Cybersécurité · Protection des données · Responsabilité
C’est sa voix. C’est son visage. Mais ce n’est pas votre patron.
Pour un paiement sensible, une apparence familière ne remplace pas un circuit de validation.
Statut du dossierÉdition du 23 septembre 2026 · sources contrôlées le 22 septembre.
01
Un risque documenté, pas une nouvelle alerte inventée
Le 24 janvier 2026, le parquet fédéral et le Centre pour la Cybersécurité Belgique ont alerté sur des escroqueries usurpant l’identité du Roi et d’autres personnalités. Des chefs d’entreprise figuraient parmi les personnes visées. Le communiqué parle d’images vidéo vraisemblablement générées par IA : ce n’est pas une confirmation technique publique de chaque séquence. [1]
La fraude ne repose pas toujours sur un outil spectaculaire. Safeonweb décrit aussi une préparation : collecte d’informations sur l’organisation, usurpation d’une personne de confiance, puis demande d’argent ou de données. L’urgence et la confidentialité servent à contourner les contrôles. Une vidéo convaincante renforce l’apparence ; elle ne valide pas l’opération. [2,3]
02
Reconnaître, autoriser et prouver : trois questions différentes
Une demande crédible n’est pas nécessairement authentique. Même lorsqu’une identité est vérifiée, il faut encore établir si l’opération est autorisée dans le circuit de l’organisation. Nous proposons ici une distinction pratique : reconnaître une personne, vérifier son instruction et confirmer les pouvoirs nécessaires sont trois étapes à ne pas confondre.
Si l’incident révèle aussi une violation de données personnelles, une analyse RGPD distincte s’impose. Selon l’article 33, le responsable du traitement notifie l’autorité dans les meilleurs délais et si possible sous 72 heures après en avoir pris connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés. Le sous-traitant avertit le responsable sans délai indu. L’information des personnes relève du risque élevé et des conditions de l’article 34. Tout faux appel ne déclenche donc pas automatiquement une notification RGPD. [4]
Ni la récupération des fonds ni un remboursement ne peuvent être promis à partir du seul récit d’une usurpation. Leur examen nécessite les faits, les opérations concernées et le régime applicable. Prévenir, signaler et conserver les éléments utiles reste possible sans préjuger cette analyse.
03
Le geste Law Right : un deuxième chemin avant de payer
- Rappelez par un numéro déjà connu et obtenu indépendamment du message suspect. Faites vérifier tout nouveau bénéficiaire ; maintenez la validation prévue pour les paiements sensibles. La discrétion demandée ne doit pas supprimer le contrôle habituel. [2]
- Si le virement est parti, contactez immédiatement la banque et les responsables internes. Signalez la fraude à la police selon la situation. L’urgence de réagir n’équivaut pas à une garantie de récupération. [2,3]
- Préservez de façon sécurisée les éléments utiles au traitement de l’incident : messages originaux, horaires, coordonnées et références de paiement. Organisez la collecte avec le responsable compétent ; ne diffusez pas largement les données ou pièces sensibles.
Reconnaître ne suffit plus.
Une demande urgente ne dispense jamais de vérifier.
Illustration conceptuelle créée avec l’aide de l’IA — ni données réelles ni résultat juridique automatisé.Même face à un supérieur apparent, chacun doit pouvoir suspendre pour vérifier.
