← Retour au numéro completBientôt visites
Vérifier

C’est sa voix. C’est son visage. Mais ce n’est pas votre patron.

Pour un paiement sensible, une apparence familière ne remplace pas un circuit de validation.

Branches du droitCybersécuritéProtection des donnéesResponsabilité
Mots-clés#usurpation#deepfake#fraude au CEO#preuve

Statut du dossierÉdition du 23 septembre 2026 · sources contrôlées le 22 septembre.

Illustration conceptuelle originale générée avec l’aide de l’IA pour Law Right ; aucune personne ni situation réelle représentée.
Image et licence. Illustration conceptuelle originale générée avec l’aide de l’IA pour Law Right ; aucune personne ni situation réelle représentée.

01

Un risque documenté, pas une nouvelle alerte inventée

Le 24 janvier 2026, le parquet fédéral et le Centre pour la Cybersécurité Belgique ont alerté sur des escroqueries usurpant l’identité du Roi et d’autres personnalités. Des chefs d’entreprise figuraient parmi les personnes visées. Le communiqué parle d’images vidéo vraisemblablement générées par IA : ce n’est pas une confirmation technique publique de chaque séquence. [1]

La fraude ne repose pas toujours sur un outil spectaculaire. Safeonweb décrit aussi une préparation : collecte d’informations sur l’organisation, usurpation d’une personne de confiance, puis demande d’argent ou de données. L’urgence et la confidentialité servent à contourner les contrôles. Une vidéo convaincante renforce l’apparence ; elle ne valide pas l’opération. [2,3]

02

Reconnaître, autoriser et prouver : trois questions différentes

Une demande crédible n’est pas nécessairement authentique. Même lorsqu’une identité est vérifiée, il faut encore établir si l’opération est autorisée dans le circuit de l’organisation. Nous proposons ici une distinction pratique : reconnaître une personne, vérifier son instruction et confirmer les pouvoirs nécessaires sont trois étapes à ne pas confondre.

Si l’incident révèle aussi une violation de données personnelles, une analyse RGPD distincte s’impose. Selon l’article 33, le responsable du traitement notifie l’autorité dans les meilleurs délais et si possible sous 72 heures après en avoir pris connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés. Le sous-traitant avertit le responsable sans délai indu. L’information des personnes relève du risque élevé et des conditions de l’article 34. Tout faux appel ne déclenche donc pas automatiquement une notification RGPD. [4]

Ni la récupération des fonds ni un remboursement ne peuvent être promis à partir du seul récit d’une usurpation. Leur examen nécessite les faits, les opérations concernées et le régime applicable. Prévenir, signaler et conserver les éléments utiles reste possible sans préjuger cette analyse.

03

Le geste Law Right : un deuxième chemin avant de payer

  1. Rappelez par un numéro déjà connu et obtenu indépendamment du message suspect. Faites vérifier tout nouveau bénéficiaire ; maintenez la validation prévue pour les paiements sensibles. La discrétion demandée ne doit pas supprimer le contrôle habituel. [2]
  2. Si le virement est parti, contactez immédiatement la banque et les responsables internes. Signalez la fraude à la police selon la situation. L’urgence de réagir n’équivaut pas à une garantie de récupération. [2,3]
  3. Préservez de façon sécurisée les éléments utiles au traitement de l’incident : messages originaux, horaires, coordonnées et références de paiement. Organisez la collecte avec le responsable compétent ; ne diffusez pas largement les données ou pièces sensibles.
L’ARCHITECTURE DE LA CONFIANCE / 04

Reconnaître ne suffit plus.

Une demande urgente ne dispense jamais de vérifier.

Illustration conceptuelle créée avec l’aide de l’IA — ni données réelles ni résultat juridique automatisé.

Même face à un supérieur apparent, chacun doit pouvoir suspendre pour vérifier.

Sources et vérificationOuvrir les sources +
Lire le numéro complet

Bibliothèque Law Right

Retrouvez chaque édition.

Le nouveau numéro enrichit la collection sans effacer le précédent.

Votre réseau ne transmet pas toujours l’email

La connexion sécurisée sera activée après validation de l’application auprès du réseau. Pour cette première édition, indiquez votre email ci-dessous : votre choix de réseau est mémorisé comme origine, sans publier quoi que ce soit sur votre compte.

LexiParler à Lexi