Équipe éditoriale CyberPlay · Publié le · Mis à jour le · 11 min de lecture
Guide et exercices en français

Lorsqu'un fournisseur vous demande de modifier ses coordonnées bancaires, suspendez le changement et comparez-le avec la fiche fournisseur validée. Vérifiez la demande par le biais d'un contact déjà connu de votre organisation, puis appliquez les circuits habituels de validation de la fiche fournisseur et du paiement. Une adresse e-mail familière, un numéro de facture ou un fil de discussion ne valent pas autorisation pour un nouveau compte.
Ce guide est destiné à la comptabilité fournisseurs, aux achats et aux collègues qui transmettent les demandes des prestataires. Il fournit un processus complet de traitement des modifications et une grille de comparaison des factures. L'objectif est de déterminer où un paiement doit légitimement être envoyé, et non de deviner si un document semble frauduleux. Les véritables changements de compte peuvent aboutir une fois les contrôles et validations effectués.
Les points à retenir
- Vérifiez les changements de compte par un contact fournisseur établi, obtenu de façon indépendante.
- Comparez les coordonnées proposées avec la fiche fournisseur contrôlée, et pas seulement avec une nouvelle pièce jointe.
- Conservez la vérification, la mise à jour de la fiche fournisseur et le déblocage du paiement sous forme de responsabilités explicites.
- Si des fonds ont déjà été envoyés, alertez immédiatement la finance et la banque par des canaux de confiance.
Appliquez cette séquence avant de modifier les coordonnées de paiement
Identifiez d'abord la modification demandée et bloquez le paiement ou la mise à jour de la fiche concernée, conformément à votre procédure. Récupérez les coordonnées bancaires du fournisseur validées dans votre système actuel. Appelez le contact habituel du fournisseur, consignez la confirmation et transmettez la modification au responsable habilité de la fiche. Appliquez la validation indépendante requise avant de débloquer le paiement.
Le FBI conseille de vérifier tout changement de numéro de compte ou de procédure de paiement. Les recommandations de la police néerlandaise préconisent également de comparer le compte avec votre propre gestion administrative et d'appeler un numéro connu au préalable. Considérez cette séquence comme un modèle pratique de contrôle interne à adapter à votre organisation, et non comme une règle juridique universelle.
- Mettez en attente la modification concernée et notez la référence de facture.
- Comparez la demande avec la fiche fournisseur contrôlée.
- Vérifiez auprès du contact fournisseur connu et consignez le résultat.
- Faites mettre à jour la fiche par le responsable habilité, avec la validation requise.
- Ne débloquez le paiement qu'après concordance entre les informations validées et la facture.
Sources de cette section: Business Email Compromise : prévention et réponse · Conseils pour prévenir la fraude numérique à la facture
Pourquoi un véritable expéditeur et un vrai fil de discussion peuvent tout de même induire en erreur
Le compromis de messagerie professionnelle, ou BEC, peut impliquer l'usurpation ou le détournement d'une véritable boîte aux lettres. Un cyberattaquant peut déjà connaître le fournisseur, le montant et la date de règlement. Une réponse s'insérant dans une conversation authentique peut donc parfaitement véhiculer une nouvelle consigne frauduleuse. Repérer les fautes d'orthographe est utile pour déceler certaines tromperies, mais cela ne saurait authentifier une modification de coordonnées de paiement.
Distinguez deux questions : « Cet achat est-il attendu ? » et « Ce changement de compte a-t-il été autorisé ? ». Un bon de commande en règle répond à la première. Il ne répond aucunement à la seconde. Le service public français d'assistance Cybermalveillance.gouv.fr décrit ce même mécanisme de détournement de virement sous le nom de fraude au virement ou fraude au faux RIB, où les coordonnées bancaires sont substituées lors d'une transaction légitime attendue.
Sources de cette section: Business Email Compromise : prévention et réponse · Que faire en cas de fraude au virement ou au faux RIB
Ce que les pertes signalées révèlent — et ce qu'elles ne disent pas
Le rapport annuel 2025 de l'IC3 du FBI recense 24 768 plaintes pour BEC et 3 046 598 558 USD de pertes déclarées dans cette catégorie. Il s'agit de plaintes déposées auprès de l'IC3 au cours de l'année 2025, et non du décompte de l'intégralité des incidents BEC à l'échelle mondiale, ni d'une prévision du préjudice que subirait une organisation en particulier.
Les notes méthodologiques du rapport précisent que les classifications et les montants des pertes peuvent évoluer au fil des analyses, et que des signalements en doublon restent possibles malgré les efforts pour dédupliquer les pertes. Utilisez cette statistique pour justifier l'importance accordée aux contrôles de paiement. Elle n'établit pas qu'une procédure de contre-appel, un produit de sécurité ou un jeu de formation aurait évité une part précise de ces préjudices.
Sources de cette section: Rapport 2025 sur la cybercriminalité sur Internet, pages 7-8 et 62
Comparer deux fiches de facturation sans considérer l'une ou l'autre comme une preuve absolue
Utilisez cette fiche de travail fictive lors d'un échange d'équipe. Les deux documents décrivent la même prestation, le même montant et le même numéro de facture. Seuls la destination du paiement et le canal de contact diffèrent. « Compte A » et « Compte B » sont des libellés indicatifs, pas des coordonnées bancaires réelles ; l'adresse d'exemple accounts@northstar-supplies.example est réservée à des fins d'illustration.
La fiche établie sert de point de comparaison, mais elle doit elle-même être tenue à jour et protégée par un contrôle d'accès. Un ancien e-mail transféré par le demandeur ne constitue pas d'office un dossier validé. Après avoir relevé l'écart, inscrivez « modification à vérifier » plutôt que « fraude confirmée ». Le fournisseur peut tout à fait avoir une raison légitime de changer de banque.
| Champ | Fiche validée | Nouvelle demande | Décision |
|---|---|---|---|
| Fournisseur | Northstar Supplies | Northstar Supplies | La concordance du nom apporte le contexte. |
| Facture / montant | NS-1048 / 12 400 € | NS-1048 / 12 400 € | Prestation attendue ; ne vaut pas validation de la modification. |
| Destination du paiement | Compte A dans la fiche fournisseur | Remplacer par Compte B | Suspendre et vérifier le changement. |
| Canal de contact | Contact achats habituel | Nouveau numéro dans la signature du message | Utiliser le contact établi. |
| Date d'effet | Aucun changement consigné | Appliquer dès aujourd'hui à toutes les factures | Clarifier le périmètre avant toute mise à jour. |
| Validation | Aucune validation de modification enregistrée | « Déjà validé avec votre responsable » | Vérifier par le circuit d'approbation habituel. |

Agrandir l’image · Capture du jeu · Interface en anglais
- Comparer les détails modifiés
Vérifiez quels détails de paiement ont changé et si la demande correspond à la facture et au travail attendus.
- Comparer une facture fiable
Comparez avec une facture fiable, puis vérifiez les changements bancaires auprès du contact fournisseur déjà enregistré.
Faire en sorte que le contre-appel du fournisseur apporte une confirmation indépendante
Utilisez un numéro issu de la fiche fournisseur contrôlée ou d'un autre canal établi par votre organisation avant cette demande. Ne composez pas un numéro de substitution mentionné dans le message lui-même, sa pièce jointe ou fourni par un interlocuteur qui vous contacte de sa propre initiative. Demandez au contact connu de confirmer qu'un changement a bien été demandé, les coordonnées bancaires concernées, la date d'effet et les factures visées.
Consignez l'identité de la personne jointe et la manière dont ses coordonnées ont été obtenues. Si cette personne ne peut confirmer le changement, est injoignable ou vous renvoie vers un tiers non vérifié, maintenez la modification en suspens et faites remonter l'incident. Un délai urgent, le nom d'un dirigeant ou une réponse rassurante ne sauraient remplacer des éléments tangibles. Si les fiches sont obsolètes, appliquez la procédure validée de référencement fournisseur ou de revalidation des contacts.

Agrandir l’image · Capture du jeu · Interface en anglais
- Consulter l'annuaire existant
Utilisez l'annuaire du centre d'assistance établi de l'organisation pour trouver un contact de confiance avant de poursuivre une demande sensible.
- Écarter les numéros fournis
Le numéro fourni par l’appelant fait partie de sa demande et ne permet pas une vérification indépendante.
Sources de cette section: Conseils pour prévenir la fraude numérique à la facture · Que faire en cas de fraude au virement ou au faux RIB
Tenir un registre complet des modifications fournisseur
La personne qui détecte la demande peut ne pas disposer des autorisations nécessaires pour modifier la base fournisseur ou débloquer les fonds. Attribuez ces responsabilités de manière explicite. Un approbateur indépendant doit examiner les preuves de vérification et les coordonnées bancaires saisies, et non pas simplement cliquer sur une notification indiquant qu'un collègue s'en est déjà chargé.
Utilisez ce registre dans le système financier officiel ou adaptez-le sous forme de fiche de travail. Conservez les données bancaires avec les restrictions d'accès appropriées. Privilégiez les liens vers les éléments justificatifs plutôt que de copier des coordonnées sensibles dans des canaux de messagerie instantanée généraux. Enregistrez également les tentatives de vérification infructueuses afin d'éviter qu'un collègue ne relance par mégarde la même demande en la croyant nouvelle.
| Champ à renseigner | Éléments à consigner |
|---|---|
| Demande et périmètre | Identifiant fournisseur, références de factures, modification demandée et date d'effet. |
| Source de confiance | Emplacement de la fiche validée et canal de contact utilisé. |
| Vérification | Date, personne jointe, fonction et coordonnées confirmées. |
| Exceptions | Questions sans réponse, échec du rappel téléphonique ou incohérence avec les données actuelles. |
| Responsable de la fiche | Personne habilitée qui mettra à jour les données du fournisseur. |
| Validation indépendante | Approbateur, pièces justificatives examinées et référence de la validation. |
| Déblocage du règlement | Destination finale confrontée à la fiche mise à jour et validée. |
| Décision finale | Accepté, refusé ou suspendu, avec nom du responsable et prochaine étape. |
Que faire si le paiement a déjà été émis
Alertez sans attendre le responsable financier ou de trésorerie ainsi que l'établissement bancaire via leurs coordonnées officielles. Expliquez que le virement est susceptible d'être frauduleux et renseignez-vous sur les procédures de rappel de fonds ou toute autre mesure de blocage. Fournissez la référence du paiement, l'horodatage, le montant et le compte de destination par le biais du canal agréé par la banque. N'attendez pas l'aboutissement d'une analyse technique approfondie pour signaler l'alerte financière.
Informez également votre équipe de sécurité, conservez les messages d'origine ainsi que les pièces de règlement, et conformez-vous au plan de réponse aux incidents de l'organisation. La récupération des fonds n'est jamais garantie. N'émettez aucun second paiement de « régularisation » vers un nouveau compte et n'entamez aucune négociation dans le fil de discussion suspect. Les directions financière, sécurité et juridique coordonneront les échanges avec le fournisseur ainsi que les signalements externes pertinents selon la situation.
Sources de cette section: Business Email Compromise : prévention et réponse · Que faire en cas de fraude au virement ou au faux RIB
Enquêter sur le paiement fictif de 47 850 € dans Phishing Detective 3D
L'opération Paper Trail s'intéresse à un règlement fournisseur suspendu d'un montant de 47 850 €. Comparez la facture NC-2026-0817 en cours et son archive, examinez les coordonnées bancaires modifiées et mettez-les en regard des conversations et des pièces issues de la boîte de messagerie. La concordance du montant, de la référence et de la mise en page apporte des éléments de contexte utiles ; elle ne prouve nullement que l'IBAN substitué a été autorisé.
Ce montant de 47 850 € est une somme fictive créée pour le jeu, bien distincte des statistiques de pertes publiées par l'IC3. Le jeu forme à la comparaison des preuves et à l'investigation. Il ne se connecte pas à votre ERP, ne contrôle aucun compte bancaire réel et ne se substitue pas à votre procédure intégrale de modification de compte fournisseur. Concluez l'exercice en remplissant la fiche de travail ci-dessus pour ce cas d'école, en y affectant les véritables responsables au sein de votre entreprise.
Mettre à l'épreuve une demande de modification convaincante
Proposez un fournisseur méconnu et un message à la présentation anodine à l'issue de la session de jeu. Retirez toute faute d'orthographe ou menace évidente afin que l'apprenant soit contraint d'appliquer le contrôle strict de la procédure. Exigez une fiche de vérification dûment complétée, mentionnant le stade auquel le paiement est bloqué et l'identité des personnes autorisées à le libérer.
Faire de cet exercice un réflexe opérationnel pérenne pour la finance
Ce guide, l'interface de CyberPlay et le jeu Phishing Detective 3D sont disponibles en français. Assignez l'exercice de comparaison de factures dans Operation Paper Trail, puis demandez à chaque participant d'expliquer la différence fondamentale entre constater une anomalie et autoriser un changement. Les captures d'écran illustrant le jeu présentent quant à elles l'interface en langue anglaise et des documents factices.
Passez en revue ce circuit avec les achats et la finance avant de le diffuser comme mémo aux équipes. Confirmez l'emplacement où sont répertoriés les contacts fiables, les délégations en cas d'absence et la chaîne d'escalade d'un paiement bloqué. Reproduisez un scénario modifié par la suite. Évaluez la rigueur de la vérification et la complétude de la fiche produite ; le score obtenu à un jeu ne suffit pas à prouver la sécurité d'un processus de paiement réel.
Ressources à télécharger
S'entraîner à la vérification de facture en français
Comparez les factures fictives dans Phishing Detective 3D, puis complétez la fiche de modification fournisseur selon les rôles de validation de votre organisation.
Enquêter sur le règlement du fournisseurSources et lectures complémentaires
- Business Email Compromise : prévention et réponse — FBI. Consulté le 2026-09-13
- Conseils pour prévenir la fraude numérique à la facture — Police néerlandaise. Consulté le 2026-09-13
- Que faire en cas de fraude au virement ou au faux RIB — Cybermalveillance.gouv.fr. Consulté le 2026-09-13
- Rapport 2025 sur la cybercriminalité sur Internet, pages 7-8 et 62 — Centre de traitement des plaintes relatives à la criminalité sur Internet (IC3) du FBI. Consulté le 2026-09-13
Poursuivez votre lecture
- Formation à la cybersécurité dans les banques : scénarios métiers et DORA
Formez les équipes bancaires à la vérification des paiements, de l’identité et au signalement. Cadre DORA, scénarios métiers et grille de pratique.
FR · 10 min de lecture - Sensibilisation à la cybersécurité dans l’industrie : équipes et postes partagés
Adaptez la sensibilisation à la cybersécurité aux équipes de production, postes partagés et fournisseurs, avec une matrice métier et un exercice pratique.
FR · 10 min de lecture - Exemples d’e-mails de phishing pour la formation : vérifier et signaler
Découvrez des exemples d’e-mails de phishing pour la formation : RH, factures, livraisons, alertes de connexion et cas légitimes pour s'entraîner.
FR · 10 min de lecture - ClickFix et faux CAPTCHA : reconnaître le piège et réagir
Un faux CAPTCHA vous demande d'exécuter une commande ? Découvrez les signaux d'alerte ClickFix, quoi signaler avant ou après l'exécution et entraînez-vous en français.
FR · 9 min de lecture - Phishing par QR code : apprendre à vérifier la destination
Apprenez aux collaborateurs à déjouer le phishing par QR code grâce à la vérification d'URL, au contrôle indépendant et à des mises en situation réalistes.
FR · 10 min de lecture - Exercices d’ingénierie sociale : usurpation d’identité et vérification des paiements
Menez des exercices d'ingénierie sociale pratiques pour contrer faux support, modifications de coordonnées bancaires et usurpation vocale, avec dialogues types.
FR · 10 min de lecture