// analyse
Fideuram : 95 millions d’euros sur ordre d’un faux patron

Garanties de lectureDatée, sourcée, sans tracker
Niveaux de preuveProfondeur 3 : source liée · 4 niveaux détectés
Sommaire et notions9 étapes · 2 notions
Analyse complète
Environ 95 millions d’euros virés en février 2026 sur la foi d’une demande fabriquée. Le 25 septembre, Reuters a révélé une fraude chez Fideuram, banque privée du groupe Intesa Sanpaolo. Une partie des fonds a été récupérée ; le coût final reste à établir. Reuters
Un message qui semble venir du patron, une voix familière au téléphone, des coordonnées bancaires reçues par courriel : les éléments se renforcent mutuellement. Comment une entreprise vérifie-t-elle leur origine avant d’engager sa trésorerie ? L’affaire pose cette question au cœur même du secteur bancaire.
Un ordre apparemment validé au sommet
Selon le Corriere della Sera, Paolo Molesini, alors président de Fideuram, reçoit un faux message WhatsApp attribué à Carlo Messina, directeur général d’Intesa Sanpaolo. La demande présente une opération financière urgente à l’étranger. Un appel utilisant une imitation par IA de la voix d’un avocat, puis des courriels avec les coordonnées de paiement, confortent le récit. Molesini fait exécuter les virements. Les identités du dirigeant et de l’avocat sont usurpées ; le journal décrit ce dernier comme étranger à la fraude. Corriere della Sera
Reuters indique, selon ses sources, que les dirigeants de Fideuram ne font pas l’objet d’une enquête dans cette affaire. Les deux établissements ont refusé de commenter. Le récit disponible décrit une instruction obtenue par tromperie puis relayée dans l’organisation. Les journaux de validation et les communications originales restent hors de notre portée. Reuters
La catégorie générale est celle de la fraude au faux ordre de virement : un escroc persuade une personne d’effectuer un paiement imprévu en usurpant notamment un dirigeant ou un fournisseur. Cybermalveillance.gouv.fr décrit plusieurs variantes, dont certaines peuvent s’appuyer sur une messagerie compromise. Le mode d’accès précis utilisé chez Fideuram n’est pas documenté dans les éléments consultés. Cybermalveillance.gouv.fr
Des montants encore difficiles à rapprocher
Les chiffres de presse ne constituent pas encore un bilan définitif. Montants en millions d’euros, pour l’affaire de février 2026 :
| Information publiée | M€ | Source |
|---|---|---|
| Virements initiaux, environ | 95 | Reuters, 25/09 |
| Sommes dites récupérées, environ | 53 | Reuters, 25/09 |
| Sommes encore manquantes, environ | 36 | Reuters, 25/09 |
| Autre estimation des sommes manquantes | 39,5 | La Stampa, 26/09 |
Sources : dépêche Reuters du 25 septembre, titre et début accessibles de La Stampa du 26 septembre.
95 − 53 − 36 = 6 millions d’euros : les montants approximatifs publiés par Reuters laissent un écart arithmétique. Sa nature demeure inconnue. Il faut un rapprochement des transactions et de leurs statuts pour l’expliquer ; en déduire une perte supplémentaire serait injustifié. L’estimation de La Stampa ajoute une divergence entre les récits.
Le mot « récupéré » mérite lui aussi de la précision. Le Corriere distingue 40 millions bloqués puis restitués en Chine et 13 millions saisis au Portugal. Une saisie immobilise les fonds ; leur retour effectif à la victime constitue une étape supplémentaire. Cette différence de statut interdit de calculer ici un taux définitif de récupération. Corriere della Sera
Le rapport officiel de Fideuram au 30 juin 2026 apporte un élément comptable distinct. Il présente 38 millions d’euros de charges hors gestion ordinaire, au sein d’éléments non récurrents dont le solde est −9 millions. Le commentaire mentionne notamment des pertes opérationnelles sans lien avec l’activité clientèle. Les passages examinés ne rattachent pas explicitement ces charges à la fraude. La proximité des chiffres ne permet donc pas de les substituer aux estimations de septembre. Fideuram, pp. 39 et 105
Pour mesurer le coût final, il faudrait rapprocher sorties de trésorerie, restitutions acquises, créances éventuelles et écritures comptables. Aucun montant vérifié d’assurance ou de frais n’est disponible dans ce dossier. Les actifs gérés pour les clients ne sont pas davantage un dénominateur pertinent : ils ne constituent pas les fonds propres de la banque capables d’absorber une perte.
Trois canaux peuvent transporter une seule fiction
Prenons un exemple fictif. Un message demande un paiement, un appel confirme l’opération et un courriel fournit les coordonnées bancaires. Si le même imposteur contrôle les trois communications, leur cohérence peut être entièrement fabriquée. Multiplier les canaux ne garantit pas l’indépendance de la vérification.
Le FBI recommande de vérifier les demandes de paiement auprès de l’interlocuteur concerné et de rechercher soi-même les coordonnées de contact lorsqu’un message est suspect. Utiliser le numéro fourni par l’expéditeur revient à lui confier aussi le contrôle de la confirmation. Le FBI recommande également l’authentification multifacteur, c’est-à-dire plusieurs éléments de vérification pour accéder à un compte. FBI
Une double signature appelle la même vigilance. Deux personnes peuvent approuver une opération en consultant le même dossier falsifié. La séparation des rôles reste utile, mais la seconde personne doit disposer d’un moyen de vérifier la réalité de la dépense et son bénéficiaire. Le principe 9 du Comité de Bâle articule précisément séparation des fonctions, approbations et rapprochement des transactions. Comité de Bâle, mars 2021, §§ 48–51
Dans cet exemple, même un rappel auprès d’un salarié réellement habilité peut laisser subsister le problème : ce salarié peut avoir été trompé sur l’objet de l’opération. Il faut pouvoir remonter à la facture, au contrat ou à la contrepartie vérifiée. Notre analyse des demandes d’identité numérique explore une question voisine : comment identifier celui qui demande et conserver une trace exploitable de la demande ?
Un accès sécurisé peut déboucher sur un paiement trompeur
Un salarié légitime peut se connecter avec ses propres moyens d’authentification et saisir exactement les coordonnées reçues. Si le dossier est falsifié, le système exécute fidèlement un ordre économiquement injustifié. Ce cas pédagogique montre pourquoi protection des accès et contrôle de la dépense doivent se compléter. Il ne décrit pas les procédures internes de Fideuram.
L’Autorité bancaire européenne (EBA) et la Banque centrale européenne (BCE) donnent un repère : en 2024, la manipulation du payeur représentait 74 % de la valeur des virements frauduleux de leur périmètre UE/EEE. Le dénominateur est la valeur des virements frauduleux déclarés. Le chiffre ne mesure ni tous les virements ni la part utilisant l’IA. Le périmètre exclut le Liechtenstein et, pour les virements du second semestre 2024, la Bulgarie. Rapport EBA-BCE du 15 décembre 2025, pp. 9 et 19
Les autorités constatent parallèlement que l’authentification forte reste efficace, particulièrement pour les paiements par carte. Ces protections conservent donc leur utilité. Elles doivent être complétées face aux demandes qui convainquent le payeur d’agir lui-même. Communiqué EBA-BCE
Le rapport souligne aussi qu’une transaction authentifiée n’est pas automatiquement une transaction juridiquement autorisée. La seule validation technique ne permet donc pas de conclure qui doit supporter une perte. EBA-BCE, note 10, p. 20
La voix clonée renforce la mise en scène
L’alerte du FBI du 3 décembre 2024 décrit l’utilisation de l’IA générative pour produire à moindre effort des messages et des contenus audio trompeurs. Un clonage vocal est une imitation synthétique de la voix d’une personne. Il peut apporter à une demande un indice de familiarité particulièrement convaincant. FBI / IC3
L’analyse économique est celle d’un coût de préparation susceptible de diminuer. Pour Fideuram, cependant, ni le modèle utilisé, ni le matériel vocal disponible, ni le degré d’interaction en direct ne sont documentés ici. La contribution de l’IA est rapportée par les journalistes ; son efficacité propre n’a pas été mesurée.
La question organisationnelle demeure entière : quels éléments ont fait considérer l’opération comme légitime ? La voix peut renforcer la confiance, mais la sortie des fonds passe encore par une décision et un circuit de paiement. Comprendre ce passage permet de chercher des mesures correctrices au-delà d’un simple entraînement à reconnaître les voix artificielles.
Après le virement, le statut des fonds devient décisif
Détecter une fraude, immobiliser l’argent et le restituer sont des résultats distincts. Cybermalveillance.gouv.fr recommande d’alerter immédiatement la banque, de demander le retour des fonds, de suspendre les virements encore en attente et de conserver les éléments utiles à une plainte. Fiche officielle
Swift décrit avec son service Stop and Recall la possibilité d’arrêter un paiement encore en cours d’acheminement et de transmettre la demande à l’établissement qui le traite. Cette documentation du fournisseur illustre l’importance du moment où l’alerte intervient. Son utilisation chez Fideuram n’est pas établie. Une fois les fonds crédités puis déplacés, une demande de rappel n’offre aucune garantie universelle d’annulation. Swift
Reuters rapporte qu’une partie des fonds a circulé sur des comptes étrangers puis été convertie en cryptoactifs. Sans relevé authentifié, nous ne pouvons préciser la plateforme, la blockchain ou le parcours des avoirs. Leur localisation, leur immobilisation et leur restitution restent des questions séparées. Reuters
La procédure doit tenir lorsque le patron appelle
Une demande urgente venant du sommet peut rendre les vérifications ordinaires socialement difficiles : interrompre l’opération revient à demander des comptes à celui qui donne les ordres. C’est précisément une situation que la conception du contrôle doit anticiper.
Le Comité de Bâle prévoit le suivi des exceptions, notamment des interventions de la direction qui écartent les règles ordinaires. Cybermalveillance.gouv.fr recommande une procédure interne non dérogeable pour les virements imprévus. Comité de Bâle, principe 9, Cybermalveillance.gouv.fr
Pour Fideuram, il reste à documenter le circuit applicable, les vérifications réellement effectuées et le moment des alertes. Une règle contournée, une règle insuffisante et un signal traité trop tard appellent des corrections différentes. Les sources publiques consultées ne permettent pas de choisir entre ces hypothèses.
Un bilan utile distinguerait l’argent sorti, les sommes immobilisées, les restitutions et le coût finalement supporté, puis préciserait les contrôles corrigés. La sécurité d’un paiement doit rester vérifiable lorsque la demande paraît venir d’une personne que l’on reconnaît et à laquelle on obéit.
Sources et limites
Analyse arrêtée au 26 septembre 2026. Les faits propres à l’affaire reposent sur des enquêtes de presse, principalement Reuters et le Corriere, et non sur un dossier judiciaire intégral. Seuls le titre et le début accessibles de La Stampa ont été consultés. Le rapport semestriel est une publication de l’établissement concerné. Aucun entretien, audit des systèmes, examen des enregistrements ou traçage de transactions n’a été réalisé. Les exemples et le schéma du mécanisme sont pédagogiques.
- Reuters, Emilio Parodi, 25 septembre 2026, reproduction WHBL : informations attribuées à deux sources anonymes.
- Corriere della Sera, Luigi Ferrarella, 25 septembre 2026 : usurpation, restitutions et saisies.
- La Stampa, Andrea Siravo, 26 septembre 2026 : estimation différente des fonds manquants, texte intégral non consulté.
- Fideuram, rapport semestriel au 30 juin 2026, pp. 39 et 105 : présentation comptable de la banque.
- EBA-BCE, rapport sur la fraude aux paiements, 15 décembre 2025 et communiqué associé : données 2024, périmètre, authentification forte.
- FBI, Business Email Compromise et IC3, alerte du 3 décembre 2024 : prévention et usages frauduleux de l’IA.
- Cybermalveillance.gouv.fr, fiche mise à jour le 15 septembre 2026 : faux ordres de virement, prévention et réaction.
- Swift, Stop and Recall : fonctionnement annoncé par le fournisseur.
- Comité de Bâle, principes révisés de gestion du risque opérationnel, mars 2021 : version finale, principe 9, §§ 48–51.
Cet article ne constitue en aucun cas un conseil en investissement.
// historique des révisions
- publication
- révisionaucune révision publiée
Les corrections substantielles suivent la politique de correction et sont consignées dans le changelog éditorial.
$ cd ..