Guide Sécurité 19 juillet 2026 · 10 min de lecture

Arnaque au Président (BEC) et PME en 2026 : détecter, bloquer et former vos équipes en 3 étapes

En France, la Business Email Compromise (BEC) — ou arnaque au président — représente 2,7 milliards d’euros de pertes annuelles en 2026. Le montant moyen détourné par attaque réussie contre une PME est de 87 000 €. Et 94 % des victimes n’avaient aucun contrôle technique ou procédural en place. Ce guide vous donne les outils pour changer ça aujourd’hui.

JM

Julien Moreau

Expert en Cybersécurité & Ingénierie Sociale · WebGuard Agency

1. Les chiffres du BEC en France en 2026

Le rapport Euler Hermes/Allianz Trade pour le premier semestre 2026 dresse un tableau préoccupant : la fraude aux virements frauduleux a progressé de +68 % en France par rapport à 2024. Les PME et ETI représentent 73 % des victimes — non pas parce qu'elles sont négligentes, mais parce qu'elles sont des cibles idéales : des flux financiers significatifs, des équipes administratives réduites, et des procédures de validation souvent informelles.

2. Les 4 variantes de l'arnaque au président en 2026

Variante 1 — Le virement urgent du PDG

Email ou message Teams/WhatsApp usurpant l'identité du dirigeant, demandant un virement urgent et confidentiel vers un nouveau compte ("acquisition en cours, virement de 45 000 € avant 17h, ne le dis à personne"). En 2026, l'email est généralement envoyé depuis un domaine très similaire au domaine réel (nom-entreprise.fr vs nom-entrepri5e.fr) ou depuis le vrai compte piraté.

Variante 2 — La fraude au faux RIB fournisseur

Email du fournisseur habituel signalant un changement de coordonnées bancaires, toujours juste avant une facture importante. L'email peut venir du vrai domaine du fournisseur si son compte email a été compromis — ce qui le rend particulièrement difficile à détecter sans procédure de rappel téléphonique systématique.

Variante 3 — Le faux avocat ou notaire

Email d'un cabinet d'avocats (souvent fictif mais très crédible) informant d'une opération confidentielle (rachat, audit fiscal, règlement judiciaire) nécessitant un virement rapide sous couvert d'un NDA strict. La crédibilité est renforcée par des références réelles à des régulations (RGPD, AMF, BOI-CF) qui découragent la vérification.

Variante 4 — Le clone vocal IA

Appel téléphonique avec une voix clonée du dirigeant (générée à partir de vidéos LinkedIn, interviews, podcasts) confirmant la demande de virement. En 2026, 3 à 5 secondes d'audio suffisent à créer un clone vocal convaincant pour 90 % des interlocuteurs. Cette variante précède souvent un email pour lever les doutes.

3. Les 7 signaux d'alerte à reconnaître immédiatement

1

Urgence artificielle

Toute demande de virement qui « ne peut pas attendre » est un signal rouge. Les virements légitimes se planifient.

2

Demande de confidentialité absolue

Un dirigeant légitime ne demande jamais à son équipe de ne parler à personne d'une transaction.

3

Changement de RIB non demandé

Toute modification de coordonnées bancaires d'un fournisseur non initiée par votre service comptabilité mérite une vérification téléphonique sur un numéro connu.

4

Domaine email légèrement modifié

entreprise.fr vs entreprise-finance.fr ou entrepri5e.fr — vérifiez l'adresse complète, pas juste le nom affiché.

5

Pression pour contourner les procédures

« Fais une exception cette fois », « tu m'expliqueras la procédure plus tard » — signaux classiques d'ingénierie sociale.

6

Demande un vendredi soir ou en période de congés

Les attaquants choisissent les moments où les équipes sont réduites et où la pression du temps est réelle.

7

IBAN vers un pays inhabituel

Vérifiez le code pays de l'IBAN : FR (France), BE (Belgique), CH (Suisse). Un IBAN HK, SG, AE ou UA pour un fournisseur habituel est suspect.

4. Les 6 contrôles techniques à mettre en place

Contrôle 1 — Configuration SPF, DKIM, DMARC stricte

Ces trois protocoles empêchent l'usurpation de votre domaine email. DMARC en mode p=reject bloque les emails usurpant votre domaine avant qu'ils atteignent les boîtes des destinataires. Configuration en moins de 4 heures avec les outils WebGuard.

Contrôle 2 — Double validation pour les virements > X €

Toute demande de virement dépassant un seuil défini (souvent 5 000 € pour les PME) exige une validation par deux personnes distinctes via deux canaux distincts. Formalisez ce process dans une charte et formez votre service comptabilité.

Contrôle 3 — Vérification téléphonique systématique des changements de RIB

Toute modification de coordonnées bancaires doit être confirmée par appel téléphonique sur le numéro officiel du fournisseur (celui de votre base de contacts, pas celui fourni dans l'email). Pas d'exception, même pour un fournisseur de confiance.

Contrôle 4 — Solution de filtrage email avec détection d'usurpation

Microsoft Defender for Office 365 (Plan 2) et Proofpoint Email Protection intègrent des modules de détection BEC basés sur l'IA. Ces solutions analysent les patterns d'envoi, les écarts de comportement et les domaines sosies. Taux de détection 2026 : 89 à 94 %.

Contrôle 5 — Surveillance des domaines sosies

Des outils comme DomainTools Iris ou DNStwist surveillent l'enregistrement de domaines similaires au vôtre en temps réel. Vous êtes alerté quand un attaquant enregistre nom-entreprise.fr, namentreprise.fr ou nomentreprise.net, souvent 3 à 10 jours avant l'attaque.

Contrôle 6 — MFA sur tous les comptes email et bancaires

L'authentification multi-facteurs empêche la prise de contrôle du compte email réel du dirigeant ou d'un fournisseur compromis. Priorité absolue sur les comptes Microsoft 365, Google Workspace, et les accès bancaires en ligne. La MFA par SMS est insuffisante — utilisez une application TOTP (Google Authenticator, Microsoft Authenticator) ou une clé matérielle (YubiKey).

Testez la résistance de votre PME à l'arnaque au président

WebGuard réalise un test de simulation BEC — email et appel vocal IA — sur vos équipes comptabilité et direction. Résultats en 48h, rapport complet, accompagnement de formation inclus.

Commander ma simulation BEC gratuite →

5. Programme de formation équipe en 1 journée

La technologie ne suffit pas — 94 % des attaques BEC réussies impliquent une action humaine. La formation est le levier le plus rentable : une journée de sensibilisation réduit le taux de succès des simulations BEC de 73 % en moyenne. Voici le programme que nous recommandons.

Matin (3h) — Comprendre les attaques

  • › Statistiques réelles — 30 min (chiffres nationaux, cas réels anonymisés de PME attaquées)
  • › Démonstration en direct d'une attaque BEC avec clone vocal IA — 45 min
  • › Les 7 signaux d'alerte — 30 min
  • › Jeu de rôle : équipe comptabilité vs simulation d'attaque — 1h

Après-midi (3h) — Procédures et réflexes

  • › Rédaction collaborative de la charte anti-fraude de votre PME — 1h
  • › Mise en place des contrôles techniques (SPF/DKIM/DMARC, MFA) — 1h30
  • › Procédure d'urgence si attaque réussie — 30 min

J+30 — Simulation BEC de contrôle

  • › Test de simulation email et vocal non annoncé sur les équipes formées
  • › Rapport de résultats et identification des personnes nécessitant un renforcement
  • › Mise à jour de la charte selon les résultats

6. Procédure d'urgence si vous êtes victime

1

Appelez votre banque immédiatement — toutes les 5 minutes comptent

Demandez le blocage d'urgence du virement et la procédure de rappel de fonds. En France, BNP Paribas, Crédit Agricole, Société Générale ont une ligne fraude disponible 24h/24. Le IBAN de la banque destinataire détermine la procédure internationale applicable.

2

Déposez plainte à la BRDE ou à la gendarmerie nationale sous 24h

La Brigade de Répression de la Délinquance aux Personnes Économiques (BRDE) est spécialisée en fraude d'entreprise. La plainte déclenche la coopération internationale via Europol et interpol pour les virements hors UE. Conservez tous les emails, l'heure exacte du virement et les captures d'écran.

3

Notifiez la CNIL sous 72h si des données personnelles sont impliquées

Si l'attaquant a accédé à un compte email contenant des données clients ou salariés, la notification CNIL est obligatoire sous 72h. Omission = amende jusqu'à 2 % du CA mondial.

4

Informez votre assureur cyber dans le délai contractuel (souvent 24 – 72h)

Le dépassement du délai de notification peut constituer un motif de refus d'indemnisation. Vérifiez votre contrat maintenant, avant tout incident.

FAQ

Comment fonctionne l'arnaque au président (BEC) en 2026 ?

C'est une attaque d'ingénierie sociale où un cybercriminel usurpe l'identité du dirigeant ou d'un partenaire pour obtenir un virement frauduleux. En 2026, les attaquants utilisent l'IA générative pour cloner la voix du dirigeant et personnaliser les emails avec des données publiques (LinkedIn, communiqués). Montant moyen détourné : 87 000 €.

Peut-on récupérer l'argent après une arnaque au président ?

Dans les 72 premières heures, une opposition bancaire d'urgence peut récupérer 30 à 60 % des fonds. Au-delà, le taux chute sous 10 %. Agissez immédiatement : banque, plainte BRDE, CNIL si données personnelles concernées.

L'arnaque au président est-elle couverte par l'assurance cyber ?

Oui sous conditions : procédure de double validation formalisée, formation annuelle documentée, déclaration dans les délais contractuels. Vérifiez votre contrat avec votre courtier et demandez un avenant explicite sur le BEC.

Testez votre résistance au BEC — avant les attaquants

WebGuard simule une attaque BEC réaliste (email + clone vocal IA) sur vos équipes comptabilité et direction. Rapport de vulnérabilité + formation ciblée. Réponse en 24h.

Réponse en 24h · Sans engagement · PME 10 – 500 salariés

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →