L’essor des services bancaires numériques et le renforcement des exigences de sécurité sous l’égide de la deuxième directive européenne sur les services de paiement ont profondément transformé la gestion courante des comptes des particuliers. Alors que l’envoi de codes temporaires par message textuel constituait autrefois le mécanisme privilégié de confirmation des opérations de paiement à distance, les établissements bancaires ont progressivement migré vers des solutions applicatives propriétaires embarquées sur ordiphone. Ces dispositifs, désignés sous des appellations commerciales variées telles que Pass Sécurité, SécuriPass, Clé Digitale ou Certicode Plus, requièrent désormais la saisie d’un code confidentiel à plusieurs chiffres ou la validation par une empreinte biométrique directement sur l’écran d’un terminal préalablement synchronisé. Si ce cadre technologique visait à ériger un rempart infranchissable contre la fraude conventionnelle, il a simultanément favorisé l’émergence de techniques d’ingénierie sociale particulièrement insidieuses, adaptées à la psychologie des usagers et à l’architecture même des systèmes de notification mobile.
Parmi ces nouvelles modalités d’agression cybernétique, la technique dite de la fatigue d’authentification, désignée dans la sphère technique anglo-saxonne sous les termes de push bombing ou MFA fatigue, s’est imposée comme un procédé redoutable visant à contourner l’authentification forte. Le schéma opératoire s’articule autour d’une manœuvre d’usurpation et de harcèlement numérique concertée. Les fraudeurs, disposant au préalable des identifiants et des mots de passe de la victime dérobés à l’occasion de fuites de données antérieures ou de campagnes d’hameçonnage, tentent d’initier des transactions ou de synchroniser un appareil tiers. Confrontés à l’exigence d’un second facteur de validation, ils déclenchent de manière automatisée une rafale continue de notifications push sur le téléphone portable du titulaire du compte. Ces sollicitations intempestives, générées à intervalles extrêmement rapprochés et souvent à des heures indues où la vigilance se trouve amoindrie, provoquent une saturation cognitive et émotionnelle déstabilisante pour le consommateur.
Face à cet afflux ininterrompu de messages d’alerte faisant vibrer et sonner leur appareil, les particuliers sont placés dans une situation d’anxiété aiguë ou d’épuisement mental. Beaucoup finissent par cliquer sur l’option de validation, parfois par inadvertance en voulant faire disparaître une fenêtre bloquante, parfois sous la pression psychologique d’un appel téléphonique concomitant émanant d’un faux conseiller bancaire prétendant guider la victime pour interrompre une attaque en cours. Une fois cette validation extorquée, les criminels parviennent instantanément à rattacher un nouveau terminal de confiance, à générer des cartes virtuelles ou à exécuter des virements frauduleux vers des comptes rebonds, causant des préjudices patrimoniaux considérables qui atteignent fréquemment plusieurs dizaines de milliers d’euros.
La découverte de ces débits non consentis plonge alors les victimes dans un second calvaire, de nature juridique et administrative. Lorsqu’elles sollicitent la restitution immédiate des fonds auprès de leur teneur de compte, les établissements bancaires opposent de façon quasi systématique une fin de non-recevoir catégorique. Les banques invoquent la parfaite traçabilité technique des opérations dans leurs journaux d’événements et déduisent du seul fait que l’application mobile a validé la transaction l’existence d’une négligence grave de leur client, prétendant s’exonérer de toute obligation légale de restitution. Ce refus standardisé méconnaît toutefois frontalement les principes cardinaux du droit bancaire protecteur des consommateurs et la jurisprudence constante des juridictions civiles et commerciales.
Le contentieux relatif à la fatigue d’authentification pose une interrogation juridique fondamentale : la confirmation mécanique d’une notification push dans un contexte de harcèlement numérique ou de manipulation frauduleuse peut-elle être assimilée à une autorisation libre et éclairée, ou caractériser une négligence grave privant l’usager de son droit à remboursement ? Pour répondre à cette question, il convient d’analyser en premier lieu le mécanisme d’exploitation de la fatigue cognitive et la qualification d’opération non autorisée qui en découle (I), avant d’examiner le régime probatoire particulièrement rigoureux pesant sur les prestataires de services de paiement et les voies de droit permettant d’obtenir la restitution intégrale des sommes assortie des pénalités légales de retard (II).
I. Le mécanisme d’exploitation de la fatigue d’authentification et le défaut d’autorisation du payeur
La compréhension du litige opposant le client à sa banque exige une déconstruction rigoureuse du procédé d’attaque par bombardement de notifications, qui exploite délibérément les failles de perception humaine plutôt qu’une brèche cryptographique. Ce mode opératoire vicie le consentement et prive l’opération de tout caractère autorisé au sens des dispositions d’ordre public du Code monétaire et financier.
A. La saturation cognitive par bombardement de notifications et la captation des facteurs d’authentification
Le phénomène de la fatigue d’authentification repose sur l’exploitation méthodique des vulnérabilités comportementales face aux flux massifs d’informations numériques. Pour initier l’attaque, les malfaiteurs acquièrent préalablement des identifiants bancaires issus de bases de données compromises ou collectés par hameçonnage traditionnel. Comme le soulignent les avertissements diffusés par la plateforme Cybermalveillance.gouv.fr ainsi que par le portail economie.gouv.fr, les cybercriminels déploient des scénarios d’usurpation d’identité de plus en plus sophistiqués, combinant des données personnelles réelles pour tromper la méfiance des titulaires de comptes. Cependant, la possession des seuls identifiants de connexion demeure insuffisante pour transférer des fonds dès lors que l’accès à distance est protégé par un système de double facteur.
Pour franchir cette barrière, les fraudeurs recourent à des scripts informatiques programmés pour soumettre des demandes répétées d’accès ou de validation d’opérations. L’usager voit alors son écran submergé de notifications push successives, parfois plusieurs dizaines en l’espace de quelques minutes. L’architecture de l’authentification forte, définie par l’article L. 133-4 du Code monétaire et financier, repose en effet sur la combinaison d’au moins deux éléments appartenant aux catégories de la connaissance, de la possession et de l’inhérence. Le texte législatif exige expressément que ces éléments soient indépendants, en ce sens que la compromission de l’un ne doit pas remettre en cause la fiabilité des autres. Or, le bombardement de notifications dénature cette indépendance en contraignant le facteur de possession, à savoir le smartphone de l’usager, à émettre des alertes incessantes jusqu’à ce que la résistance de l’utilisateur cède.
La psychologie cognitive démontre que la multiplication des stimuli d’alerte engendre un état de surcharge sensorielle et d’épuisement décisionnel. Lorsque l’attaque survient pendant la nuit ou au cœur d’une journée de travail intense, le destinataire des alertes n’est plus en mesure d’analyser avec lucidité la portée de chaque message. La notification sur smartphone présente souvent un contenu textuel tronqué, ne mentionnant pas toujours de manière immédiatement intelligible le montant exact, l’identité du bénéficiaire ou la nature réelle de l’opération en attente. Dans de nombreuses situations, l’usager appuie sur le bouton d’acceptation dans l’unique but de faire cesser les sonneries ou vibrations répétées qui paralysent l’usage normal de son téléphone, sans avoir la moindre intention de gratifier un tiers ou de valider une quelconque dépense.
Cette saturation cognitive est fréquemment amplifiée par une mise en scène téléphonique orchestrée par les escrocs. En utilisant la technique du spoofing téléphonique permettant d’afficher sur l’écran du récepteur le numéro officiel du service client ou du département anti-fraude de la banque, un faux conseiller prend contact avec la victime au moment précis où les notifications se succèdent. Le faux préposé affirme qu’une attaque informatique massive est en train de cibler les comptes de l’usager et prétend que les notifications reçues correspondent à des blocages de sécurité ou à des annulations d’ordres suspects. Invité par une voix rassurante et professionnelle à valider les demandes pour sécuriser ses avoirs, le client accomplit le geste requis sous l’effet d’une fausse croyance sciemment entretenue par l’escroc.
Il importe d’observer que cette vulnérabilité découle également d’une carence manifeste des mécanismes de détection des établissements bancaires eux-mêmes. En vertu de l’article L. 133-44 du Code monétaire et financier et des normes techniques de réglementation issues du règlement délégué européen 2018/389, les prestataires de services de paiement ont l’obligation impérative de mettre en œuvre des mesures de sécurité appropriées et des mécanismes de surveillance des transactions permettant de repérer les schémas anormaux. L’émission d’une rafale de dix ou quinze demandes d’authentification en quelques secondes constitue une anomalie flagrante qui devrait déclencher un verrouillage temporaire de la session ou un refus automatisé. Lorsqu’un prestataire laisse son infrastructure transmettre passivement ces vagues de sollicitations agressives vers le terminal d’un particulier sans bloquer le flux d’attaques, il expose directement son client à un risque d’erreur systémique.
La validation obtenue par l’épuisement d’un individu ou par un stratagème d’ingénierie sociale ne peut en aucun cas être assimilée à un acte d’authentification valide et protecteur. Dès lors que le dispositif technique est détourné pour harceler l’utilisateur et anéantir sa capacité de discernement, le geste mécanique accompli sur l’écran ne traduit aucune volonté de transférer des fonds, mais matérialise au contraire la réussite d’un piratage comportemental élaboré.
B. La qualification d’opération non autorisée et l’inopérance de la validation technique isolée
Sur le plan des qualifications juridiques, le consentement du débiteur constitue la condition d’existence même de l’ordre de paiement. Aux termes de l’article L. 133-3 du Code monétaire et financier et de l’article L. 133-6 du Code monétaire et financier, une opération de paiement n’est considérée comme autorisée que si le payeur a donné son consentement formel à son exécution. En l’absence d’un tel consentement, l’opération est réputée non autorisée de plein droit, ce qui déclenche un régime de responsabilité d’ordre public strictement encadré par la loi.
La jurisprudence rappelle avec une constance remarquable que l’autorisation exige un consentement éclairé portant sur l’ensemble des éléments substantiels du paiement, à savoir l’identité précise du créancier et la somme exactement transférée. Ainsi, dans une décision rendue le 10 septembre 2026 par le Tribunal judiciaire, 10 septembre 2026, n° 25/10000, les juges du fond ont affirmé avec netteté que « Une opération de paiement n’est autorisée au sens des articles L.133-3 et L.133-6 du code monétaire et financier que si le payeur l’a initiée et a consenti au montant de l’opération et au bénéficiaire. » Cette motivation fondamentale met en lumière l’écart irréductible qui existe entre la transmission involontaire d’une validation sous contrainte ou manipulation et le consentement juridique au paiement. Dans le contexte d’une attaque par fatigue d’authentification, le payeur n’a jamais manifesté la volonté d’enrichir le titulaire du compte frauduleux ni accepté le prélèvement de ses propres deniers.
Pour faire échec aux demandes de remboursement, les établissements financiers soutiennent couramment que la validation biométrique ou le code confidentiel enregistré dans leurs serveurs prouve irréfragablement l’accord du titulaire. Cette argumentation se heurte toutefois de plein fouet au texte formel de la loi. En effet, l’article L. 133-23 du Code monétaire et financier dispose en son deuxième alinéa que l’utilisation de l’instrument de paiement telle qu’enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l’opération a été autorisée par le payeur ou que celui-ci a agi frauduleusement ou n’a pas satisfait, intentionnellement ou par négligence grave, aux obligations qui lui incombent.
Ce principe probatoire essentiel a été réaffirmé avec force par la Cour d’appel, 19 mai 2026, n° 25/03537, qui rappelle que « L’utilisation de l’instrument de paiement telle qu’enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l’opération a été autorisée par le payeur ou que celui-ci n’a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière. » Les magistrats d’appel soulignent ainsi que les enregistrements informatiques ne sauraient conférer une présomption irréfragable d’autorisation au profit du banquier. L’établissement ne peut se retrancher derrière la conformité apparente de ses logs de connexion pour refuser d’analyser le contexte factuel et psychologique dans lequel l’instruction a été générée.
La distinction entre l’authentification technique et l’accord de volonté est au cœur de la protection conférée aux consommateurs. Alors que l’authentification est une simple opération algorithmique vérifiant la concordance de données cryptographiques ou matérielles, le consentement est un acte juridique régi par le droit commun des obligations. Dès lors que l’opération a été provoquée par l’intrusion d’un tiers dans le processus décisionnel de la victime à la suite d’un bombardement de requêtes, le lien de causalité entre la volonté du client et le débit bancaire est rompu. Les transactions litigieuses doivent impérativement recevoir la qualification d’opérations non autorisées.
Il en résulte que la banque ne peut opposer un refus péremptoire de prise en charge en se contentant de certifier que son portail applicatif a fonctionné sans bogue informatique. La survenance d’un virement dans des conditions de harcèlement push prive l’opération de toute assise volitive. C’est donc exclusivement sous le prisme de la négligence grave, dont la charge probatoire pèse intégralement sur le professionnel, que le litige doit être arbitré.
II. Le régime probatoire de la négligence grave et les voies d’action en remboursement intégral
Lorsqu’une opération de paiement non autorisée est constatée, le législateur institue une obligation de remboursement immédiat à la charge de la banque. Pour se soustraire à cette obligation légale, le prestataire de services de paiement tente invariablement d’invoquer une négligence grave de son client, notion juridique d’interprétation stricte qui fait l’objet d’un contrôle rigoureux de la part des cours et tribunaux.
A. La charge probatoire exclusive du prestataire et le refus de déduire la négligence de la seule validation
Le régime d’indemnisation des victimes de fraudes bancaires est gouverné par l’article L. 133-19 du Code monétaire et financier. Si le paragraphe IV de ce texte prévoit que le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d’un agissement frauduleux de sa part ou s’il n’a pas satisfait intentionnellement ou par négligence grave aux obligations de sécurité qui lui incombent, cette exception obéit à des exigences probatoires draconiennes qui incombent au seul établissement bancaire.
La Cour de régulation a posé un principe directeur immuable dans un arrêt d’anthologie rendu par la Cour de cassation, Chambre commerciale, 9 mars 2022, n° 20-12.376 : « Il résulte de ces textes que c’est au prestataire de services de paiement qu’il incombe de rapporter la preuve que l’utilisateur, qui nie avoir autorisé une opération de paiement, a agi frauduleusement ou n’a pas satisfait intentionnellement ou par négligence grave à ses obligations. Cette preuve ne peut se déduire du seul fait que l’instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés. » Cet attendu de principe prohibe formellement tout glissement probatoire : la banque ne peut déduire la faute de la victime du simple constat technique que le bouton de validation a été actionné depuis son smartphone.
Cette doctrine jurisprudentielle a été réaffirmée avec une parfaite constance par la Cour d’appel, 9 juillet 2026, n° 25/03149, qui énonce très exactement que « Il résulte de ces textes qu’il incombe au prestataire de services de paiement de rapporter la preuve que l’utilisateur, qui nie avoir autorisé une opération de paiement, a agi frauduleusement ou n’a pas satisfait intentionnellement ou par négligence grave à son obligation de prendre toute mesure raisonnable pour préserver la sécurité des données de sécurité personnalisées, que cette preuve de la négligence grave ne peut se déduire du seul fait que l’instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés. » De même, le Tribunal judiciaire, 2 juin 2026, n° 26/00587 rappelle sans ambiguïté que « le prestataire de services de paiement du payeur ne peut s’exonérer du remboursement du montant de l’opération non autorisée que s’il parvient à démontrer l’agissement frauduleux ou la négligence grave du payeur. »
La négligence grave ne saurait être assimilée à une simple imprudence, à une maladresse ou à une réaction précipitée face à un événement perturbateur. En droit civil et bancaire, la négligence grave se définit comme une faute d’une exceptionnelle gravité dénotant l’inaptitude du titulaire du compte à prendre conscience du danger et à respecter les précautions les plus élémentaires qu’un utilisateur normalement avisé aurait observées. Or, dans les affaires d’escroquerie par fatigue d’authentification, le consommateur est la cible d’un dispositif agressif de déstabilisation psychologique. Le bombardement de messages d’alerte, souvent synchronisé avec une intervention vocale captieuse simulant un appel d’urgence du service de sécurité bancaire, crée une apparence de péril immédiat propre à abuser une personne raisonnable.
Dès lors, les magistrats retiennent que l’actionnement d’une notification push sous l’emprise d’un harcèlement technique ou d’une manœuvre trompeuse habilement exécutée ne caractérise pas une négligence grave. La victime n’a pas volontairement divulgué ses codes secrets à un tiers dans des circonstances suspectes, mais a réagi à des sollicitations intempestives sur son propre outil de communication personnel. L’erreur d’appréciation provoquée par la répétition des alarmes ne peut être érigée en manquement inexcusable aux obligations prévues par le Code monétaire et financier.
De surcroît, la jurisprudence rappelle que la responsabilité de la banque est engagée de façon automatique dès lors que l’authentification forte requise par la loi s’est avérée incomplète ou défaillante. Ainsi que l’a tranché la Cour d’appel, 19 mai 2026, n° 25/03537, « pour l’application du IV et du V de l’article L. 133-19, lorsqu’une authentification forte n’a pas été réclamée par le prestataire de services de paiement au client alors qu’elle était nécessaire, le juge n’a pas à rechercher si ce dernier a commis une négligence grave, et le payeur ne supporte aucune conséquence financière ». Lorsque les fraudeurs parviennent à valider des transactions en cascade en quelques secondes sans que les facteurs d’authentification ne soient rigoureusement isolés, ou lorsque le système informatique de l’établissement admet des terminaux en attente de vérification, le prestataire de services de paiement se trouve déchu du droit de soulever la moindre négligence de son client.
Dans ces contentieux hautement techniques où les établissements de crédit déploient des argumentaires fondés sur l’opacité de leurs logs informatiques, l’assistance d’un cabinet rompu au contentieux bancaire et commercial constitue un atout décisif pour rétablir l’équilibre procédural. L’analyse détaillée des chronologies d’événements et la maîtrise des décisions publiées dans les rubriques d’actualité contentieuse permettent de démontrer que le particulier n’a commis aucune faute délibérée et que l’établissement a manqué à son obligation légale de neutralisation des tentatives frauduleuses.
B. La procédure de contestation, la mise en demeure et les pénalités légales pour retard de restitution
Pour faire valoir utilement ses droits et préserver son patrimoine, la victime d’une arnaque à la fatigue d’authentification doit se conformer à un calendrier procédural rigoureux fixé par le législateur. En application de l’article L. 133-16 du Code monétaire et financier et de l’article L. 133-17 du Code monétaire et financier, l’usager a le devoir de veiller à la sécurité de ses dispositifs personnalisés et d’informer sans tarder son teneur de compte de toute anomalie, de tout détournement ou de toute transaction contestée afin de faire procéder au blocage des accès.
Le délai d’action est formellement encadré par l’article L. 133-24 du Code monétaire et financier, qui accorde au payeur agissant pour des besoins non professionnels un délai maximal de treize mois à compter de la date de débit pour contester l’opération non autorisée sous peine de forclusion. Bien que ce délai offre une marge temporelle protectrice, la diligence de la victime demeure un indicateur capital aux yeux des juridictions. Effectuer le signalement dans les minutes ou les heures suivant la découverte du débit illicite renforce considérablement la crédibilité du dossier et interdit au banquier d’arguer d’une tardiveté blâmable.
La constitution d’un dossier de preuve solide suppose la sauvegarde immédiate de tous les éléments factuels tangibles. Il est impératif d’enregistrer l’historique des notifications push reçues, de réaliser des captures d’écran des alertes répétées et du journal des appels téléphoniques reçus en cas de spoofing concomitant, et de déposer sans délai une plainte pénale auprès des services de police ou de gendarmerie, par exemple via le téléservice officiel THESEE. Ce dépôt de plainte, formalisant les circonstances de l’attaque et le harcèlement subi, doit être transmis au prestataire de services de paiement par un écrit recommandé avec accusé de réception fixant avec exactitude la date de la réclamation.
Une fois le signalement notifié, les obligations du banquier sont régies par des dispositions impératives particulièrement strictes. Selon l’article L. 133-18 du Code monétaire et financier, en cas d’opération non autorisée, le prestataire rembourse au payeur le montant débité immédiatement après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, tout en rétablissant le compte dans l’état où il se serait trouvé si l’opération n’avait jamais eu lieu. L’établissement ne peut différer cette restitution que s’il dispose de bonnes raisons de soupçonner une fraude intentionnelle de l’usager lui-même, circonstance exceptionnelle qui lui impose alors de communiquer immédiatement ces motifs par écrit à la Banque de France.
Afin de sanctionner les pratiques de blocage abusif et d’inertie délibérée des banques refusant arbitrairement d’indemniser les consommateurs, le législateur a instauré des pénalités financières automatiques d’une grande sévérité à l’article L. 133-18. En cas de non-respect du délai légal de remboursement, les sommes dues produisent de plein droit intérêt au taux légal majoré de cinq points. Si le retard excède sept jours, la majoration est portée à dix points. Au-delà de trente jours de retard, les sommes produisent intérêt au taux légal majoré de quinze points. Ces pénalités constituent un moyen de pression juridique considérable pour vaincre les refus illégitimes des services réclamations.
L’application rigoureuse de ces sanctions d’intérêt est expressément validée par les tribunaux. Dans l’affaire précitée jugée par la Cour d’appel, 19 mai 2026, n° 25/03537, la juridiction a infirmé la décision de première instance et a condamné la banque à restituer la totalité des débits frauduleux s’élevant à 97 728,80 euros, augmentée des intérêts au taux légal majoré de cinq, dix puis quinze points à compter de la date à laquelle l’établissement avait été avisé de la fraude. De même, la jurisprudence de la haute juridiction, illustrée par la décision de la Cour de cassation, Chambre commerciale, 9 septembre 2020, n° 18-23.246, confirme le rejet systématique des pourvois formés par les établissements de crédit qui tentent de transférer la charge financière de la cybercriminalité sur leurs déposants sans caractériser une faute inexcusable.
Lorsque la banque persiste dans son refus après l’envoi d’une lettre de mise en demeure motivée rappelant les textes applicables et les jurisprudences précitées, la victime dispose de voies d’action judiciaires efficaces. Une assignation peut être délivrée devant le Tribunal judiciaire territorialement compétent, le cas échéant selon la procédure accélérée au fond ou en référé-provision si l’obligation n’apparaît pas sérieusement contestable. En sus du remboursement de l’intégralité du principal et des intérêts moratoires majorés, le client est fondé à solliciter l’indemnisation de ses préjudices annexes résultant des frais bancaires d’incident et l’allocation d’une somme substantielle au titre des frais irrépétibles sur le fondement de l’article 700 du Code de procédure civile.
Conclusion
L’arnaque à la fatigue d’authentification par saturation de notifications push illustre l’évolution constante des modes opératoires cybercriminels, qui ciblent les limites cognitives de l’être humain plutôt que la robustesse purement mathématique des algorithmes. En transformant un mécanisme conçu pour sécuriser les transactions en un instrument d’agression psychologique et de harcèlement numérique, les fraudeurs parviennent à forcer l’accès aux comptes des consommateurs les plus vigilants. Face à cette menace asymétrique, les établissements financiers ne peuvent se retrancher derrière un dogme technique commode pour s’affranchir de leurs obligations de surveillance et de garantie.
Le cadre légal institué par le Code monétaire et financier et consolidé par une jurisprudence unanime fait peser une présomption de non-autorisation et une charge probatoire quasi insurmontable sur les banques. La validation d’une notification push obtenue dans un contexte de bombardement d’alertes ou de manipulation par usurpation d’identité ne saurait équivaloir à un consentement éclairé ni constituer une négligence grave. Les victimes disposent ainsi de fondements juridiques particulièrement solides pour exiger la restitution immédiate de leurs fonds, sous la menace des pénalités d’intérêt légal majoré pouvant atteindre quinze points.
Il demeure indispensable de rappeler que chaque litige bancaire s’inscrit dans une configuration factuelle propre, nécessitant un examen minutieux des échanges, des journaux de connexion et des diligences accomplies par les parties. Les stipulations contractuelles et les éléments de preuve concrets conservés par le titulaire du compte priment toujours sur toute considération théorique générale, et seule l’appréciation souveraine des juges du fond détermine l’issue des actions contentieuses engagées devant les juridictions compétentes.