Bloquer la fraude au président et les FOVI
Dans l'EEE, 74 pour cent du montant des virements frauduleux proviennent désormais d'une manipulation du payeur. Nous installons les contrôles en amont.
Dans une PME, la fraude tient rarement d'une intrusion informatique. C'est le plus souvent un RIB modifié que personne n'a rappelé pour le confirmer.
Fraude au président: un message ou un appel au nom de la direction met votre comptabilité sous pression. Pour 2025, le FBI recense environ 3,05 milliards de dollars de pertes liées au business email compromise sur 24 768 cas signalés, deuxième poste de préjudice.
Fraude au changement de RIB: un fournisseur annonce de nouvelles coordonnées bancaires, mais sa messagerie est déjà entre les mains de l'attaquant. En Allemagne, la fraude au virement atteint 474 millions d'euros pour l'année 2024 et la fraude au prélèvement 72 millions d'euros, le montant le plus élevé de l'EEE.
Une détection tardive: selon l'ACFE, un cas médian de fraude dure 12 mois avant d'être découvert. Les entreprises de moins de 100 salariés subissent la perte médiane la plus élevée de toutes les tailles, environ 126 000 dollars.
Données fournisseurs et fichiers de virement
- Contrôle des données fournisseurs et de chaque demande de changement de coordonnées bancaires
- Double validation et délai de blocage après tout changement d'IBAN, avec rappel sur le numéro déjà enregistré
- Vérification du bénéficiaire sur l'ensemble du fichier de virements, et pas seulement sur le virement unitaire
Détection technique
- Repérage des domaines sosies et des adresses d'expéditeur presque identiques
- Signaux de messagerie compromise, par exemple des règles de transfert silencieuses en comptabilité
- SPF, DKIM et DMARC correctement configurés pour que personne n'écrive au nom de votre entreprise
Équipes et preuves
- Sensibilisation de la comptabilité et des achats, à partir des scénarios réels de votre secteur
- Une procédure d'escalade pour les paiements urgents, afin que l'urgence ne serve jamais à contourner un contrôle
- Traces documentées, exploitables par le commissaire aux comptes, l'audit interne et l'assureur
Aucun changement de coordonnées bancaires sans seconde validation et rappel documenté
Nom du bénéficiaire et IBAN rapprochés sur tout le lot issu de l'ERP, pas seulement sur les virements isolés
Durée médiane pendant laquelle une fraude passe inaperçue. Nous raccourcissons ce délai
Prévention de la fraude
Un logiciel antifraude est-il obligatoire?
Aucune règle n'impose l'usage d'un logiciel antifraude particulier. En revanche s'appliquent en Allemagne l'article 30, al. 2, n° 4 BSIG sur la sécurité de la chaîne d'approvisionnement, le n° 9 sur le contrôle des accès et le n° 10 sur la sécurisation des communications vocales, vidéo et écrites, ainsi que la responsabilité des dirigeants prévue à l'article 38 BSIG et l'article 130 OWiG, qui sanctionne le défaut de surveillance par une amende pouvant atteindre 1 million d'euros.
Ma banque vérifie le nom du bénéficiaire depuis octobre 2025.
Votre banque vérifie le virement unitaire, pas votre fichier de paiements. Depuis le 9 octobre 2025, les banques de la zone euro doivent proposer un rapprochement entre le nom du bénéficiaire et l'IBAN pour les virements SEPA, en application du règlement (UE) 2024/886. Cette obligation pèse sur la banque, pas sur votre entreprise. Pour les remises groupées issues d'un ERP, le contrôle ne joue pratiquement pas, et c'est là que transite l'essentiel des montants.
L'intelligence artificielle est-elle à l'origine de la vague actuelle?
Les chiffres ne le montrent pas. Dans le rapport IC3 2025, seuls 30,3 millions de dollars sur 3,05 milliards de pertes liées au BEC sont explicitement identifiés comme assistés par IA, soit environ 1 pour cent. La sous-déclaration reste probable: pour 2025, Bitkom relève 4 pour cent d'entreprises allemandes touchées par un dommage lié à un deepfake et 66 pour cent qui perçoivent un recours accru à l'IA. Nous concevons donc des contrôles qui tiennent quel que soit l'outil de l'attaquant.
Et la protection des données?
Le considérant 47 du RGPD reconnaît expressément la prévention de la fraude comme intérêt légitime. L'article 22 encadre les décisions entièrement automatisées ayant un effet significatif, raison pour laquelle une personne reste toujours dans la boucle de validation. Les anomalies sont signalées et motivées, la décision appartient à vos équipes.
Comment se déroule la mise en place?
Nous cartographions d'abord vos circuits de paiement et vos chaînes de validation: qui crée un fournisseur, qui modifie un RIB, qui valide, et ce qui se passe lorsqu'un paiement est urgent. Nous plaçons ensuite les contrôles là où circulent les montants les plus importants. Vos processus ERP et bancaires restent en place, nous ajoutons les étapes de vérification et leur traçabilité.
Parlons-en avant la prochaine demande de changement de RIB
Nous examinons votre chaîne de validation et vous indiquons précisément où elle cède. Écrivez à info@cavrix.de.