Votre banque vous informe que ses systemes ont ete compromis. Vos donnees personnelles et bancaires sont peut-etre dans la nature. Des operations suspectes apparaissent sur votre compte. Ce n’est pas un phishing ordinaire : c’est une cyberattaque qui touche directement l’etablissement bancaire lui-meme. Dans cette situation, la responsabilite de la banque est engagee sur un fondement different de la fraude individuelle. Avocat en droit bancaire depuis 2003, je fais le point sur vos droits et vos recours.
Cyberattaque sur une banque : de quoi parle-t-on
Une cyberattaque bancaire vise les systemes informatiques de l’etablissement, pas ceux du client. Les scenarios les plus frequents sont le ransomware (logiciel qui bloque les systemes de la banque et exige une rancon), la fuite de donnees (vol massif d’informations clients), l’intrusion dans les systemes de paiement (virements detournes depuis l’infrastructure de la banque), et le deni de service (saturation des serveurs rendant les services inaccessibles).
La difference avec le phishing ou le smishing est fondamentale. Dans un phishing, c’est le client qui est cible. Dans une cyberattaque, c’est la banque. Cette distinction change tout sur le plan juridique : la banque ne peut pas invoquer la negligence grave du client si la faille de securite provient de ses propres systemes.
La responsabilite de la banque en cas de cyberattaque
La banque a une obligation de securite des systemes d’information. Cette obligation decoule de plusieurs textes. Le Code monetaire et financier (articles L. 133-15 et suivants) impose aux prestataires de services de paiement de mettre en place des mesures de securite appropriees pour proteger les donnees de securite personnalisees des utilisateurs. Le reglement europeen DORA (Digital Operational Resilience Act), entre en application en janvier 2025, renforce ces exigences en imposant aux etablissements financiers des tests de resilience et une gestion des risques informatiques.
En matiere de protection des donnees, le RGPD impose a la banque de notifier la CNIL dans les 72 heures suivant la decouverte d’une violation de donnees. Si la fuite presente un risque eleve pour les personnes concernees, la banque doit egalement informer individuellement chaque client touche.
Une circulaire de la Banque de France de janvier 2026 renforce ces exigences de vigilance. Les banques qui ne respectent pas leurs obligations de securite s’exposent a des sanctions de l’Autorite de controle prudentiel et de resolution (ACPR).
Les consequences pour les clients
Quand les systemes de la banque sont compromis, les consequences pour les clients prennent plusieurs formes. Les donnees personnelles (nom, adresse, RIB, numero de compte) se retrouvent accessibles aux attaquants. Ces donnees sont ensuite utilisees pour des fraudes secondaires : ouverture de credits a votre nom, virements frauduleux, usurpation d’identite par des faux conseillers qui disposent de vos vraies informations bancaires.
Les operations non autorisees qui decoulent d’une cyberattaque sur la banque doivent etre remboursees selon l’article L. 133-18 du Code monetaire et financier. La banque ne peut pas invoquer votre negligence si la faille provient de ses propres systemes. Le tribunal judiciaire de Lille a condamne la Banque populaire du Nord le 14 octobre 2025 a rembourser 17 500 euros apres une fraude rendue possible par une faille dans le systeme de verification des RIB de la banque.
Que faire si votre banque est victime d’une cyberattaque
Verifiez immediatement vos releves de compte et signalez toute operation que vous ne reconnaissez pas. N’attendez pas que la banque vous contacte : le delai de 13 mois pour contester une operation non autorisee court a compter du debit, pas a compter de la notification de la cyberattaque.
Changez vos mots de passe et identifiants bancaires. Si la banque vous propose une nouvelle carte ou de nouveaux identifiants, acceptez-les. Surveillez vos comptes de facon rapprochee dans les semaines qui suivent : les donnees volees lors d’une cyberattaque sont parfois exploitees des mois apres l’incident.
Demandez a votre banque une confirmation ecrite des donnees compromises. Vous avez le droit de savoir quelles informations vous concernant ont ete exposees (article 34 du RGPD). Si la banque refuse de vous repondre ou minimise l’incident, saisissez la CNIL.
Si des operations frauduleuses sont constatees sur votre carte, effectuez un signalement sur Perceval. Deposez plainte au commissariat si les montants sont importants.
Obtenir une indemnisation au-dela du remboursement
Le remboursement des operations non autorisees est une chose. L’indemnisation du prejudice subi en est une autre. Si la cyberattaque a ete rendue possible par un manquement de la banque a ses obligations de securite, vous pouvez reclamer des dommages et interets sur le fondement de la responsabilite contractuelle.
Les prejudices indemnisables comprennent le prejudice financier direct (frais bancaires generes par les operations frauduleuses, agios, frais d’opposition), le prejudice moral (stress, temps consacre aux demarches), et le prejudice lie a l’usurpation d’identite si vos donnees personnelles ont ete exploitees.
En cas de violation du RGPD, la CNIL peut infliger des amendes a la banque (jusqu’a 4 % du chiffre d’affaires annuel mondial). Les clients peuvent egalement agir en reparation devant le tribunal judiciaire. Des actions de groupe (class actions) ont ete engagees en France contre des entreprises victimes de fuites de donnees, et le secteur bancaire n’y echappe pas.
La banque peut-elle se degager de sa responsabilite
La banque peut invoquer un cas de force majeure si la cyberattaque etait imprevisible, irresistible et exterieure. En pratique, cette defense est rarement retenue par les tribunaux. Les cyberattaques bancaires ne sont plus imprevisibles en 2026 : le secteur financier est la cible privilegiee des attaquants, et les regulateurs exigent des tests de resilience reguliers. Une banque qui n’a pas mis en place les protections adequates ne peut pas se retrancher derriere la force majeure.
La banque peut aussi tenter de reporter la responsabilite sur un sous-traitant informatique. Mais en droit francais, le responsable du traitement des donnees (la banque) reste responsable vis-a-vis de ses clients, meme si la faille provient d’un prestataire technique. La banque peut ensuite se retourner contre son prestataire, mais ce litige ne vous concerne pas.
Me contacter
Votre banque a ete victime d’une cyberattaque et vous subissez des operations frauduleuses ou une fuite de vos donnees personnelles ? Je vous aide a obtenir le remboursement des sommes debitees et l’indemnisation de votre prejudice. Appelez-moi au 01 89 70 16 81 ou utilisez le formulaire de contact.

Inscrit au Barreau de Paris depuis 2003, Maître Pierre accompagne ses clients en droit bancaire et financier
(litiges, crédit, caution, recouvrement, responsabilité de la banque). Vous avez une question sur votre situation ?
