Par un arrêt publié au Bulletin du 9 septembre 2026, la chambre commerciale casse partiellement une décision qui avait reproché au payeur de ne pas produire l’ordre de paiement litigieux. La charge de prouver que l’opération a été autorisée — et autorisée au profit du bénéficiaire effectivement crédité — repose sur le prestataire de services de paiement.
Cour de cassation, chambre commerciale, financière et économique, 9 septembre 2026, pourvoi n° 25-15.225, arrêt n° 431 F-B, ECLI:FR:CCASS:2026:CO00431, publié au Bulletin. Cassation partielle d’un arrêt de cour d’appel du 25 mars 2025, avec renvoi devant la même cour autrement composée. Le texte intégral est publié par la Cour de cassation.
01 Un même dossier, deux solutions opposées
Deux virements avaient été détournés ; un seul ouvre droit à discussion. C’est là que l’arrêt est instructif, et cette articulation manque à la plupart des présentations qui en ont été faites.
Une société civile immobilière avait confié la construction d’un immeuble à une entreprise. En janvier 2020, un courriel transmet une prétendue modification des coordonnées bancaires de cette entreprise, au profit d’un compte ouvert dans un établissement étranger ; un premier virement de 189 893,14 euros part vers ce compte. En février, un second courriel transmet une nouvelle situation de travaux, accompagnée d’une facture portant le véritable identifiant bancaire de l’entreprise ; un second virement de 175 404,11 euros part néanmoins vers le compte frauduleux. La fraude est découverte le lendemain.
Pour le premier virement, le rejet de la demande est confirmé. L’ordre avait été exécuté conformément à l’identifiant unique — le numéro de compte international, couramment appelé IBAN, et que le langage courant désigne par le relevé d’identité bancaire — fourni par la société elle-même. Un ordre exécuté conformément à cet identifiant est réputé dûment exécuté quant au bénéficiaire qu’il désigne, et l’établissement n’est pas responsable si l’identifiant transmis est inexact (article L. 133-21 du code monétaire et financier).
La Cour ajoute une précision dont la portée dépasse ce dossier : ce régime est exclusif. Lorsque l’opération en relève, la responsabilité contractuelle de droit commun ne s’applique pas. Le devoir de vigilance du banquier, invoqué ici au titre des anomalies apparentes du courriel frauduleux — deux relevés bancaires différents en moins de quarante-huit heures, un compte situé dans un autre pays, des fautes d’orthographe, un document ni daté ni signé — se trouve donc hors jeu. Le texte transpose l’article 88 de la directive (UE) 2015/2366 du 25 novembre 2015 concernant les services de paiement dans le marché intérieur.
Pour le second, la cassation est prononcée. Et le motif ne tient pas à la gravité de la fraude : il tient à une question de preuve.
02 La preuve de l’autorisation pèse sur l’établissement
Ce n’est pas au client de prouver qu’il n’a pas donné l’ordre : c’est à l’établissement de prouver qu’il l’a donné, et dans la forme convenue entre eux.
Trois textes se combinent. Celui qui réclame l’exécution d’une obligation doit la prouver (article 1353 du code civil). Une opération de paiement est autorisée si le payeur a donné son consentement à son exécution, et ce consentement est donné sous la forme convenue entre le payeur et son prestataire (articles L. 133-6 et L. 133-7 du code monétaire et financier).
Une précision de méthode mérite d’être relevée, parce qu’elle est fréquemment escamotée. Le moyen du pourvoi invoquait aussi le texte selon lequel il incombe au prestataire de prouver que l’opération a été authentifiée, dûment enregistrée et comptabilisée, et qu’elle n’a pas été affectée par une déficience technique (article L. 133-23). Le visa de la cassation ne le reprend pas. L’arrêt se place sur le terrain du consentement, non sur celui de la traçabilité technique — ce que le même article confirme par ailleurs, en précisant que l’utilisation de l’instrument de paiement telle qu’enregistrée ne suffit pas nécessairement à prouver que l’opération a été autorisée.
L’effet pratique est direct : produire des journaux d’authentification ne répond pas à la question de savoir si le payeur a consenti au bénéficiaire finalement crédité.
03 Ce qui a fait basculer le second virement
Un document joint à un courriel a suffi à déplacer la discussion probatoire.
La transmission de février était accompagnée d’une facture mentionnant le véritable identifiant bancaire de l’entreprise. Autrement dit, l’élément le plus récent versé au dossier contredisait le changement de compte annoncé un mois plus tôt. La cour d’appel avait pourtant reproché au payeur de ne pas produire l’ordre de paiement relatif à ce second virement.
C’est cette exigence qui est censurée. L’ordre de paiement devait être produit par celui sur qui pèse la charge de prouver l’autorisation quant au bénéficiaire, c’est-à-dire par le prestataire. Le sommaire publié par la Cour le formule sans détour : il ne peut être reproché au payeur, au prix d’une inversion de la charge de la preuve, de ne pas produire l’ordre de paiement mentionnant le bénéficiaire.
04 L’argumentation adverse reste sérieuse
Lire cet arrêt comme un droit au remboursement serait une erreur d’appréciation, et les établissements disposent de plusieurs lignes de défense qui n’ont pas été tranchées.
La preuve demandée n’est pas impossible à rapporter. L’arrêt dit qui doit prouver, non que la preuve soit hors d’atteinte. Une convention de compte qui définit précisément la forme du consentement — signature, validation dans l’espace en ligne, authentification renforcée — donne à l’établissement les moyens de produire un ordre conforme à cette forme. La discussion se déplace alors vers le contenu de la convention.
Le sort du premier virement marque la limite. Dès lors que l’identifiant unique a été fourni par le payeur, la protection de l’établissement joue, et le terrain du devoir de vigilance se ferme avec elle. La frontière entre les deux virements est factuelle : elle tient à ce que le dossier contenait au moment de l’exécution.
La négligence du payeur n’est pas abordée par l’arrêt — l’expression de négligence grave n’y figure pas. Le texte qui organise cette exception vise les instruments de paiement dotés de données de sécurité personnalisées (article L. 133-19, IV), et son articulation avec un virement ordonné à la suite d’un échange de courriels reste discutée. Le point se vérifie dossier par dossier plutôt qu’il ne se pose en principe.
Le renvoi n’est pas une issue. La cour d’appel statuera à nouveau, dans une composition différente, et pourra retenir des manquements contractuels à la charge du payeur sur un autre terrain que celui de l’autorisation.
Il ne dit pas que l’établissement doit rembourser : il dit qui supporte le risque de la preuve. Devant la cour de renvoi, le remboursement dépendra de ce que le prestataire sera en mesure de produire et des manquements qui pourraient être retenus contre le payeur.
05 La portée pratique se joue avant la fraude
Une organisation améliore sa position bien davantage par ce qu’elle a écrit et conservé en amont que par ce qu’elle plaidera ensuite.
- la forme convenue du consentement aux ordres de paiement, telle que la convention de compte la définit ;
- les clauses de cette convention qui aménagent les délais ou la répartition des risques ;
- la conservation des ordres émis et des pièces jointes aux demandes de paiement reçues ;
- la procédure interne de vérification d’un changement de coordonnées bancaires, par un canal distinct de celui par lequel la demande est arrivée ;
- la date de débit de chaque opération contestée, qui commande le délai de signalement ;
- le signalement écrit au prestataire, la déclaration à l’assureur et le dépôt de plainte, dont les délais sont propres.
06 Le délai de signalement, piège pour les professionnels
Une organisation peut perdre le bénéfice de cette jurisprudence par le seul écoulement du temps, et la règle n’est pas la même pour elle que pour un particulier.
L’opération non autorisée se signale sans tarder au prestataire, et au plus tard dans les treize mois suivant la date de débit, sous peine de forclusion (article L. 133-24 du code monétaire et financier). Le même texte réserve une faculté que les professionnels perdent souvent de vue : sauf lorsque l’utilisateur est une personne physique agissant pour des besoins non professionnels, les parties peuvent convenir d’un délai distinct. Une convention de compte peut donc raccourcir ce délai pour une société, une association ou une activité indépendante.
Lorsque l’opération non autorisée est établie et signalée dans ces conditions, le remboursement intervient immédiatement après que le prestataire en a pris connaissance, et au plus tard à la fin du premier jour ouvrable suivant, sauf s’il a de bonnes raisons de soupçonner une fraude de l’utilisateur et qu’il les communique par écrit à la Banque de France (article L. 133-18).
Lorsqu’un payeur conteste avoir autorisé un virement, la charge de prouver l’autorisation — y compris quant au bénéficiaire crédité — pèse sur le prestataire de services de paiement, et non sur le payeur. Exiger de ce dernier qu’il produise l’ordre de paiement inverse la charge de la preuve.
La protection cesse dès lors que l’identifiant unique utilisé a été fourni par le payeur lui-même. Et la cassation, prononcée avec renvoi, ne préjuge ni du remboursement ni des manquements qui pourraient être retenus de part et d’autre.
Références
- France — Cour de cassation, chambre commerciale, financière et économique, 9 septembre 2026, pourvoi n° 25-15.225, arrêt n° 431 F-B, ECLI:FR:CCASS:2026:CO00431, publié au Bulletin : cassation partielle et renvoi. Analyse faite sans préjuger de la décision de renvoi.
- France — Code civil, article 1353 : charge de la preuve de l’obligation.
- France — Code monétaire et financier, articles L. 133-6 et L. 133-7 : autorisation de l’opération de paiement et forme convenue du consentement.
- France — Code monétaire et financier, article L. 133-18 : remboursement de l’opération non autorisée.
- France — Code monétaire et financier, article L. 133-19 : répartition des pertes, instruments dotés de données de sécurité personnalisées.
- France — Code monétaire et financier, article L. 133-21 : ordre exécuté conformément à l’identifiant unique.
- France — Code monétaire et financier, articles L. 133-23 et L. 133-24 : preuve de l’authentification, délai de signalement de treize mois.
- Union européenne — Directive (UE) 2015/2366 du 25 novembre 2015 concernant les services de paiement dans le marché intérieur, article 88 : texte transposé par l’article L. 133-21, selon la référence donnée par l’arrêt lui-même.
Textes consultés dans leur rédaction en vigueur le 8 octobre 2026. L’arrêt du 9 septembre 2026 a été lu dans son intégralité, ainsi que les titres et sommaires publiés par la Cour de cassation. Les parties ne sont pas nommées : leur identité n’ajoute rien à la démonstration.
Un virement est parti vers des coordonnées bancaires frauduleuses
L’intervention peut porter sur le signalement au prestataire dans les délais, la réunion des éléments de preuve, la discussion de la forme convenue du consentement au regard de la convention de compte, le dépôt de plainte et l’action en remboursement.
Fatima Ghilassene, avocate au barreau de Lille, FG Avocat — pratique orientée vers le droit du numérique.