La fraude au faux fournisseur détourne un virement légitime en se faisant passer pour un fournisseur connu, presque toujours via un faux changement de coordonnées bancaires. Elle vise le processus de paiement et la personne qui saisit le RIB, pas l'informatique de l'entreprise. En 2025, les fraudes par manipulation ont atteint 516 millions d'euros, en hausse de 34 %, d'après le rapport annuel 2025 de l'Observatoire de la sécurité des moyens de paiement de la Banque de France. Voici le mécanisme, les signaux faibles et le protocole de double validation qui bloque le virement sans ralentir l'entreprise.

Comment fonctionne la fraude au faux fournisseur, étape par étape ?

La fraude au faux fournisseur ne casse aucun mot de passe : elle exploite une routine comptable, payer une facture qui paraît légitime. L'attaquant s'insère dans une relation commerciale existante et détourne un flux déjà attendu, sans jamais toucher au système informatique.

Qui est réellement manipulé

La cible n'est ni le dirigeant ni le service informatique, mais la personne qui saisit les virements : comptable, assistant de gestion, responsable administratif. Elle traite plusieurs paiements par jour et n'a aucune raison de suspecter un fournisseur habituel dont elle connaît le nom.

Le moment choisi par l'attaquant

L'attaque tombe rarement au hasard : congés du dirigeant, période de clôture, changement de logiciel comptable, salarié récemment arrivé au poste. Autant de moments où la vérification directe devient difficile et où un sentiment d'urgence paraît normal.

Le seul levier : le courriel de changement de RIB

Tout repose sur un message crédible annonçant de nouvelles coordonnées bancaires. Le montant est juste, la référence de facture existe, le ton est professionnel. La fiche FOVI de Cybermalveillance.gouv.fr décrit précisément cet enchaînement.

Fraude au président, faux fournisseur, faux RIB : une même faille ?

Trois arnaques dominent, souvent confondues mais construites sur la même faille : la validation d'un paiement sans contrôle indépendant du bénéficiaire.

La fraude au président

Un faux dirigeant demande un virement urgent et confidentiel, souvent pour une opération exceptionnelle comme une acquisition ou une régularisation. Il joue sur l'autorité et le secret pour court-circuiter les contrôles habituels et dissuader toute vérification.

La fraude au faux fournisseur

Un fournisseur existant annonce un nouveau RIB. Le prochain règlement part sur le compte de l'escroc. C'est la variante la plus discrète : rien ne semble anormal avant le rapprochement bancaire, parfois plusieurs semaines plus tard.

Le faux changement de RIB interne

Variante montante : un faux salarié ou un faux organisme demande de modifier des coordonnées de paie ou de cotisations. Le virement reste le canal le plus touché : la fraude est passée de 160 millions d'euros au premier semestre 2024 à 230 millions au premier semestre 2025, soit +44 %, selon la note de l'Observatoire sur la fraude aux moyens de paiement.

Quels signaux faibles repérer avant de payer ?

Avant qu'un virement frauduleux ne parte, plusieurs signaux faibles s'accumulent. Aucun n'est concluant seul, mais leur combinaison doit déclencher une vérification systématique.

Ce qui change dans la demande

  • Changement de RIB : nouvelle domiciliation, souvent à l'étranger ou dans un pays différent de celui du fournisseur.
  • Urgence inhabituelle : pression sur le délai, menace d'un retard de livraison ou de pénalités.
  • Confidentialité demandée : consigne de ne pas en parler, de traiter « directement » avec l'interlocuteur.

Ce qui change dans le canal

Adresse courriel très proche mais pas identique, réponse qui n'aboutit plus au bon interlocuteur, numéro de téléphone modifié dans la signature. L'attaquant cherche à ce que toute tentative de vérification revienne vers lui, jamais vers le vrai fournisseur.

Ce qui change dans le montant

Montant légèrement supérieur à l'habitude, facture ronde, ou au contraire calquée sur un vrai historique pour ne pas éveiller les soupçons. Un outil de rapprochement repère ces écarts bien mieux qu'un œil pressé en fin de journée.

Changement de RIB : le contrôle qui bloque la fraude au faux fournisseur

Le point de rupture de presque toutes les PME de 10 à 100 salariés tient en une phrase : personne ne contrôle vraiment un changement de coordonnées bancaires. C'est pourtant là que se joue la fraude au faux fournisseur.

Pourquoi ce contrôle manque

Modifier un RIB dans le logiciel comptable prend dix secondes et n'exige aucune validation. La demande arrive par courriel, semble anodine, et le fichier fournisseur est mis à jour sans trace ni double regard. La porte est grande ouverte.

Le contrôle qui met l'attaquant en échec

Toute modification de RIB doit être confirmée par un canal différent de celui de la demande : un appel au numéro déjà connu du fournisseur, jamais celui indiqué dans le nouveau message. Ce rappel « hors bande » casse le scénario de l'escroc.

La trace écrite

Chaque changement de RIB devrait laisser une trace : qui a demandé, qui a vérifié, quel numéro a été appelé, à quelle date. Cette piste d'audit se met en place naturellement quand le suivi fournisseurs est outillé, comme le montre notre article sur l'automatisation des achats.

Que bloque vraiment la vérification du bénéficiaire, et que laisse-t-elle passer ?

Depuis le 9 octobre 2025, la vérification du bénéficiaire est obligatoire pour tous les virements SEPA, classiques et instantanés, en application du règlement européen (UE) 2024/886. La banque compare le nom du bénéficiaire au titulaire réel du compte.

Comment fonctionne la vérification du bénéficiaire

Avant de valider, la banque renvoie un résultat : correspondance, correspondance partielle ou absence de correspondance. Le principe est détaillé par la Banque de France à travers son Comité national des moyens de paiement, par la Fédération bancaire française et par le CFONB sur la vérification du bénéficiaire.

Ce que la VoP bloque

Elle bloque l'erreur grossière : un RIB dont le nom ne correspond pas au fournisseur affiché. C'est une barrière utile contre les faux RIB mal préparés, comme l'explique le dispositif présenté par Service-Public.gouv.fr.

Ce qu'elle ne bloque pas

Si l'escroc ouvre un compte au nom exact du fournisseur, ou si la correspondance est « partielle » et validée par habitude, la fraude passe. La VoP est une couche, pas le protocole complet. Le guide d'utilisation de la vérification du bénéficiaire le rappelle clairement.

La double validation ralentit-elle vraiment les paiements ?

La crainte des dirigeants : ajouter des contrôles ralentit les paiements. Bien conçue, la double validation ne coûte pas une journée de délai, seulement quelques secondes sur les paiements à risque.

Le principe de séparation des tâches

Celui qui saisit un virement n'est pas celui qui le valide. Deux personnes, deux regards. Sur une PME de 10 à 100 salariés, cela se joue entre le comptable et un responsable, sans aucune embauche ni réorganisation lourde.

Le seuil qui évite la lourdeur

Tout ne mérite pas une double validation. On la déclenche sur trois critères : montant au-dessus d'un seuil défini, changement de RIB, nouveau bénéficiaire jamais payé. Les paiements récurrents connus passent sans friction.

Pourquoi cela ne ralentit pas

La validation se fait en un clic sur mobile, avec la demande et l'historique du fournisseur sous les yeux. Le délai ajouté se compte en secondes, pas en heures. Cette logique rejoint nos principes d'automatisation de la clôture comptable.

Ce que l'IA de détection d'anomalies apporte contre la fraude au faux fournisseur

Au-delà des règles fixes, l'IA de détection d'anomalies compare chaque paiement à l'historique réel de l'entreprise et signale ce qui sort du cadre, sans bloquer le reste des virements.

Ce que l'IA observe

  • Le bénéficiaire : compte jamais utilisé, domiciliation inhabituelle, RIB modifié récemment.
  • Le comportement : montant, fréquence et horaire hors des habitudes du fournisseur.
  • Le contexte : demande de paiement arrivée juste après un changement de coordonnées.

Un signalement, pas un blocage aveugle

L'outil ne refuse pas le virement : il le met en attente de confirmation et explique pourquoi. Le contrôle reste rapide sur les paiements normaux et se concentre là où le risque existe réellement.

La force du couplage humain-machine

L'IA trie et alerte, l'humain décide. C'est la même logique que celle décrite dans notre panorama cybersécurité, IA et automatisation, appliquée ici au seul processus de paiement.

Deepfake vocal : peut-on encore se fier à une confirmation au téléphone ?

Nouvelle arme des fraudeurs : la voix synthétique. Un dirigeant « appelle » pour confirmer un virement urgent, avec un timbre reconnaissable. La confirmation vocale n'est plus une preuve suffisante.

Le scénario du dirigeant injoignable

L'attaquant crée l'urgence pendant que le vrai dirigeant est en déplacement ou en réunion. Impossible de le joindre : le fraudeur propose alors sa propre « confirmation », souvent par un appel imitant sa voix ou par un message pressant.

Pourquoi la voix ne suffit plus

Un extrait audio public suffit à cloner un timbre. Valider un paiement parce qu'on « a reconnu la voix » au téléphone n'apporte plus aucune garantie sur un montant important, surtout dans un contexte d'urgence fabriquée.

Le contre-protocole

La confirmation passe par un canal maîtrisé à l'avance : rappel au numéro officiel, validation dans l'outil de paiement, mot de passe de transaction convenu hors ligne. Aucune de ces étapes ne dépend de la voix. La plateforme France Num accompagne les PME sur ces réflexes.

Un virement frauduleux est parti : que faire dans la première heure ?

Si un virement frauduleux est parti, la première heure décide de tout. Chaque minute compte pour tenter de récupérer les fonds avant qu'ils ne soient dispersés sur d'autres comptes.

Le rappel de virement immédiat

Contacter sa banque sans attendre pour demander un rappel du virement (recall). Tant que les fonds ne sont pas retirés du compte de l'escroc, une récupération reste possible. C'est le réflexe le plus rentable des premières minutes.

Signalement et plainte

Déposer plainte et signaler l'escroquerie. Les démarches sont détaillées dans la fiche réflexe FOVI de Cybermalveillance. Conserver tous les courriels, RIB et échanges reçus comme éléments de preuve.

Si des données ont fuité

Quand l'attaque s'accompagne d'une compromission de données personnelles, par exemple l'accès à une boîte mail ou à un fichier fournisseurs, une notification peut être requise : voir la marche à suivre pour notifier une violation de données personnelles auprès de la CNIL.

Une feuille de route de 30 jours pour verrouiller ses paiements ?

Rendre le protocole infranchissable ne prend pas six mois. En 30 jours, une PME peut fermer la porte à la fraude au faux fournisseur sans alourdir son quotidien.

Semaine 1 : cartographier et poser la règle du RIB

Lister les fournisseurs récurrents et leurs coordonnées connues. Poser une règle unique et non négociable : aucun changement de RIB sans rappel au numéro officiel déjà enregistré.

Semaine 2 : instaurer la double validation

Définir les seuils et activer la séparation des tâches sur les virements à risque : montant élevé, nouveau bénéficiaire, RIB modifié. Un valideur, un canal, une trace écrite.

Semaine 3 : outiller la détection

Brancher un contrôle automatique des IBAN et une surveillance des anomalies sur le flux de paiement. C'est le prolongement naturel d'une facturation déjà automatisée.

Semaine 4 : tester et documenter

Simuler une fausse demande de changement de RIB pour vérifier que le protocole tient. Écrire la procédure sur une page. Ce qui s'automatise (contrôle IBAN, alertes, traçabilité) libère du temps ; ce qui reste humain (la décision finale, l'appel de confirmation) fait la solidité.

La fraude au faux fournisseur ne se combat pas avec un antivirus mais avec un processus de paiement discipliné. Trois piliers suffisent : un contrôle systématique de tout changement de RIB par rappel hors bande, une double validation ciblée sur les paiements à risque, et une détection d'anomalies qui signale sans tout bloquer. La vérification du bénéficiaire ajoute une couche, mais ne remplace pas ce protocole. L'automatisation rend l'ensemble infranchissable sans coûter une journée de délai : la machine trie et trace, l'humain confirme et décide.

Vous voulez auditer votre processus de paiement et fermer la porte au faux virement ? Réservez un échange découverte avec Liam via le lien de prise de rendez-vous book.lyv-ia.com/liam/decouverte : on regarde ensemble où se situe votre point de rupture et ce qui s'automatise en priorité.

Questions fréquentes

Quelle est la différence entre fraude au président et fraude au faux fournisseur ?

La fraude au président repose sur l'autorité : un faux dirigeant ordonne un virement urgent et confidentiel. La fraude au faux fournisseur se glisse dans une relation commerciale existante en annonçant un nouveau RIB. Dans les deux cas, la faille est identique : un paiement validé sans contrôle indépendant du bénéficiaire. La contre-mesure l'est aussi : rappel hors bande au numéro officiel et double validation sur les paiements à risque.

La vérification du bénéficiaire suffit-elle à empêcher un faux virement ?

Non. La vérification du bénéficiaire, obligatoire depuis le 9 octobre 2025, bloque les RIB dont le nom ne correspond pas au titulaire du compte. Mais si l'escroc ouvre un compte au nom exact du fournisseur, ou si une correspondance partielle est validée par habitude, la fraude passe. La VoP est une couche utile, à combiner avec un rappel hors bande et une double validation interne.

Comment vérifier un changement de RIB fournisseur sans perdre de temps ?

En appelant le fournisseur au numéro déjà enregistré dans votre base, jamais celui figurant dans le message annonçant le changement. Ce rappel « hors bande » prend deux minutes et casse le scénario de l'escroc. Enregistrez qui a demandé, qui a vérifié et quel numéro a été appelé. Cette trace écrite se met en place seule quand le suivi fournisseurs est outillé.

Une PME de 20 salariés peut-elle vraiment mettre en place une double validation ?

Oui, sans embauche. La séparation des tâches consiste à ce que celui qui saisit le virement ne soit pas celui qui le valide. Sur une PME de 10 à 100 salariés, cela se joue entre le comptable et un responsable. On limite la double validation aux paiements à risque : montant élevé, nouveau bénéficiaire ou changement de RIB. La validation se fait en un clic, le délai ajouté se compte en secondes.

Peut-on récupérer l'argent d'un virement frauduleux déjà envoyé ?

Parfois, si vous réagissez dans la première heure. Contactez immédiatement votre banque pour demander un rappel du virement : tant que les fonds ne sont pas retirés du compte de l'escroc, une récupération reste possible, mais chaque heure compte. Déposez plainte au commissariat ou à la gendarmerie, conservez tous les courriels, entêtes de message et RIB reçus, et signalez le cas sur la plateforme de la Banque de France. Prévenez aussi votre assureur cyber si votre contrat couvre la fraude, ainsi que votre expert-comptable pour la réécriture de l'écriture comptable. La fiche réflexe FOVI de Cybermalveillance.gouv.fr détaille chaque démarche dans l'ordre.

Un fraudeur peut-il imiter la voix de mon dirigeant au téléphone ?

Oui. La voix synthétique permet de cloner un timbre à partir d'un simple extrait audio. Valider un paiement parce qu'on « a reconnu la voix » au téléphone n'apporte plus aucune garantie. La confirmation doit donc passer par un canal défini à l'avance : rappel au numéro officiel, validation dans l'outil de paiement ou mot de passe de transaction convenu hors ligne, jamais la seule reconnaissance vocale.