce qui relève d’un débat distinct, sur le droit commun de la responsabilité, dont l’issue dépend des circonstances de chaque compromission.
B. Le rappel des fonds et la banque du bénéficiaire
L’article L. 133-21 n’abandonne pas entièrement le payeur. Son troisième alinéa impose que « le prestataire de services de paiement du payeur s’efforce de récupérer les fonds engagés dans l’opération de paiement », que la banque du bénéficiaire lui communique « toutes les informations utiles pour récupérer les fonds », et qu’en cas d’échec la banque du payeur mette à sa disposition « les informations qu’il détient pouvant documenter le recours en justice du payeur en vue de récupérer les fonds ». Ce droit à l’information est souvent la seule voie pour identifier le titulaire du compte destinataire.
La banque du bénéficiaire, elle, n’est pas un recours commode. D’une part, elle ne peut reprendre les fonds sur le compte de son client sans son accord : « lorsque le montant d’un virement a été remboursé au payeur par son prestataire de services de paiement en application de l’article L. 133-18 du code monétaire et financier, serait-ce en raison de l’existence d’une fraude, le prestataire de services de paiement du bénéficiaire, s’il a déjà inscrit le montant de ce virement au crédit du compte de son client, ne peut contre-passer l’opération sur le compte de celui-ci sans son autorisation » (Cass. com., 24 novembre 2021, n° 20-10.044, disponible ici : https://www.courdecassation.fr/decision/619de43fb458df69d4022a3d). D’autre part, la victime ne peut lui reprocher un défaut de vigilance à l’ouverture du compte sur le fondement des obligations de lutte contre le blanchiment. La chambre commerciale a jugé le 4 mars 2026 que l’obligation de vigilance à l’égard de la clientèle « a pour seule finalité la lutte contre le blanchiment de capitaux et le financement du terrorisme » et que « la victime d’agissements frauduleux ne peut se prévaloir de leur inobservation pour réclamer des dommages et intérêts à l’organisme financier » (Cass. com., 4 mars 2026, n° 24-19.588, disponible ici : https://www.courdecassation.fr/decision/69a7e41fcdc6046d47741278).
Reste l’action contre le titulaire du compte destinataire et la voie pénale, avec la saisie des fonds et leur restitution. Ces recours, qui relèvent d’une autre logique, sont traités dans l’article que le cabinet consacre à la piste pénale de l’arnaque au faux RIB sur son site dédié au droit pénal : https://kohenavocats.com/arnaque-faux-rib-plainte-mule-bancaire-blanchiment-saisie-penale-restitution-fonds/.
C. Ce qui distingue l’opération non autorisée de l’opération mal dirigée
Le régime exclusif ne conduit pas au même résultat selon la qualification retenue, et l’arrêt du 9 septembre 2026 le montre par contraste. Si l’ordre n’émane pas du client, parce qu’un tiers a usurpé ses identifiants, l’opération est non autorisée et l’article L. 133-18 impose le remboursement, sauf négligence grave. Si l’ordre émane du client mais désigne, sur la foi d’un document falsifié, un IBAN inexact, l’article L. 133-21 exonère la banque de la mauvaise exécution. Entre les deux, l’arrêt ouvre un espace : lorsque le client a transmis un ordre désignant le bon compte et que les fonds sont partis ailleurs, la banque doit prouver l’ordre qu’elle prétend avoir reçu. À défaut, l’opération n’est pas établie comme autorisée quant au bénéficiaire.
La négligence grave, lorsqu’elle est en débat, reste appréciée strictement. Commet une telle négligence l’utilisateur « qui communique les données personnelles de ce dispositif de sécurité en réponse à un courriel qui contient des indices permettant à un utilisateur normalement attentif de douter de sa provenance, peu important qu’il soit, ou non, avisé des risques d’hameçonnage » (Cass. com., 28 mars 2018, n° 16-20.018, disponible ici : https://www.courdecassation.fr/decision/5fca95aebedfb58a3b771616). Elle est appréciée hors de toute considération de bonne foi (Cass. com., 1er juillet 2020, n° 18-21.487, disponible ici : https://www.courdecassation.fr/decision/5fca4c078df58966999a28c1). Ce terrain concerne les opérations non autorisées ; il ne se confond pas avec celui de l’identifiant inexact, où la question de la négligence du client ne se pose même pas, puisque la banque n’est pas responsable.
V. Réflexes pour l’entreprise, la SCI et le dirigeant
Le premier réflexe est documentaire. L’arrêt du 9 septembre 2026 se joue sur deux courriels et une facture. L’entreprise qui règle par virement doit conserver, pour chaque paiement, l’ordre tel qu’il a été transmis, les pièces jointes, l’horodatage et le canal utilisé. Lorsque la banque prétend avoir exécuté un ordre, c’est elle qui doit le produire ; mais le client qui détient ses propres envois se met en position de contredire une reconstitution approximative.
Le deuxième réflexe porte sur la rédaction des messages adressés à la banque. Transférer un courriel de changement de coordonnées sans commentaire a été lu comme un ordre de payer sur le nouveau compte. Un message qui transmet une information « pour vérification » ou « sous réserve de confirmation par téléphone auprès du fournisseur » n’a pas le même sens. La qualification relève de l’appréciation souveraine des juges du fond ; les mots employés par le client en sont la matière première.
Le troisième réflexe est organisationnel. Toute demande de modification de coordonnées bancaires d’un fournisseur doit être confirmée par un canal distinct de celui par lequel elle est arrivée, auprès d’un interlocuteur déjà connu, avant tout paiement. Cette précaution ne se substitue pas au droit ; elle évite d’avoir à l’invoquer. Les pratiques recommandées aux dirigeants, et les procédures internes de validation des paiements, sont détaillées dans l’article du cabinet consacré à la fraude au président et à la responsabilité du dirigeant : https://kohenavocats.fr/2026/04/19/fraude-president-responsabilite-dirigeant-prevention-procedures-entreprise/.
Le quatrième réflexe est procédural. Le signalement à la banque doit intervenir sans tarder, et au plus tard dans le délai de l’article L. 133-24, en gardant à l’esprit que la convention de compte d’un professionnel peut avoir réduit ce délai. La demande de rappel des fonds doit être formulée par écrit, en visant l’article L. 133-21, alinéa 3, et en réclamant les informations détenues par la banque sur le compte destinataire. Une mise en demeure précise vaut mieux qu’une réclamation générale sur la vigilance, dont les arrêts de 2024 à 2026 montrent qu’elle échoue devant la Cour de cassation lorsque la banque s’est bornée à exécuter.
Le cinquième réflexe concerne la relation avec le fournisseur. Puisque le paiement à l’usurpateur ne libère pas, la question de la répartition de la perte doit être posée tôt, par écrit, en demandant au fournisseur les éléments sur la compromission de sa messagerie et sur ses propres alertes. Une négociation sur ce point est souvent plus réaliste qu’un contentieux contre la banque, dont l’issue dépend d’abord de ce que le client a lui-même transmis. Pour un litige commercial de cette nature, le cabinet intervient en contentieux commercial : https://kohenavocats.fr/avocat-contentieux-commercial-paris/, et en recouvrement de créances commerciales lorsque c’est le fournisseur qui doit obtenir son second paiement : https://kohenavocats.fr/avocats-droit-affaires-paris/avocat-recouvrement-creances-commerciales-paris/.
Conclusion
L’arrêt du 9 septembre 2026 ne fait pas revenir le devoir de vigilance du banquier dans le contentieux du faux RIB. Il confirme au contraire que l’article L. 133-21 est exclusif du droit commun, dans la ligne des arrêts des 27 mars 2024, 15 janvier 2025, 10 septembre 2025 et 1er juillet 2026. Le client qui transmet lui-même un identifiant inexact supporte la perte, et la banque n’a pas à s’interroger sur la localisation du compte ni sur la cohérence des documents.
Mais l’arrêt déplace le débat là où il peut encore être gagné : sur la preuve de l’ordre. La banque qui se prétend libérée par l’exécution d’un virement doit produire l’ordre qui désigne le bénéficiaire. Elle ne peut se contenter d’invoquer un courriel antérieur pour justifier un paiement ultérieur accompagné d’une pièce contraire. Cette règle repose sur l’article 1353 du code civil et sur les premiers alinéas des articles L. 133-6 et L. 133-7 du code monétaire et financier, textes auxquels l’article L. 133-2 ne permet pas de déroger, même avec un professionnel.
Pour l’entreprise, la SCI ou le maître d’ouvrage, la stratégie se décide sur pièces, avant toute assignation : quel message a été envoyé, avec quelles pièces jointes, par quel canal, et ce que la banque est en mesure de produire en face. La procédure de renvoi devant la cour d’appel de Lyon dira comment cette exigence de preuve s’applique au second virement de l’affaire ; la règle, elle, est désormais publiée au Bulletin.
Références
Décisions citées
Cass. com., 9 septembre 2026, n° 25-15.225, publié au Bulletin : https://www.courdecassation.fr/decision/6aa13871195da062e0d12d80
Cass. com., 1er juillet 2026, n° 25-15.283 : https://www.courdecassation.fr/decision/6a44adf2cdc6046d476b8488
Cass. com., 1er juillet 2026, n° 25-13.134 : https://www.courdecassation.fr/decision/6a44aea5cdc6046d476bb1a3
Cass. com., 17 juin 2026, n° 24-13.306 : https://www.courdecassation.fr/decision/6a323623cdc6046d47934577
Cass. com., 4 mars 2026, n° 25-11.959 : https://www.courdecassation.fr/decision/69a7e422cdc6046d4774136a
Cass. com., 4 mars 2026, n° 24-19.588 : https://www.courdecassation.fr/decision/69a7e41fcdc6046d47741278
Cass. com., 4 février 2026, n° 24-22.320 : https://www.courdecassation.fr/decision/6983575ccdc6046d47e1b911
Cass. com., 10 septembre 2025, n° 24-15.485 : https://www.courdecassation.fr/decision/68c13383021d8d629a1612a4
Cass. com., 15 janvier 2025, n° 23-15.437 : https://www.courdecassation.fr/decision/6787b9b46ab05acc8d83149d
Cass. com., 15 janvier 2025, n° 23-13.579 : https://www.courdecassation.fr/decision/6787b4beb92359c4b0f33ec7
Cass. com., 27 mars 2024, n° 22-21.200 : https://www.courdecassation.fr/decision/6603c4ef01e3cc0008b6f4eb
Cass. com., 24 novembre 2021, n° 20-10.044 : https://www.courdecassation.fr/decision/619de43fb458df69d4022a3d
Cass. com., 1er juillet 2020, n° 18-21.487 : https://www.courdecassation.fr/decision/5fca4c078df58966999a28c1
Cass. com., 3 avril 2019, n° 17-25.975 : https://www.courdecassation.fr/decision/5fca72917836e25f19056de0
Cass. com., 28 mars 2018, n° 16-20.018 : https://www.courdecassation.fr/decision/5fca95aebedfb58a3b771616
Cass. com., 24 janvier 2018, n° 16-22.336 : https://www.courdecassation.fr/decision/5fca9e2db37da0940f37384a
CA Bordeaux, 4e ch. com., 15 juin 2026, n° 24/00486 : https://www.courdecassation.fr/decision/6a30de12cdc6046d4774d21f
CJUE, 16 mars 2023, Beobank, C-351/21 ; CJUE, 2 septembre 2021, CRCAM, C-337/20 ; CJUE, 21 mars 2019, Tecnoservice, C-245/18, telles que citées par la Cour de cassation dans les arrêts ci-dessus : https://curia.europa.eu
Textes cités
Code monétaire et financier, article L. 133-2 : https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000037294418
Code monétaire et financier, article L. 133-6 : https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000035430447
Code monétaire et financier, article L. 133-7 : https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000035430443
Code monétaire et financier, article L. 133-18 : https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000046194314
Code monétaire et financier, article L. 133-19 : https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000035430527
Code monétaire et financier, article L. 133-21 : https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000037294405
Code monétaire et financier, article L. 133-23 : https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000035430567
Code monétaire et financier, article L. 133-24 : https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000035430562
Code civil, article 1342-3 : https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000032035241
Code civil, article 1353 : https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000032042341
Code civil, article 1356 : https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000032042326
Règlement (UE) 2024/886 (vérification du bénéficiaire, applicable depuis le 9 octobre 2025), présentation officielle : https://www.service-public.gouv.fr/particuliers/actualites/A18474
Besoin d’un avis rapide sur votre dossier
Un dossier de faux RIB se qualifie sur trois pièces : le message adressé à la banque, la facture jointe et la convention de compte. Le cabinet les examine et vous indique sous quarante-huit heures si le terrain de la preuve est ouvert, ce que la banque devra produire et ce qui peut être négocié avec le fournisseur.
Consultation téléphonique avec un avocat du cabinet, à Paris et en Île-de-France : 06 46 60 58 22.
Vous pouvez également nous écrire par le formulaire de contact du cabinet.
Pour aller plus loin, consultez nos pages consacrées au droit des affaires et aux contrats commerciaux, ainsi que notre analyse de la piste pénale de l’arnaque au faux RIB.