This post is also available in:
Le contentieux judiciaire de la fraude au paiement repose notamment, devant les cours et tribunaux, sur une question centrale : l’opération de paiement contestée a-t-elle été autorisée par le payeur ?
Si elle l’a été, le prestataire ne doit rien. Si elle ne l’a pas été, il rembourse, sauf négligence grave ou agissement frauduleux de l’utilisateur.
Cette architecture structure l’ensemble du contentieux du phishing, vishing, qishing, spoffing, etc. depuis la transposition de la 2e Directive relative aux services de paiement (PSD2), en 2018. Elle explique pourquoi les débats portent sur le consentement, sur l’authentification forte et sur la qualification de la négligence grave. Elle explique aussi pourquoi les décisions belges divergent : la question posée est binaire, mais les situations de fraude ne le sont pas.
Le règlement sur les services de paiement (PSR), qui accompagne la troisième directive sur les services de paiement (PSD3), abandonne ce modèle.
Où en est le texte du Règlement sur les services de paiement ?
Le Parlement européen et le Conseil ont conclu un accord politique provisoire sur la PSD3 et le PSR le 27 novembre 2025. Le 23 avril 2026, le Conseil a publié les textes de compromis finaux et les a soumis au Comité des représentants permanents en vue d’un accord en seconde lecture avec le Parlement. La commission ECON du Parlement les a approuvés le 5 mai 2026.
La publication au Journal officiel est attendue incessamment. Le règlement s’appliquera vingt et un mois après son entrée en vigueur.
Le texte n’est donc pas encore applicable. Il semble en revanche stabilisé sur le fond. Les positions prises aujourd’hui dans des dossiers qui pourraient être problématiques en 2028 ou 2029 doivent en tenir compte.
Quel est le régime prévu par le futur Règlement en matière d’opérations de paiement contestées ?
Le règlement conserve la catégorie des opérations non autorisées, avec son régime de remboursement.
Il en ajoute une seconde : les opérations autorisées mais remboursables (ce faisant, le législateur européen nous paraît confirmer la thèse du caractère objectif du consentement à une opération de paiement).
Trois hypothèses principales relèvent de cette seconde catégorie.
- La première est la fraude par usurpation de l’identité du prestataire (spoofing). Dans ce cas de figure, le consommateur a bien donné son consentement, mais il l’a donné parce qu’un tiers s’est présenté comme sa banque, en utilisant les canaux de communication lui étant attribués (càd via l’adresse e-mail ou le numéro de téléphone de la banque).
- La deuxième est la défaillance du service de vérification du bénéficiaire (VoP pour Verification of Payee), lorsque le prestataire n’a pas signalé au payeur la discordance entre le nom du bénéficiaire et l’identifiant de compte, alors qu’il devait le faire.
- La troisième est la défaillance de la surveillance des opérations. Le règlement impose au prestataire du payeur de surveiller l’opération avant de l’exécuter, et au prestataire du bénéficiaire de la surveiller avant de mettre les fonds à disposition. Le prestataire qui n’a pas mis en œuvre cette surveillance répond de l’opération frauduleuse.
Il ne suffira plus d’établir qu’une opération de paiement a été autorisée
La conséquence pratique : établir qu’une opération a été autorisée ne clôt plus la discussion.
Sous PSD2, la démonstration du consentement du payeur, appuyée sur l’authentification forte, épuise en principe la défense (certes, la seule utilisation de l’instrument de paiement et d’un code ne suffit pas nécessairement, cela ne signifiant pas que cela ne suffit « jamais »). Le juge examine ensuite la négligence de l’utilisateur.
Sous PSR, la même démonstration ouvre une seconde question : le dispositif de prévention du prestataire a-t-il fonctionné comme il devait ?
Cette question est de nature différente, car elle ne porte plus sur le comportement de l’utilisateur mais sur l’organisation interne du prestataire de services de paiement, et elle appelle des éléments de preuve différents : la documentation des scénarios de détection, les journaux d’alertes, les procédures de suspension et la traçabilité des décisions. Cela promet des débats extrêmement techniques pour les juges appelés à se plonger dans la matière de la fraude au paiement, comme c’est de plus en plus le cas aujourd’hui (selon notre pratique de la matière).
Il faut anticiper que ces éléments seront demandés en production. Les prestataires ont intérêt à vérifier dès maintenant qu’ils sont conservés, datés et exploitables.
Le prestataire du bénéficiaire d’un paiement entre dans le champ
Le second déplacement sera plus structurel encore, puisque le PSR fait du prestataire du bénéficiaire un acteur de la prévention. Le banquier bénéficiaire devra surveiller les opérations entrantes et retenir les fonds lorsque l’opération est suspecte.
Aujourd’hui, le prestataire du bénéficiaire est un tiers au litige, bien que nous observons plusieurs procédures judiciaires à l’occasion desquelles sa responsabilité est recherchée, jusqu’ici en vain. Mais en principe, le payeur agit contre sa propre banque. Celle-ci dispose d’un droit de recours contre le prestataire auquel la responsabilité est imputable. Ce recours n’est cependant pas conçu pour la fraude par manipulation du payeur et il reste, en pratique, inutilisé dans ce contentieux.
Demain, la défaillance du prestataire du bénéficiaire sera un manquement identifié, tant pour la vérification du bénéficiaire que pour la surveillance des opérations. Cela ouvre deux perspectives : la question d’une action directe de la victime, et surtout un recours entre prestataires.
Ce contentieux inter-établissements n’a pas d’équivalent dans la jurisprudence belge ni dans la jurisprudence européenne. Les modalités du recours, sa qualification, sa prescription et son articulation avec les règles de règlement interbancaire restent à construire.
Ce qui ne change pas : la négligence grave de l’utilisateur de services de paiement
La négligence grave de l’utilisateur reste opposable. Le PSR ne crée pas un droit au remboursement inconditionnel.
L’authentification forte reste requise, avec son régime probatoire. La charge de démontrer l’authentification, l’enregistrement et la comptabilisation de l’opération continue de peser sur le prestataire. L’utilisation de l’instrument de paiement ou l’accomplissement de l’authentification forte ne suffit pas, à elle seule, à établir que l’opération a été autorisée ou que le payeur a été gravement négligent. La PSD2 le disait déjà, et les dispositions de droit applicable avant elle également. Le PSR maintient.
Le remboursement de la fraude par usurpation d’identité obéira pour sa part à des conditions propres. Il est réservé aux consommateurs, qui doit signaler la fraude à la police et avertir son prestataire sans retard injustifié. Le prestataire disposera alors de quinze jours ouvrables pour rembourser ou pour motiver son refus. Il ne pourra refuser que s’il établit la fraude ou la négligence grave du consommateur, dont il porte la charge de la preuve. Ces conditions méritent une lecture attentive du texte publié, la version de compromis pouvant encore connaître des ajustements de rédaction lors de la révision juridico-linguistique.
Questions ouvertes et appréciation
À partir de quel niveau un dispositif de surveillance sera-t-il considéré comme défaillant ? Le règlement ne fixe pas de seuil. Les normes techniques attendues de l’Autorité bancaire européenne en préciseront une partie, mais le contrôle du juge s’exercera sur des éléments largement factuels.