FOVI entreprise : 7 réflexes pour prévenir et réagir
La FOVI entreprise peut commencer par un mot de passe volé, une messagerie compromise, une identité usurpée ou une demande crédible envoyée au bon moment. Ce guide explique comment reconnaître la fraude au virement, sécuriser les paiements et réagir rapidement lorsque l’argent est déjà parti.
La fraude aux faux ordres de virement (FOVI) est un type d’escroquerie particulier qui, par usurpation d’identité, vise à conduire une victime à réaliser un virement de fonds vers un compte frauduleux. La vigilance de tous et la réactivité des signalements adressés à Tracfin sont essentiels.
Vérifiez si vos procédures de paiement résisteraient à une tentative de fraude.
FOVI entreprise : de quoi parle-t-on exactement ?
La FOVI, ou fraude aux faux ordres de virement, vise à convaincre une entreprise de transférer de l’argent vers un compte contrôlé par un escroc. L’attaquant peut se faire passer pour un dirigeant, un fournisseur, un salarié ou un partenaire.
Toutes les tentatives ne reposent pas sur une messagerie piratée. Certaines utilisent une adresse imitée, un faux domaine, un appel téléphonique, un SMS ou une messagerie instantanée. D’autres deviennent plus crédibles après l’accès à une véritable boîte mail.
Cybermalveillance.gouv.fr décrit la FOVI comme une escroquerie fondée sur la persuasion, la pression ou l’usurpation d’identité. Le FBI classe son équivalent anglophone, le Business Email Compromise, parmi les fraudes numériques les plus coûteuses. L’IC3 a recensé plus de 55,49 milliards de dollars de pertes exposées entre octobre 2013 et décembre 2023.
La FOVI entreprise se distingue donc d’un simple courriel indésirable. Elle exploite les habitudes internes, les périodes d’absence, les relations fournisseurs et les procédures de paiement insuffisamment formalisées.
Comment une FOVI entreprise se prépare
| Étape | Action de l’attaquant | Ce que voit l’entreprise |
|---|---|---|
| 1. Collecte | Recherche de noms, fonctions, fournisseurs et périodes d’absence | Rien de visible |
| 2. Compromission ou imitation | Piratage d’un compte, création d’un faux domaine ou usurpation d’un canal | Message apparemment crédible |
| 3. Observation | Lecture des échanges et repérage des habitudes de paiement | Souvent aucun signal immédiat |
| 4. Déclenchement | Demande urgente, confidentielle ou changement de RIB | Pression pour agir vite |
| 5. Paiement | Transfert vers un compte frauduleux puis déplacement des fonds | Anomalie parfois découverte plusieurs jours après |
Une attaque de phishing en entreprise peut fournir les premiers identifiants. Une extension de navigateur malveillante, une session volée ou un mot de passe réutilisé peuvent aussi ouvrir la voie.
Pour réduire ce risque, consultez également notre guide sur les extensions Chrome malveillantes en PME et notre dossier sur la gestion des mots de passe dans les cabinets comptables.
Les 7 signaux d’alerte d’une FOVI entreprise
- Une urgence inhabituelle. Le demandeur exige un paiement immédiat ou insiste sur un délai très court.
- Une confidentialité excessive. Il demande de ne prévenir personne ou de contourner le circuit habituel.
- Un changement de RIB par courriel. Les coordonnées bancaires arrivent sans confirmation indépendante.
- Une adresse légèrement modifiée. Une lettre, une extension ou un nom de domaine diffère de l’adresse habituelle.
- Un ton incohérent. Le vocabulaire, la signature ou la manière de formuler la demande ne correspondent pas.
- Une demande pendant une absence. L’attaquant profite des congés, d’un déplacement ou d’un remplacement.
- Un refus de vérification. Le demandeur évite l’appel téléphonique ou fournit un nouveau numéro.
Un seul de ces signaux ne prouve pas une fraude. Il suffit toutefois pour suspendre l’opération et lancer une vérification par un second canal.
La cartographie SI d’une TPE ou PME permet d’identifier les personnes habilitées, les comptes sensibles, les prestataires et les numéros à utiliser en cas de doute.
FOVI entreprise : ce risque n’est pas théorique
Eur’Net a accompagné un client comptant plusieurs milliers de salariés après une fraude ayant entraîné le détournement de près de 100 000 euros. La sensibilisation des équipes n’avait pas été considérée comme une priorité suffisante.
L’attaquant était présent dans le réseau depuis plus d’un mois. Il avait eu le temps d’observer les échanges, de comprendre les habitudes internes et d’identifier les personnes susceptibles de valider une opération financière.
L’entreprise a subi une perte totale de plus de 100 000 euros, tandis que son image de marque auprès de ses clients a été fortement ternie. En l’espace de quelques heures, les fonds ont été transférés depuis la France vers un ancien pays du bloc de l’Est. Dès le lendemain, le compte destinataire avait été entièrement vidé, les sommes ayant été transférées vers une grande puissance asiatique.
FOVI entreprise : les 7 mesures de prévention prioritaires
- Appliquer une double validation. La personne qui prépare le virement ne doit pas être la seule à l’autoriser.
- Vérifier tout changement de RIB. Appelez le fournisseur avec un numéro déjà connu, jamais celui du message reçu.
- Définir des remplaçants. Les congés ne doivent pas conduire à improviser les habilitations.
- Activer l’authentification multifacteur. Protégez en priorité la direction, la comptabilité, les achats et les administrateurs.
- Contrôler les règles de messagerie. Vérifiez les transferts automatiques, les appareils connectés et les applications autorisées.
- Former les équipes. Travaillez sur des scénarios concrets : faux dirigeant, faux fournisseur et faux RIB.
- Tester la procédure. Organisez un exercice pour vérifier que chacun sait suspendre une opération.
La règle à afficher est simple : toute demande de changement de RIB ou de virement imprévu passe par un appel vers un numéro déjà connu.
Pour formaliser cette organisation, consultez notre guide sur la double validation des virements en PME.
Formez la direction et la comptabilité aux scénarios de fraude au virement.
Former la direction et la comptabilité aux fraudes au virement
FOVI entreprise : double validation, MFA et messagerie
| Mesure | Risque traité | Priorité |
|---|---|---|
| Double validation virement | Décision isolée ou demande frauduleuse | Immédiate |
| Vérification par second canal | Faux RIB et usurpation de fournisseur | Immédiate |
| Authentification multifacteur | Vol de mot de passe | Haute |
| Surveillance des connexions | Accès inhabituel à la messagerie | Haute |
| Filtrage de la messagerie | Phishing, pièces jointes et liens malveillants | Haute |
| Protection des postes | Malware, vol de session et persistance | Haute |
Un antivirus ne remplace pas la procédure. La procédure ne remplace pas non plus la protection technique. La FOVI entreprise doit être traitée avec plusieurs barrières complémentaires.
Pour approfondir cette couche, consultez notre page sur la messagerie sécurisée pour PME, notre guide sur l’antivirus en entreprise et notre article consacré à l’authentification à deux facteurs.
FOVI entreprise : que faire si le virement est déjà parti ?
Si une fraude au virement est confirmée ou fortement suspectée, chaque minute compte. Contactez immédiatement la banque afin de demander le blocage, le rappel ou le retour des fonds. Donnez le montant, l’heure, le bénéficiaire et la référence de l’opération.
- Alerter la banque. Demandez le gel ou le rappel du virement sans attendre une enquête interne complète.
- Prévenir la direction. Informez les responsables financiers, juridiques et informatiques.
- Conserver les preuves. Gardez les courriels, en-têtes, factures, captures et journaux de connexion.
- Déposer plainte. Transmettez les éléments disponibles aux services compétents.
- Sécuriser les accès. Changez les mots de passe, déconnectez les sessions et contrôlez les règles de transfert.
- Analyser les postes. Recherchez un logiciel malveillant ou un accès persistant.
- Évaluer la fuite de données. Identifiez les messages et documents potentiellement consultés.
Cybermalveillance.gouv.fr publie une fiche réflexe officielle sur les faux ordres de virement.
Une boîte mail compromise peut aussi constituer une fuite de données dans une PME. Documentez les accès, les données concernées et les mesures prises avant de rouvrir les comptes.
Checklist FOVI entreprise avant les congés
- Chaque valideur possède un remplaçant identifié.
- Les habilitations bancaires sont nominatives.
- Les identifiants ne sont jamais partagés.
- Les changements de RIB sont confirmés par téléphone.
- Les numéros fournisseurs sont conservés dans un annuaire maîtrisé.
- Les comptes de messagerie sensibles utilisent la MFA.
- Les règles de transfert automatique ont été contrôlées.
- Les contacts de la banque sont disponibles hors messagerie.
- Les équipes savent suspendre une demande inhabituelle.
- La procédure a été testée avant les périodes d’absence.
Questions fréquentes sur la FOVI entreprise
Un antivirus suffit-il pour éviter une FOVI ?
Non. Un antivirus peut bloquer certains logiciels malveillants ou liens dangereux. Il ne peut pas décider si un virement demandé par un dirigeant est légitime. La protection technique et la double validation doivent fonctionner ensemble.
Une demande par WhatsApp est-elle plus fiable qu’un courriel ?
Non. Un compte ou un numéro peut être usurpé. Une demande reçue par WhatsApp, SMS ou messagerie instantanée doit suivre la même procédure de vérification. Consultez notre guide sur les arnaques WhatsApp en entreprise.
Qui valide en l’absence du comptable ?
Un remplaçant nommé à l’avance, disposant de droits adaptés et connaissant la procédure. Une absence ne doit jamais conduire au partage d’un identifiant ou à la suppression de la seconde validation.
Peut-on récupérer un virement frauduleux ?
Parfois, mais aucune récupération n’est garantie. La probabilité dépend notamment de la rapidité de l’alerte bancaire, du parcours des fonds et de la coopération entre établissements.
Faut-il une DSI pour mettre en place ces mesures ?
Non. Une PME peut commencer avec une procédure d’une page, deux valideurs, un annuaire vérifié, la MFA et les fonctions de double signature proposées par sa banque.
FOVI entreprise : la règle à retenir
Une FOVI entreprise ne se bloque pas avec un seul outil. Elle se bloque en combinant une messagerie protégée, des collaborateurs formés et une procédure de paiement impossible à contourner.
Identifiez les priorités de sécurité de votre PME.
Articles connexes de la série FOVI
- Fraude au virement : 3 contrôles essentiels – les trois questions à se poser avant de valider tout virement bancaire.
- Double validation virement : 7 règles pour une PME – les mesures de prévention essentielles pour sécuriser vos transactions financières.
Pour aller plus loin
- Fausse convocation gendarmerie : 5 signes pour l’éviter - 25 août 2026
- Fraude facturation électronique : 7 réflexes de sécurité - 25 août 2026
- Facturation électronique 2026 : 3 fraudes à anticiper - 24 août 2026
