Un gérant de PME reçoit un email apparemment envoyé par sa banque. Il clique, saisit ses identifiants, et quelques heures plus tard, des milliers d'euros ont disparu de son compte professionnel. Il attaque le Crédit Agricole en justice. Il perd. Cette affaire, révélée récemment, illustre une réalité brutale : en matière de phishing, la banque n'est presque jamais condamnée à rembourser — même quand l'arnaque est parfaitement imitée.
Ce cas n'est pas isolé. Les arnaques par phishing explosent en France depuis 2023, et les PME sont devenues des cibles prioritaires. Comprendre pourquoi la justice refuse le remboursement, et surtout comment éviter d'en arriver là, peut vous épargner une catastrophe financière.
Pourquoi la banque n'a pas été condamnée à rembourser
La décision peut sembler injuste au premier abord. Une entreprise se fait piéger par un email aux couleurs parfaites de sa banque, et c'est elle qui en paie le prix. Pourtant, la jurisprudence française est claire sur ce point.
Les tribunaux considèrent que la victime a commis une négligence grave en communiquant ses identifiants bancaires en réponse à un email, même convaincant. La loi sur la sécurité des paiements (directive DSP2) protège les consommateurs en cas de fraude, mais uniquement si ceux-ci n'ont pas contribué à la compromission de leurs accès.
En clair : dès que vous saisissez vous-même votre code ou votre mot de passe sur une fausse page, même trompée par une imitation parfaite, la responsabilité bascule sur vous. La banque, elle, peut démontrer qu'elle n'a pas failli à ses obligations de sécurité — ses serveurs n'ont pas été piratés, c'est l'utilisateur qui a fourni les clés.
Ce que dit exactement la loi
L'article L133-19 du Code monétaire et financier prévoit que la banque est exonérée si le client a agi avec « négligence grave ». Les juges ont tendance à qualifier de négligence grave le fait de cliquer sur un lien reçu par email et de saisir ses coordonnées bancaires complètes, même sous la pression d'un message alarmiste.
Comment reconnaître un email de phishing bancaire
Les campagnes de phishing ont considérablement évolué. En 2026, certains emails frauduleux sont quasi indiscernables des communications officielles. Voici les signaux d'alerte à connaître.
L'adresse expéditeur : l'indice numéro un
Même si le nom affiché est « Crédit Agricole » ou « Société Générale », regardez l'adresse email réelle en cliquant sur le nom de l'expéditeur. Une adresse comme contact@credit-agricole-securite.net ou alerte@ca-banque.fr n'appartient pas à la banque. L'adresse officielle doit correspondre exactement au domaine officiel, par exemple @credit-agricole.fr.
Le contenu du message : urgence et menace
Les emails de phishing misent toujours sur le même ressort : créer une panique immédiate. « Votre compte sera bloqué dans 24h », « Activité suspecte détectée », « Vérification obligatoire sous peine de suspension ». Une vraie banque ne vous menace jamais de cette façon par email.
Le lien : jamais cliquer directement
Passez votre souris sur le lien sans cliquer. L'URL qui s'affiche en bas de votre navigateur ou de votre client mail révèle la vraie destination. Si elle ne correspond pas exactement au site officiel de votre banque, ne cliquez pas. Tapez vous-même l'adresse de votre banque dans votre navigateur.
Les PME, cibles préférées des hameçonneurs
Si les particuliers sont régulièrement touchés, les entreprises — et surtout les petites structures — sont aujourd'hui dans le viseur. Pourquoi ?
D'abord parce que les comptes professionnels contiennent souvent plus d'argent que les comptes personnels. Ensuite parce que les PME ont rarement un service informatique dédié. Le gérant cumule souvent les casquettes : il gère la compta, répond aux emails et prend les décisions financières seul, sans avoir le temps de vérifier chaque message.
Les cybercriminels exploitent aussi le spear phishing : des emails personnalisés qui mentionnent le nom de l'entreprise, le prénom du gérant, voire le nom de la banque réelle utilisée. Ces informations sont facilement accessibles via les réseaux sociaux, les sites d'annonces ou les bases de données publiques (SIRENE, par exemple).
Le virement frauduleux : le scénario le plus courant
Dans le cas de la PME touchée, le schéma classique s'est déroulé en trois étapes : réception d'un email alarmiste, connexion sur une fausse interface bancaire, puis validation d'un virement par les escrocs qui avaient récupéré les identifiants. Parfois, les fraudeurs interceptent même les SMS de confirmation en utilisant des techniques de SIM swapping ou en exploitant des failles dans les réseaux téléphoniques.
Comment protéger efficacement votre entreprise
Face à cette menace, plusieurs mesures concrètes permettent de réduire drastiquement les risques.
Activez l'authentification à deux facteurs (2FA) sur tous vos accès bancaires et professionnels. Même si un attaquant récupère votre mot de passe, il ne pourra pas valider une opération sans le second facteur.
Formez vos collaborateurs. Dans une PME, tout le monde peut recevoir un email frauduleux. Une session de sensibilisation d'une heure, même informelle, peut éviter une catastrophe.
Ne validez jamais un virement inhabituel sans vérification téléphonique. Si vous recevez une demande de virement urgente — même d'un email qui semble venir de votre comptable ou d'un fournisseur — rappelez la personne sur un numéro connu, pas celui indiqué dans l'email.
Vérifiez régulièrement vos accès. Changez vos mots de passe tous les trois à six mois, et utilisez un gestionnaire de mots de passe pour éviter de recycler les mêmes codes partout.
Installez et maintenez à jour un antivirus professionnel. Certains logiciels malveillants récupèrent vos identifiants directement depuis votre navigateur, sans que vous ayez cliqué sur quoi que ce soit de suspect.
Pour les entreprises et les particuliers de la région, les techniciens de Fix72 interviennent à Le Mans et dans toute la Sarthe pour sécuriser les postes informatiques, supprimer les logiciels malveillants et mettre en place des protections adaptées. Le cabinet est joignable au 06 64 31 34 74 pour un diagnostic rapide, en atelier ou à domicile.
Que faire si vous êtes déjà victime d'un phishing
Si vous pensez avoir cliqué sur un lien frauduleux ou saisi vos identifiants bancaires sur une fausse page, chaque minute compte.
Contactez immédiatement votre banque pour bloquer vos accès et signaler la fraude. Plus vous réagissez vite, plus vous avez de chances que les virements frauduleux soient bloqués avant d'être définitivement exécutés.
Changez tous vos mots de passe depuis un appareil sain — pas depuis celui qui a peut-être été compromis.
Déposez plainte auprès de la police ou de la gendarmerie. Sans plainte, aucune procédure judiciaire n'est possible, et votre dossier d'assurance sera fragilisé.
Signalez l'email sur la plateforme officielle Pharos et via Signal Spam. Cela aide les autorités à identifier et démanteler les réseaux d'arnaqueurs.
Si votre ordinateur a pu être infecté lors de l'incident, une suppression de virus professionnelle est conseillée avant de reprendre toute activité bancaire ou professionnelle.
Questions fréquentes
Q : Ma banque est-elle obligée de me rembourser si je suis victime de phishing ?
R : Pas automatiquement. Si la banque prouve que vous avez commis une négligence grave — comme saisir vos identifiants sur un lien reçu par email — elle peut légalement refuser le remboursement. Seule une réaction très rapide et une absence de faute de votre part peuvent jouer en votre faveur.
Q : Comment savoir si mon ordinateur a été infecté après un clic sur un lien de phishing ?
R : Certains signes alertent : ralentissement soudain, fenêtres publicitaires inhabituelles, accès bloqués à certains comptes. Un scan antivirus complet est indispensable. En cas de doute, faites appel à un technicien pour une vérification approfondie de votre machine.
Q : Le phishing concerne-t-il aussi les smartphones ?
R : Absolument. Les SMS frauduleux (smishing) et les emails reçus sur mobile sont tout aussi dangereux. Les écrans plus petits rendent la vérification des liens plus difficile, ce qui augmente le risque de cliquer sans vérifier. Les règles de vigilance s'appliquent identiquement sur mobile.
