Arnaque au Président (BEC) et PME en 2026 : détecter, bloquer et former vos équipes en 3 étapes
En France, la Business Email Compromise (BEC) — ou arnaque au président — représente 2,7 milliards d’euros de pertes annuelles en 2026. Le montant moyen détourné par attaque réussie contre une PME est de 87 000 €. Et 94 % des victimes n’avaient aucun contrôle technique ou procédural en place. Ce guide vous donne les outils pour changer ça aujourd’hui.
Julien Moreau
Expert en Cybersécurité & Ingénierie Sociale · WebGuard Agency
1. Les chiffres du BEC en France en 2026
Le rapport Euler Hermes/Allianz Trade pour le premier semestre 2026 dresse un tableau préoccupant : la fraude aux virements frauduleux a progressé de +68 % en France par rapport à 2024. Les PME et ETI représentent 73 % des victimes — non pas parce qu'elles sont négligentes, mais parce qu'elles sont des cibles idéales : des flux financiers significatifs, des équipes administratives réduites, et des procédures de validation souvent informelles.
- ● 2,7 milliards € de pertes estimées pour les entreprises françaises en 2026 (fraude interne exclue)
- ● 87 000 € de montant moyen détourné par attaque réussie contre une PME de 10 à 250 salariés
- ● 94 % des victimes n'avaient aucun contrôle formel de validation des virements en place
- ● 72 heures — délai maximum pour déclencher une procédure de rappel de fonds avec un taux de récupération raisonnable (> 30 %)
- ● IA vocale — 41 % des attaques BEC détectées en France en 2026 incluent une composante audio (clonage de voix du dirigeant)
2. Les 4 variantes de l'arnaque au président en 2026
Variante 1 — Le virement urgent du PDG
Email ou message Teams/WhatsApp usurpant l'identité du dirigeant, demandant un virement urgent et confidentiel vers un nouveau compte ("acquisition en cours, virement de 45 000 € avant 17h, ne le dis à personne"). En 2026, l'email est généralement envoyé depuis un domaine très similaire au domaine réel (nom-entreprise.fr vs nom-entrepri5e.fr) ou depuis le vrai compte piraté.
Variante 2 — La fraude au faux RIB fournisseur
Email du fournisseur habituel signalant un changement de coordonnées bancaires, toujours juste avant une facture importante. L'email peut venir du vrai domaine du fournisseur si son compte email a été compromis — ce qui le rend particulièrement difficile à détecter sans procédure de rappel téléphonique systématique.
Variante 3 — Le faux avocat ou notaire
Email d'un cabinet d'avocats (souvent fictif mais très crédible) informant d'une opération confidentielle (rachat, audit fiscal, règlement judiciaire) nécessitant un virement rapide sous couvert d'un NDA strict. La crédibilité est renforcée par des références réelles à des régulations (RGPD, AMF, BOI-CF) qui découragent la vérification.
Variante 4 — Le clone vocal IA
Appel téléphonique avec une voix clonée du dirigeant (générée à partir de vidéos LinkedIn, interviews, podcasts) confirmant la demande de virement. En 2026, 3 à 5 secondes d'audio suffisent à créer un clone vocal convaincant pour 90 % des interlocuteurs. Cette variante précède souvent un email pour lever les doutes.
3. Les 7 signaux d'alerte à reconnaître immédiatement
Urgence artificielle
Toute demande de virement qui « ne peut pas attendre » est un signal rouge. Les virements légitimes se planifient.
Demande de confidentialité absolue
Un dirigeant légitime ne demande jamais à son équipe de ne parler à personne d'une transaction.
Changement de RIB non demandé
Toute modification de coordonnées bancaires d'un fournisseur non initiée par votre service comptabilité mérite une vérification téléphonique sur un numéro connu.
Domaine email légèrement modifié
entreprise.fr vs entreprise-finance.fr ou entrepri5e.fr — vérifiez l'adresse complète, pas juste le nom affiché.
Pression pour contourner les procédures
« Fais une exception cette fois », « tu m'expliqueras la procédure plus tard » — signaux classiques d'ingénierie sociale.
Demande un vendredi soir ou en période de congés
Les attaquants choisissent les moments où les équipes sont réduites et où la pression du temps est réelle.
IBAN vers un pays inhabituel
Vérifiez le code pays de l'IBAN : FR (France), BE (Belgique), CH (Suisse). Un IBAN HK, SG, AE ou UA pour un fournisseur habituel est suspect.
4. Les 6 contrôles techniques à mettre en place
Contrôle 1 — Configuration SPF, DKIM, DMARC stricte
Ces trois protocoles empêchent l'usurpation de votre domaine email. DMARC en mode p=reject bloque les emails usurpant votre domaine avant qu'ils atteignent les boîtes des destinataires. Configuration en moins de 4 heures avec les outils WebGuard.
Contrôle 2 — Double validation pour les virements > X €
Toute demande de virement dépassant un seuil défini (souvent 5 000 € pour les PME) exige une validation par deux personnes distinctes via deux canaux distincts. Formalisez ce process dans une charte et formez votre service comptabilité.
Contrôle 3 — Vérification téléphonique systématique des changements de RIB
Toute modification de coordonnées bancaires doit être confirmée par appel téléphonique sur le numéro officiel du fournisseur (celui de votre base de contacts, pas celui fourni dans l'email). Pas d'exception, même pour un fournisseur de confiance.
Contrôle 4 — Solution de filtrage email avec détection d'usurpation
Microsoft Defender for Office 365 (Plan 2) et Proofpoint Email Protection intègrent des modules de détection BEC basés sur l'IA. Ces solutions analysent les patterns d'envoi, les écarts de comportement et les domaines sosies. Taux de détection 2026 : 89 à 94 %.
Contrôle 5 — Surveillance des domaines sosies
Des outils comme DomainTools Iris ou DNStwist surveillent l'enregistrement de domaines similaires au vôtre en temps réel. Vous êtes alerté quand un attaquant enregistre nom-entreprise.fr, namentreprise.fr ou nomentreprise.net, souvent 3 à 10 jours avant l'attaque.
Contrôle 6 — MFA sur tous les comptes email et bancaires
L'authentification multi-facteurs empêche la prise de contrôle du compte email réel du dirigeant ou d'un fournisseur compromis. Priorité absolue sur les comptes Microsoft 365, Google Workspace, et les accès bancaires en ligne. La MFA par SMS est insuffisante — utilisez une application TOTP (Google Authenticator, Microsoft Authenticator) ou une clé matérielle (YubiKey).
Testez la résistance de votre PME à l'arnaque au président
WebGuard réalise un test de simulation BEC — email et appel vocal IA — sur vos équipes comptabilité et direction. Résultats en 48h, rapport complet, accompagnement de formation inclus.
Commander ma simulation BEC gratuite →5. Programme de formation équipe en 1 journée
La technologie ne suffit pas — 94 % des attaques BEC réussies impliquent une action humaine. La formation est le levier le plus rentable : une journée de sensibilisation réduit le taux de succès des simulations BEC de 73 % en moyenne. Voici le programme que nous recommandons.
Matin (3h) — Comprendre les attaques
- › Statistiques réelles — 30 min (chiffres nationaux, cas réels anonymisés de PME attaquées)
- › Démonstration en direct d'une attaque BEC avec clone vocal IA — 45 min
- › Les 7 signaux d'alerte — 30 min
- › Jeu de rôle : équipe comptabilité vs simulation d'attaque — 1h
Après-midi (3h) — Procédures et réflexes
- › Rédaction collaborative de la charte anti-fraude de votre PME — 1h
- › Mise en place des contrôles techniques (SPF/DKIM/DMARC, MFA) — 1h30
- › Procédure d'urgence si attaque réussie — 30 min
J+30 — Simulation BEC de contrôle
- › Test de simulation email et vocal non annoncé sur les équipes formées
- › Rapport de résultats et identification des personnes nécessitant un renforcement
- › Mise à jour de la charte selon les résultats
6. Procédure d'urgence si vous êtes victime
Appelez votre banque immédiatement — toutes les 5 minutes comptent
Demandez le blocage d'urgence du virement et la procédure de rappel de fonds. En France, BNP Paribas, Crédit Agricole, Société Générale ont une ligne fraude disponible 24h/24. Le IBAN de la banque destinataire détermine la procédure internationale applicable.
Déposez plainte à la BRDE ou à la gendarmerie nationale sous 24h
La Brigade de Répression de la Délinquance aux Personnes Économiques (BRDE) est spécialisée en fraude d'entreprise. La plainte déclenche la coopération internationale via Europol et interpol pour les virements hors UE. Conservez tous les emails, l'heure exacte du virement et les captures d'écran.
Notifiez la CNIL sous 72h si des données personnelles sont impliquées
Si l'attaquant a accédé à un compte email contenant des données clients ou salariés, la notification CNIL est obligatoire sous 72h. Omission = amende jusqu'à 2 % du CA mondial.
Informez votre assureur cyber dans le délai contractuel (souvent 24 – 72h)
Le dépassement du délai de notification peut constituer un motif de refus d'indemnisation. Vérifiez votre contrat maintenant, avant tout incident.
FAQ
Comment fonctionne l'arnaque au président (BEC) en 2026 ?
C'est une attaque d'ingénierie sociale où un cybercriminel usurpe l'identité du dirigeant ou d'un partenaire pour obtenir un virement frauduleux. En 2026, les attaquants utilisent l'IA générative pour cloner la voix du dirigeant et personnaliser les emails avec des données publiques (LinkedIn, communiqués). Montant moyen détourné : 87 000 €.
Peut-on récupérer l'argent après une arnaque au président ?
Dans les 72 premières heures, une opposition bancaire d'urgence peut récupérer 30 à 60 % des fonds. Au-delà, le taux chute sous 10 %. Agissez immédiatement : banque, plainte BRDE, CNIL si données personnelles concernées.
L'arnaque au président est-elle couverte par l'assurance cyber ?
Oui sous conditions : procédure de double validation formalisée, formation annuelle documentée, déclaration dans les délais contractuels. Vérifiez votre contrat avec votre courtier et demandez un avenant explicite sur le BEC.
Testez votre résistance au BEC — avant les attaquants
WebGuard simule une attaque BEC réaliste (email + clone vocal IA) sur vos équipes comptabilité et direction. Rapport de vulnérabilité + formation ciblée. Réponse en 24h.
Réponse en 24h · Sans engagement · PME 10 – 500 salariés