Suivre cette thématique pour rester informé
Fraude au changement de RIB : fournisseurs et salariés
Pas besoin de logiciel malveillant, pas d’intrusion technique complexe. Un email avec un RIB modifié suffit. La fraude au changement de coordonnées bancaires est aujourd’hui l’une des menaces financières les plus fréquentes pour les entreprises françaises. C’est aussi l’une des moins visibles, car elle ne déclenche aucune alerte technique. Elle prend deux formes principales, qui partagent le même mécanisme mais ne visent pas la même cible : le fournisseur ou le salarié.
Suivre cette thématique pour rester informé
Un seul mécanisme, deux cibles
Le fraudeur usurpe l’identité d’un interlocuteur de confiance, un fournisseur habituel dans un cas, un collaborateur de l’entreprise dans l’autre, pour obtenir la modification des coordonnées bancaires utilisées lors du prochain paiement. La victime, convaincue de traiter avec la bonne personne, règle sa prochaine échéance (facture ou salaire) sur un compte entièrement contrôlé par le fraudeur ou par une mule servant à faire transiter les fonds. Selon francenum.gouv.fr, le faux fournisseur et le faux RIB représentent à eux seuls 45% des tentatives de fraude recensées auprès des entreprises françaises.
L’usurpation d’identité d’autres partenaires (avocats, banques, assurances) suit avec 41%. C’est, avec la fraude au président, l’une des deux formes de fraude les plus fréquemment rencontrées par les entreprises françaises. Selon le rapport d’activité 2025 de Cybermalveillance.gouv.fr, la fraude au virement représente désormais 13,5% des demandes d’assistance des professionnels, en hausse de 93% en un an.
Le fraudeur compromet ou surveille parfois directement la messagerie de l’entreprise cible ou d’un tiers. C’est la variante “Business Email Compromise” (BEC), déjà détaillée dans notre article sur le piratage d’e-mails. Aucune intrusion n’est pourtant nécessaire dans la majorité des cas. Une adresse email visuellement très proche de l’originale, avec un seul caractère modifié dans le nom de domaine, et des informations publiquement disponibles sur LinkedIn ou le site institutionnel de l’entreprise, suffisent souvent à rendre la demande crédible.
Volet fournisseurs : quand la cible est votre comptabilité
Le fraudeur se fait passer pour un fournisseur avec lequel l’entreprise travaille déjà, et demande la modification du RIB utilisé pour le règlement de ses factures. Il choisit délibérément un profil de virement favorisant lorsque cela est possible un processus manuel : un montant cohérent avec l’historique du fournisseur, un compte parfois domicilié en France plutôt qu’à l’étranger, pour ne pas éveiller les soupçons habituels associés aux virements internationaux.
Trois signaux méritent une attention particulière. La demande arrive souvent à un moment de forte charge pour les équipes comptables, en fin de mois ou juste avant des congés. Le ton ou le vocabulaire de l’email diffère légèrement de celui habituellement utilisé par le contact fournisseur. Le message présente le règlement comme urgent, avec insistance sur un délai anormalement court.
Trois réflexes réduisent fortement le risque. Adopter une politique de gestion des fournisseurs strictes et implémenter des vérifications systématiques en cas de modifications des coordonnées. Valider l’identité de vos bénéficiaires de virement grâce à des solutions de vérification comme celle de notre partenaire Sis ID, spécialiste français de la lutte contre la fraude au virement ou avec la Verification of Payee, en vigueur depuis octobre 2025 (ce dispositif compare automatiquement le nom du bénéficiaire saisi avec l’IBAN fourni avant l’exécution du virement). Également, si vous souhaitez effectuer des virements en dehors de la zone SEPA, vous pouvez sollicitez un rendez-vous avec notre partenaire Sis ID via ce formulaire de contact.
Volet salariés : quand la cible est votre service paie
L’escroc se fait passer pour un collaborateur de l’entreprise et demande la modification de ses propres coordonnées bancaires en vue du versement de son salaire. Le message reprend souvent le nom complet du salarié, parfois son matricule et son poste. Ces informations sont glanées publiquement, sans qu’aucun accès préalable au système d’information de l’entreprise ne soit nécessaire.
Selon Sis ID, la fraude au faux salarié représenterait environ un tiers des cas de fraude au virement recensés, avec un montant moyen de l’ordre de 4 000 euros par incident. Ce montant reste nettement inférieur aux extrêmes de la fraude au président, mais le volume de tentatives est potentiellement plus élevé, précisément parce que chaque changement de RIB individuel semble anodin. Cybermalveillance.gouv.fr a publié en mars 2025 une alerte spécifique sur la recrudescence de ce type de demandes, portée notamment par la généralisation du télétravail.
Trois signaux méritent ici aussi une attention particulière.
- La demande est transmise par email uniquement, sans échange préalable en personne ou par téléphone.
- L’email est envoyé depuis une adresse personnelle, Gmail ou Outlook grand public, plutôt que professionnelle.
- Aucune confirmation n’est possible par un canal indépendant si le salarié se dit injoignable directement.
Trois réflexes s’imposent côté RH et paie.
- Formalisez une procédure de changement de coordonnées bancaires pour la paie, au même titre que pour les paiements fournisseurs.
- Sensibilisez spécifiquement les équipes RH et paie, souvent moins exposées que la comptabilité fournisseurs aux campagnes de sensibilisation à la fraude, alors qu’elles gèrent un flux tout aussi sensible.
- Revalidez l’identité du salarié à chaque changement, pas seulement à l’embauche : le compte bancaire devient un identifiant critique qui n’est presque jamais recontrôlé une fois le contrat en cours.
Le réflexe commun aux deux scénarios
Ne modifiez jamais un RIB sur la seule base d’un email, même signé du bon nom et de la bonne fonction, même avec des détails exacts sur l’entreprise ou la personne. Toute demande de changement de coordonnées bancaires doit être vérifiée par un canal indépendant : un appel téléphonique sur un numéro déjà connu, jamais celui indiqué dans le message ou sur la facture. Il en va de même pour une demande de changement de numéro de téléphone qui peut précéder une tentative de fraude.
Ce réflexe compte plus que jamais lorsque des données personnelles ou professionnelles circulent après une fuite. La fuite de données ayant touché la DGFiP en août 2026, avec 678 000 particuliers et professionnels concernés, l’illustre directement. Plus un fraudeur dispose d’informations authentiques sur une entreprise ou une personne, nom exact, fonction, coordonnées, parfois des éléments fiscaux ou bancaires, plus une demande frauduleuse de changement de RIB devient difficile à distinguer d’une demande légitime.
Une entreprise, un fournisseur ou un salarié concerné par une fuite de données récente doit redoubler de vigilance sur ce type de demande dans les semaines qui suivent, pas seulement au moment de la fuite elle-même.
Séparez aussi les rôles entre la personne qui enregistre un changement de coordonnées bancaires et celle qui valide le paiement, pour qu’un même individu ne puisse pas, seul, modifier un RIB et exécuter le virement correspondant. C’est le même principe de séparation des tâches qui protège contre la fraude interne.
En cas de réception d'une alerte fraude envoyée par BNP Paribas sur le virement que vous avez émis, vérifiez les informations du virement ainsi que les contrôles effectués. N'hésitez pas à rechallenger vos équipes.
Restez vigilant en période de forte charge, précisément quand la tentation de traiter rapidement une demande simple est la plus forte, côté fournisseurs comme côté paie. Les deux scénarios profitent aussi de la sophistication croissante permise par l’intelligence artificielle, qui génère des emails plus crédibles et automatise la préparation des attaques. De récent cas mentionnent aussi des deepfakes audio imitant les voix de salariés du fournisseur dont l'identité s'est fait usurper.
Voir notre article Cybersécurité et IA, six réflexes pour votre entreprise.
Vous êtes déjà victime : que faire ?
Contactez votre chargé d’affaires sans délai pour tenter de bloquer le virement si le délai le permet encore ou pour initier une demande de retour des fonds et déposez plainte. Documentez l’échange frauduleux, email, pièce jointe, horodatage, pour l’enquête et pour votre assureur si vous disposez d’une couverture fraude ou cyber. Plus l’alerte est rapide, plus la probabilité de bloquer ou récupérer les fonds avant qu’ils ne transitent vers d’autres comptes est élevée. Voir notre article Comment choisir la meilleure assurance cyber pour votre entreprise ?
Questions fréquentes
Comment vérifier qu’une demande de changement de RIB est légitime, fournisseur ou salarié ?
Appelez la personne concernée sur un numéro que vous connaissez déjà indépendamment du message reçu. Jamais un numéro fourni dans l’email lui-même ou sur la facture, qui pourrait être celui du fraudeur. Utilisez en supplément des solutions de vérification de comptes comme VOP et Sis ID.
La VoP suffit-elle à éliminer le risque côté fournisseurs ?
Elle réduit fortement le risque en détectant les incohérences entre le nom du bénéficiaire et l’IBAN, mais elle ne remplace pas la vérification humaine. Un fraudeur peut ouvrir un compte au nom exact attendu. La vigilance par canal indépendant reste indispensable. Ce dispositif couvre l’ensemble des virements SEPA, peu importe l’émetteur. Si vous en faites la demande, votre trésorerie ainsi que la paie profiterons de ce contrôle. Dans le cas des paiements multiples, vous avez la possibilité de ne pas bénéficier de ce système.
Pourquoi les fins de mois sont-elles des périodes à risque particulier ?
Les équipes comptables et RH traitent un volume plus important de dossiers dans des délais plus courts, ce qui réduit le temps disponible pour vérifier chaque demande en détail. Les fraudeurs exploitent délibérément cette fenêtre, côté fournisseurs comme côté paie.
Cette fraude touche-t-elle uniquement les grandes entreprises ?
Non. Les PME sont particulièrement exposées, car leurs processus achats et RH sont souvent moins formalisés que dans les grandes structures dotées d’équipes dédiées et de procédures de contrôle documentées.
Que faire si le paiement, facture ou salaire, a déjà été exécuté vers le compte frauduleux ?
Contactez votre banque au plus vite et déposez plainte. Les délais de récupération sont souvent longs et incertains une fois les fonds transférés, en particulier si le compte destinataire est à l’étranger. C’est pourquoi la vérification préalable compte davantage qu’une récupération après coup.
Devenez membre pour accéder à ce contenu
Accédez à l'intégralité de nos contenus exclusifs, échangez avec une communauté d'experts.
Déjà membre ? Se connecter