En 2025, les chiffres qui font peur 1 entreprise française sur 2 a subi une cyberattaque. Coût moyen pour une PME : 58 000 €. Au-delà de l'argent perdu : vos clients découvrent leurs données en ligne, votre activité s'arrête, votre réputation est endommagée.
Cyberfraude en entreprise : qu'est-ce que c'est vraiment ?
La cyberfraude, c'est simple : quelqu'un utilise internet ou votre ordinateur pour vous tromper et vous voler de l'argent ou des informations importantes.
Imaginez un cambrioleur, mais il entre par l'écran au lieu de forcer votre porte.
Les 5 arnaques que vous pouvez rencontrer
Faux RIB / fraude au virement
Quelqu'un intercepte une facture de votre fournisseur et change le numéro de compte bancaire. Vous payez sans vous en apercevoir, et l'argent disparaît chez le fraudeur. C'est comme si vous alliez au mauvais guichet pour payer.
Phishing
Un email qui ressemble parfaitement à un vrai (de votre banque, de Microsoft, de votre patron) mais c'est un piège. Un clic sur le lien, et vos codes d'accès sont volés.
Ransomware
Vos fichiers se verrouillent d'un coup. Un message s'affiche : « Payez si vous voulez les récupérer ». C'est comme si quelqu'un fermait votre bureau à clé et demandait une rançon pour l'ouvrir.
Piratage de messagerie professionnelle
Quelqu'un accède secrètement à l'email de votre patron ou de votre trésorier. Il envoie un ordre de virement en son nom. Votre collaborateur obéit sans savoir que ce n'est pas vraiment le patron.
Vol ou fuite de données
Vos clients, vos secrets de fabrication, vos codes informatiques sont copiés et revendus. Un collaborateur part chez un concurrent avec la liste de vos meilleurs clients, ou un développeur copie votre code source.
Faux RIB : le piège du mauvais compte bancaire
Ce qui se passe
Un arnaqueur intercepte une facture de votre fournisseur habituel. Il change juste le numéro de compte bancaire, puis vous renvoie la fausse facture. Vous la recevez, tout semble normal, vous payez… mais l'argent disparaît chez le fraudeur.
Vos 4 réflexes immédiats
Appelez votre banque tout de suite
Vous avez environ 24 heures pour agir avant que l'argent soit trop difficile à récupérer. Plus vite vous alertez, plus elle a de chances de bloquer le virement ou de le récupérer.
Signalez à la police
Déposez plainte officiel auprès du commissariat spécialisé en cybercrime (BEFTI ou OCLCTIC). Cela compte pour les enquêtes et laisse une trace officielle.
Vérifiez si votre email a été piraté
Si le fraudeur accédait déjà à vos messages, il peut recommencer l'arnaque. Changez votre mot de passe immédiatement.
Avertissez votre vrai fournisseur
Prévenez-le qu'une arnaque circule à son nom. Il doit alerter ses autres clients.
Le timing, c'est tout Chaque heure compte. Plus vous agissez vite, mieux c'est. Les 24 premières heures sont décisives.
Phishing : quand un clic vous coûte très cher
Le piège
Le phishing, c'est un email ou un SMS qui ressemble à un vrai message • de votre banque, de Microsoft, du directeur • mais qui est une arnaque.
Ce qu'il cache
Un lien disant « reconnectez-vous » → le fraudeur vole vos identifiants.
Une pièce jointe qui semble inoffensive → elle cache en réalité un virus.
Comment vous protéger vraiment
Formez vos collaborateurs régulièrement
Apprenez-leur à reconnaître les signaux d'alerte :
- •Une adresse d'expéditeur bizarre (par exemple : directeur@banqu3.com au lieu de la vraie adresse)
- •Une demande urgente et inhabituellement pressante
- •Un lien qui semble douteux quand on le survole avec la souris
- •Une demande de cliquer sur un lien ou de télécharger une pièce jointe soudainement
Activez la double authentification partout
Email, banque, logiciels métier, cloud • partout. C'est comme avoir une serrure à deux clés : même si quelqu'un vole votre mot de passe, il ne peut pas entrer sans le deuxième code (reçu par SMS ou une appli).
Utilisez un bon filtre anti-spam
Les meilleurs en bloquent 90 %. C'est une première barrière automatique.
Faites des simulations phishing internes
Envoyez de faux emails de test à vos équipes. Vérifiez qui clique. Formez immédiatement ceux qui se sont fait avoir. C'est comme un exercice d'évacuation incendie pour votre sécurité informatique.
Vous ne contrôlez pas tout Un seul clic d'un collaborateur peut paralyser votre entreprise entière. C'est pourquoi la formation est votre première ligne de défense.
Ransomware : votre entreprise verrouillée, rançon demandée
Le scénario cauchemar
Un virus rentre dans votre système et chiffre (verrouille) tous vos fichiers. Vous ne pouvez plus rien ouvrir. Un message s'affiche : « Payez X euros en bitcoin, sinon vos données disparaissent ou sont revendues. »
C'est comme si quelqu'un fermait votre bureau à clé et vous demandait une rançon pour l'ouvrir.
Les 5 règles absolues si ça vous arrive
Isolez les ordinateurs infectés immédiatement
Débranchez-les du réseau. Sinon, le virus se propage partout comme du feu dans une forêt.
Ne payez pas sans vraiment y réfléchir
Payer est souvent inutile. De plus, c'est illégal si l'argent va à un groupe sanctionné par les États-Unis ou l'Europe. Vous commetteriez vous-même une infraction pénale.
Gardez toutes les preuves
Emails du fraudeur, copies de vos fichiers, photos d'écran, tout ce qui montre l'attaque. Elles seront essentielles pour l'enquête et votre assurance.
Contactez vite ces institutions
- •L'ANSSI (l'agence française qui protège les systèmes informatiques)
- •La police spécialisée en cybercrime (BEFTI ou OCLCTIC)
- •Votre assurance cyber
Restaurez vos données à partir d'une sauvegarde ancienne
Si vous en aviez une à l'abri du virus, c'est votre planche de salut.
Payer une rançon : une mauvaise idée Même après paiement, le fraudeur peut vous ignorer, ne jamais vous envoyer le code de déverrouillage, ou réattaquer le mois suivant. De plus, si l'argent va à un groupe sur liste noire, vous commettez une infraction pénale vous-même.
Piratage de messagerie (arnaque au email du patron)
Le scénario classique
Un arnaqueur accède à la boîte email de votre directeur ou de votre trésorier. Il envoie depuis cet email un message à un collaborateur : « Transfère vite 50 000 € sur ce compte nouveau, c'est urgent et confidentiel. »
Le collaborateur obéit sans hésiter… sans se douter que ce n'est pas vraiment le patron.
Les signaux d'alerte à apprendre
Demande de virement en dehors du circuit habituel
Pas de bon de commande, pas de facture, rien de normal. Le virement surgit de nulle part.
Insistance sur le secret
« Ne dis rien à personne, surtout pas au comptable ». C'est louche : pourquoi cacher une opération légitime ?
Nouveau fournisseur avec un compte bancaire en pays étrange
Un IBAN luxembourgeois, roumain ou autre pour une entreprise supposément française : attention.
Pression psychologique
« Il faut que ce soit fait aujourd'hui » ou « C'est une affaire délicate ». Les fraudeurs créent l'urgence pour vous empêcher de réfléchir.
Vol ou fuite de données commerciales
Exemples réels
Un commercial part chez un concurrent et emporte la liste de vos 500 meilleurs clients.
Un développeur copie votre code source et le revend.
Un collaborateur exporte vos contrats clients sur son cloud personnel, puis les revend.
Pourquoi c'est grave sur plusieurs fronts
Côté pénal
Vol, accès frauduleux à l'informatique, piratage • ce sont des crimes punis de prison et d'amende.
Côté commercial
Concurrence déloyale, vol de secrets d'affaires • vous pouvez poursuivre le responsable en justice civile.
Côté RGPD
Si vos données clients s'échappent, vous devez alerter la CNIL sous 72 heures maximum. Oublier cette obligation, c'est risquer une amende énorme.
Oublier la CNIL : une grosse erreur Si vous ne notifiez pas dans les 72 heures, vous risquez une amende énorme : jusqu'à 20 millions d'euros ou 4 % de votre chiffre d'affaires mondial (le chiffre le plus élevé).
Fraude au président
Le scénario classique
Un arnaqueur envoie un email qui semble venir du PDG ou du directeur financier à l'assistante trésorier(ère) : « Fais un virement de 100 000 € sur ce compte, c'est urgent pour une acquisition, n'en parle à personne. »
L'assistante paie. Trop tard.
Comment vous défendre vraiment
Imposez une double signature obligatoire
Pour tous les virements au-dessus d'un montant limite (par exemple, 10 000 €). Les deux responsables doivent signer. C'est comme exiger deux clés pour ouvrir un coffre-fort.
Exigez une confirmation téléphonique en direct
Avant chaque gros virement, appelez le patron directement (sur son numéro que vous connaissez) pour confirmer. Sauf si c'est un fournisseur de confiance depuis longtemps.
Formez vos trésoriers et assistants
Apprenez-leur à reconnaître les demandes suspectes : urgence artificielle, demande de secret, nouveau compte bancaire.
La double signature : un vrai rempart Ça prend 30 secondes et sauve des dizaines de milliers d'euros. C'est un investissement zéro pour une protection maximale.
Vous êtes victime : les 6 réflexes urgents
Si vous découvrez une cyberfraude chez vous, agissez maintenant :
Isolez les systèmes concernés immédiatement
Débranchez, coupez les accès. Empêchez le virus de se propager.
Préservez les preuves
Ne redémarrez pas les ordinateurs. Conservez les fichiers journaux (logs), faites une copie des disques durs. Un expert informatique doit analyser tout ça.
Appelez votre banque tout de suite
Pour bloquer un virement ou essayer de le récupérer. Vous avez 24 heures maximum.
Contactez votre assurance cyber
Elle peut couvrir une partie des pertes (frais de nettoyage, pertes d'exploitation, amendes RGPD).
Signalez à la CNIL si des données personnelles s'échappent
Vous avez 72 heures maximum. Pas de négociation possible sur ce délai.
Déposez plainte à la police
Auprès du commissariat spécialisé en cybercrime (BEFTI ou OCLCTIC). Gardez le numéro de plainte.
Les 48 premières heures décident tout Plus vite vous agissez, mieux c'est. C'est la période critique où il est encore possible de récupérer l'argent ou de limiter les dégâts.
Prévention : réduire le risque dès maintenant
Pour ne pas être victime, mettez en place tout de suite :
Double authentification (2FA) partout
Sur votre email, votre banque, vos logiciels métier, votre cloud. C'est un code supplémentaire reçu par SMS ou appli après votre mot de passe.
Sauvegardes régulières et vérifiées
Une fois par semaine minimum. Et gardez-en une hors ligne (déconnectée du réseau), sinon le ransomware l'attrape aussi. C'est votre assurance contre la catastrophe.
Formation anti-phishing au moins 2 fois par an
Pour tous les collaborateurs, sans exception. C'est votre meilleure défense.
Des procédures de paiement strictes
- •Double signature
- •Appel avant virement
- •Vérification du RIB directement avec le fournisseur (pas via email)
Une assurance cyber adaptée à votre taille
Et à vos vrais risques : frais de nettoyage, pertes d'exploitation, amendes légales.
Un audit de sécurité une fois par an
Avec un vrai expert pour trouver les failles. C'est comme un bilan de santé pour votre informatique.
Passer à l'action
Vous subissez une cyberfraude en ce moment
Coordonnez tout de suite : votre banque (blocage du virement), votre IT (isolation des machines), votre assureur (couverture possible), la police (enquête et plainte).
Vous préparez une plainte
Rassemblez les preuves techniques (fichiers journaux, copies d'écran), les preuves juridiques (contrats, traces de communication) et signalez à la CNIL si des données personnelles sont concernées.
Vous avez besoin d'aide
Consultez un avocat spécialisé en droit pénal numérique • il coordonnera vos actions et protègera votre entreprise face aux enquêteurs.
Trouver un avocat en droit pénal des affaires
À lire aussi
- •Droit pénal des affaires : anticiper, réagir, se défendre
- •Escroquerie ou abus de confiance entre professionnels : plainte, preuves, recours
- •[Plainte d'entreprise : fraude, faux, détournement, cyberattaque
• comment préparer le dossier](/actualites/plainte-dentreprise-fraude-faux-detournement-cyberattaque-comment-preparer-le-dossier)
Aller plus loin : droit pénal des affaires
Après une cyberfraude, la riposte juridique se prépare vite et méthodiquement.
- •[Plainte d'entreprise : fraude, faux, détournement, cyberattaque
• comment préparer le dossier](/actualites/plainte-dentreprise-fraude-faux-detournement-cyberattaque-comment-preparer-le-dossier)
- •Escroquerie ou abus de confiance entre professionnels : plainte, preuves, recours
- •Enquête interne : preuves, salariés, confidentialité et avocat
Vue d'ensemble du sujet : Droit pénal des affaires : anticiper, réagir, se défendre
Domaines de droit : Droit pénal · Droit des affaires
Sources officielles
- •Ministère de la Justice
- •[Légifrance
• Code pénal](https://www.legifrance.gouv.fr/codes/texte_lc/LEGITEXT000006070719/)
- •[Légifrance
• Code de commerce](https://www.legifrance.gouv.fr/codes/texte_lc/LEGITEXT000005634379/)
Passer à l’action
