Dans un arrêt majeur rendu le 8 octobre 2026, la Cour de cassation apporte une clarification essentielle sur le régime d’exonération de responsabilité des banques en cas d’opérations de paiement non autorisées.
La haute juridiction rappelle avec fermeté qu’une banque qui accepte d’exécuter un virement par un canal obsolète et hors protocole de sécurité convenu ne peut pas se retrancher derrière la « négligence grave » de son client pour refuser de le rembourser.
Un cas d’école de « fraude au président »
Les faits remontent au mois de décembre 2019. Une assistante administrative d’une société est contactée par un escroc se faisant passer pour l’avocat du groupe. Trompée par cette fausse qualité, elle transmet par télécopie à sa banque, un ordre de virement international vers la Hongrie. La télécopie comporte la signature imitée du président de la société.
S’apercevant de la supercherie, l’entreprise assigne la banque pour obtenir le remboursement des fonds versés à tort et la réparation du préjudice subi.
Le piège juridique des canaux de communication abandonnés
Au cœur des débats se posait la question du respect du protocole sécurisé souscrit par la société.
- En 2009, les parties utilisaient la télécopie pour confirmer les ordres de virement.
- Cependant, depuis un contrat signé en mars 2017, la société avait adopté un protocole sécurisé via le logiciel Exabanque, utilisant une clé numérique « 3S Key ».
Pour la Cour d’appel de Paris (arrêt du 28 mai 2025), même si la procédure d’authentification forte (3S Key) n’avait pas été utilisée et que les règles d’exonération spécifique de l’article L. 133-19, IV du Code monétaire et financier ne s’appliquaient pas directement, la banque pouvait tout de même invoquer une négligence grave de la cliente sur le fondement de l’article L. 133-16 pour rejeter sa demande de remboursement.
La censure claire de la Cour de cassation
La Chambre commerciale casse et annule la décision d’appel sous le visa des articles L. 133-16 et L. 133-19, IV du Code monétaire et financier, interprétés à la lumière de la directive européenne sur les services de paiement (DSP2).
Le raisonnement des magistrats de la haute juridiction est sans équivoque :
- Un principe de remboursement strict : En cas d’opération de paiement non autorisée, la banque doit rembourser son client. Elle ne peut s’exonérer que si le client a manqué par négligence grave à ses obligations d’utilisation de l’instrument de paiement sécurisé convenu.
- Une faute préalable de la banque : La télécopie n’était plus l’instrument de paiement convenu entre les parties depuis la mise en place du protocole EBICS TS en 2017. En acceptant d’exécuter une opération transmise par un canal obsolète et non sécurisé, la banque a commis un manquement à ses propres obligations contractuelles.
Par conséquent, la banque qui accepte d’exécuter un ordre de virement reçu par un moyen non convenu ne peut pas reprocher une quelconque négligence grave à son client.
Ce qu’il faut retenir pour les entreprises et les banques
- Pour les banques : L’arrêt rappelle l’obligation stricte de respecter les canaux de télétransmission sécurisés convenus contractuellement avec leurs clients professionnels. Accepter un ordre « hors protocole » prive l’établissement financier du bénéfice des clauses ou motifs d’exonération liés à la négligence du client.
- Pour les entreprises : En cas de fraude au virement exécuté en dehors des dispositifs d’authentification forte souscrits, la responsabilité de l’exécution incombe en premier lieu au prestataire de services de paiement qui n’a pas filtré l’ordre hors protocole.
L’affaire est renvoyée devant la Cour d’appel de Paris, autrement composée, qui devra statuer à nouveau en appliquant la solution retenue par la Cour de cassation.
![[Quoi de neuf dans votre secteur ?]](https://www.lofficieldesmetiers.fr/wp-content/uploads/2025/10/cropped-cropped-Officieldesmetiers_logo1.png)





