Un courriel annonce de nouvelles coordonnées bancaires, la facture suivante part sur ce compte, et le vrai fournisseur relance un mois plus tard. La Cour de cassation l'a confirmé en 2026 : l'entreprise qui a payé l'escroc reste débitrice de son créancier.
Le mécanisme
L'escroc se fait passer pour un fournisseur, un bailleur ou un prestataire habituel et annonce un changement de coordonnées bancaires. Le message arrive au bon moment, souvent juste avant une échéance, avec un RIB sur papier à en-tête et parfois une vraie facture, reprise à l'identique sauf l'IBAN.
Deux techniques dominent. Soit la messagerie du fournisseur a été piratée et le faux message part de sa véritable adresse, dans le fil d'un échange en cours. Soit l'escroc utilise une adresse qui imite la sienne à une lettre près. La variante inverse existe aussi : c'est l'entreprise elle-même qui est usurpée auprès de ses clients, et ses propres encaissements partent ailleurs.
Pourquoi les contrôles ne le voient pas
Tout est conforme : le fournisseur est connu, la prestation a eu lieu, le montant est celui attendu. Le seul élément modifié est l'IBAN, et c'est précisément celui que les contrôles habituels de la facture ne vérifient pas.
La faille est souvent organisationnelle. Dans beaucoup de PME, la même personne reçoit la demande, modifie le fichier fournisseurs et prépare les paiements. Aucun regard extérieur ne s'interpose entre le courriel reçu et le virement émis.
Les signaux d'alerte
- Un changement de coordonnées bancaires annoncé par simple courriel, sans courrier signé ni échange préalable.
- Un nouveau compte ouvert dans un autre pays que celui du fournisseur, ou au nom d'une autre entité.
- Une adresse d'expéditeur légèrement différente, ou une demande de réponse vers une autre adresse.
- Une urgence inhabituelle : relance pressante, menace de suspension des livraisons, échéance avancée.
- Un interlocuteur injoignable au numéro habituel, ou qui propose d'être rappelé à un nouveau numéro.
La parade : une procédure de modification des coordonnées bancaires
La parade la plus efficace ne coûte rien : aucune coordonnée bancaire ne se modifie sur la seule foi d'un message.
- Un contre-appel systématique, au numéro qui figure dans le contrat ou le fichier fournisseurs, jamais à celui qui figure dans le message reçu.
- Une validation par une seconde personne, distincte de celle qui a reçu la demande et de celle qui paie.
- Un journal des modifications du fichier fournisseurs, relu régulièrement par une personne extérieure au service.
- Une vigilance renforcée sur le premier paiement vers un nouveau compte, en particulier s'il est important.
- Une information des fournisseurs et des clients sur la façon dont l'entreprise annonce, elle, ses propres changements.
La vérification du bénéficiaire : un filet, pas une garantie
Depuis le 9 octobre 2025, en application du règlement européen 2024/886, les banques de la zone euro doivent vérifier, avant chaque virement, la concordance entre le nom du bénéficiaire saisi et le titulaire du compte. En cas d'écart, elles en informent le payeur, qui reste libre de confirmer. Le service est gratuit.
Ce filet a deux limites pour les entreprises. Le règlement leur permet de renoncer à cette vérification lorsqu'elles transmettent leurs virements par lots : il faut s'assurer auprès de sa banque qu'elle est bien active sur les remises groupées. Surtout, un avertissement de non-concordance reste souvent ignoré lorsque la demande paraît légitime. La vérification complète la procédure interne ; elle ne la remplace pas.
Qui supporte la perte ?
La banque, rarement. Selon l'article L133-21 du code monétaire et financier, un ordre de paiement exécuté conformément à l'identifiant unique fourni, c'est-à-dire l'IBAN, est réputé dûment exécuté. La banque qui a suivi l'IBAN transmis par son client n'a, en principe, pas commis de faute.
Le débiteur, presque toujours. Payer un escroc ne vaut pas paiement du véritable créancier : l'entreprise reste tenue de régler sa facture. Côté pénal, les faits relèvent de l'escroquerie (article 313-1 du code pénal), souvent de l'usurpation d'identité (article 226-4-1) et, en cas de messagerie piratée, de l'accès frauduleux à un système d'information (article 323-1). Si le virement vient de partir, il faut alerter immédiatement la banque pour tenter un rappel des fonds, conserver tous les échanges et porter plainte.
Questions fréquentes
Une escroquerie dans laquelle un fraudeur se fait passer pour un fournisseur, un bailleur ou un prestataire et obtient que les paiements suivants soient versés sur un compte qu'il contrôle, en annonçant de nouvelles coordonnées bancaires.
En principe non. Un virement exécuté conformément à l'IBAN fourni par le client est réputé correctement exécuté (article L133-21 du code monétaire et financier). La responsabilité de la banque ne se discute que dans des situations particulières, par exemple si elle n'a pas exécuté l'ordre tel qu'il lui a été donné.
Oui, en principe. Le 17 juin 2026, la Cour de cassation a jugé que l'escroc qui usurpe l'identité du créancier n'est pas un créancier apparent : le paiement qui lui est fait n'éteint pas la dette envers le véritable fournisseur.
Par une procédure écrite : contre-appel systématique au numéro connu du fournisseur, validation de toute modification par une seconde personne, séparation entre la gestion du fichier fournisseurs et les paiements, et maintien de la vérification du bénéficiaire proposée par la banque.
Sources
- Légifrance, Cour de cassation, chambre commerciale, 17 juin 2026, n° 24-13.306
- Code monétaire et financier, article L133-21 (Légifrance)
- Code civil, article 1342-3 (Légifrance)
- Règlement (UE) 2024/886 du 13 mars 2024, article 5 quater (EUR-Lex)
- Service-public.fr, « Virements : vérification du bénéficiaire à partir du 9 octobre 2025 »
- Cybermalveillance.gouv.fr, fiche réflexe « Faux ordres de virement »
Article d'information, fondé sur les sources citées à la date de publication. Il ne constitue pas un avis juridique ; chaque situation appelle une analyse des faits.


