La fraude au changement de RIB consiste à faire modifier les coordonnées bancaires d'un client, d'un assureur ou d'un fournisseur pour détourner un paiement. Le cabinet s'en protège avec une règle simple : un changement de coordonnées bancaires ne se valide jamais par le canal qui l'a demandé, mais par un rappel sur un numéro déjà connu, tracé au dossier.
Voici un scénario que beaucoup de cabinets reconnaîtront. Un mardi, un courriel semblant venir d'une cliente demande de verser le rachat partiel de son contrat d'assurance vie sur un nouveau compte, « suite à un changement de banque ». Le ton est familier, le numéro de contrat exact, la signature habituelle. Le gestionnaire transmet. Trois semaines plus tard, la vraie cliente appelle : elle n'a jamais changé de banque, et sa messagerie avait été piratée.
Cet article vous donne une méthode sobre et gratuite pour que ce scénario ne se produise pas chez vous, et la conduite à tenir s'il se produit malgré tout. Il s'inscrit dans le volet cybersécurité du tronc commun, qui prolonge notre article sur le RGPD en cabinet d'assurance.
Comment fonctionne la fraude au changement de RIB ?
Cette fraude ne repose pas sur une prouesse technique. Elle repose sur le contexte.
L'attaquant a le plus souvent lu vos échanges, après avoir compromis une boîte de messagerie : la vôtre, celle d'un collaborateur, celle d'un client ou celle d'un partenaire. Il connaît les prénoms, les numéros de contrat, les montants attendus et le rythme des relances. Il n'a plus qu'à s'insérer dans une conversation réelle, au bon moment, avec une demande plausible.
Le site gouvernemental Cybermalveillance.gouv.fr décrit cette escroquerie comme une variante de la fraude aux faux ordres de virement : l'usurpation de l'identité d'un fournisseur ou d'un partenaire pour communiquer de nouvelles coordonnées bancaires, souvent à la suite du piratage d'une messagerie.
Les trois scénarios les plus fréquents en cabinet d'assurance
| Scénario | Qui est usurpé | Paiement visé | Point de vigilance |
|---|---|---|---|
| Faux client | L'assuré ou le souscripteur | Rachat, prestation, indemnité de sinistre, remboursement | Toute demande de nouveau compte avant un paiement |
| Faux assureur ou faux partenaire | Un assureur, un courtier grossiste, un gestionnaire | Reversement de primes encaissées, règlement de facture | Changement de coordonnées annoncé par courriel |
| Faux dirigeant | Le gérant du cabinet | Virement urgent et confidentiel | Demande de dérogation à la procédure |
Quels signaux doivent alerter ?
Trois signaux se retrouvent presque toujours, et il suffit souvent d'en repérer un pour s'arrêter.
L'urgence. « Le notaire attend », « le paiement doit partir aujourd'hui », « je suis à l'étranger jusqu'à vendredi ». L'urgence sert à empêcher la vérification.
Le changement de canal. On vous demande de ne pas appeler, de répondre uniquement par écrit, ou l'on vous fournit un nouveau numéro de téléphone « plus simple pour me joindre ».
La nouveauté bancaire. Un compte ouvert récemment, une banque inhabituelle pour ce client, un pays différent de celui de sa résidence, ou un titulaire du compte dont le nom ne correspond pas exactement.
Un quatrième signal, plus discret, mérite d'être connu : un léger changement dans l'adresse de l'expéditeur, une lettre doublée, un domaine voisin. Il n'est pas toujours visible sur un téléphone.
La règle unique qui bloque l'essentiel
La règle tient en une phrase, et elle ne coûte rien :
Un changement de coordonnées bancaires ne se valide jamais par le canal qui l'a demandé.
Demande reçue par courriel : vérification par téléphone. Et par téléphone sur le numéro déjà enregistré au dossier, jamais sur celui qui figure dans le message. Vous parlez à la personne, vous lui faites confirmer la demande, et vous notez au dossier la date, l'heure, le numéro appelé et le nom de votre interlocuteur.
Si la personne ne répond pas, le paiement attend. Un client réel comprend toujours un délai d'un jour pour protéger son argent. Un fraudeur, lui, insistera.
Les quatre verrous d'un dispositif solide
La règle du contre-appel est le cœur du dispositif. Quatre verrous la complètent. Aucun texte ne les impose sous cette forme : ce sont des mesures d'organisation, à écrire dans votre procédure interne et à rendre opposables à tous, dirigeant compris.
- Rappel systématique sur numéro connu pour tout changement de coordonnées bancaires, sans exception de montant. Les petites sommes servent souvent à tester la procédure.
- Double validation au-delà d'un seuil que vous fixez : deux personnes, dont l'une n'a pas traité la demande. Dans un cabinet d'une personne, la seconde validation peut être un délai de réflexion d'une journée et un second contre-appel.
- Délai de carence avant qu'un compte nouvellement enregistré soit utilisable pour un paiement. Quelques jours suffisent souvent à faire apparaître la fraude, parce que le vrai client ou le vrai partenaire se manifeste.
- Interdiction de dérogation hiérarchique. Personne, pas même le dirigeant, ne peut demander de passer outre la procédure. C'est précisément ce que l'attaquant tentera d'imiter.
Un outil bancaire utile : la vérification du bénéficiaire
Depuis le 9 octobre 2025, en application du règlement (UE) 2024/886, les banques de la zone euro proposent un service de vérification du bénéficiaire lors des virements. Avant l'envoi, la banque du payeur interroge celle du bénéficiaire pour vérifier la concordance entre le nom saisi et l'IBAN, et signale une correspondance exacte, partielle ou une absence de correspondance.
C'est une aide précieuse, qui ne remplace pas le contre-appel. Un fraudeur peut ouvrir un compte à un nom proche de celui de votre client. Lorsque votre banque vous signale une correspondance partielle ou une absence de correspondance, arrêtez-vous et vérifiez par le canal connu avant de confirmer.
À retenir
- La fraude au RIB repose sur le contexte, souvent après le piratage d'une messagerie.
- Trois signaux : urgence, changement de canal, nouveauté bancaire.
- Règle unique : jamais de validation par le canal qui a demandé le changement ; contre-appel sur le numéro déjà au dossier.
- Quatre verrous : contre-appel sans exception, double validation, délai de carence, aucune dérogation hiérarchique.
- Si le virement est parti : banque, plainte sous 72 heures, assureurs, et analyse de la violation de données.
La cybersécurité du cabinet fait partie du tronc commun de notre formation, avec des cas concrets. Valider mes 15 h obligatoires.
Que faire si le virement est parti ?
Même bien organisé, un cabinet peut être trompé. Ce qui compte alors, c'est la rapidité et l'ordre des gestes.
Dans la première heure
- Appelez votre banque pour demander le rappel des fonds. Plus l'appel est rapide, plus les chances de récupération sont réelles.
- Préservez les traces : ne supprimez rien, conservez les courriels d'origine avec leurs en-têtes techniques, les journaux de connexion et les pièces échangées.
- Sécurisez la messagerie concernée : changement du mot de passe depuis un appareil sain, déconnexion des sessions ouvertes, vérification des règles de transfert automatique, activation de l'authentification à plusieurs facteurs.
Dans les 72 heures : la plainte
L'article L. 12-10-1 du code des assurances subordonne le versement d'une indemnité, au titre d'une clause couvrant les pertes et dommages causés par une atteinte à un système de traitement automatisé de données, au dépôt d'une plainte de la victime auprès des autorités compétentes au plus tard soixante-douze heures après la connaissance de l'atteinte. Cet article s'applique aux personnes morales et aux personnes physiques dans le cadre de leur activité professionnelle.
Autrement dit, si votre cabinet dispose d'une garantie cyber, la plainte rapide est souvent la condition de l'indemnisation. Déposez-la sans attendre de connaître tout le périmètre de l'incident.
Déclarer aux assureurs
Déclarez le sinistre à votre assureur de responsabilité civile professionnelle et, le cas échéant, à votre assureur cyber, en respectant les délais et les formes prévus par vos contrats. Relisez-les dès aujourd'hui, à froid : c'est plus simple qu'un soir d'incident.
Traiter la violation de données
Une messagerie piratée contient des données personnelles de clients : pièces d'identité, coordonnées bancaires, parfois des informations de santé. C'est donc souvent une violation de données au sens du RGPD. L'article 33 du règlement impose au responsable de traitement de la notifier à la CNIL dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, sauf si elle n'est pas susceptible d'engendrer un risque pour les personnes. Si le risque est élevé, l'article 34 impose d'informer les personnes concernées.
Deux horloges de 72 heures démarrent donc presque en même temps, sur deux fondements distincts et vers deux destinataires différents : la plainte, pour l'indemnisation cyber ; la notification à la CNIL, pour la protection des données. Notre article sur le RGPD en cabinet détaille la procédure de notification.
Informer les personnes concernées
Prévenez le client dont l'identité a été usurpée, et, si la fraude visait un reversement de primes, l'assureur concerné. Restez factuel et bienveillant. Le client est une victime, pas un suspect, et votre collaborateur aussi.
| Horloge | Fondement | Destinataire | Délai |
|---|---|---|---|
| Rappel des fonds | Procédures bancaires | Votre banque | Le plus vite possible |
| Plainte | C. assur., art. L. 12-10-1 | Police, gendarmerie ou procureur | 72 heures au plus tard après la connaissance de l'atteinte, pour l'indemnisation cyber |
| Notification de violation | RGPD, art. 33 | CNIL | Dans les meilleurs délais, si possible 72 heures |
| Déclaration de sinistre | Vos contrats | Assureurs RC professionnelle et cyber | Selon les contrats |
Le cas particulier des rachats et prestations en assurance vie
Les rachats, avances et prestations en assurance vie sont des cibles privilégiées, parce que les montants sont élevés et que le client ne les attend pas toujours à date fixe. Quelques points de contrôle spécifiques méritent d'être ajoutés à votre procédure :
- le titulaire du compte de destination doit correspondre au souscripteur, ou au bénéficiaire lors d'un dénouement ; un compte au nom d'un tiers appelle une vérification renforcée ;
- la demande elle-même se confirme par le canal connu, même si elle est signée : une signature peut être imitée, une voix connue beaucoup plus difficilement ;
- le changement de coordonnées et la demande de rachat arrivant ensemble, ou à quelques jours d'intervalle, forment une combinaison qui justifie toujours un contre-appel ;
- la transmission à l'assureur mentionne que la vérification a été faite, avec sa date, pour que l'assureur puisse s'appuyer sur votre contrôle.
Un paiement vers un compte de tiers, ou un schéma inhabituel pour le client, relève aussi de votre vigilance au titre de la lutte contre le blanchiment. Les deux dispositifs se renforcent : la même vérification sert la sécurité du client et votre conformité.
Ne pas chercher de coupable interne
Le collaborateur qui a validé le virement a le plus souvent suivi une procédure absente ou trop souple. C'est la procédure qu'il faut reprendre, pas la personne. Un cabinet où l'on ose dire « je crois que je me suis fait avoir » est un cabinet qui réagit vite. Un cabinet où l'on a peur de le dire perd les heures qui comptent.
Après l'incident, prenez une heure pour reconstituer les faits : par où l'attaquant est-il entré, quel signal aurait pu alerter, quel verrou a manqué ? Écrivez la réponse et la mesure retenue. C'est la meilleure formation possible pour toute l'équipe.
Fermer les portes d'entrée
La fraude au RIB commence presque toujours par une messagerie compromise. Six mesures d'hygiène numérique, sans achat d'outil particulier, ferment l'essentiel des portes :
- L'authentification à plusieurs facteurs sur la messagerie, les extranets d'assureurs et les accès à distance.
- Un compte nommé par personne, sans compte générique partagé : sans compte nommé, ni traçabilité ni révocation.
- Une procédure de départ qui coupe tous les accès le jour même, extranets compris.
- Des sauvegardes testées, dont une copie déconnectée du réseau.
- Les mises à jour des postes, du pare-feu et des outils d'accès distant.
- La séparation des droits : tout le monde n'a pas besoin d'accéder à tous les dossiers.
Côté réglementaire, le règlement (UE) 2022/2554 sur la résilience opérationnelle numérique, dit DORA, applicable depuis le 17 janvier 2025, exclut de son champ les intermédiaires d'assurance qui sont des microentreprises ou des petites ou moyennes entreprises, selon les définitions de son article 3. La plupart des cabinets n'y sont donc pas soumis directement, mais leurs assureurs partenaires le sont et peuvent leur imposer contractuellement des exigences. Nous y consacrons un article : DORA et les intermédiaires d'assurance.
Sensibiliser l'équipe, et les clients
Une procédure ne vaut que si chacun la connaît. Trois gestes simples suffisent.
Pour l'équipe : présentez la règle du contre-appel en réunion, affichez-la près des postes, et faites un exercice une fois par an, par exemple un faux courriel de demande de changement de RIB envoyé par le dirigeant, pour vérifier que la procédure est appliquée.
Pour les clients : indiquez dans vos courriers et votre document d'entrée en relation que le cabinet ne demande jamais de changement de coordonnées bancaires par simple courriel, et qu'en cas de doute, le client doit vous appeler au numéro habituel. Cette phrase protège aussi vos clients contre les fraudes qui usurpent l'identité de votre cabinet.
Pour les partenaires : convenez par écrit avec vos assureurs et gestionnaires de la procédure de changement de coordonnées bancaires, dans les deux sens.
Enfin, pour les actes sensibles signés à distance, une signature électronique avec une identification solide du signataire limite les risques d'usurpation. Nous détaillons les niveaux dans notre article sur la signature électronique eIDAS.
Quatre idées reçues à écarter
« Nous sommes trop petits pour être visés. » Les fraudeurs cherchent des paiements, pas des entreprises célèbres. Un cabinet qui verse des rachats, des indemnités ou des primes est une cible, quelle que soit sa taille.
« Le courriel venait de l'adresse habituelle. » C'est justement le cas lorsque la messagerie du client ou du partenaire a été piratée. L'adresse exacte ne prouve rien sur l'identité de la personne qui écrit.
« Le document portait le logo et la signature. » Un RIB, un en-tête ou une signature se copient en quelques secondes. Seul le contre-appel sur un numéro connu confirme la demande.
« La banque aurait bloqué si c'était suspect. » La vérification du bénéficiaire aide, mais elle compare un nom et un IBAN : elle ne sait pas si la demande de changement était légitime. La décision reste la vôtre.
Une procédure en une page
Voici une trame à adapter à votre cabinet :
- Champ : tout changement de coordonnées bancaires d'un client, d'un assureur, d'un partenaire ou d'un fournisseur, quel que soit le montant.
- Vérification : contre-appel sur le numéro déjà enregistré au dossier, par une personne identifiée ; mention au dossier de la date, de l'heure, du numéro et de l'interlocuteur.
- Seuil : au-delà de [montant fixé par le cabinet], double validation par une seconde personne.
- Carence : [nombre de jours] avant le premier paiement sur un nouveau compte.
- Dérogation : aucune, y compris à la demande du dirigeant.
- Incident : banque, préservation des traces, plainte sous 72 heures, assureurs, analyse de la violation de données, information des personnes concernées.
- Revue : une fois par an, et après chaque tentative.
Questions fréquentes
Qu'est-ce que la fraude au changement de RIB ?
C'est une escroquerie par laquelle un fraudeur, se faisant passer pour un client, un fournisseur ou un partenaire, demande de modifier des coordonnées bancaires afin de détourner un paiement. Elle fait souvent suite au piratage d'une messagerie, qui permet au fraudeur de connaître le contexte et d'intervenir au bon moment dans un échange réel.
Comment vérifier une demande de changement de RIB ?
Ne validez jamais la demande par le canal qui l'a transmise. Rappelez la personne sur le numéro déjà enregistré dans votre dossier, jamais sur celui du message, faites-lui confirmer la demande de vive voix, puis notez la date, l'heure, le numéro appelé et le nom de votre interlocuteur. Sans confirmation, le paiement attend.
Que faire en cas de virement frauduleux ?
Appelez immédiatement votre banque pour demander le rappel des fonds, conservez tous les courriels et traces sans rien supprimer, sécurisez la messagerie concernée, déposez plainte dans les 72 heures, déclarez le sinistre à vos assureurs et analysez s'il s'agit d'une violation de données à notifier à la CNIL. Informez ensuite le client ou le partenaire dont l'identité a été usurpée.
Faut-il porter plainte pour être indemnisé par son assurance cyber ?
Oui, en principe. L'article L. 12-10-1 du code des assurances subordonne le versement d'une indemnité au titre d'une garantie couvrant les atteintes aux systèmes informatiques au dépôt d'une plainte au plus tard 72 heures après la connaissance de l'atteinte. Il vise les personnes morales et les personnes physiques agissant dans leur activité professionnelle.
La banque est-elle responsable d'un virement vers un faux RIB ?
La réponse dépend des circonstances et relève d'une analyse juridique au cas par cas. Depuis le 9 octobre 2025, la vérification du bénéficiaire permet de comparer le nom saisi et l'IBAN avant l'envoi : tenez compte de ses alertes. Dans tous les cas, contactez votre banque au plus vite pour tenter le rappel des fonds.
Le piratage d'une messagerie est-il une violation de données RGPD ?
Souvent, oui. Une messagerie professionnelle contient des données personnelles de clients : identité, coordonnées bancaires, parfois des informations de santé. Selon l'article 33 du RGPD, la violation se notifie à la CNIL dans les meilleurs délais et, si possible, sous 72 heures, sauf absence de risque pour les personnes. Toute violation doit en outre être documentée.
Un petit cabinet de courtage est-il concerné par DORA ?
En règle générale, non directement. L'article 2, paragraphe 3, du règlement (UE) 2022/2554 exclut les intermédiaires d'assurance qui sont des microentreprises ou des petites ou moyennes entreprises, au sens de son article 3. Vos assureurs partenaires, eux, y sont soumis et peuvent vous demander contractuellement des mesures de sécurité.
Sources
- Code des assurances, art. L. 12-10-1, version en vigueur depuis le 24 avril 2023, Légifrance, consulté le 19 septembre 2026 : https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000047048152
- Règlement (UE) 2016/679 (RGPD), art. 33 et 34, EUR-Lex, consulté le 19 septembre 2026 : https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=CELEX:32016R0679
- Règlement (UE) 2022/2554 (DORA), art. 2 et 3, EUR-Lex, consulté le 19 septembre 2026 : https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=CELEX:32022R2554
- Cybermalveillance.gouv.fr, « Que faire en cas de fraude au virement ou au faux RIB ? », consulté le 19 septembre 2026 : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/fiches-reflexes/que-faire-en-cas-de-fraude-au-virement-ou-au-faux-rib
- Cybermalveillance.gouv.fr, « Fraude au virement bancaire (FOVI) ou au faux ordre de virement, que faire ? », consulté le 19 septembre 2026 : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/fiches-reflexes/escroquerie-faux-ordres-virement-fovi
- Fédération bancaire française, « La sécurité des virements renforcée à partir du 9 octobre 2025 : lancement du service de Vérification du Bénéficiaire », consulté le 19 septembre 2026 : https://www.fbf.fr/fr/la-securite-des-virements-renforcee-a-partir-du-9-octobre-2025-lancement-du-service-de-verification-du-beneficiaire/
- CNIL, téléservice de notification des violations de données, consulté le 19 septembre 2026 : https://notifications.cnil.fr/notifications/
Pour vous former à ces réflexes avec votre équipe, consultez notre module IA et cybersécurité. Le parcours de 15 heures est proposé à 139 euros en tarif direct ; les possibilités de prise en charge selon votre statut figurent sur la page financement, sous réserve d'acceptation par le financeur. Valider mes 15 h obligatoires.
Article rédigé par Franck CHABEN, mis à jour le 19 septembre 2026.
