En effet, nul besoin pour l escroc d être un génie en informatique, il lui suffit de créer l apparence d être le président d une entreprise pour s adresser à ses salariés ou à des partenaires habituels de l entreprise. Pour ce faire, il utilise de fausses adresses email qui ressemblent à quelques lettres près aux adresses officielles de l entreprise. Il peut ensuite réclamer d un comptable un virement urgent pour une opération qui doit demeurer secrète. Il s agit parfois d une demande de changement de RIB préalablement au paiement d une facture réelle par exemple.
Il n y a jamais ou presque de complicité interne au sein de l entreprise. Les salariés ont ainsi toujours la certitude qu ils agissent à la demande de leur président et ils ne remettent pas en question l ordre qu ils reçoivent, soit par automatisme soit par crainte de voir leurs
demandes d explications considérées comme inappropriées. Les escrocs très bien organisés et très bien renseignés sur l organisation interne des entreprises exploitent ainsi tout simplement le manque de vigilance des salariés et souvent le manque de procédure de contrôle interne. Il est à noter que les établissements bancaires qui sont pourtant aux premières loges de ces escroqueries sont aussi bien souvent particulièrement négligents dans la mise en œuvre de mécanismes de contrôle efficaces alors que leurs obligations en la matière sont des plus strictes.
Mais il serait simpliste et peu efficace de vouloir uniquement compter sur la vigilance spontanée des salariés, qui est parfois incompatible avec leur charge et leurs conditions de travail. Au-delà de formations spécifiques qu il faut régulièrement mettre
en œuvre à leur bénéfice, il faut aussi prévoir des mécanismes de double contrôle systématique.
Le premier contrôle concerne la validation d un nouveau RIB. En effet quel que soit le type d escroquerie au président mis en œuvre, l intégration d un nouveau RIB dans le système comptable de l entreprise est une étape indispensable. Or, un paiement sur un compte bancaire inconnu de l entreprise doit faire l objet d un processus de vérification systématique, particulièrement si le compte est situé à l étranger, ce qui est quasiment toujours le cas en la matière. Cela implique une recherche d éléments juridiques préalables sur la société destinataire du virement avec tous les moyens à la disposition des sociétés en procédant à des recoupements pour déceler les incohérences (recherche Google, demande de renseignements bancaires, vérification par téléphone en recherchant les numéros par diverses sources). Faute d éléments, ou en présence d incohérences non élucidées, la procédure interne mise en œuvre doit conduire à bloquer le virement.
L ordre donné doit par ailleurs toujours être contrôlé auprès de plusieurs personnes dont au moins le titulaire de la signature bancaire. L utilisation de la fonction Outlook « répondre » ou « répondre à tous » doit être bannie pour la réalisation de ces contrôles. Il faut ainsi privilégier l envoi d email en utilisant les adresses préenregistrées. Il ne faut pas hésiter en la matière à élaborer un système de contrôle plus contraignant pour des
virements atypiques de par leur montant, leur destination ou leur fréquence par exemple. Rappelons qu en fonction des habitudes de virement de l entreprise, l escroquerie peut ainsi être réalisée soit au travers de multiples virements pour des sommes peu importantes soit au travers d un virement unique très élevé.
Dans l hypothèse où ces mesures préalables n ont pas permis d éviter l escroquerie, il faut alors réagir très rapidement. Dans les 48 heures du virement il est encore possible d obtenir le gel des fonds auprès des établissements bancaires, notamment s ils sont situés en Europe.
Au-delà de ce délai, il ne faut pas espérer récupérer les
fonds et même s il faut systématiquement déposer plainte, les enquêtes sont très longues (plusieurs années) et aboutissent rarement. Ne reste plus alors pour l entreprise qu à engager la responsabilité de l établissement bancaire qui est souvent défaillant dans la mise en œuvre des mécanismes de contrôle des ordres de virement qu il reçoit. Cette négligence est d autant plus grave que les banques ont des obligations spécifiques de contrôle en matière de lutte contre le blanchiment et le financement du terrorisme et des moyens de contrôle autrement plus efficaces que ceux de leurs clients.
Alexis CHABERT Associé co-responsable du
département «Contentieux»
Page 3
La fraude au président profite de la crise sanitaire On pourrait tous penser naïvement être à l abri de ce type de fraude, sans doute la plus ancienne de l ère cybercriminelle et pourtant la crise sanitaire mondiale révèle les faiblesses des entreprises à pouvoir les déjouer. On assiste ainsi depuis quelques mois à une véritable recrudescence de ces fraudes qui coûtent chaque année des millions d euros aux entreprises françaises. Comment l endiguer dans un contexte où le télétravail ne permet pas toujours de maintenir le même niveau de contrôle ? Avant toute chose, il faut en rappeler les mécanismes dont la simplicité n a d égal que leur efficacité.
La période récente a montré que les cabinets d avocats constituaient des cibles de choix des hackers au même titre que n importe quelle entreprise ; mais plus encore parce que transitent dans leurs systèmes d information des données confidentielles de leurs clients. DELSOL Avocats a depuis longtemps pris toute la mesure de l enjeu que représente la sécurité informatique en se dotant des technologies les plus récentes en matière de protection de son système informatique et des données qui y sont chargées (vérifications multicouches, analyse anti-virus, filtrage applicatif et stratégie de restrictions logicielles, reconstruction quotidienne des serveurs de connexions à distance, stockage des données sous un format spécifique, etc.). La sécurité informatique représente près de 9% du budget informatique annuel de DELSOL Avocats.
Mais la meilleure des protections n empêchera jamais la cyber- attaque de se produire. La préoccupation de tous les instants de DELSOL Avocats de garantir une protection la plus efficace possible des données de ses clients nous a conduit à souscrire une assurance couvrant les cybers-risques auprès de HISCOX ASSURANCES, l un des acteurs de référence du marché.
Pour que la qualité de la relation rime aussi avec la sécurité de la relation !
Stéphane PERRIN Associé co-responsable du département «Contentieux»
Assurance cyber