AccueilBlogIA & Tendances
IA & Tendances

Deepfakes et fraude au président : quand la voix de votre directeur financier ne suffit plus

Un appel vidéo, un visage familier, une demande urgente de virement. Les escroqueries par deepfake ne visent plus seulement les grands groupes. Voici comment elles se déroulent, pourquoi les procédures classiques ne suffisent plus, et les cinq mesures qui protègent réellement une entreprise.

Sylvie Wendkuni NITIEMA
Sylvie Wendkuni NITIEMAFondatrice & Data Scientist, DataSAI
Publié le 5 septembre 2026 9 min de lecture - lectures - commentaires
Deepfakes et fraude au président : quand la voix de votre directeur financier ne suffit plus
Une voix clonée en quelques secondes d'enregistrement suffit à passer un appel crédible.
Table des matières
L'essentiel en 30 secondes
  • Trois secondes de voix et quelques photos publiques suffisent aujourd'hui pour cloner un dirigeant de façon crédible.
  • Les fraudes ne ciblent plus la technique mais le processus : un ordre urgent, une hiérarchie, une pression sur le temps.
  • La parade n'est pas un outil de détection, c'est une procédure : aucun virement inhabituel sans un second canal de confirmation, sans exception, même pour le PDG.
  • Les PME sont désormais visées autant que les grands groupes, avec des montants adaptés à leur trésorerie.

Comment cela se passe, concrètement

Le scénario que nous avons reconstitué chez un client de deux cents personnes tient en une matinée. Un comptable reçoit un message du directeur financier sur une messagerie interne, puis un appel vidéo. Le visage est le bon, la voix est la bonne, le ton est celui d'un dirigeant pressé qui finalise une acquisition confidentielle. Le virement demandé est important mais pas absurde. Les coordonnées bancaires sont dans le corps du message. Tout est cohérent, et tout est faux.

Ce qui rend l'attaque efficace n'est pas la qualité de l'image, c'est le contexte : l'acquisition dont on parle en interne, le nom du cabinet d'avocats, l'agenda du dirigeant réellement en déplacement. Ces informations viennent de LinkedIn, du site de l'entreprise, d'une interview en podcast et parfois d'une boîte mail compromise quelques semaines plus tôt.

3 s
d'audio public suffisent pour cloner une voix de manière convaincante
× 4
hausse des tentatives signalées par nos clients en dix-huit mois
0
fraude réussie chez ceux qui appliquent une double validation systématique

Pourquoi les procédures classiques ne tiennent plus

La plupart des procédures de paiement reposent sur une confirmation orale : « Appelle-moi pour valider ». C'était une bonne défense quand imiter une voix était difficile. Ce n'est plus le cas. La vidéo, longtemps considérée comme la preuve ultime, est devenue le vecteur privilégié. Et la pression hiérarchique fait le reste : peu de comptables raccrochent au nez d'un directeur financier.

Le second point faible est l'exception. Toutes les procédures prévoient un cas d'urgence où l'on peut passer outre. Les fraudeurs le savent, et construisent précisément ce cas d'urgence.

Les cinq mesures qui protègent réellement

Le second canal, sans exception

Tout ordre de paiement inhabituel (nouveau bénéficiaire, montant hors norme, changement de coordonnées bancaires) est confirmé par un canal différent de celui de la demande, vers un numéro connu à l'avance, jamais celui fourni dans le message. La règle vaut pour tout le monde, dirigeants compris. C'est la mesure qui, à elle seule, arrête la quasi-totalité des tentatives.

Le mot de passe verbal

Une phrase convenue entre la direction et la finance, changée chaque trimestre, jamais écrite dans un outil. Simple, gratuit, et très efficace contre un clone qui connaît votre voix mais pas votre secret.

Le délai imposé

Aucun virement supérieur à un seuil défini ne part le jour même de la demande. Vingt-quatre heures suffisent pour que la pression retombe et que quelqu'un pose la question qui dérange.

La réduction de l'empreinte publique

Moins de vidéos de dirigeants en libre accès, moins d'organigrammes détaillés sur le site, moins d'annonces d'absence sur les réseaux. On ne supprime pas la communication, on retire les détails qui servent au scénario.

L'exercice grandeur nature

Une fois par an, une simulation avec l'accord de la direction : un faux appel, un faux message. Non pour piéger, mais pour que chacun ait déjà vécu la situation avant qu'elle soit réelle. Les équipes qui ont fait l'exercice réagissent bien ; les autres improvisent.

La phrase qui protège

« Je vous rappelle sur votre ligne habituelle dans cinq minutes. » Un vrai dirigeant l'accepte toujours. Un fraudeur insiste.

Et les outils de détection ?

Analyse d'un appel vidéo suspect sur un ordinateur portable
Les détecteurs aident, mais ils arrivent après la décision. La procédure agit avant.

Des solutions d'analyse existent et progressent, mais elles courent après des générateurs qui progressent aussi vite. Elles sont utiles pour les équipes de sécurité et pour les analyses après coup. Elles ne remplacent pas une procédure de paiement robuste, qui ne dépend d'aucune technologie et ne tombe jamais en panne.

« La fraude au deepfake réussit rarement grâce à la technique. Elle réussit parce que personne n'a osé dire non. »

Conclusion

Le deepfake a rendu obsolète l'idée qu'une voix ou un visage prouve une identité. La réponse n'est ni la panique ni la course aux outils, mais une organisation où aucune personne seule, aussi haut placée soit-elle, ne peut déclencher un paiement inhabituel. C'est peu coûteux, rapide à mettre en place, et cela protège bien au-delà des deepfakes.

FAQ

Une PME est-elle vraiment une cible ?

Oui, et de plus en plus. Les montants demandés sont adaptés à la taille de l'entreprise, et les PME ont souvent moins de contrôles internes qu'un grand groupe.

Que faire si un virement frauduleux est parti ?

Contacter immédiatement la banque pour tenter un rappel de fonds, déposer plainte, et informer votre assureur. Les premières heures comptent : passé vingt-quatre heures, les fonds sont généralement dispersés.

Faut-il retirer toutes les vidéos de nos dirigeants ?

Non. La communication reste nécessaire. En revanche, réduisez les détails opérationnels : agenda, déplacements, projets confidentiels, noms des partenaires financiers.

Comment former les équipes sans les inquiéter ?

Par une session courte, avec un exemple d'appel cloné écouté ensemble, puis la règle du second canal expliquée comme une protection pour eux : personne ne leur reprochera jamais d'avoir vérifié.

DeepfakeFraudeCybersécuritéFinanceSensibilisation
Sylvie Wendkuni NITIEMA
Sylvie Wendkuni NITIEMA
Fondatrice & Data Scientist · DataSAI
Plus de dix ans en conseil IA et data (Big 4, télécoms, finance). Elle accompagne les entreprises dans le déploiement de l'IA en production et dirige la DataSAI Académie.
Passez à l'action

Testez la résistance de votre entreprise

Simulation de fraude par deepfake, revue de vos procédures de paiement et formation des équipes exposées, en une journée.

Réserver une session gratuite →