Fraude en entreprise : ce que déclarent PME, ETI et grandes entreprises
60 % des PME, 85 % des ETI et grandes entreprises françaises déclarent une tentative de fraude sur douze mois : lecture des chiffres, des écarts et de leurs limites.
À retenir
- 60 % des PME et 85 % des ETI et grandes entreprises françaises déclarent avoir subi au moins une tentative de fraude au cours des douze derniers mois, chiffres relayés par Journal du Net.
- 76 % des dirigeants estiment que l'intelligence artificielle accroît ce risque, en particulier par le clonage vocal et le deepfake vidéo.
- La falsification de documents assistée par IA générative progresse de 244 % en un an, avec trois vecteurs principaux : fraude au président, usurpation lors de l'onboarding KYC et falsification documentaire.
- L'écart de vingt-cinq points entre PME et grandes entreprises mesure au moins autant la capacité à détecter et à qualifier une tentative que l'exposition réelle au risque.
Une entreprise sur deux ignore combien de fois elle a été visée. C'est la première difficulté que rencontre toute mesure de la fraude : le chiffre disponible n'est jamais le nombre de tentatives, mais le nombre de tentatives détectées, reconnues et déclarées. Les enquêtes qui interrogent les entreprises françaises produisent donc un indicateur composite, à lire pour ce qu'il est.
Les données relayées par Journal du Net dans son dossier consacré aux fausses informations et à l'intelligence artificielle donnent un socle chiffré utile : 60 % des PME et 85 % des ETI et grandes entreprises françaises déclarent avoir subi au moins une tentative de fraude au cours des douze derniers mois. Le premier enseignement tient à l'écart entre ces deux populations.
Cet article détaille ce que ces déclarations établissent, ce que l'écart entre tailles d'entreprise signifie, et ce que la montée de la fraude assistée par l'intelligence artificielle change concrètement pour les équipes de veille. Les ordres de grandeur consolidés par l'Observatoire de l'Intelligence Économique servent de repère de lecture pour situer ces déclarations dans la durée.
60 % des PME, 85 % des ETI et grandes entreprises : le socle déclaratif
Le premier chiffre à retenir est un taux de prévalence sur douze mois glissants, pas un compte d'incidents. Une entreprise qui a subi une tentative et une entreprise qui en a subi quarante comptent chacune pour une unité. À ce niveau de généralité, l'indicateur mesure une chose précise et une seule : la probabilité, pour une organisation donnée, d'avoir rencontré le phénomène au moins une fois dans l'année.
À 60 % pour les PME et 85 % pour les ETI et grandes entreprises, la fraude cesse d'être un risque de queue de distribution. Elle devient une condition normale d'exercice, comparable au risque d'impayé ou d'accident du travail, ce qui déplace la question managériale : il ne s'agit plus de savoir si l'entreprise sera visée, mais de savoir ce qui se passe quand elle l'est.
Ce déplacement a une conséquence budgétaire directe. Un risque exceptionnel se traite par l'assurance et par la réaction ; un risque courant se traite par le processus. Les contrôles de paiement, les règles de validation et la formation des équipes exposées relèvent alors du fonctionnement ordinaire, pas d'un plan d'action ponctuel adopté après un incident marquant.
Vingt-cinq points d'écart entre PME et grandes entreprises : exposition ou détection ?
L'écart de vingt-cinq points entre les deux populations se lit de deux manières, et les deux sont probablement vraies simultanément. Première lecture, l'exposition : une grande entreprise présente davantage de points d'entrée, de filiales, de fournisseurs et de collaborateurs habilités à engager des paiements, donc davantage d'occasions pour un attaquant.
Seconde lecture, la détection. Une ETI ou une grande entreprise dispose d'une fonction conformité, d'un contrôle interne, souvent d'une cellule de sécurité, autant de dispositifs qui transforment un événement anormal en incident enregistré. Une PME sans ces fonctions vit exactement le même appel frauduleux, mais sans procédure qui le consigne, il ne devient jamais une tentative déclarée.
La prudence commande donc de ne pas conclure que les PME sont moins visées. Le chiffre autorise seulement à dire qu'elles déclarent moins. Pour une PME, l'enjeu pratique n'est pas de se rassurer sur un taux plus faible, mais de constater qu'un taux de 60 % obtenu sans dispositif de détection systématique décrit très probablement un plancher.
76 % des dirigeants estiment que l'intelligence artificielle accroît le risque
Le second chiffre du socle déclaratif porte sur la perception : 76 % des dirigeants estiment que l'intelligence artificielle accroît le risque de fraude, notamment par le clonage vocal et le deepfake vidéo. C'est une opinion de dirigeants, pas une mesure de sinistralité, et cette nature déclarative doit être conservée dans toute citation du chiffre.
Cette perception a néanmoins une valeur analytique propre. Elle indique que la synthèse vocale et vidéo est sortie du registre de la curiosité technologique pour entrer dans celui du risque opérationnel identifié au niveau de la direction. Dans une organisation, cette bascule conditionne l'arbitrage budgétaire et l'acceptation de procédures de contrôle jugées jusque-là excessives.
Elle éclaire aussi la raison pour laquelle les deux techniques citées inquiètent particulièrement. Le clonage vocal et le deepfake vidéo n'attaquent pas un système d'information : ils attaquent le mécanisme de confiance qui autorise à contourner une procédure quand la demande vient visiblement d'un supérieur. Aucun correctif technique ne referme cette porte, seule une règle organisationnelle le fait.
La fraude assistée par intelligence artificielle ne casse pas les systèmes : elle emprunte la voix de ceux qui ont le droit de les contourner.
Falsification documentaire assistée par IA : une progression de 244 % en un an
Le chiffre le plus spectaculaire du dossier concerne la falsification de documents assistée par IA générative, en progression de 244 % en un an. Cette hausse, que relaie YouTrust dans son dossier consacré aux deepfakes et à la fraude documentaire, décrit un volume de cas constatés, ce qui suppose une capacité de constat elle-même en progression sur la période.
L'objet visé est le document justificatif : pièce d'identité, justificatif de domicile, relevé bancaire, bulletin de paie, attestation. Ces documents fondent des décisions d'ouverture de compte, de crédit, de location ou de référencement fournisseur. Leur falsification convaincante ne produit pas un incident de sécurité mais une décision commerciale erronée, souvent détectée des mois plus tard.
Cette temporalité longue explique pourquoi la fraude documentaire est structurellement sous-déclarée. Un virement détourné se constate en jours ; un dossier accepté sur la base d'un faux justificatif se découvre à l'impayé, quand la chaîne causale s'est déjà brouillée. Toute série statistique sur ce vecteur reflète donc l'état de la détection autant que l'état de la menace.
Fraude au président, onboarding KYC, documents : les trois vecteurs cités
Le dossier identifie trois vecteurs principaux : la fraude au président par clonage vocal ou vidéo, l'usurpation lors de l'onboarding KYC, et la falsification documentaire. Ces trois vecteurs partagent une caractéristique décisive : chacun cible un moment de la vie de l'entreprise où une décision doit être prise vite, sur la base d'éléments présentés à distance.
La fraude au président exploite l'urgence hiérarchique. L'usurpation à l'entrée en relation exploite l'objectif commercial d'un parcours d'inscription sans friction. La falsification documentaire exploite la présomption d'authenticité attachée à un papier bien fait. Dans les trois cas, le point faible est un arbitrage entre fluidité et vérification, arbitraire dont l'attaquant connaît le sens habituel.
La contre-mesure commune est donc procédurale avant d'être technologique : un canal de vérification indépendant du canal de la demande. Rappeler un numéro connu à l'avance, valider un changement de coordonnées bancaires par un second circuit, exiger une vérification renforcée au-delà d'un seuil. Ces règles ne coûtent presque rien et ne dépendent d'aucun outil, à condition de ne souffrir aucune exception.
Ce qu'une enquête déclarative mesure, et ce qu'elle change pour la veille
Trois précautions accompagnent l'usage de ces chiffres. Ils portent sur des déclarations, donc sur ce que les répondants savent et acceptent de dire. Ils dépendent de la définition retenue de la tentative de fraude, qui varie d'une enquête à l'autre. Enfin, une progression exprimée en pourcentage sur un an ne devient interprétable qu'avec le volume de départ, rarement publié.
Pour une cellule de veille, la conséquence opérationnelle est claire : surveiller les signaux qui précèdent la tentative plutôt que les statistiques qui la suivent. Dépôts de noms de domaine proches, faux profils de dirigeants, offres de services frauduleux, extraits sonores ou vidéo de dirigeants circulant hors contexte : ces éléments sont accessibles en source ouverte et constituent une matière de qualification directement exploitable.
L'exposition médiatique des dirigeants est le point d'entrée le plus documenté. Chaque intervention publique fournit de la matière vocale et visuelle réutilisable, ce qui rend son inventaire nécessaire. NewsCore (www.newscore.fr) couvre en continu des millions de sources, détecte les mentions et les usurpations de marques et de dirigeants dès leur publication et relie chaque alerte à sa source d'origine.
Questions fréquentes
Quelle proportion d'entreprises françaises déclare une tentative de fraude sur douze mois ?
Selon les chiffres relayés par Journal du Net, 60 % des PME et 85 % des ETI et grandes entreprises françaises déclarent avoir subi au moins une tentative de fraude au cours des douze derniers mois. Il s'agit d'un taux de prévalence, non d'un nombre d'incidents : une entreprise visée une fois et une entreprise visée quarante fois comptent identiquement dans ce type de mesure.
Pourquoi les grandes entreprises déclarent-elles plus de tentatives de fraude que les PME ?
Deux facteurs se cumulent. Les grandes structures offrent davantage de points d'entrée, de filiales et de collaborateurs habilités à engager des paiements. Elles disposent surtout de fonctions conformité et de contrôle interne qui enregistrent les événements anormaux. Une PME confrontée au même appel frauduleux ne le consigne pas toujours, ce qui abaisse mécaniquement son taux déclaré sans réduire son exposition réelle.
Comment l'intelligence artificielle modifie-t-elle la fraude documentaire en entreprise ?
En abaissant le coût de production d'un faux crédible. La falsification de documents assistée par IA générative progresse de 244 % en un an d'après les éléments relayés par YouTrust, et vise les justificatifs qui fondent une décision d'entrée en relation. La conséquence n'est pas un incident de sécurité visible mais une décision commerciale erronée, détectée bien plus tard, ce qui rend la vérification à l'entrée déterminante.