Cyber & Données

Cyber-attaque BEC (Business Email Compromise) : mécanisme et couverture

La fraude par ingénierie sociale, appelée Business Email Compromise ou fraude au président, consiste à manipuler un salarié pour qu’il effectue un virement frauduleux au bénéfice d’un escroc. Elle représente la première cause de sinistre cyber en montant pour les petites et moyennes entreprises en France. Une garantie spécifique est nécessaire car les polices cyber standard n’incluent pas systématiquement ce risque.

Un fléau silencieux et croissant

L’Agence nationale de la sécurité des systèmes d’information et la police judiciaire alertent depuis plusieurs années sur l’explosion de la fraude au président. Les montants moyens détournés par attaque atteignent 100 000 à 300 000 euros pour une petite ou moyenne entreprise, et parfois plusieurs millions pour une entreprise de taille intermédiaire.

L’année 2026 marque une nouvelle étape avec la démocratisation du deepfake vocal et vidéo. Un escroc peut désormais générer, en quelques minutes, une conversation téléphonique imitant parfaitement la voix du dirigeant à partir d’un échantillon audio prélevé sur un webinaire public. La barrière technique s’est effondrée, la vigilance humaine doit donc être doublée par une couverture assurantielle robuste.

Le mécanisme des attaques BEC en 2026

Étape 1 : reconnaissance de la cible

L’escroc identifie l’entreprise via LinkedIn, le registre du commerce ou le site web. Il repère les dirigeants, les directeurs administratifs et financiers, les comptables. Il collecte les adresses e-mail, les habitudes de communication et parfois des enregistrements vocaux publics.

Étape 2 : usurpation d’identité

Trois techniques dominent :

  • Le spoofing d’e-mail par modification légère du nom de domaine (remplacement d’un l par un i majuscule, ajout d’un tiret)
  • La compromission réelle d’une boîte mail par vol d’identifiants ou faille dans l’authentification
  • La création d’une fausse boîte sur un domaine visuellement proche

En 2026, l’ajout du deepfake vocal renforce la crédibilité. L’escroc peut appeler le comptable en imitant la voix du président.

Étape 3 : prétexte et urgence

Le message évoque un contexte plausible : acquisition confidentielle, régularisation urgente auprès d’un avocat, changement de coordonnées bancaires d’un fournisseur habituel. Le prétexte impose la confidentialité et l’urgence, ce qui court-circuite les procédures internes.

Étape 4 : virement frauduleux

Le salarié ciblé effectue le virement vers un compte souvent situé à l’étranger. L’argent est immédiatement fractionné et transféré vers plusieurs comptes secondaires, parfois convertis en cryptomonnaie. Les chances de recouvrement chutent drastiquement après 48 heures.

Les trois variantes les plus fréquentes

Fraude au président

L’escroc se fait passer pour le dirigeant et demande à un directeur administratif et financier ou à un comptable un virement urgent pour un projet confidentiel. Le montant moyen atteint 200 000 euros par attaque.

Faux fournisseur

L’escroc, ayant compromis ou usurpé la messagerie d’un fournisseur habituel, envoie un e-mail annonçant un changement de coordonnées bancaires. Les factures suivantes sont payées sur le compte frauduleux. La fraude peut passer inaperçue pendant plusieurs mois.

Faux avocat ou faux notaire

Variante sophistiquée où l’escroc se présente comme un avocat mandaté dans une opération confidentielle (acquisition, contentieux international). Le prétexte juridique renforce le sentiment d’urgence et de secret.

Besoin d’un devis personnalisé pour votre entreprise ? Demander un devis gratuit en 24 h →

La garantie fraude par ingénierie sociale

Une extension distincte de la cyber classique

Une police cyber standard couvre les intrusions informatiques, les ransomwares, la fuite de données, l’interruption d’activité liée à une panne système. En revanche, la fraude au président implique un virement volontaire, effectué par un salarié qui pense agir légitimement. Ce n’est pas une intrusion mais une manipulation.

C’est pourquoi la garantie fraude par ingénierie sociale, aussi appelée social engineering fraud coverage, doit être souscrite en extension. Sans elle, aucune indemnisation n’est possible.

Ce que couvre l’extension

  • Le montant du virement frauduleux dans la limite du plafond souscrit
  • Les frais d’enquête et de recouvrement engagés auprès de la banque
  • Les frais d’expertise informatique pour identifier le vecteur d’attaque
  • L’assistance juridique en cas d’action contre les banques réceptrices
  • Les frais de communication de crise si l’incident devient public

Les plafonds usuels vont de 100 000 à 1 million d’euros par sinistre, avec sous-limite spécifique et franchise généralement plus élevée que sur les autres garanties cyber.

Ce qui reste exclu

  • Les fraudes commises par un collaborateur interne complice
  • Les virements effectués sans respect des procédures internes documentées
  • Les cas où la double validation n’a pas été mise en place alors qu’elle était prévue au contrat
  • Les fraudes récurrentes après un premier signalement

Les conditions d’indemnisation exigées par les assureurs

Depuis 2023, la sinistralité cyber a fait durcir les conditions de souscription. Un assureur exige typiquement les mesures suivantes pour délivrer et faire fonctionner la garantie BEC :

Procédure écrite de double validation

Tout virement supérieur à un seuil défini (souvent 10 000 euros) doit passer par deux signatures, dont au moins une par un dirigeant. Cette procédure doit être formalisée dans un document interne diffusé et signé.

Authentification multi-facteurs sur la messagerie

L’accès à la messagerie professionnelle doit imposer une authentification multi-facteurs. C’est le rempart le plus efficace contre la compromission d’e-mail.

Vérification téléphonique des changements bancaires

Tout changement de coordonnées bancaires d’un fournisseur doit être vérifié par téléphone sur un numéro connu, jamais sur celui fourni dans l’e-mail suspect. Cette procédure doit être écrite et suivie.

Formation régulière des salariés

Les salariés exposés (comptables, assistants de direction, acheteurs) doivent bénéficier d’une formation annuelle à la reconnaissance des tentatives de phishing et de deepfake.

Dépôt de plainte immédiat

En cas de sinistre, le dépôt de plainte doit être fait sous 48 heures. La banque doit être alertée en urgence pour tenter un rappel du virement dans les délais Sepa.

Besoin d’un devis personnalisé pour votre entreprise ? Demander un devis gratuit en 24 h →

Le verrouillage à double validation en pratique

Une procédure de double validation efficace repose sur trois principes :

  • Séparation des tâches : celui qui saisit le virement n’est jamais celui qui le valide
  • Support de validation distinct : la validation se fait via un canal différent de celui de la demande (par exemple, portail bancaire dédié plutôt qu’e-mail)
  • Traçabilité : chaque validation est horodatée et archivée pendant cinq ans

Pour les entreprises utilisant un progiciel de gestion intégré, la validation peut être automatisée avec workflow d’approbation. Les banques d’entreprise proposent également des offres de sécurisation avec plafonds journaliers, listes blanches de bénéficiaires et confirmation par téléphone au-delà d’un seuil.

Combien coûte une garantie fraude par ingénierie sociale ?

À partir de (TTC) : cette extension représente généralement 15 à 30 % du coût de la police cyber principale.

Ordres de grandeur pour une petite ou moyenne entreprise :

  • Chiffre d’affaires inférieur à 2 millions d’euros, plafond 100 000 euros : 800 à 1 800 euros par an
  • Chiffre d’affaires 2 à 10 millions d’euros, plafond 300 000 euros : 1 500 à 4 000 euros par an
  • Chiffre d’affaires supérieur à 10 millions d’euros, plafond 500 000 euros : 3 500 à 8 000 euros par an

La franchise se situe le plus souvent entre 5 000 et 25 000 euros, avec une part restant à charge de l’entreprise même en cas d’indemnisation totale.

L’essentiel à retenir

  • La fraude BEC est la première cause de sinistre cyber en montant pour les petites et moyennes entreprises.
  • Une police cyber classique ne couvre pas automatiquement le virement frauduleux volontaire.
  • La garantie fraude par ingénierie sociale doit être souscrite en extension distincte.
  • Le deepfake vocal a démocratisé les attaques depuis 2024.
  • Les assureurs exigent double validation, authentification multi-facteurs et formation du personnel.
  • Le dépôt de plainte doit être fait sous 48 heures pour maximiser les chances de recouvrement.
  • La franchise reste élevée : 5 000 à 25 000 euros selon les contrats.

Demander un devis assurance entreprise

Face à la sophistication croissante des attaques BEC en 2026, la protection ne repose plus seulement sur la vigilance humaine. Un contrat cyber avec extension fraude par ingénierie sociale calibré à votre chiffre d’affaires devient un maillon essentiel de la résilience de l’entreprise.

Besoin d’un devis personnalisé pour votre entreprise ? Demander un devis gratuit en 24 h →

Questions fréquentes

Qu’est-ce qu’une attaque BEC (Business Email Compromise) ?

Une attaque BEC consiste à usurper l’identité d’un dirigeant, d’un fournisseur ou d’un collaborateur pour obtenir un virement bancaire frauduleux. Elle combine spoofing d’e-mail, ingénierie sociale et parfois deepfake vocal ou vidéo. L’Agence nationale de la sécurité des systèmes d’information alerte régulièrement sur cette menace.

Une police cyber classique couvre-t-elle la fraude au président ?

Pas toujours. La garantie fraude par ingénierie sociale, aussi appelée social engineering fraud, doit être explicitement souscrite. Beaucoup de contrats cyber standard excluent le virement volontaire de l’entreprise à un tiers.

Quelles conditions les assureurs exigent-ils pour indemniser une fraude BEC ?

Une procédure écrite de double validation des virements, une formation régulière du personnel, une authentification multi-facteurs sur la messagerie et le dépôt de plainte immédiat sont les conditions les plus fréquemment demandées.

Le deepfake vocal est-il pris en charge en 2026 ?

Oui, dans la mesure où il entre dans le cadre de l’ingénierie sociale. Certains assureurs incluent explicitement le deepfake vocal et vidéo depuis 2024, d’autres l’assimilent à une fraude classique par usurpation d’identité.

Combien coûte une garantie fraude par ingénierie sociale ?

À partir de (TTC) : selon le chiffre d’affaires, le plafond de garantie choisi et les mesures de sécurité en place, cette extension représente 15 à 30 % du coût d’une police cyber. La Commission nationale de l’informatique et des libertés publie également des recommandations utiles sur la sécurité de la messagerie professionnelle.

Articles connexes :

Questions fréquentes

Qu'est-ce qu'une attaque BEC (Business Email Compromise) ?

Une attaque BEC consiste à usurper l'identité d'un dirigeant, d'un fournisseur ou d'un collaborateur pour obtenir un virement bancaire frauduleux. Elle combine spoofing d'e-mail, ingénierie sociale et parfois deepfake vocal ou vidéo.

Une police cyber classique couvre-t-elle la fraude au président ?

Pas toujours. La garantie fraude par ingénierie sociale, aussi appelée social engineering fraud, doit être explicitement souscrite. Beaucoup de contrats cyber standard excluent le virement volontaire de l'entreprise à un tiers.

Quelles conditions les assureurs exigent-ils pour indemniser une fraude BEC ?

Une procédure écrite de double validation des virements, une formation régulière du personnel, une authentification multi-facteurs sur la messagerie et le dépôt de plainte immédiat sont les conditions les plus fréquemment demandées.

Le deepfake vocal est-il pris en charge en 2026 ?

Oui, dans la mesure où il entre dans le cadre de l'ingénierie sociale. Certains assureurs incluent explicitement le deepfake vocal et vidéo depuis 2024, d'autres l'assimilent à une fraude classique par usurpation d'identité.

Combien coûte une garantie fraude par ingénierie sociale ?

À partir de (TTC) : selon le chiffre d'affaires, le plafond de garantie choisi et les mesures de sécurité en place, cette extension représente 15 à 30 % du coût d'une police cyber.

Besoin d’un devis pour votre entreprise ?

Réponse sous 24 h ouvrées, gratuit et sans engagement.

Demander un devis