mercredi 7 octobre 2026
Technologies

Falsification documentaire assistée par IA : ce que voient les équipes de conformité

La falsification de documents assistée par IA générative progresse de 244 % en un an. Où elle frappe, ce qu'elle change à l'onboarding KYC et comment les contrôles se réorganisent.

La rédaction1 septembre 20269 min de lecture

À retenir

  • La falsification documentaire assistée par IA générative progresse de 244 % en un an selon YouTrust, ce qui déplace le contrôle de conformité de la lecture du document vers la vérification de son émetteur.
  • L'onboarding KYC est le point de rupture : une identité fabriquée qui passe l'entrée devient ensuite une contrepartie légitime, difficile à requalifier sans incident déclencheur.
  • Le contrôle qui résiste ne porte pas sur l'apparence du fichier mais sur la concordance avec une source primaire indépendante, registre public, émetteur d'origine, base sectorielle.
  • Une pièce falsifiée arrive rarement seule : elle accompagne un appel, un courriel ou une demande urgente, et c'est la séquence, non le document, qui doit déclencher l'alerte.

Pendant vingt ans, le faux document a été affaire d'artisanat. Il fallait un modèle, un logiciel de retouche, du temps, et le résultat gardait des défauts repérables par un contrôleur entraîné : polices approximatives, alignements douteux, incohérences de mise en page. L'intelligence artificielle générative a supprimé cet artisanat. Produire une facture, un relevé bancaire, un bulletin de salaire ou une attestation d'assurance cohérents relève désormais d'une consigne écrite en langage naturel, exécutée en quelques secondes et reproductible à l'infini.

Le mouvement est mesuré. YouTrust indique que la falsification de documents assistée par IA générative progresse de 244 % en un an. Dans le même champ, le Journal du Net rapporte que 60 % des PME et 85 % des ETI et grandes entreprises françaises déclarent avoir subi au moins une tentative de fraude au cours des douze derniers mois, et identifie trois vecteurs principaux : la fraude au président par clonage vocal ou vidéo, l'usurpation lors de l'onboarding KYC et la falsification documentaire.

Ce reportage s'intéresse au troisième vecteur, le moins spectaculaire et le plus structurant, parce qu'il touche des chaînes de contrôle entières : conformité, achats, crédit, ressources humaines. Les constats qualitatifs rapportés ici proviennent de l'Observatoire de l'Intelligence Économique, qui suit la façon dont les équipes de conformité françaises réorganisent leurs vérifications documentaires.

Falsification documentaire assistée par IA : ce que le terme désigne vraiment

Le terme recouvre trois opérations distinctes qu'il vaut mieux séparer. La première est la fabrication complète d'une pièce qui n'a jamais existé, facture d'un fournisseur fictif, attestation d'un organisme réel mais non émettrice. La deuxième est l'altération d'une pièce authentique, modification d'un montant, d'un IBAN, d'une date de validité, désormais réalisable sans laisser de trace visuelle. La troisième est la fabrication d'un jeu cohérent de pièces qui se confirment mutuellement.

Cette troisième catégorie est la nouveauté réelle. Un contrôleur qui doute d'un document demande une pièce complémentaire, et c'est précisément ce que la génération assistée fournit sans coût : le relevé qui confirme la facture, le courriel qui confirme le relevé, l'organigramme qui confirme la signature. La demande de justificatif supplémentaire, longtemps considérée comme un durcissement du contrôle, devient un test que l'attaquant réussit mieux que le fournisseur légitime, plus lent à répondre.

La conséquence méthodologique est nette. La qualification d'un dossier ne peut plus reposer sur le volume ni sur la cohérence interne des pièces produites par le demandeur. Elle doit reposer sur au moins une vérification obtenue par un canal que le demandeur ne contrôle pas. Tout le reste est déclaratif, quelle que soit la qualité graphique du document.

Une progression de 244 % en un an, et ce que ce chiffre mesure

Le chiffre avancé par YouTrust doit être lu pour ce qu'il est : une progression des cas identifiés, pas une mesure du volume réel. La distinction importe, car deux effets se superposent. D'un côté, l'attaque est effectivement plus fréquente parce qu'elle est moins coûteuse. De l'autre, les équipes ont commencé à chercher, et un dispositif qui cherche trouve. Une partie de la hausse est donc un gain de détection, ce qui est plutôt une bonne nouvelle.

Cette ambiguïté a un usage pratique. Un responsable conformité qui constate une stabilité de ses détections sur douze mois, dans un contexte où la fraude documentaire progresse, ne doit pas y lire une bonne performance mais une hypothèse à tester : ses contrôles portent peut-être sur des critères que l'IA générative a rendus obsolètes, typiquement l'inspection visuelle et la conformité formelle du gabarit.

L'autre lecture concerne le pilotage. Un indicateur de fraude documentaire n'a de sens qu'accompagné de deux compteurs : le nombre de dossiers effectivement vérifiés par source primaire, et le délai moyen de cette vérification. Sans eux, un taux de détection en hausse ou en baisse reste indéchiffrable.

L'onboarding KYC, point de rupture des dispositifs de conformité

Le Journal du Net place l'usurpation lors de l'onboarding KYC parmi les trois vecteurs principaux, et c'est là que l'enjeu est le plus lourd. Une identité fabriquée qui franchit l'entrée ne reste pas un incident d'entrée : elle devient une contrepartie enregistrée, un fournisseur référencé, un client doté d'un historique. Les contrôles ultérieurs, conçus pour surveiller des relations établies, partent du principe que l'entrée a été validée.

Le problème est aggravé par la pression sur le parcours. L'onboarding est aussi un tunnel commercial, mesuré au taux d'abandon, et chaque vérification supplémentaire y est comptée comme une friction. Les dispositifs qui tiennent sont ceux qui ont accepté d'asymétriser le parcours : entrée fluide pour les profils dont les éléments se recoupent automatiquement avec des sources externes, contrôle renforcé et assumé pour les autres, sans traiter cette seconde file comme une anomalie à réduire.

Un signal opérationnel se dégage des retours d'expérience : les dossiers frauduleux se distinguent moins par leurs pièces que par leur trajectoire. Création d'entité récente, absence de traces publiques antérieures, réponses trop rapides et trop complètes, adresse partagée avec d'autres dossiers refusés. Ces éléments relèvent de la recherche en source ouverte, pas de l'examen documentaire.

Achats, crédit, ressources humaines : les circuits les plus exposés

Dans les achats, le point sensible est la modification de coordonnées bancaires d'un fournisseur existant. L'opération est perçue comme administrative, elle ne porte pas de montant, donc elle échappe aux seuils de double validation. Une demande accompagnée d'un courrier à en-tête plausible et d'un relevé d'identité bancaire généré passe d'autant plus facilement que le fournisseur est ancien et la relation apparemment sûre.

Dans le crédit et l'affacturage, l'exposition porte sur les pièces financières : bilans, relevés, carnets de commandes. La génération assistée produit des séries chiffrées cohérentes, ce qui neutralise les contrôles de vraisemblance arithmétique sur lesquels reposait une partie de l'analyse. Le recoupement avec les comptes déposés au greffe et avec les publications légales redevient un passage obligé plutôt qu'une formalité.

Dans les ressources humaines, le sujet est moins financier mais tout aussi sérieux : diplômes, certifications professionnelles, habilitations, attestations d'employeurs disparus. Pour les postes soumis à obligation réglementaire, une habilitation falsifiée expose l'organisation elle-même. La vérification auprès de l'organisme certificateur, longtemps jugée disproportionnée, devient un contrôle standard sur les fonctions sensibles.

Un document ne prouve plus rien par lui-même. Ce qui prouve, c'est le chemin par lequel on obtient sa confirmation.

Vérifier autrement : sources primaires, registres et chaîne de garde

La réponse méthodologique tient en une inversion : cesser d'analyser le fichier, remonter à l'émetteur. Pour une entreprise, les registres publics et les publications légales donnent existence, dirigeants, dépôts de comptes. Pour un diplôme, l'établissement ou l'organisme certificateur répond. Pour un relevé bancaire, la vérification passe par un canal bancaire, jamais par le document transmis. Ces vérifications sont lentes, mais elles sont les seules qui produisent une preuve opposable.

La deuxième brique est la chaîne de garde. Conserver le fichier reçu tel quel, son enveloppe technique, son horodatage et le canal d'arrivée, sépare l'analyse de la preuve. Beaucoup d'organisations découvrent lors d'un contentieux qu'elles ont retraité, renommé ou converti les pièces litigieuses, et qu'elles ne peuvent plus démontrer ce qu'elles ont réellement reçu.

La troisième brique est la mémoire des cas. Un faux réutilise des éléments : une adresse, un numéro de téléphone, un gabarit, une tournure. Un référentiel interne des dossiers écartés, consultable par les équipes achats, crédit et conformité, détecte des récidives que trois contrôles séparés laisseraient passer. Cette base de cas est un actif de veille interne, pas seulement un registre de conformité.

Ce que la conformité attend désormais de la veille

La détection documentaire s'appuie de plus en plus sur des signaux externes. Apparition d'un contentieux, changement de dirigeant, procédure collective, alerte sectorielle sur un mode opératoire, campagne de faux ciblant une filière : ces éléments arrivent souvent par la presse spécialisée et les sources publiques avant d'arriver par le dossier. NewsCore (www.newscore.fr) couvre en continu des millions de sources dans de nombreuses langues, trie les signaux par pertinence et ramène chaque alerte à sa source primaire, ce qui raccourcit le délai entre la première trace publique d'une fraude et la décision de contrôle.

Le second attendu est un vocabulaire commun. Une alerte de veille n'est exploitable par la conformité que si elle est qualifiée : nature du fait, source, date, périmètre concerné, action attendue. Les dispositifs qui fonctionnent ont formalisé ce passage, avec des seuils écrits déclenchant un contrôle renforcé sur une contrepartie donnée. Le cadrage du besoin et le jugement final restent la part de l'organisation, et cette part ne s'automatise pas.

Le troisième attendu est la boucle de retour. Les cas confirmés en interne alimentent les critères de surveillance externe, ce qui affine progressivement le tri. Sans cette boucle, la veille reste un flux d'information et la conformité un enchaînement de contrôles, sans effet cumulatif.

Questions fréquentes

Comment détecter un document falsifié par IA générative ?

Pas par son apparence. Les gabarits générés sont typographiquement corrects et les incohérences arithmétiques ont largement disparu. Les contrôles utiles sont extérieurs au document : concordance avec un registre public ou une publication légale, confirmation par l'émetteur sur un contact obtenu indépendamment, cohérence avec l'historique connu de la contrepartie, examen des métadonnées et du canal de transmission. Une pièce dont aucune affirmation n'est confirmée par une source primaire reste déclarative, même parfaitement présentée.

Quelles pièces justificatives sont les plus visées en 2026 ?

Trois familles ressortent des vecteurs décrits par le Journal du Net et YouTrust : les pièces d'identité et justificatifs de domicile utilisés à l'onboarding KYC, les pièces bancaires et financières mobilisées dans les achats et le crédit, notamment les demandes de changement de coordonnées bancaires, et les pièces attestant une qualification, diplômes et habilitations professionnelles. Le point commun est qu'elles déclenchent une décision immédiate, paiement, ouverture de compte ou embauche.

Faut-il un outil de détection automatique de faux documents ?

Utile en tri de premier niveau sur de gros volumes, insuffisant seul. Ces outils apprennent sur les générateurs de la période précédente et rendent un score de probabilité, pas une preuve. Ils orientent l'attention et font gagner du temps, à condition que le circuit prévoie ce qui se passe après un score douteux. Sans procédure de vérification par source primaire derrière, l'outil déplace le problème sans le traiter.

Qui doit piloter la lutte contre la fraude documentaire dans l'entreprise ?

Le pilotage gagne à être unique, même si l'exécution reste répartie. Achats, conformité, crédit, ressources humaines et sécurité voient chacun un fragment du même mode opératoire, et l'absence de vue consolidée est ce qui permet à une séquence de franchir plusieurs contrôles successifs. La configuration efficace associe un référentiel partagé des cas écartés, un canal d'alerte commun et une revue périodique où les fragments sont rapprochés.

Pour approfondir