Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Facture payée sur un faux RIB : récupérer l’argent, contester le double paiement et protéger l’entreprise en 2026

Votre comptable reçoit un message qui ressemble en tout point à votre fournisseur habituel : même logo, même signature, même ton. Seule nouveauté, ses coordonnées bancaires auraient changé et la prochaine facture devrait être réglée sur le relevé d’identité bancaire joint. Le virement part, pour 8 000, 25 000 ou 90 000 euros. Quelques jours plus tard, le vrai fournisseur relance pour impayé. Le nouveau RIB était un faux, l’argent a atterri sur le compte d’un escroc, et chacun se renvoie la perte : la banque estime avoir exécuté votre ordre, le fournisseur soutient ne jamais avoir été payé, et votre trésorerie encaisse le choc. Ce scénario, que les tribunaux parisiens jugent désormais chaque mois, obéit à des règles précises et défavorables au premier réflexe : le virement validé par l’entreprise vers un IBAN inexact est en principe une opération autorisée, la banque n’a pas à le rembourser comme une opération non autorisée, et la dette envers le fournisseur n’est pas éteinte. Il reste pourtant des leviers réels : récupération bancaire, plainte pénale, partage de responsabilité lorsque le fournisseur a laissé pirater sa messagerie, et surtout une procédure interne qui empêche la récidive. Ce guide expose qui paie, dans quel délai agir et avec quelles pièces.

I. Qui supporte la perte quand la facture part sur un faux RIB ?

A. Pourquoi la banque refuse le plus souvent de rembourser : un virement autorisé vers un IBAN inexact

Le premier réflexe de l’entreprise victime consiste à demander à sa banque le remboursement immédiat du virement, sur le modèle des opérations frauduleuses à la carte bancaire. La réponse déçoit presque toujours, et le droit lui donne raison dans la majorité des cas : quand c’est l’entreprise elle-même qui a saisi puis validé l’IBAN de l’escroc, fût-ce après avoir été trompée par un faux courriel, l’opération est qualifiée d’opération autorisée mais mal exécutée, et non d’opération non autorisée. Tout le régime du remboursement en dépend.

La clé figure à l’article L. 133-21 du code monétaire et financier : « Un ordre de paiement exécuté conformément à l’identifiant unique fourni par l’utilisateur du service de paiement est réputé dûment exécuté pour ce qui concerne le bénéficiaire désigné par l’identifiant unique. » En matière de virement, l’identifiant unique est l’IBAN. Si l’IBAN fourni par le client est inexact, « le prestataire de services de paiement n’est pas responsable de la mauvaise exécution ou de la non-exécution de l’opération de paiement ». La banque qui a exécuté l’ordre conformément à l’IBAN transmis par l’entreprise est donc présumée avoir bien exécuté sa mission, même si cet IBAN désignait un escroc. Le fait d’avoir joint la facture, mentionné le nom du vrai fournisseur dans le libellé ou validé l’opération après un faux mail ne change rien : seule compte la conformité entre l’ordre transmis et l’IBAN saisi.

À l’inverse, le régime protecteur du remboursement rapide vise les opérations non autorisées, c’est-à-dire celles que le payeur n’a jamais consenties : carte volée, ordre initié par un tiers sans accord, détournement de l’instrument à l’insu du client. L’article L. 133-18 du code monétaire et financier impose alors à la banque de rembourser : « le prestataire de services de paiement du payeur rembourse au payeur le montant de l’opération non autorisée immédiatement après avoir pris connaissance de l’opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant ». Ce texte ne s’applique pas quand le dirigeant, le comptable ou le gérant a lui-même cliqué sur valider depuis l’espace en ligne de la société, après authentification. Le tribunal judiciaire de Paris l’a formulé sans détour dans un jugement du 17 novembre 2025 : « Il résulte de l’art. L.133-21 du code monétaire et financier que si l’identifiant unique fourni par l’utilisateur du service de paiement est inexact, le prestataire de services de paiement n’est pas responsable de la mauvaise exécution de l’opération de paiement qui en est la conséquence » (tribunal judiciaire de Paris, 9e chambre 1re section, 17 novembre 2025, n° RG 23/10944). Dans cette affaire, une SCI avait viré 25 000 euros depuis son espace bancaire en ligne en règlement d’une facture, sur la foi d’un RIB reçu par un courriel falsifié dont l’adresse se terminait en hotmail.com au lieu de hotmail.fr. Le tribunal a écarté l’article L. 133-18, qualifié le virement d’opération mal exécutée au sens de l’article L. 133-21 et débouté la société de sa demande de remboursement contre sa banque.

Un second jugement parisien, rendu le 28 janvier 2026, retient la même analyse avec une formule que les entreprises doivent méditer : « Entre notamment dans cette catégorie l’hypothèse où le client s’est vu remettre un IBAN par un escroc se faisant passer pour quelqu’un d’autre. » (tribunal judiciaire de Paris, 9e chambre 2e section, 28 janvier 2026, n° RG 24/02035). La banque qui a exécuté l’ordre conformément à l’identifiant unique communiqué par le client ne peut être tenue pour responsable si cet identifiant est inexact, « et ce, même si d’autres informations lui sont fournies ». Autrement dit, l’incohérence entre le nom du fournisseur indiqué dans le libellé et le titulaire réel du compte destinataire n’obligeait pas la banque à bloquer le virement : en l’état du droit applicable aux espèces jugées, la banque exécute l’IBAN, pas le nom.

La Cour de cassation verrouille ce raisonnement au sommet de la hiérarchie judiciaire. Dans son arrêt du 15 janvier 2025, la chambre commerciale rappelle que « La responsabilité contractuelle de droit commun résultant du premier de ces textes n’est pas applicable en présence d’un régime de responsabilité exclusif. » (Cass. com., 15 janvier 2025, n° 23-15.437). Dès lors que la responsabilité d’un prestataire de services de paiement est recherchée pour une opération non autorisée ou mal exécutée, seul le régime des articles L. 133-18 à L. 133-24 s’applique, à l’exclusion d’une action parallèle en responsabilité contractuelle de droit commun pour les mêmes faits. L’entreprise ne peut donc pas contourner l’article L. 133-21 en invoquant un manquement général de sa banque à un devoir de vigilance ou de conseil : si l’IBAN venait d’elle, la voie du remboursement automatique lui est fermée.

Restent deux nuances que les victimes invoquent souvent, sans succès dans la plupart des dossiers. D’abord la négligence de la banque : l’article L. 133-19 du code monétaire et financier prévoit que « Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d’un agissement frauduleux de sa part ou s’il n’a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17. » Ce texte concerne les opérations non autorisées et ne crée pas un remboursement pour les virements validés par le client. L’article L. 133-16 du code monétaire et financier demande à l’utilisateur de préserver la sécurité de ses données et d’utiliser l’instrument conformément à ses conditions : la banque adverse l’invoque parfois pour reprocher à l’entreprise l’absence de vérification du RIB, mais le cœur du rejet reste l’article L. 133-21. Ensuite l’authentification forte : son absence peut exonérer le payeur pour une opération non autorisée, mais elle ne transforme pas un virement validé par l’entreprise en opération non autorisée.

Concrètement, l’entreprise doit donc partir du principe suivant : sauf cas particulier d’un ordre véritablement émis à son insu, la banque du payeur ne remboursera pas le montant viré sur le faux RIB. Son obligation se limite à « s’efforcer de récupérer les fonds engagés », avec l’aide de la banque du bénéficiaire, et à fournir les informations utiles au recours en justice si la récupération échoue. C’est maigre face à une perte de plusieurs dizaines de milliers d’euros, mais c’est le point de départ honnête du dossier. La suite se joue ailleurs : contre l’escroc, contre la banque du compte destinataire dans des cas ciblés, et dans la relation avec le fournisseur qui réclame un second paiement.

B. Le fournisseur peut-il exiger d’être payé une seconde fois : dette non éteinte, faute partagée et preuve

La seconde douche froide suit de près : le vrai fournisseur, qui n’a rien reçu, réclame le paiement intégral de sa facture et menace de suspendre les livraisons, d’appliquer des pénalités ou de saisir le tribunal. L’entreprise proteste avoir déjà payé. Juridiquement, le fournisseur a raison sur le principe : payer un escroc ne paie pas le créancier. L’article 1342 du code civil définit le paiement comme « l’exécution volontaire de la prestation due » et précise qu’il « libère le débiteur à l’égard du créancier et éteint la dette ». Encore faut-il que le versement soit parvenu au créancier ou à une personne habilitée à recevoir pour lui. Un virement adressé au compte d’un fraudeur, sur la foi d’un faux RIB que le fournisseur n’a ni émis ni validé, n’éteint pas la dette : le client reste débiteur du prix, et le fournisseur peut en poursuivre le recouvrement, pénalités et intérêts compris selon le contrat.

Le symétrique vaut pour le fournisseur : il ne peut pas se contenter d’exiger un double paiement les bras croisés quand sa propre messagerie a servi à tromper son client. Si le faux RIB est parti de sa boîte mail piratée, si son système d’information était notoirement défaillant ou si son équipe a confirmé par téléphone un changement de coordonnées sans vérification, sa responsabilité délictuelle peut être engagée. L’article 1240 du code civil dispose que « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » Un fournisseur qui laisse un tiers intercepter durablement ses échanges commerciaux, qui n’alerte pas ses clients après avoir découvert l’intrusion ou qui valide à la légère un RIB frauduleux commet une faute de nature à engager sa responsabilité envers le client trompé. Le préjudice réparable correspond alors à tout ou partie du montant détourné, selon le partage des torts avec la négligence éventuelle du client qui n’a procédé à aucune contre-vérification.

L’article 1231-1 du code civil éclaire l’autre face du litige : « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. » L’escroquerie subie par le client ne constitue pas, à elle seule, la force majeure qui l’exonérerait envers son fournisseur : l’événement était certes extérieur dans son origine, mais le paiement restait possible par un second virement vers le bon compte, et la fraude au faux RIB est devenue un risque prévisible que les entreprises doivent prévenir par des contrôles élémentaires. Le client ne peut donc pas opposer la fraude comme une cause d’extinction de sa dette ; il peut seulement, par une action reconventionnelle ou une demande indemnitaire distincte, réclamer au fournisseur fautif la réparation du dommage que cette faute lui a causé.

En pratique, trois questions de preuve tranchent ces dossiers. Premièrement, d’où venait le faux RIB ? Si l’expertise des en-têtes de messages, les journaux du serveur ou l’audit de sécurité établit que la boîte du fournisseur était compromise et que le message frauduleux transitait par son infrastructure, la faute du fournisseur pèse lourd. Si au contraire l’escroc a créé une adresse sosie en changeant une lettre du nom de domaine et que le fournisseur n’a rien vu passer sur ses systèmes, sa faute est bien plus difficile à établir. Deuxièmement, quelles vérifications le client a-t-il faites ? Un appel vers un numéro connu et indépendant du mail suspect, un contrôle de la cohérence entre le titulaire du compte et le nom du fournisseur, ou l’attente d’un délai de validation auraient souvent éventé la fraude ; leur absence nourrit un partage de responsabilité qui réduit l’indemnisation. Troisièmement, le fournisseur a-t-il réagi après la découverte ? Une alerte immédiate à l’ensemble de ses clients, une plainte et une coopération à la récupération des fonds jouent en sa faveur ; le silence ou la minimisation aggravent sa position.

Face à la mise en demeure du fournisseur, l’entreprise ne doit donc ni payer rubis sur l’ongle sans discuter, ni opposer un refus sec qui l’exposerait à une résiliation ou à des pénalités. La bonne posture consiste à accuser réception par écrit, rappeler que le virement a été détourné par un tiers à la suite d’un faux changement de coordonnées, demander la suspension des pénalités le temps des investigations, proposer un échéancier partiel assorti de réserves, et inviter le fournisseur à produire ses propres mesures de sécurité ainsi qu’à coopérer à la plainte et à la récupération. Quand la faute du fournisseur apparaît caractérisée, une compensation ou une transaction soldant à la fois la facture et l’indemnité évite un procès à deux branches. Quand les positions restent irréconciliables, le contentieux se plaide devant le tribunal des activités économiques, qui examinera ensemble la demande en paiement du fournisseur et la demande indemnitaire du client, pièces techniques à l’appui.

II. Comment récupérer l’argent et contester utilement ?

A. Les réflexes des premières heures et le calendrier des recours : banque, pénal et civil

Les premières heures décident souvent du sort des fonds : un virement SEPA ordinaire peut encore être rappelé quand l’argent n’a pas été retiré ou re-transféré, tandis qu’après quelques jours le compte destinataire est généralement vidé. Dès la découverte de la fraude, l’entreprise appelle sa banque, idéalement le service fraude, pour demander une procédure de rappel des fonds et un recours interbancaire, puis confirme par écrit en joignant la facture, le faux RIB, l’ordre de virement et le mail frauduleux avec ses en-têtes complets. Elle demande aussi à sa banque d’activer l’obligation de moyens prévue par l’article L. 133-21 : la banque du payeur doit s’efforcer de récupérer les fonds, la banque du bénéficiaire doit lui communiquer les informations utiles, et si la récupération échoue, la banque du payeur doit mettre à disposition les informations qu’elle détient pour documenter le recours en justice. Cette demande écrite, datée, servira de preuve de diligence et pourra être produite devant le juge si la banque traîne.

En parallèle, l’entreprise fige la preuve pénale. L’escroquerie au faux RIB correspond exactement à la définition de l’article 313-1 du code pénal, qui vise le fait « soit par l’usage d’un faux nom ou d’une fausse qualité, soit par l’abus d’une qualité vraie, soit par l’emploi de manoeuvres frauduleuses, de tromper une personne physique ou morale et de la déterminer ainsi, à son préjudice ou au préjudice d’un tiers, à remettre des fonds, des valeurs ou un bien quelconque ». Se faire passer pour le fournisseur, imiter sa charte graphique, invoquer un changement de domiciliation bancaire : voilà des manœuvres frauduleuses caractérisées, punies de cinq ans d’emprisonnement et de 375 000 euros d’amende. Quand l’escroc a usurpé l’identité du dirigeant du fournisseur ou piraté sa messagerie, l’article 226-4-1 du code pénal sur l’usurpation d’identité complète la qualification. Le dépôt de plainte doit intervenir vite, avec constitution de partie civile si le préjudice est significatif, car la réquisition judiciaire permet d’identifier le titulaire du compte destinataire, de geler les fonds résiduels et de remonter la chaîne des complices. Les entreprises hésitent parfois, par crainte pour leur réputation : taire une fraude dont le fournisseur a aussi été victime prive pourtant les deux parties du seul instrument capable de bloquer les fonds à temps.

Le calendrier juridique impose ensuite deux dates à ne jamais manquer. D’abord le signalement à la banque « sans tarder » et « au plus tard dans les treize mois suivant la date de débit sous peine de forclusion » selon l’article L. 133-24 du code monétaire et financier, qui dispose : « L’utilisateur de services de paiement signale, sans tarder, à son prestataire de services de paiement une opération de paiement non autorisée ou mal exécutée et au plus tard dans les treize mois suivant la date de débit sous peine de forclusion ». Pour un virement sur faux RIB, qualifié d’opération mal exécutée, ce délai conditionne le droit à voir la banque déployer ses efforts de récupération et à obtenir les informations pour agir ; en pratique, les professionnels peuvent même avoir contractuellement accepté un délai plus court, qu’il faut vérifier dans la convention de compte. Ensuite le délai de la plainte et de l’action civile : l’escroquerie se prescrit par six ans à compter du dernier acte, mais attendre affaiblit la récupération et la preuve. L’entreprise avisée agit dans la semaine pour le rappel bancaire et la plainte, dans le mois pour la mise en cause du fournisseur fautif et de la banque du bénéficiaire si des manquements précis apparaissent, et documente chaque étape.

Quatre actions complémentaires méritent examen avec l’avocat. Premièrement, la demande d’informations puis l’assignation contre le titulaire du compte destinataire, dès son identification par l’enquête : détenteur sans droit des fonds, il doit les restituer, même s’il est souvent insolvable ou introuvable. Deuxièmement, la mise en cause de la banque du bénéficiaire quand elle a ouvert ou tenu le compte de l’escroc en violation de ses obligations de vigilance : la voie est étroite depuis la jurisprudence sur le régime exclusif, mais une faute détachable de l’exécution du virement litigieux, comme un manquement persistant au devoir de vigilance sur un compte manifestement frauduleux, peut fonder une action délictuelle dans des cas documentés. Troisièmement, la déclaration auprès de l’assurance cyber ou de la garantie fraude si le contrat en prévoit une, dans les délais de déclaration souvent brefs de cinq jours. Quatrièmement, le signalement sur la plateforme officielle de signalement des escroqueries et auprès du service d’information sur les fraudes, qui nourrit les enquêtes sérielles : les faux RIB procèdent presque toujours de campagnes visant des dizaines d’entreprises avec les mêmes IBAN.

Un point mérite une mise au point, car il alimente un contentieux voisin : la fraude dite du président, où un faux dirigeant interne ordonne le virement, obéit à la même logique juridique mais se joue à l’intérieur de l’entreprise. Notre analyse consacrée à la fraude au faux ordre de virement et à la récupération des fonds face à la banque détaille ces ressorts internes. Le faux RIB fournisseur s’en distingue par son point d’entrée externe et par le maintien du contrat commercial avec le vrai fournisseur, qui réclame son dû : d’où l’importance du volet fournisseur développé ci-dessus, absent de la fraude au président.

B. Verrouiller les paiements de l’entreprise : procédure interne, clauses et réflexes parisiens

Les entreprises qui subissent un faux RIB partagent un point commun : le changement de coordonnées bancaires pouvait être validé par une seule personne, sur la seule foi d’un courriel. Verrouiller ce maillon faible coûte infiniment moins cher que la perte moyenne constatée dans les jugements parisiens, qui oscille entre 20 000 et 90 000 euros par virement détourné. La procédure qui protège vraiment tient en cinq règles simples, écrites, connues de toute l’équipe comptable et contrôlées par le dirigeant. Tout changement de RIB d’un fournisseur existant est d’abord gelé : aucun virement vers de nouvelles coordonnées avant un délai incompressible de quarante-huit heures ouvrées. Pendant ce délai, la vérification s’effectue par un canal indépendant du message suspect : appel du contact habituel sur le numéro enregistré dans le dossier fournisseur, jamais sur le numéro figurant dans le mail de changement, avec confirmation écrite sur une adresse déjà connue. Le RIB lui-même est contrôlé : cohérence entre le titulaire du compte, la dénomination du fournisseur et le pays de l’IBAN, méfiance systématique devant un compte de particulier, un IBAN étranger sans lien avec le contrat ou une domiciliation dans un établissement nouvellement apparu. Tout premier règlement vers ces coordonnées fait l’objet d’un micro-virement de validation d’un euro, confirmé par téléphone avant l’envoi du solde. Enfin, la double validation devient obligatoire au-delà d’un seuil fixé par note interne, par exemple 5 000 euros pour une PME : l’opérateur qui saisit l’IBAN ne peut pas être celui qui valide l’ordre.

Le dossier fournisseur mérite le même soin que le dossier client. À l’ouverture de la relation, l’entreprise enregistre le RIB initial remis en mains propres, en visioconférence contradictoire ou par courrier signé, avec l’identité de la personne qui l’a transmis. Chaque modification ultérieure donne lieu à une fiche horodatée : ancien IBAN, nouvel IBAN, motif invoqué, personne contactée pour vérification, pièces jointes. Cette traçabilité fait la différence devant le juge : elle établit l’absence de négligence grave de l’entreprise, elle objective la faute éventuelle du fournisseur dont la messagerie a été compromise, et elle conditionne la garantie de l’assureur fraude qui exige presque toujours la preuve d’une procédure de vérification. Les directions financières avisées ajoutent une clause au contrat-cadre ou aux conditions générales d’achat : tout changement de domiciliation bancaire n’est opposable qu’après confirmation écrite sur canal authentifié, et les ordres adressés à d’anciennes ou de fausses coordonnées à la suite d’une compromission imputable au fournisseur ouvrent droit à suspension des pénalités de retard pendant l’enquête.

À Paris et en Île-de-France, où se concentrent sièges sociaux, prestataires et juridictions, trois réflexes locaux complètent le dispositif. D’abord le dépôt de plainte : les entreprises parisiennes peuvent déposer plainte dans tout commissariat ou par pré-plainte en ligne, mais les dossiers complexes de fraude aux faux fournisseurs relèvent souvent de la brigade financière ou des services spécialisés dans la cybercriminalité ; l’avocat oriente vers le service compétent selon le montant et le caractère sériel, et sollicite les réquisitions bancaires urgentes avant la dispersion des fonds. Ensuite le contentieux commercial : depuis 2026, l’assignation d’une société pour un impayé ou une demande indemnitaire entre entreprises se porte devant le tribunal des activités économiques, dont le siège parisien traite un volume considérable de litiges fournisseurs. Une demande bien chiffrée, adossée au rapport d’expertise des en-têtes de messages et aux échanges avec les banques, peut aboutir à un échéancier homologué ou à une compensation judiciaire entre la facture restant due et l’indemnité mise à la charge du fournisseur fautif. Enfin la trésorerie d’urgence : les entreprises franciliennes sous tension après un détournement important peuvent saisir la médiation du crédit ou solliciter un découvert relais documenté par le dépôt de plainte, plutôt que de laisser un impayé fournisseur dégénérer en rupture de stock ou en assignation en cessation des paiements.

Le dirigeant parisien pressé retiendra l’essentiel : aucun changement de RIB sans contre-appel, aucun gros virement sans double regard, aucune mise en demeure fournisseur sans réponse écrite circonstanciée. Les pièces à réunir sans délai tiennent dans une pochette : contrat et factures du fournisseur, ancien et nouveau RIB, message frauduleux avec en-têtes, ordre et preuve du virement, échanges avec les deux banques, récépissé de plainte, convention de compte et contrat d’assurance. Avec ce dossier, l’avocat chiffre la perte récupérable, identifie le bon défendeur solvable et choisit entre négociation transactionnelle et assignation.

Conclusion

Payer sur un faux RIB ne fait pas de l’entreprise une victime que sa banque indemnisera automatiquement : le virement qu’elle a elle-même validé vers l’IBAN de l’escroc est une opération autorisée mais mal exécutée, la banque n’en répond pas en application de l’article L. 133-21, et la dette envers le vrai fournisseur subsiste. La récupération passe par la rapidité du rappel bancaire, la plainte pour escroquerie qui seule permet de geler et d’identifier, le délai de treize mois pour signaler l’opération mal exécutée, et la mise en cause du fournisseur quand la fraude a transité par ses systèmes. Les jugements parisiens de 2025 et 2026 confirment cette architecture sans appel et sanctionnent les entreprises qui n’avaient prévu aucune vérification. La parade la plus rentable reste donc la procédure interne : gel de quarante-huit heures, contre-appel systématique, double validation et dossier fournisseur tracé. L’entreprise qui applique ces règles cesse d’être la cible idéale et devient, le jour où la fraude survient malgré tout, le créancier le mieux armé pour récupérer.

Besoin d’un avis rapide sur votre dossier.

Vous avez viré sur un RIB qui s’avère faux, votre banque refuse le remboursement ou votre fournisseur exige un second paiement : faites vérifier vos recours avant de payer deux fois. Consultation téléphonique en 48 heures avec un avocat du cabinet, examen de vos pièces et stratégie de récupération et de contestation. Appelez le 06 46 60 58 22 ou écrivez via la page contact du cabinet à Paris et en Île-de-France.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».