Le Code monétaire et financier oblige la banque à rembourser une opération de paiement non autorisée immédiatement, et au plus tard à la fin du premier jour ouvrable suivant le moment où elle en est informée, sauf si elle a de bonnes raisons de soupçonner une fraude de votre part. Vous devez signaler l’opération sans tarder et dans les 13 mois suivant le débit (70 jours si la banque du bénéficiaire est hors Union européenne et Espace économique européen, 120 jours au maximum par contrat). La banque peut refuser de rembourser si elle prouve votre négligence grave, notion que les textes ne définissent pas. L’arnaque au faux conseiller est le terrain où ce débat se joue le plus souvent.
Quelles sont les fraudes les plus courantes en banque en ligne ?
La Banque de France note que le déploiement de l’authentification forte a provoqué une baisse significative de la fraude sur les paiements, et que les fraudeurs ont changé de méthode : ils ne cherchent plus à contourner la sécurité de la banque, ils vous demandent de l’exécuter à leur place. Voici les mécanismes que je retiens, du plus classique au plus redoutable.
- L’hameçonnage (phishing). Un message, un SMS ou un e-mail imite votre banque, un opérateur ou l’administration et vous mène vers un faux site pour récupérer identifiants et codes.
- Le vishing et le spoofing. Un appel dont le numéro affiché est celui de votre banque, usurpé techniquement. La Banque de France rappelle que les opérateurs ont sécurisé les numéros fixes à partir du 1er octobre 2024, ce qui complique la tâche des fraudeurs sans l’éliminer.
- Le faux conseiller. Un interlocuteur se présente comme le service antifraude, connaît parfois votre nom, votre numéro de compte ou vos dernières opérations (issues de fuites de données), annonce une fraude en cours et vous demande de « sécuriser » votre compte.
- Le faux coursier. Après avoir obtenu votre code de carte, l’escroc envoie quelqu’un récupérer la carte à votre domicile.
- Le faux RIB. Un IBAN falsifié dans une facture ou un échange par e-mail détourne un virement légitime. Je traite ce cas dans le guide virement instantané.
- Le logiciel de prise de contrôle à distance. L’escroc vous fait installer une application qui lui donne la main sur votre écran, d’où l’intérêt d’ignorer ses consignes.
Que protège l’authentification forte (DSP2) et que ne protège-t-elle pas ?
L’authentification forte est l’obligation, issue de la directive européenne sur les services de paiement (DSP2) et transposée dans le Code monétaire et financier, de vérifier l’identité du payeur avec au moins deux éléments indépendants parmi trois catégories : ce que vous savez (mot de passe, code), ce que vous possédez (téléphone, appareil dédié) et ce que vous êtes (empreinte, visage). Pour un paiement par carte sur internet, elle passe par le protocole 3D Secure : vous validez le paiement dans votre application bancaire, ou avec un code reçu et votre empreinte.
Des exemptions existent, notamment pour les paiements de faible montant (30 € environ, avec des limites de cumul et de nombre d’opérations consécutives que fixent les textes), pour des bénéficiaires de confiance que vous avez enregistrés ou pour des paiements récurrents après un premier paiement authentifié. La banque du porteur peut en outre refuser l’exemption si elle détecte un risque. Je ne détaille pas ici le cumul exact, car les pages que j’ai consultées donnent des chiffres différents (100 € ou 150 €) et je préfère renvoyer à votre contrat plutôt que de trancher à tort.
La limite est simple à énoncer : l’authentification forte prouve que quelqu’un a validé avec vos facteurs, pas que c’était votre volonté éclairée. Si un escroc vous convainc d’appuyer sur « valider », la sécurité technique a fonctionné et pourtant vous avez été piégé. C’est tout le débat juridique du faux conseiller, et il explique pourquoi je ne vous dis jamais « votre banque est bien protégée donc vous êtes tranquille ».
Un détail utile : l’article L133-19 du Code monétaire et financier prévoit que, sauf agissement frauduleux du payeur, le payeur ne supporte aucune conséquence financière si l’opération non autorisée a été effectuée sans que sa banque exige une authentification forte. Si votre banque a laissé passer un paiement sans authentification alors qu’elle devait l’exiger, c’est un argument pour obtenir le remboursement.
Dans quels cas la banque doit-elle rembourser ?
Je distingue quatre situations, parce que le résultat varie du tout au rien.
| Situation | Qui supporte la perte ? | Base |
|---|---|---|
| Données de carte volées et utilisées en ligne, carte toujours en votre possession | La banque, sauf fraude ou négligence grave de votre part | Art. L133-18 et L133-19 du CMF |
| Carte perdue ou volée, utilisée avant opposition | Vous, dans la limite de 50 €, avec des exceptions | Art. L133-19 du CMF |
| Opération faite sans exiger d’authentification forte | La banque, sauf fraude de votre part | Art. L133-19, V |
| Vous avez validé vous-même (faux conseiller) | Discuté : la banque invoque la négligence grave et doit la prouver | Art. L133-19, IV, et jurisprudence |
Le délai de remboursement
Lorsque vous signalez une opération non autorisée, la banque doit vous rembourser immédiatement, et au plus tard à la fin du premier jour ouvrable suivant. L’article L133-18 prévoit une seule exception : la banque a de bonnes raisons de soupçonner une fraude de l’utilisateur et les communique par écrit à la Banque de France. Elle doit aussi rétablir le compte débité dans l’état où il se serait trouvé sans l’opération, et le texte prévoit des intérêts de retard majorés en cas de manquement aux délais.
Le délai pour contester
Vous devez signaler sans tarder et au plus tard dans les 13 mois suivant la date de débit. Après, votre demande n’est plus recevable. Ce délai passe à 70 jours si la banque du bénéficiaire est hors Union européenne et Espace économique européen, et peut être étendu par contrat à 120 jours. Ces délais ne courent pas si la banque ne vous a pas fourni les informations sur l’opération, par exemple le relevé. Treize mois est un plafond, pas un délai de confort : une opposition tardive sur la carte peut conduire la banque à refuser un remboursement, comme le précisent les fiches de service-public.gouv.fr.
Ce que la banque ne peut pas exiger
La Banque de France indique qu’une banque ne peut pas exiger un dépôt de plainte comme préalable à l’instruction de votre demande de remboursement. Le récépissé reste utile pour appuyer le dossier, et certaines banques le demandent en pratique ; vous pouvez le transmettre sans que cela soit une condition légale. L’enregistrement de l’opération par la banque ne suffit pas, à lui seul, à prouver que vous l’avez autorisée, ce que la Cour de cassation a rappelé dans des arrêts de 2019.
Qu’est-ce que la « négligence grave » qui permet à la banque de refuser ?
C’est la notion centrale, et elle n’est pas définie par la loi. Le Code monétaire et financier (L133-19, IV) dit que le payeur supporte toutes les pertes s’il a agi frauduleusement ou s’il n’a pas satisfait, intentionnellement ou par négligence grave, à ses obligations de prudence (utiliser l’instrument conformément aux conditions, garder secrets ses dispositifs de sécurité, déclarer sans tarder la perte ou le vol). Les fiches officielles donnent des exemples : écrire son code au dos de la carte, ou communiquer volontairement ses codes de sécurité à un tiers. La Banque de France constate que les textes ne précisent pas les éléments qui la caractérisent, et que c’est le principal motif invoqué par les banques pour refuser.
Deux règles protègent le client. Premièrement, c’est à la banque de prouver la négligence grave, pas à vous de prouver son absence. Deuxièmement, les juges apprécient au cas par cas, et la jurisprudence est hétérogène : à situation proche, deux tribunaux peuvent décider différemment. Je ne vous promets donc pas qu’un faux conseiller se termine par un remboursement ; je dis qu’un refus de la banque n’est pas la fin de l’histoire, et qu’il se conteste (voir plus bas).
Ne communiquez jamais un code reçu par SMS, un mot de passe ou un code de carte, ni à un interlocuteur au téléphone, ni à un « conseiller » qui vous rappelle. Ce sont précisément ces gestes que les banques invoquent ensuite pour qualifier la négligence grave. Valider une demande dans l’application ne bloque jamais une fraude : cela autorise une opération.
Comment reconnaître un faux conseiller bancaire ?
La fiche réflexe de Cybermalveillance.gouv.fr décrit le scénario type : l’escroc se présente comme un conseiller de votre banque ou du service antifraude, parfois avec un numéro usurpé, annonce des opérations suspectes et vous demande de valider des codes reçus par SMS ou des actions dans votre application. Il peut aussi réclamer le code secret de la carte et envoyer un faux coursier la récupérer. Voici les signaux que je retiens, en trois temps.
- L’urgence. On vous presse d’agir « maintenant » pour éviter une perte. Une vraie fraude se traite en quelques minutes de calme.
- La demande d’une action de votre part. La Banque de France est claire : une banque n’a besoin d’aucune action de votre part pour bloquer une opération suspecte. En cas d’appel suspect, raccrochez.
- Les consignes inhabituelles. Valider une opération pour l’annuler, installer une application, virer vos fonds vers un « compte sécurisé », remettre votre carte à un coursier : ce sont des opérations qu’aucune banque ne vous demande.
Le bon réflexe est de couper l’appel et de joindre votre banque vous-même, par le numéro figurant sur votre carte, votre application ou votre site, en vérifiant que l’appel précédent est bien terminé (certains escrocs restent en ligne). Je recommande aussi de ne jamais rappeler le numéro qui s’est affiché.
Que faire dans l’heure qui suit une fraude ?
Voici l’ordre que je suivrais, qui reprend les étapes de Cybermalveillance.gouv.fr et de la Banque de France.
- Arrêtez de valider quoi que ce soit. Ne communiquez plus aucun identifiant ou code.
- Faites opposition à la carte sur le site ou l’application de votre banque, ou au 0 892 705 705 (24 h/24, numéro payant). Le guide carte perdue ou volée détaille la procédure.
- Contactez votre banque par vos propres moyens, pas ceux fournis par l’appelant. Demandez le blocage de l’accès au compte si besoin, et la réinitialisation des identifiants.
- Listez et contestez chaque opération frauduleuse, y compris les virements. Demandez le remboursement ou la suspension, et pour un virement vers un compte tiers, un retour de fonds.
- Conservez les preuves : numéros d’appel, SMS, courriels, captures d’écran, relevés.
- Signalez et portez plainte (voir ci-dessous).
- Sécurisez vos appareils : mises à jour, analyse antivirus complète, suppression de tout logiciel de prise de contrôle à distance, changement des mots de passe et activation de la double authentification.
Pour un accompagnement, Cybermalveillance.gouv.fr cite France Victimes (116 006, de 9 h à 19 h, 7 jours sur 7) et Info Escroqueries (0 805 805 817, gratuit, de 9 h à 18 h 30 du lundi au vendredi).
Perceval, Thésée, Pharos, 33700 : quel signalement pour quel cas ?
| Dispositif | Pour quoi | À savoir |
|---|---|---|
| Perceval | Achats frauduleux avec vos données de carte, carte toujours en votre possession | Passe par FranceConnect ; ne remplace pas la plainte ; délivre un récépissé pour la banque |
| Thésée | Escroqueries sur internet (faux sites, petites annonces, comptes piratés, chantage, rançongiciels) | Plainte en ligne, IBAN du paiement obligatoire, adulte particulier ; faux investissements : commissariat ou gendarmerie |
| Pharos | Signalement d’un contenu illicite public en ligne (faux site, annonce frauduleuse) | Signale le contenu mais ne remplace pas une plainte |
| 33700 | SMS frauduleux, à faire suivre | Indiqué par la Banque de France |
| Commissariat ou gendarmerie | Plainte, notamment si perte ou vol de la carte ou tromperie | Le récépissé sert de justificatif à la banque |
Le choix compte. Perceval ne convient pas si votre carte a été physiquement perdue ou volée, ou si vous avez été trompé en communiquant vos données : dans ces cas-là, c’est une plainte. Thésée s’adresse aux arnaques en ligne. Pharos, d’après le ministère de l’Intérieur, oriente les escroqueries vers Thésée. Je n’ai pas pu consulter la page de Pharos elle-même pour en détailler les conditions ; en cas de doute, la plainte au commissariat est toujours possible.
Quelles bonnes pratiques au quotidien ?
Je les classe par rapport coût sur efficacité, du plus rentable au moins rentable.
- Un seul principe : la banque ne vous demande jamais rien. Pas de code, pas de validation « pour annuler », pas de remise de carte, pas de virement vers un compte « sécurisé ».
- Un mot de passe unique par service, géré par un gestionnaire de mots de passe, et la double authentification partout où elle existe.
- Un plafond de carte et de virement adapté à vos usages. Un plafond bas limite les dégâts ; le guide plafonds de carte explique comment les régler.
- Des alertes activées (notification à chaque paiement), pour repérer une anomalie en minutes plutôt qu’en semaines.
- Un téléphone à jour : système, application bancaire, antivirus. Ne jamais installer d’application à la demande d’un tiers.
- Ne jamais cliquer sur un lien reçu par message pour vous connecter à votre banque. Tapez l’adresse ou ouvrez l’application.
- Relire chaque validation 3D Secure : le montant et le commerçant affichés doivent correspondre à votre achat.
Si vous recevez un appel inquiétant, un test simple : dites « je vous rappelle » et raccrochez. Un escroc insiste, un vrai conseiller comprend. Rappelez par l’application ou le numéro de votre carte, jamais par le numéro reçu. Cette seule habitude déjoue la majorité des scénarios de faux conseiller.
Que faire si la banque refuse le remboursement ?
- Réclamation écrite à la banque, en rappelant les articles L133-18 et L133-19 du Code monétaire et financier, vos dates et vos preuves.
- Médiateur bancaire : gratuit, accessible à une personne physique après réclamation écrite, 2 mois sans réponse ou après refus, ou 15 jours pour un différend relatif à un service de paiement, dans un délai maximal d’un an après la réclamation. Il doit proposer une solution sous 90 jours. Le guide contester un prélèvement ou un paiement reprend la procédure.
- Justice : tribunal judiciaire ou de proximité jusqu’à 10 000 €, tribunal judiciaire au-delà selon service-public.gouv.fr. Pour un litige inférieur à 5 000 €, saisir d’abord le médiateur est obligatoire.
Les règles vont-elles changer ?
Oui, mais pas encore. Le Conseil de l’Union européenne et le Parlement européen ont annoncé le 27 novembre 2025 un accord provisoire sur le futur règlement sur les services de paiement (PSR) et la directive PSD3. Selon l’annonce du Conseil, une banque devra rembourser intégralement le client qui a validé un paiement après avoir été manipulé par un escroc se faisant passer pour son personnel, à condition que la fraude soit signalée à la police et à la banque. Je n’ai pas trouvé de confirmation d’une adoption formelle ni d’une entrée en vigueur à la date où j’écris : les règles à appliquer en 2026 restent celles décrites plus haut, et je mettrai ce guide à jour quand le texte sera publié.
Erreurs fréquentes qui coûtent cher
- Valider « pour annuler ». Une validation autorise toujours l’opération.
- Attendre le lendemain pour faire opposition. Le plafond de 50 € s’applique à la période précédant l’information de la banque, et une opposition tardive peut fonder un refus.
- Croire que l’authentification forte garantit le remboursement. Elle le rend plus difficile à obtenir si vous avez validé vous-même.
- Attendre de porter plainte pour contester. Contestez d’abord, la plainte suit.
- Ne pas garder de preuves. Appels, messages, captures et numéro d’enregistrement de l’opposition sont votre dossier.
- Laisser les mêmes identifiants après une fraude. Changez-les et vérifiez vos appareils.
Ce que je retiens
Je ne classe pas les banques en ligne sur la « sécurité » comme sur un critère mesurable : aucune source officielle ne donne un palmarès fiable, et je ne veux pas inventer de note. Ce que je regarde dans une banque, c’est la qualité des outils que vous contrôlez : alertes en temps réel, plafonds ajustables, blocage de carte en un geste, procédure claire pour contester. Le reste dépend de vos réflexes, qui comptent plus que n’importe quelle technologie. Le guide choisir sa banque en ligne intègre ces points, et le guide garantie des dépôts traite la protection de vos fonds en cas de faillite de la banque, qui est une autre question.
Sources officielles
- Légifrance : Code monétaire et financier, article L133-19
- Légifrance : Code monétaire et financier, articles L133-18 à L133-20
- Banque de France : Fraude aux moyens de paiement
- Service-public.gouv.fr : Fraude à la carte bancaire
- Cybermalveillance.gouv.fr : Que faire en cas de fraude au faux conseiller bancaire ?
- Ministère de l’Intérieur : la plainte en ligne pour les arnaques sur internet (Thésée)
- ABE Infoservice : Qu’est-ce que l’authentification forte ?
- Service-public.gouv.fr : Médiateur bancaire, comment y recourir ?