Passer au contenu principal
8 min de lecture
Par Julien Hoang

Fraude au Président (FOVI)

Fraude au Président (FOVI) : comment détecter l'attaque, constituer les preuves numériques et engager les recours pénaux et civils. Guide expert 2026 pour PME.

Agréé CNAPS
Recevabilité Juridique
Secret des Affaires
Fraude au Président (FOVI) : Détecter, Prouver et Poursuivre (Guide 2026)

Cybersécurité Financière & Sûreté d’Entreprise — Septembre 2026

Réf : Art. 313-1 & 323-1 CP · OCLCTIC

Alerte Fraude Financière : Face à la recrudescence des faux ordres de virement par clonage vocal et usurpation de messagerie (BEC), la fenêtre de réaction bancaire est limitée à quelques heures. L’établissement immédiat de la preuve forensique détermine l’issue du recall SEPA et la prise en charge par l’assurance fraude.

La fraude au président, formellement qualifiée de FOVI (Faux Ordre de Virement International), reste en 2026 l’une des formes d’escroquerie les plus coûteuses pour les entreprises françaises. Selon les données de la Direction Centrale de la Police Judiciaire (DCPJ), le préjudice moyen par dossier dépasse 280 000 € pour les PME, et le taux de recouvrement des fonds demeure inférieur à 15 %. L’irruption des deepfakes vocaux générés par intelligence artificielle a considérablement durci la détection et fait entrer la FOVI dans une nouvelle ère d’ingénierie sociale sophistiquée.

Ce guide s’adresse aux directions financières, directions générales et experts-comptables qui souhaitent comprendre le mécanisme de l’attaque, maîtriser le protocole de réaction d’urgence et constituer un dossier probatoire solide pour les recours pénaux et civils.


1. Le mécanisme de la Fraude au Président en 2026

Trois phases distinctes

La FOVI suit un schéma opératoire structuré en trois phases, chacune appuyée sur des outils de plus en plus accessibles.

Phase 1 — Reconnaissance OSINT. Les fraudeurs collectent des informations sur l’entreprise cible via les registres publics (Infogreffe, BODACC), LinkedIn, les communiqués de presse et les mentions légales du site web. Ils identifient le nom du PDG ou du DG, les dates d’absence prévisibles (salons, déplacements à l’étranger annoncés publiquement), et le nom du responsable comptable ou du DAF. Cette phase dure parfois plusieurs semaines.

Phase 2 — Contact frauduleux. L’attaque est déclenchée en dehors des heures habituelles (vendredi après-midi, veille de pont) pour réduire la possibilité de vérification. Le fraudeur se présente comme le dirigeant, invoque une opération confidentielle (acquisition, audit fiscal, règlement fournisseur stratégique) et exerce une pression psychologique forte : urgence, confidentialité absolue, menace implicite de conséquences professionnelles en cas de retard.

Phase 3 — Virement et blanchiment. L’ordre de virement est exécuté vers un compte de mule, généralement dans un pays tiers (Europe de l’Est, Afrique de l’Ouest, Asie du Sud-Est). Les fonds sont dispersés en quelques heures via des comptes intermédiaires ou convertis en cryptoactifs, rendant la traçabilité extrêmement difficile.

La montée en puissance des deepfakes vocaux

Depuis 2024, une variante repose sur la clonage vocal par IA : un enregistrement audio synthétique, reproduisant fidèlement la voix du dirigeant, est transmis par message vocal WhatsApp ou via un appel téléphonique. Selon Interpol, cette variante représentait 38 % des dossiers FOVI en 2025. Le seuil d’accès technique à ces outils a chuté à quelques dizaines d’euros, et la qualité des synthèses est suffisante pour tromper un interlocuteur non alerté. Pour une analyse détaillée des méthodes de détection et des preuves recevables dans ces configurations, consultez notre article sur le deepfake vocal et preuves.


2. Les variantes modernes : Email, Deepfake Vocal et SIM Swap

Les attaquants combinent désormais plusieurs vecteurs pour contourner les procédures de double validation. Le tableau suivant présente les trois variantes les plus fréquentes en 2026 :

Variante Vecteur principal Indicateurs de détection Niveau de sophistication
Email spoofing Adresse usurpée ou domaine sosie En-tête Reply-To différent, fautes de langue, demande hors procédure Faible à moyen
Deepfake vocal (IA) Appel téléphonique / WhatsApp audio Légère latence, absence de bruit ambiant naturel, incohérence prosodique Élevé
SIM Swap + MFA bypass Portage frauduleux de numéro mobile Perte soudaine de réseau sur le mobile du dirigeant, OTP non reçus Très élevé
Compromission messagerie (BEC) Accès au compte email légitime Règles de transfert créées, emails supprimés côté expéditeur Élevé

La combinaison BEC + deepfake vocal constitue le scénario le plus difficile à détecter, car l’email provient de l’adresse réelle du dirigeant et l’appel confirme l’instruction avec sa voix synthétisée. Nos équipes disposent d’outils d’analyse spectrale et de détection d’artefacts IA pour qualifier ces enregistrements. En savoir plus sur notre offre de détection deepfake et preuves numériques.


Cinématique de l’Attaque & Riposte

Protocole de Traitement d’Urgence FOVI

H+0 : ALERTE IMMÉDIATE• Blocage recall SEPA• Révocation tokens messagerieH+1 À H+3 : PREUVE FORENSIC• En-têtes SMTP & IP brutes• Analyse audio deepfakeH+4 : DÉPÔT RÉGALIEN• Signalement OCLCTIC• Saisine JUNALCO / Parquet✓ DOSSIER D’INDEMNISATION & POURSUITESAttestation de diligence pour activation de l’assurance Fraude• Recouvrement des fonds gelés via réquisitions judiciaires• Recherche de solvabilité sur les comptes pivots et mules

3. Les 4 premières heures après la détection — protocole d’urgence

La fenêtre de réaction est étroite. Chaque heure perdue réduit significativement les chances de recall bancaire.

H+0 — Suspension immédiate. Dès la suspicion confirmée, le virement ne doit pas être exécuté. Si le virement a déjà été émis, le responsable financier contacte immédiatement le conseiller bancaire dédié pour déclencher un recall SEPA d’urgence. Ce mécanisme est opérationnel dans les 10 jours ouvrés si le compte bénéficiaire est encore actif.

H+1 — Signalement réglementaire. L’entreprise dépose un signalement sur signal-spam.fr et contacte l’OCLCTIC (Office Central de Lutte contre la Criminalité liée aux Technologies de l’Information et de la Communication). En parallèle, une déclaration de soupçon peut être transmise à Tracfin si l’entreprise y est assujettie.

H+2 — Gel des accès compromis. Si une compromission de messagerie est suspectée (variante BEC), les accès au compte email du dirigeant sont révoqués et les règles de transfert automatique vérifiées et supprimées. Les logs d’authentification sont archivés sans délai pour préserver les traces forensiques.

H+3 à H+4 — Sécurisation des preuves. C’est à ce stade qu’intervient l’investigateur numérique. Les en-têtes d’emails, les journaux de connexion (logs IP, timestamps), les enregistrements audio et les échanges WhatsApp sont capturés dans le respect de la chaîne de custody. Pour cette étape, nos équipes mobilisent les outils décrits dans notre service d’expertise numérique forensic.

Note : Toute manipulation des données brutes sans protocole forensic (copie bit-à-bit, hachage SHA-256) risque de rendre les preuves irrecevables devant le tribunal correctionnel.


4. Constitution des preuves pour la plainte pénale

Une plainte sans dossier technique solide aboutit rarement à l’ouverture d’une information judiciaire. Les éléments suivants sont indispensables.

En-têtes d’emails complets. L’en-tête SMTP brut (champs Received, X-Originating-IP, DKIM, SPF, DMARC) permet de retracer le serveur d’envoi réel et de détecter le spoofing. Ces données ne sont pas visibles dans les interfaces mail standard — leur extraction requiert un accès technique.

Logs d’authentification et de connexion. Les logs du système de messagerie (Microsoft 365, Google Workspace) enregistrent les connexions par IP, les créations de règles de transfert et les exports de données. Dans les cas de BEC, ces logs révèlent l’heure et la localisation de l’intrusion initiale.

Analyse forensique des enregistrements vocaux. Pour les deepfakes, l’analyse spectrale et la détection d’artefacts de synthèse permettent d’établir que l’enregistrement n’est pas authentique et d’identifier, dans certains cas, le modèle de génération utilisé.

Rapport d’investigation avec horodatage certifié. Ce document structure l’ensemble des éléments de preuve, établit la chronologie de l’attaque et formule les conclusions techniques. Sa valeur probatoire est conditionnée à son respect des standards forensics. Pour comprendre les critères de recevabilité, consultez notre page sur la valeur probatoire du rapport.

L’ensemble de ces diligences est réalisé par les équipes d’enquêtes numériques IKERKETA, dans le respect du cadre légal applicable à la preuve privée.


5. Responsabilité civile et indemnisation

Couverture assurantielle

La majorité des contrats d’assurance multirisques entreprise ne couvrent pas spontanément la fraude au virement. Une garantie spécifique Fraude ou Cybercriminalité doit être souscrite. En cas de sinistre, la déclaration doit intervenir dans le délai contractuel — souvent 72 heures — et l’assuré doit démontrer l’existence de procédures internes de contrôle (double validation, circuit d’approbation formalisé). Le rapport d’investigation numérique constitue précisément cette preuve de diligence.

Action civile contre les mules financières

Les comptes utilisés pour recevoir les fonds appartiennent à des mules financières, souvent elles-mêmes victimes d’escroquerie à l’emploi. Une action en responsabilité civile délictuelle (art. 1240 du Code civil) reste possible, mais les chances de recouvrement dépendent de la solvabilité de la mule et de la rapidité du gel judiciaire des avoirs. Une enquête de solvabilité préalable permet d’évaluer l’opportunité d’engager cette procédure.

Responsabilité de la banque

La jurisprudence de la Cour de cassation (Cass. com., 2 février 2022) retient la responsabilité de la banque lorsque l’ordre de virement présente des anomalies apparentes que l’établissement aurait dû détecter (bénéficiaire atypique, montant inhabituel, absence de confirmation sécurisée). Ce levier est à étudier au cas par cas avec un avocat spécialisé, sur la base du dossier forensic.


Conclusion

La fraude au président n’est pas une fatalité, mais elle exige une réaction structurée dans les premières heures et une constitution méthodique des preuves pour que les recours juridiques soient effectifs. L’improvisation dans la phase post-fraude est l’erreur la plus fréquente : manipuler les preuves sans protocole, tarder à contacter la banque, ou porter plainte sans dossier technique compromet irrémédiablement les chances de recouvrement et de poursuites.

IKERKETA intervient en urgence dès la détection d’une FOVI : sécurisation forensique des preuves, coordination du recall bancaire, rapport probatoire pour le parquet JUNALCO ou le juge d’instruction. Notre ancrage en Pays Basque français nous permet d’intervenir rapidement sur l’ensemble du territoire aquitain et au-delà.

Suspicion de faux ordre de virement ou tentative d’usurpation ?

Nos équipes spécialisées en cyber-investigation interviennent en urgence pour figer les preuves, sécuriser les serveurs et assister vos conseils juridiques. Confidentialité garantie par l’agrément CNAPS et le secret professionnel.


Vous suspectez une fraude financière ou une compromission de messagerie ?

Consulter notre service Fraude au Président · En savoir plus sur nos Enquêtes Numériques · Demander un audit de vulnérabilité dirigeant.

Expert Référent

Julien Hoang

Enquêteur Ikerketa

Expert en investigation privée avec 9 ans d'expérience. Spécialisé dans les enquêtes complexes au Pays Basque et à l'international.

Agrément CNAPS Secret Professionnel Preuve Judiciaire

Premier échange

Décrivez les faits essentiels et les délais connus. Le cabinet vous répond sous 24 heures ouvrées pour qualifier la prochaine étape.

FAQ & Questions Juridiques

Extraits de notre base de connaissances expert.

La Fraude au Président ou Faux Ordre de Virement International (FOVI) est une escroquerie dans laquelle un fraudeur se fait passer pour le PDG ou un dirigeant auprès du service comptable, avec une demande urgente et confidentielle de virement. En 2025, la variante vocale par deepfake IA représente 38% des cas selon Interpol.

La fenêtre d'action est de quelques heures. Le recall SEPA (chargeback) est possible dans les 10 jours ouvrés si le compte bénéficiaire est toujours actif. Au-delà, les fonds sont généralement blanchis via des mules. Contacter immédiatement la banque et l'Office Central de Lutte contre la Criminalité liée aux Technologies de l'Information (OCLCTIC) via signal-spam.fr.

Oui, si la police d'assurance comporte une garantie Fraude ou Cybercriminalité. Cette garantie est soumise à déclaration dans les délais contractuels (souvent 72h) et à la preuve que des procédures internes de contrôle existaient. Un rapport d'investigation numérique establit cette diligence.

L'investigateur numérique sécurise les preuves avant toute suppression (en-têtes d'emails, logs de connexion, enregistrements vocaux deepfake), réalise l'analyse forensique des communications frauduleuses, identifie les points d'entrée (compromission messagerie, ingénierie sociale) et rédige un rapport technique recevable comme pièce à conviction.

Oui. Le parquet spécialisé JUNALCO (Juridiction Nationale de Lutte contre la Criminalité Organisée) peut être saisi. L'entraide pénale internationale (ENTR) permet des saisies d'avoirs à l'étranger. Un dossier numérique complet (horodatages, logs, traces) est indispensable pour déclencher ces procédures.

Une question spécifique ?
Contactez-nous pour un échange confidentiel et sans engagement.

Nous poser une question
Maillage Stratégique

Proximité BAB & Force d'Intervention

De Biarritz à Mont-de-Marsan, une présence physique et une connaissance chirurgicale du terrain basque et landais.

Siège Social BAB

Ikerketa Détective

6 Rue de l'Étang, 64600 Anglet

« Pas d'agence virtuelle, pas de plateforme impersonnelle. Une présence réelle au cœur du Pays Basque. »

Expertise 64/40

Ressort C.A. Pau & Tribunaux Régionaux

Transfrontalier

Expertise Axe FR-ES (Pays Basque & Navarre)