Temps de lecture : 6 minutes | Pour les DG, DAF et responsables RH de PME et ETI
Les fraudes au virement ont progressé de 170 % en 2025 et touchent désormais la facturation électronique et la gestion de la paie. Ces attaques ne forcent aucun pare-feu : elles empruntent vos circuits de validation. Voici comment les sécuriser sans alourdir le quotidien de vos équipes.
L’attaque passe par votre comptabilité, pas par votre réseau
Vous avez investi dans un antivirus, un pare-feu, des sauvegardes. C’est nécessaire. Ce n’est plus suffisant.
Le rapport d’activité 2025 de Cybermalveillance.gouv.fr, publié en mars 2026, est clair sur ce point. Le dispositif national a assisté plus de 500 000 victimes sur l’année, en hausse de 20 %. Mais c’est la nature des attaques qui a changé.
Chez les professionnels, la première menace est désormais le piratage de compte en ligne, en progression de 45 %. Les fraudes au virement, elles, ont bondi de 170 %. Et le rapport précise un point que tout dirigeant devrait retenir : ces fraudes se sont étendues à des domaines comme la facturation électronique ou la gestion de la paie.
Le scénario est simple. Un attaquant accède à une boîte mail, observe les échanges pendant quelques semaines, puis envoie au bon moment un changement de RIB sur une facture attendue. Ou bien il se fait passer pour un salarié et demande la modification de ses coordonnées bancaires avant la clôture de paie.
Aucune faille technique n’est exploitée. La demande est crédible, elle arrive au bon moment, elle suit le circuit habituel. Elle est simplement fausse.
Ce que coûte réellement un virement frauduleux
Un virement frauduleux n’est pas un incident informatique. C’est une sortie de trésorerie.
- La perte financière directe, rarement récupérable une fois les fonds partis, souvent vers l’étranger.
- La charge de traitement : dépôt de plainte, déclaration à l’assureur, reconstitution des échanges, contrôle de toutes les coordonnées bancaires enregistrées.
- La relation commerciale ou sociale, quand un fournisseur n’a pas été payé ou qu’un salarié n’a pas reçu son salaire.
Deux évolutions aggravent ce risque cette année.
D’abord, la réforme de la facturation électronique est entrée en vigueur le 1er septembre 2026. Toutes les entreprises assujetties à la TVA doivent désormais être en capacité de recevoir des factures électroniques. Vos circuits changent, vos interlocuteurs changent, vos habitudes se recomposent. Les périodes de transition sont exactement celles où une demande inhabituelle passe inaperçue.
Ensuite, l’hameçonnage reste la première menace tous publics confondus, en hausse de 70 %, et il s’appuie sur un volume inédit de données personnelles fuitées : les demandes d’assistance liées aux violations de données ont progressé de 107 % en un an. Les messages frauduleux sont donc mieux documentés, plus précis, plus crédibles.
Quatre mesures pour sécuriser vos circuits de validation
La bonne nouvelle : ce risque se traite avec de l’organisation et du paramétrage, pas avec un budget conséquent.
1. Verrouiller tout changement de coordonnées bancaires
C’est la mesure qui protège le plus, pour le coût le plus faible.
Posez une règle simple, écrite, sans exception : tout changement de RIB — fournisseur comme salarié — est vérifié par un appel sortant vers un numéro déjà connu, jamais vers celui indiqué dans le message. Jamais par retour de mail. Jamais dans l’urgence.
Ajoutez un double regard : la personne qui saisit le changement n’est pas celle qui le valide. Dans un ERP comme Sage 100, cette séparation se paramètre au niveau des droits utilisateurs. Elle ne coûte rien et bloque l’essentiel des tentatives.
2. Centraliser les flux dans des outils tracés
Une fraude réussit d’autant mieux que l’information circule par mail, en pièce jointe, sans piste d’audit.
Centraliser vos factures fournisseurs dans une solution comptable comme Pennylane vous donne une visibilité en temps réel sur ce qui arrive, qui l’a validé et quand. Le même principe vaut côté social : dans Silae, les modifications de coordonnées bancaires sont journalisées et rattachées à un utilisateur identifié.
L’objectif n’est pas de surveiller vos équipes. Il est de pouvoir répondre en trente secondes à la question : « qui a modifié ce RIB, et sur quelle base ? ».
3. Protéger les comptes, pas seulement le réseau
Puisque la première menace professionnelle est le piratage de compte, la contre-mesure est connue : activez l’authentification multifacteur sur vos messageries, vos accès bancaires et vos applications de gestion.
Vérifiez aussi les règles de redirection automatique dans vos boîtes mail. Un attaquant qui prend la main sur une messagerie crée souvent une règle discrète pour détourner les échanges avec la comptabilité. C’est un contrôle de cinq minutes, rarement fait.
4. Entraîner vos équipes sur des cas réels
Une note de service ne protège personne. Un cas concret, oui.
Présentez à vos équipes comptables et RH deux ou trois scénarios réalistes — changement de RIB fournisseur, demande de virement urgent du dirigeant, modification de coordonnées salarié la veille de la paie — et faites-les réagir. Octobre, mois de la cybersécurité, est une bonne fenêtre pour caler cet exercice.
Et dites-le clairement : un collaborateur qui bloque un virement légitime par excès de prudence a bien travaillé. C’est ce message qui rend le contrôle possible.
Ce que vous y gagnez concrètement
Les demandes anormales sont détectées avant le décaissement, parce qu’elles butent sur une vérification systématique et non sur le jugement d’une personne pressée.
Les responsabilités sont claires, donc vos équipes décident au lieu d’hésiter. Et la traçabilité des flux sert autant à la sécurité qu’au pilotage : les mêmes outils qui fiabilisent vos paiements vous donnent la visibilité sur vos engagements en cours.
La sécurité cesse alors d’être une contrainte ajoutée. Elle devient une propriété de vos process de gestion.
Nous auditons vos circuits de facturation et de paie, paramétrons les contrôles dans vos outils Sage, Pennylane et Silae, et formons vos équipes. Parlons de vos process avant qu’un virement ne parte.
Conclusion
Vos attaquants ne cherchent plus à entrer dans votre système d’information. Ils cherchent à entrer dans votre circuit de validation.
La réponse tient en quatre gestes : verrouiller les changements de RIB, centraliser les flux dans des outils tracés, activer l’authentification multifacteur, entraîner vos équipes sur des cas réels. Aucun ne demande un projet lourd. Tous demandent une décision.
Questions fréquentes
Les réponses aux questions que se posent le plus souvent les dirigeants et les DAF avant de revoir leurs circuits de validation.
Qu’est-ce qu’une fraude au virement, exactement ?
C’est une escroquerie qui consiste à obtenir un paiement vers un compte contrôlé par l’attaquant, sans intrusion technique. Les formes les plus courantes sont le faux RIB fournisseur, la fausse demande de virement au nom du dirigeant et la modification frauduleuse des coordonnées bancaires d’un salarié avant la paie. Le point commun : la demande paraît légitime et suit le circuit habituel.
Comment repérer un faux changement de RIB ?
Trois signaux doivent déclencher une vérification : une urgence inhabituelle, un changement de canal (un fournisseur qui écrit soudain depuis une autre adresse) et une demande de confidentialité. La seule parade fiable reste l’appel sortant vers un numéro déjà enregistré dans votre base, jamais vers celui figurant dans le message.
Mon assurance couvre-t-elle un virement frauduleux ?
Cela dépend de votre contrat et des mesures de contrôle que vous pouvez démontrer. Beaucoup de polices cyber ou fraude exigent une procédure écrite de vérification des coordonnées bancaires et une séparation des rôles entre saisie et validation. Formaliser ces contrôles améliore votre protection réelle et votre position en cas de sinistre. Nous ne sommes pas assureurs : rapprochez-vous de votre courtier pour vérifier vos garanties.
La facturation électronique augmente-t-elle ou réduit-elle le risque ?
À terme, elle le réduit : les factures transitent par des plateformes agréées, dans un format structuré et tracé, ce qui limite les pièces jointes frauduleuses. Mais la période de bascule est sensible. Vos habitudes changent, de nouveaux interlocuteurs apparaissent, et c’est précisément dans ce contexte qu’une demande anormale passe plus facilement.
Par où commencer si nous n’avons aucune procédure ?
Commencez par une règle unique et écrite sur les changements de coordonnées bancaires, appliquée sans exception, et par l’activation de l’authentification multifacteur sur vos messageries. Ces deux actions se mettent en place en quelques jours et couvrent la majorité des scénarios. Le reste — droits utilisateurs, traçabilité, sensibilisation — se traite ensuite, outil par outil.
Discutons de votre projet
Sources
- Rapport d’activité et état de la menace 2025 – Cybermalveillance.gouv.fr (publié le 26/03/2026)
- Que faire en cas de fraude au virement ou au faux RIB – Cybermalveillance.gouv.fr
- Hameçonnage (phishing) : que faire ? – Cybermalveillance.gouv.fr
- Tout savoir sur la facturation électronique pour les entreprises – economie.gouv.fr
- Guide pratique de la facturation électronique – DGFiP / impots.gouv.fr