
Arnaques aux formalités : faux registres, fausses factures, faux annuaires
Faux registre, fausse facture INPI ou faux annuaire réclament un paiement à votre entreprise : reconnaître l'arnaque, ne pas payer, savoir où signaler.

Faux registre, fausse facture INPI ou faux annuaire réclament un paiement à votre entreprise : reconnaître l'arnaque, ne pas payer, savoir où signaler.

Peut-on recevoir un faux virement ? Avis falsifié, capture retouchée, virement annulé : signaux d'alerte, vérifications avant de livrer et démarches.

Porter plainte pour escroquerie : commissariat, gendarmerie, THESEE en ligne ou courrier au procureur. Peines, délais et démarches expliqués pas à pas.

Une arnaque entreprise vise toujours le même but : obtenir un paiement, un virement ou des données bancaires par la tromperie, en se faisant passer pour un registre officiel, une banque ou un client. Aucune administration ni aucune banque sérieuse ne réclame un paiement urgent par QR code ni un code de sécurité par téléphone : ce guide détaille les pièges les plus fréquents, les gestes qui limitent la perte et les démarches pour porter plainte et signaler.
Une entreprise reçoit régulièrement des courriers, des courriels ou des appels qui imitent l'apparence d'un organisme officiel pour réclamer un paiement injustifié. Ce guide ne détaille aucune démarche de formalités ni aucune méthode pour obtenir un extrait d'immatriculation : il explique seulement comment repérer la fraude.
L'INPI a alerté sur des courriers frauduleux à son en-tête, accompagnés d'un QR code, réclamant un paiement sous sept jours sous peine de radiation de l'entreprise : l'INPI n'envoie jamais de courrier avec demande de paiement via un QR code. Le même type de piège circule au nom de l'Insee, qui a relayé une alerte sur des courriers demandant de « confirmer » l'immatriculation au répertoire Sirene contre 90 à 100 euros. Cette immatriculation est totalement gratuite et aucun courrier n'est envoyé par La Poste pour ce motif.
La DGCCRF observe une recrudescence de plaintes liées aux annuaires professionnels, avec trois techniques repérées : une offre d'insertion en apparence régulière mais sans retombée réelle, un bon de commande envoyé après un démarchage téléphonique présenté comme une « offre exceptionnelle », et un publipostage imitant un document officiel, avec des mentions comme RCS ou Info-Siret, qui laisse croire à une obligation légale d'inscription dans un registre payant alors que l'accès à la commande publique reste libre et gratuit.
| Signal d'alerte | Ce qu'il cache | Bon réflexe |
|---|---|---|
| Courrier ou mail à l'en-tête d'un registre officiel, avec QR code et délai de sept jours | Faux courrier de formalités, aucune administration ne demande de paiement par QR code | Ne pas scanner, ne pas payer, comparer avec le logo et les canaux officiels connus |
| Demande de « confirmer » son immatriculation contre 90 à 100 euros | Fausse formalité, l'immatriculation est gratuite | Ignorer la demande, vérifier ses informations sur les sites officiels habituels |
| Bon de commande envoyé après un appel « offre exceptionnelle » | Souscription à un annuaire professionnel sans intérêt réel | Ne rien signer dans l'urgence, lire chaque clause avant d'engager l'entreprise |
| Document ressemblant à une facture avec mentions RCS, Info-Siret | Publipostage frauduleux imitant un document officiel | Vérifier l'émetteur, comparer avec un document authentique déjà reçu |
Face à un annuaire professionnel frauduleux domicilié en France, le recours passe par une plainte pour pratique commerciale trompeuse auprès de la DDPP ou DDETSPP du département. À l'étranger, la DGCCRF recommande une plainte pour escroquerie auprès de la police ou du procureur. La prudence : vérifier l'identité de l'émetteur, comparer avec un modèle officiel connu, se méfier de toute « vérification de coordonnées » qui débouche sur une signature ou un paiement.
Le phishing, ou hameçonnage, consiste à se faire passer pour un tiers de confiance, banque, opérateur, fournisseur d'énergie ou administration, afin d'inciter la victime à communiquer des données personnelles ou bancaires, par courriel, SMS ou appel. Certaines campagnes ciblent nominativement une entreprise, avec des messages personnalisés qui réclament des documents comptables, une étape qui sert souvent à préparer une fraude au faux ordre de virement.
Un message de phishing présente presque toujours des signes qui doivent alerter : offre inattendue, urgence artificielle, pièce jointe non sollicitée, adresse d'expéditeur fantaisiste ou adresse de site différant d'un seul caractère de l'officielle. Le principe reste constant : aucune administration ni société sérieuse ne demande de coordonnées bancaires par message ou par téléphone. En cas de doute, mieux vaut se rendre directement sur le site officiel en tapant l'adresse soi-même.
Une gérante d'une petite société de services dans la Nièvre reçoit un SMS annonçant un colis bloqué faute de règlement de deux euros de frais de réexpédition, une variante courante avec le faux avis de contravention et le faux trop-perçu. Le lien renvoie vers un faux site qui collecte le numéro de carte bancaire. Le seul geste qui protège consiste à ne jamais suivre ce type de lien et à vérifier un colis uniquement depuis le site officiel du transporteur.
Avant de cliquer sur un lien reçu par mail ou par SMS, ou avant de communiquer une information sensible, contacter l'organisme concerné par un canal que vous avez choisi vous-même, jamais celui indiqué dans le message reçu. Un mail ou un SMS qui crée une urgence artificielle doit systématiquement éveiller le soupçon.
Le quishing désigne un hameçonnage qui passe par un QR code plutôt que par un lien classique : un QR code posé sur un faux avis de contravention glissé sous un essuie-glace, un faux avis de passage déposé dans une boîte aux lettres, un autocollant frauduleux collé sur un parcmètre. Une fois scanné, le code redirige vers un site frauduleux qui récupère des données personnelles ou bancaires. Cette technique reste, selon cybermalveillance.gouv.fr, encore marginale, mais elle joue sur la difficulté à repérer un lien frauduleux caché derrière une image codée. Le signal d'alerte reste le même que pour tout message suspect : aucune administration ne demande de scanner un QR code reçu par courrier pour effectuer un paiement. En cas de doute, mieux vaut ne pas scanner et se rendre directement sur le site officiel en tapant l'adresse soi-même.
La fraude au faux conseiller bancaire consiste à tromper la victime pour lui faire valider elle-même des opérations frauduleuses. L'escroc appelle, ou incite la victime à le rappeler, en se présentant comme un agent du service anti-fraude de sa banque, avec des informations déjà connues sur la victime, et parvient parfois à usurper le numéro affiché de la banque, une technique appelée spoofing.
Le scénario se répète : l'escroc prétend avoir détecté des opérations suspectes et propose de les bloquer en urgence, à condition que la victime lui communique un code reçu par SMS ou confirme une action dans son application bancaire. Ces validations permettent en réalité d'ajouter un bénéficiaire ou de valider un virement au nom de la victime. Dans certains cas, le faux conseiller réclame le code secret de la carte et organise l'envoi d'un coursier pour venir la récupérer.
Selon le rapport d'activité 2025 de cybermalveillance.gouv.fr, cette fraude poursuit une forte progression, avec des évolutions récentes comme l'hameçonnage au faux numéro d'opposition bancaire et le recours croissant à WhatsApp. La règle qui protège reste toujours la même : jamais un conseiller ne demande un mot de passe, un code reçu par SMS, ni une action de validation pour de supposées fraudes en cours. Même si le numéro affiché correspond à celui de la banque, le seul réflexe fiable consiste à raccrocher et à rappeler soi-même sur un numéro déjà connu.
| Ce que dit le faux conseiller | Ce qu'il cherche réellement |
|---|---|
| « Une opération suspecte est en cours, je dois la bloquer » | Faire valider une opération frauduleuse en la présentant comme une annulation |
| « Donnez-moi le code que vous venez de recevoir par SMS » | Obtenir le code de confirmation qui autorise réellement le virement ou l'achat frauduleux |
| « Un coursier va passer récupérer votre carte pour la sécuriser » | Récupérer la carte physique et son code pour effectuer des retraits ou des achats |
| « Connectez-vous à votre application pendant que je vous guide » | Faire confirmer en direct une opération pilotée par l'escroc |
Au-delà du faux conseiller bancaire, plusieurs escroqueries téléphoniques ciblent les dirigeants d'entreprise. Certains escrocs se présentent comme agents de la répression des fraudes et annoncent un paiement par carte en cours qu'il faudrait bloquer d'urgence en contactant un numéro « non surtaxé » dans les quarante-cinq minutes. D'autres usurpent l'identité d'un service consommateur connu, en affichant même son numéro réel grâce au spoofing, pour inciter la victime à consulter son compte pendant l'appel : c'est à ce moment que l'escroc procède au débit frauduleux. La DGCCRF le rappelle : ses enquêteurs ne contactent jamais les professionnels pour leur demander un numéro de carte ou un code reçu par SMS.
Le démarchage téléphonique commercial, même non frauduleux, est désormais strictement encadré : depuis le 11 août 2026, un professionnel ne peut démarcher par téléphone un consommateur qu'avec son consentement préalable, libre et spécifique, sauf pour l'exécution d'un contrat en cours ayant un rapport avec l'objet de ce contrat, ou pour la prospection relative à des journaux et périodiques. Un appel non consenti peut être signalé sur SignalConso. Lorsque l'appel vise un paiement sous prétexte d'urgence, mieux vaut raccrocher et rappeler l'organisme sur un numéro déjà connu.
La fraude au virement, souvent appelée fraude au président ou FOVI, consiste pour l'escroc à se faire passer pour un dirigeant, un fournisseur ou un créancier afin d'obtenir un virement présenté comme urgent et confidentiel. La DGCCRF décrit un scénario type : l'escroc se fait passer pour le président de la société mère et réclame un virement international urgent, par courriel ou par téléphone. Cybermalveillance.gouv.fr précise que la manœuvre repose sur la persuasion, souvent après le piratage préalable de la messagerie de la personne usurpée.
La variante la plus fréquente touche le RIB d'un créancier habituel : un fournisseur dont la messagerie a été piratée envoie une facture avec un relevé d'identité bancaire falsifié. Cybermalveillance.gouv.fr recommande, avant tout virement vers de nouvelles coordonnées reçues par courriel, de rappeler le créancier sur un numéro déjà connu, jamais celui indiqué dans le message annonçant le changement.
Une entreprise du bâtiment installée dans la Nièvre reçoit, en pleine facturation de chantier, un courriel qui semble venir de son fournisseur de matériaux, avec un nouveau RIB joint à cause d'un « changement d'établissement bancaire ». Le comptable règle la facture sans rappeler le fournisseur. Deux semaines plus tard, celui-ci relance pour un paiement resté impayé : sa messagerie avait été piratée, et le RIB transmis appartenait à l'escroc.
Depuis le 9 octobre 2025, un dispositif de vérification du bénéficiaire, ou VoP, contrôle que le nom saisi par l'émetteur d'un virement correspond au titulaire de l'IBAN indiqué, pour tous les virements dans la zone euro. Ce contrôle gratuit peut signaler une concordance, une concordance partielle, une non-concordance, ou une vérification impossible, mais il ne bloque jamais l'opération et ne protège pas contre un faux RIB ouvert directement au nom du fraudeur.
Une usurpation d'identité d'entreprise va plus loin : des fraudeurs créent des adresses de messagerie proches de celles d'une entreprise cible, falsifient des bons de commande, voire créent un site miroir identique pour escroquer ses propres clients. Conserver en sécurité les informations liées à l'identité de l'entreprise limite ce risque.
Une autre variante, l'arnaque au faux client et au trop-perçu, touche les entreprises qui encaissent des règlements : un acheteur envoie un chèque supérieur au montant convenu, puis réclame la restitution du trop-perçu par virement. Le compte paraît crédité, ce qui rassure, et le virement est envoyé ; quelques jours plus tard, le chèque revient impayé. La règle de prudence : ne jamais restituer par virement un trop-perçu annoncé après un chèque.
L'escroquerie consiste, selon Service-Public.fr, à obtenir un bien, un service ou de l'argent par une tromperie : faux nom, fausse qualité, abus d'une confiance attachée à une fonction réelle, ou manœuvres frauduleuses comme un faux document. La victime peut être une personne physique ou morale, ce qui inclut une entreprise. Un simple mensonge ne constitue pas une escroquerie ; il faut une mise en scène qui lui donne une apparence de vérité.
L'escroquerie est punie de 5 ans d'emprisonnement et 375 000 euros d'amende, 7 ans et 750 000 euros lorsque l'auteur prend l'identité d'un agent public ou vise une victime vulnérable, et 10 ans et 1 000 000 euros en bande organisée. La tentative est punie des mêmes peines que l'infraction consommée.
Elle se distingue de deux infractions voisines. Le vol suppose un bien soustrait contre la volonté de son propriétaire, sans tromperie préalable. L'abus de confiance concerne un bien remis légalement, puis détourné par la personne qui en avait la garde. L'escroquerie repose toujours sur une tromperie qui précède la remise volontaire de l'argent par la victime elle-même.
Toute entreprise victime d'une escroquerie peut porter plainte, quelle que soit sa forme juridique. Le dépôt est gratuit, et les services de police comme les brigades de gendarmerie sont dans l'obligation d'enregistrer la plainte. Une plainte peut aussi être adressée par courrier au procureur de la République du tribunal judiciaire du lieu de l'infraction ou du domicile de l'auteur.
Le dispositif THESEE permet de porter plainte en ligne pour des types précis d'arnaques sur internet : piratage de messagerie suivi d'usurpation d'identité, hameçonnage, achat sur un faux site marchand, escroquerie à la petite annonce, chantage en ligne, ou demande de rançon. Ce service, gratuit, ne s'adresse qu'aux particuliers majeurs : une entreprise victime de ces mêmes faits doit se déplacer en commissariat ou en brigade de gendarmerie.
1. Rassembler les preuves avant tout déplacement : messages, factures falsifiées, relevés bancaires, captures d'écran, numéros utilisés par l'escroc. 2. Contacter sans délai sa banque si un paiement a déjà été effectué. 3. Se rendre au commissariat ou à la brigade de gendarmerie de son choix, ou adresser une plainte écrite au procureur. 4. Pour THESEE, préparer le numéro IBAN utilisé, obligatoire dans le formulaire. 5. Conserver le récépissé de plainte, utile auprès de la banque ou de l'assureur.
C'est ensuite le procureur qui décide de la suite, enquête ou classement sans suite. Une victime n'a pas besoin de qualifier juridiquement les faits : il suffit de décrire précisément ce qui s'est passé.
Signaler une arnaque ne remplace jamais le dépôt de plainte lorsqu'un préjudice financier est constaté, mais aide les autorités à repérer des campagnes de fraude et à bloquer un numéro ou un site frauduleux.
| Situation | Plateforme ou contact | Ce qu'elle traite |
|---|---|---|
| SMS ou appel frauduleux reçu sur mobile | 33700 (transfert du SMS ou signalement en ligne) | Fait bloquer l'émetteur au niveau des opérateurs |
| Mail suspect ou frauduleux | Signal Spam (signal-spam.fr) | Identifie les émetteurs de messages frauduleux en masse |
| Site internet de phishing repéré | Phishing Initiative | Fait bloquer l'adresse du site frauduleux |
| Utilisation frauduleuse d'une carte bancaire | Perceval, sur service-public.fr | Signalement transmis à la gendarmerie nationale |
| Escroquerie sur internet éligible (faux site, faux vendeur, piratage de messagerie) | THESEE, pour les particuliers uniquement | Dépôt de plainte en ligne validé par un policier |
| Contenu illicite en ligne | Pharos (internet-signalement.gouv.fr) | Signalement de contenus frauduleux ou illégaux |
| Pratique commerciale trompeuse, annuaire professionnel, démarchage abusif | SignalConso, ou DDPP/DDETSPP du département | Contrôle et sanction des professionnels en infraction |
| Besoin d'un conseil avant de signaler ou de porter plainte | Info Escroqueries, 0 805 805 817, gratuit, du lundi au vendredi de 9h à 18h30 | Orientation vers la démarche adaptée à la situation |
La possibilité de récupérer les fonds versés à un escroc dépend de la manière dont l'opération a été qualifiée : autorisée ou non autorisée. Pour une opération non autorisée par le titulaire du compte, la banque doit rembourser immédiatement dès que la fraude est signalée, sauf négligence grave démontrée. Ce signalement doit intervenir au plus tard 13 mois après l'opération, un délai réduit à 70 jours pour une opération réalisée hors de l'Espace économique européen : passé ce délai, aucun remboursement n'est possible.
La situation change lorsque la victime a elle-même validé l'opération, même sous manipulation. C'est le cas du virement effectué après un appel de faux conseiller bancaire, ou d'un virement volontaire vers un faux RIB : l'opération est en apparence « autorisée », et la banque n'a pas d'obligation légale automatique de rembourser. Certaines décisions de justice ont toutefois reconnu qu'un client manipulé par un escroc usurpant le numéro officiel de sa banque n'avait pas commis de négligence grave, ce qui a pu conduire à un remboursement, mais l'issue reste appréciée au cas par cas.
Le premier réflexe reste toujours le même : alerter immédiatement sa banque pour tenter de suspendre l'opération ou demander un retour des fonds, sans garantie de succès. Cette démarche reste plus efficace dans les minutes qui suivent le virement. En complément, une entreprise victime peut se constituer partie civile dans la procédure pénale pour réclamer des dommages-intérêts.
| Situation | Remboursement |
|---|---|
| Carte bancaire piratée ou volée, opération non autorisée par le titulaire | Remboursement obligatoire par la banque, sauf négligence grave prouvée |
| Virement effectué volontairement après manipulation (faux conseiller, faux RIB) | Aucune garantie légale, demande de retour de fonds possible mais incertaine |
| Chèque frauduleux encaissé puis restitué par virement (trop-perçu) | Perte quasi certaine une fois le virement de restitution exécuté |
| Paiement à un faux annuaire professionnel signé en connaissance de cause du contrat | Recours civil possible, remboursement non automatique |
Oui : l'INPI n'utilise jamais un QR code pour réclamer un paiement, et l'immatriculation Sirene est gratuite. Tout courrier demandant de la « confirmer » contre une somme d'argent est une arnaque.
Un vrai conseiller ne demande jamais un mot de passe, un code reçu par SMS, ni de valider une opération sur son application pour bloquer une fraude en cours. Même si le numéro affiché semble correct, raccrocher et rappeler soi-même sur un numéro déjà connu reste le seul réflexe fiable.
Oui, systématiquement, sur un numéro déjà connu de l'entreprise, jamais celui indiqué dans le message. C'est le seul moyen fiable de déjouer une fraude au faux RIB, souvent liée au piratage de la messagerie du fournisseur.
Non, ce service est réservé aux particuliers majeurs. Une entreprise victime des mêmes faits doit se déplacer au commissariat ou à la brigade de gendarmerie.
Non. Une opération non autorisée, comme une carte piratée, doit être remboursée sauf négligence grave prouvée. Un virement effectué volontairement après manipulation, comme un faux conseiller ou un faux RIB, n'ouvre aucun droit automatique à remboursement.
Le dépôt de plainte reste gratuit et obligatoirement enregistré. Il permet de recouper des faits avec d'autres victimes, d'ouvrir une enquête, d'obtenir un récépissé utile auprès de la banque, et ouvre la voie à une constitution de partie civile.