Phishing : que faire, et la banque va-t-elle rembourser ?
Lien cliqué, code donné, paiement validé : les premiers gestes, ce que la banque rembourse, et ce que paie une assurance cyber quand elle refuse.
Publié le
Si vous avez donné vos codes ou validé un paiement sur un faux site, appelez tout de suite votre banque pour bloquer la carte et l’e-banking, puis changez vos mots de passe depuis un autre appareil et portez plainte. Aucune loi n’oblige la banque à rembourser : ses conditions générales décident. Elle rembourse en général une opération faite sans vous, si vous l’avez avertie vite ; elle refuse souvent quand c’est vous qui avez saisi le code. C’est là qu’une assurance cyber peut payer.
L’Office fédéral de la cybersécurité a reçu près de 65 000 annonces de cyberincidents en 2025, neuf sur dix venant de particuliers, et le phishing en fait une bonne part. Ce guide suit l’ordre des choses : ce qu’il faut faire selon ce que vous avez fait, la plainte, le remboursement par la banque, l’assurance, puis comment reconnaître le prochain message.
Qu’avez-vous fait ? Ce qu’il faut faire maintenant
| Vous avez… | Faites tout de suite |
|---|---|
| Reçu le message, sans cliquer | Supprimez-le, ou signalez-le d’abord à l’Office fédéral de la cybersécurité sur antiphishing.ch |
| Cliqué sur le lien, sans rien saisir | Fermez la page. Faites une analyse antivirus si un fichier a été téléchargé |
| Saisi un mot de passe | Changez-le tout de suite depuis un autre appareil, et partout où vous l’utilisez aussi ; activez la double authentification |
| Saisi les données de votre carte | Appelez l’émetteur de la carte au numéro inscrit au dos, et faites-la bloquer |
| Saisi vos codes d’e-banking ou validé un paiement | Appelez votre banque immédiatement : blocage des accès, et demande d’arrêter le paiement s’il n’est pas encore parti |
| Installé une application ou laissé quelqu’un prendre la main sur votre ordinateur | Coupez internet, n’utilisez plus l’appareil pour vos paiements, et faites-le contrôler |
| Envoyé de l’argent, par virement ou par Twint | Appelez votre banque ou Twint tout de suite, puis portez plainte |
Dans tous les cas, gardez les preuves : une capture du message, l’adresse du faux site, le numéro qui vous a appelé, les relevés de compte. Ne les effacez pas avant d’avoir porté plainte.
Portez plainte, même pour un petit montant
Se faire passer pour sa banque afin de vous faire payer est une escroquerie (CP, art. 146). Se servir de vos données pour déclencher un paiement sans vous est une utilisation frauduleuse d’un ordinateur (CP, art. 147). Portez plainte au poste de police, ou en ligne sur Suisse ePolice dans les cantons qui y participent.
La plainte compte pour trois raisons : la banque et l’assureur la demandent avant de rembourser ; la police peut parfois faire bloquer l’argent sur le compte qui l’a reçu ; et les annonces permettent de fermer les faux sites plus vite.
La banque va-t-elle rembourser ?
Aucune loi suisse ne règle le remboursement d’une fraude en ligne. Ce sont les conditions générales de votre banque, ou de l’émetteur de votre carte, qui répartissent la perte. Elles distinguent presque toutes deux cas :
- L’opération a été faite sans vous : carte copiée, accès piraté sans que vous ayez donné de code, paiement que vous n’avez jamais validé. La banque rembourse en général, à condition que vous l’ayez avertie sans tarder et que vous ayez respecté ses règles de sécurité.
- Vous avez vous-même saisi le code ou validé l’opération, sur un faux site ou au téléphone avec un faux employé. La banque considère souvent l’opération comme autorisée par vous, et refuse en invoquant votre négligence : un code confirmé est, pour elle, un ordre donné.
Pour les cartes de crédit, l’émetteur peut contester un paiement non autorisé auprès du commerçant, dans un délai fixé par ses conditions, souvent compté à partir du relevé. Lisez vos relevés : une petite somme de test précède parfois un gros débit.
Si la banque refuse et que vous pensez avoir respecté ses règles, contestez par écrit en citant ses propres conditions. Si le désaccord persiste, l’Ombudsman des banques suisses intervient gratuitement comme médiateur.
Ce que paie une assurance cyber
C’est le cas pour lequel l’assurance cyber existe. Quand la banque refuse, elle rembourse la perte qui reste, jusqu’à sa somme assurée et après franchise. Cette somme est souvent de quelques milliers de francs pour la fraude : 5 000 francs chez l’un des assureurs consultés. Elle demande la plainte pénale, et ne la remplace pas.
- Ce qu’elle paie souvent en plus : un juriste pour contester le refus de la banque, l’aide pour rétablir des comptes piratés, la restauration des données d’un appareil infecté.
- Ce qu’elle exclut souvent : les cryptomonnaies, les placements promis par un faux conseiller, et les pertes rendues possibles par une négligence grave, comme un code communiqué alors que la banque avait averti de l’arnaque.
- Ce que vos autres contrats ne font pas : l’assurance ménage et la RC privée ne remboursent pas l’argent parti d’un compte. La protection juridique paie le litige avec la banque, pas la perte.
Une assurance conclue après la fraude ne la couvre pas. Si vous n’en avez pas, vérifiez tout de même votre protection juridique, votre assurance ménage et votre carte de crédit : certaines comprennent un module cyber sans que vous le sachiez.
Reconnaître le prochain message
Les messages frauduleux imitent ceux que vous recevez vraiment. En Suisse, les plus fréquents se font passer pour la Poste et ses colis, les CFF, les péages et vignettes, Twint, votre banque ou la police. Quelques signes ne trompent pas :
- On vous demande un mot de passe, un code ou les données de votre carte. Aucune banque ne le fait par e-mail, SMS ou téléphone.
- On vous presse : compte bloqué, colis renvoyé, amende à payer dans les 24 heures.
- L’adresse de l’expéditeur ou du site est presque la bonne, avec une lettre en plus ou un pays inattendu.
- On vous appelle pour « sécuriser » votre compte et on vous demande d’installer une application ou de confirmer un paiement : c’est l’arnaque au faux conseiller, ou vishing.
- Un QR code collé sur une borne ou reçu par courrier mène à une page de paiement : vérifiez l’adresse avant de saisir quoi que ce soit.
- Sur une plateforme de petites annonces, un acheteur veut vous « envoyer » l’argent par Twint en vous faisant saisir un code : vous seriez en train de payer. Les autres pièges des petites annonces sont dans notre guide arnaque à l’achat ou à la vente en ligne.
Ce qu’il faut retenir
- Codes donnés ou paiement validé : appelez votre banque tout de suite, puis changez vos mots de passe depuis un autre appareil.
- Gardez les preuves et portez plainte : escroquerie et utilisation frauduleuse d’un ordinateur sont punissables (CP, art. 146 et 147).
- Aucune loi n’oblige la banque à rembourser : elle rembourse en général ce qui a été fait sans vous, et refuse souvent ce que vous avez validé.
- Quand la banque refuse, une assurance cyber rembourse la perte jusqu’à sa somme assurée, sauf exclusions ; l’Ombudsman des banques est gratuit.
- Aucune banque ne demande vos codes par e-mail, SMS ou téléphone.
Vérifiez si l’un de vos contrats couvre déjà la fraude en ligne, et pour quelle somme. Sinon, demandez une offre comparée pour une assurance cyber : regardez d’abord la somme assurée pour la fraude, c’est elle qui fait la différence entre deux offres.