AccueilBlogPhishing : une PME ruinée, la banque non responsable
PhishingCybersécuritéPMEArnaque bancaireSécurité informatique

Phishing : une PME ruinée, la banque non responsable

1 mai 20267 min de lectureEAEtienne Aubry
Phishing : une PME ruinée, la banque non responsable
Conseil Fix72
Écouter cet article
Recherche d'une voix française…·0 %

Un gérant de PME reçoit un email apparemment envoyé par sa banque. Il clique, saisit ses identifiants, et quelques heures plus tard, des milliers d'euros ont disparu de son compte professionnel. Il attaque le Crédit Agricole en justice. Il perd. Cette affaire, révélée récemment, illustre une réalité brutale : en matière de phishing, la banque n'est presque jamais condamnée à rembourser — même quand l'arnaque est parfaitement imitée.

Ce cas n'est pas isolé. Les arnaques par phishing explosent en France depuis 2023, et les PME sont devenues des cibles prioritaires. Comprendre pourquoi la justice refuse le remboursement, et surtout comment éviter d'en arriver là, peut vous épargner une catastrophe financière.

Pourquoi la banque n'a pas été condamnée à rembourser

La décision peut sembler injuste au premier abord. Une entreprise se fait piéger par un email aux couleurs parfaites de sa banque, et c'est elle qui en paie le prix. Pourtant, la jurisprudence française est claire sur ce point.

Les tribunaux considèrent que la victime a commis une négligence grave en communiquant ses identifiants bancaires en réponse à un email, même convaincant. La loi sur la sécurité des paiements (directive DSP2) protège les consommateurs en cas de fraude, mais uniquement si ceux-ci n'ont pas contribué à la compromission de leurs accès.

En clair : dès que vous saisissez vous-même votre code ou votre mot de passe sur une fausse page, même trompée par une imitation parfaite, la responsabilité bascule sur vous. La banque, elle, peut démontrer qu'elle n'a pas failli à ses obligations de sécurité — ses serveurs n'ont pas été piratés, c'est l'utilisateur qui a fourni les clés.

Ce que dit exactement la loi

L'article L133-19 du Code monétaire et financier prévoit que la banque est exonérée si le client a agi avec « négligence grave ». Les juges ont tendance à qualifier de négligence grave le fait de cliquer sur un lien reçu par email et de saisir ses coordonnées bancaires complètes, même sous la pression d'un message alarmiste.

Comment reconnaître un email de phishing bancaire

Les campagnes de phishing ont considérablement évolué. En 2026, certains emails frauduleux sont quasi indiscernables des communications officielles. Voici les signaux d'alerte à connaître.

L'adresse expéditeur : l'indice numéro un

Même si le nom affiché est « Crédit Agricole » ou « Société Générale », regardez l'adresse email réelle en cliquant sur le nom de l'expéditeur. Une adresse comme contact@credit-agricole-securite.net ou alerte@ca-banque.fr n'appartient pas à la banque. L'adresse officielle doit correspondre exactement au domaine officiel, par exemple @credit-agricole.fr.

Le contenu du message : urgence et menace

Les emails de phishing misent toujours sur le même ressort : créer une panique immédiate. « Votre compte sera bloqué dans 24h », « Activité suspecte détectée », « Vérification obligatoire sous peine de suspension ». Une vraie banque ne vous menace jamais de cette façon par email.

Le lien : jamais cliquer directement

Passez votre souris sur le lien sans cliquer. L'URL qui s'affiche en bas de votre navigateur ou de votre client mail révèle la vraie destination. Si elle ne correspond pas exactement au site officiel de votre banque, ne cliquez pas. Tapez vous-même l'adresse de votre banque dans votre navigateur.

Les PME, cibles préférées des hameçonneurs

Si les particuliers sont régulièrement touchés, les entreprises — et surtout les petites structures — sont aujourd'hui dans le viseur. Pourquoi ?

D'abord parce que les comptes professionnels contiennent souvent plus d'argent que les comptes personnels. Ensuite parce que les PME ont rarement un service informatique dédié. Le gérant cumule souvent les casquettes : il gère la compta, répond aux emails et prend les décisions financières seul, sans avoir le temps de vérifier chaque message.

Les cybercriminels exploitent aussi le spear phishing : des emails personnalisés qui mentionnent le nom de l'entreprise, le prénom du gérant, voire le nom de la banque réelle utilisée. Ces informations sont facilement accessibles via les réseaux sociaux, les sites d'annonces ou les bases de données publiques (SIRENE, par exemple).

Le virement frauduleux : le scénario le plus courant

Dans le cas de la PME touchée, le schéma classique s'est déroulé en trois étapes : réception d'un email alarmiste, connexion sur une fausse interface bancaire, puis validation d'un virement par les escrocs qui avaient récupéré les identifiants. Parfois, les fraudeurs interceptent même les SMS de confirmation en utilisant des techniques de SIM swapping ou en exploitant des failles dans les réseaux téléphoniques.

Comment protéger efficacement votre entreprise

Face à cette menace, plusieurs mesures concrètes permettent de réduire drastiquement les risques.

Activez l'authentification à deux facteurs (2FA) sur tous vos accès bancaires et professionnels. Même si un attaquant récupère votre mot de passe, il ne pourra pas valider une opération sans le second facteur.

Formez vos collaborateurs. Dans une PME, tout le monde peut recevoir un email frauduleux. Une session de sensibilisation d'une heure, même informelle, peut éviter une catastrophe.

Ne validez jamais un virement inhabituel sans vérification téléphonique. Si vous recevez une demande de virement urgente — même d'un email qui semble venir de votre comptable ou d'un fournisseur — rappelez la personne sur un numéro connu, pas celui indiqué dans l'email.

Vérifiez régulièrement vos accès. Changez vos mots de passe tous les trois à six mois, et utilisez un gestionnaire de mots de passe pour éviter de recycler les mêmes codes partout.

Installez et maintenez à jour un antivirus professionnel. Certains logiciels malveillants récupèrent vos identifiants directement depuis votre navigateur, sans que vous ayez cliqué sur quoi que ce soit de suspect.

Pour les entreprises et les particuliers de la région, les techniciens de Fix72 interviennent à Le Mans et dans toute la Sarthe pour sécuriser les postes informatiques, supprimer les logiciels malveillants et mettre en place des protections adaptées. Le cabinet est joignable au 06 64 31 34 74 pour un diagnostic rapide, en atelier ou à domicile.

Que faire si vous êtes déjà victime d'un phishing

Si vous pensez avoir cliqué sur un lien frauduleux ou saisi vos identifiants bancaires sur une fausse page, chaque minute compte.

Contactez immédiatement votre banque pour bloquer vos accès et signaler la fraude. Plus vous réagissez vite, plus vous avez de chances que les virements frauduleux soient bloqués avant d'être définitivement exécutés.

Changez tous vos mots de passe depuis un appareil sain — pas depuis celui qui a peut-être été compromis.

Déposez plainte auprès de la police ou de la gendarmerie. Sans plainte, aucune procédure judiciaire n'est possible, et votre dossier d'assurance sera fragilisé.

Signalez l'email sur la plateforme officielle Pharos et via Signal Spam. Cela aide les autorités à identifier et démanteler les réseaux d'arnaqueurs.

Si votre ordinateur a pu être infecté lors de l'incident, une suppression de virus professionnelle est conseillée avant de reprendre toute activité bancaire ou professionnelle.

Questions fréquentes

Q : Ma banque est-elle obligée de me rembourser si je suis victime de phishing ?
R : Pas automatiquement. Si la banque prouve que vous avez commis une négligence grave — comme saisir vos identifiants sur un lien reçu par email — elle peut légalement refuser le remboursement. Seule une réaction très rapide et une absence de faute de votre part peuvent jouer en votre faveur.

Q : Comment savoir si mon ordinateur a été infecté après un clic sur un lien de phishing ?
R : Certains signes alertent : ralentissement soudain, fenêtres publicitaires inhabituelles, accès bloqués à certains comptes. Un scan antivirus complet est indispensable. En cas de doute, faites appel à un technicien pour une vérification approfondie de votre machine.

Q : Le phishing concerne-t-il aussi les smartphones ?
R : Absolument. Les SMS frauduleux (smishing) et les emails reçus sur mobile sont tout aussi dangereux. Les écrans plus petits rendent la vérification des liens plus difficile, ce qui augmente le risque de cliquer sans vérifier. Les règles de vigilance s'appliquent identiquement sur mobile.

Etienne Aubry — technicien informatique à Le Mans
À propos de l'auteur

Etienne Aubry

Technicien informatique indépendant · Le Mans & Sarthe

72000 Le Mans, Sarthe (Pays de la Loire)

Je dépanne, répare et conseille les particuliers et petites entreprises de la Sarthe depuis plus de 10 ans. Certifié Microsoft & CompTIA, référencé sur Cybermalveillance.gouv.fr, j'interviens à domicile dans tout Le Mans et la Sarthe — diagnostic gratuit, garantie 6 mois. Retrouvez tous mes services sur fix72.com.

4,9★ Google & PagesJaunes 10+ ans · 850+ clients Microsoft + CompTIA Certified Cybermalveillance.gouv.fr

SIREN 512 645 045·NAF 6201Z·Entrepreneur Individuel·Dépannage informatique particuliers et entreprises

Une alternative rapide

Pas besoin qu'on se déplace —je peux vous dépanner à distance.

Prise en main sécurisée de votre PC ou Mac, depuis chez vous, partout en France. Vous voyez tout ce que je fais en direct et vous pouvez couper la session à tout moment. Pratique pour les problèmes logiciels, WiFi, messagerie, ou quand vous ne pouvez pas patienter.

Vous voyez toutConnexion chiffréeFrance entière
En savoir plus sur la prise en main
Partenaire de confiance

Vendez votre ancien ordinateur

Estimation immédiate et paiement cash pour votre PC portable ou fixe, même en panne. Simple, rapide et sécurisé.

En savoir plus

Un problème informatique ?

Votre technicien informatique à Le Mans intervient sous 2h.

07 51 13 37 69
À découvrir aussi

Continuez la lecture

D'autres tutoriels et conseils de votre technicien informatique au Mans.