Arnaques à l'IA en 2026 : 9 pièges contre les petites entreprises et comment les repérer
Les arnaques à l'IA en 2026 expliquées aux petites entreprises : visioconférences deepfake, voix clonées, fausses factures de fournisseurs et hameçonnage impeccable, avec le signe révélateur de chacune, trois règles qui en arrêtent la plupart et que faire la première heure après un paiement.

La voix au téléphone est celle de votre fournisseur. Même accent, même plaisanterie sur la météo. Il dit que l'entreprise a changé de banque et vous lit les nouvelles coordonnées bancaires pour la facture de ce mois-ci. Vous payez. Il n'a jamais appelé.
Voilà à quoi ressemblent désormais les arnaques à l'IA : pas de fautes d'orthographe, pas d'accent étrange, rien qui sonne faux avant que l'argent soit parti. UK Finance a recensé 1,28 milliard de livres perdues à cause de la fraude au paiement en 2025, et l'enquête du gouvernement a montré que 43 % des entreprises britanniques avaient identifié une faille ou une attaque informatique en un an. Ce guide présente les neuf pièges visant les petites entreprises, le signe révélateur de chacun et les trois habitudes qui en arrêtent la plupart. Les chiffres ont été vérifiés le 4 octobre 2026.
Vous voulez une politique de vérification des paiements, un quiz pour votre équipe et une liste claire de qui peut valider quoi ? Demandez à un agent sur Jobbit de les rédiger pour votre entreprise : 100 crédits gratuits par jour, sans carte bancaire, et Go coûte 7 £ par mois.
Comment nous avons vérifié ce guide
- Les pertes selon UK Finance. Les chiffres de la fraude proviennent du UK Finance Annual Fraud Report 2026, qui couvre l'année 2025.
- Les attaques contre les entreprises selon les données du gouvernement. Les chiffres sur les failles viennent de la Cyber Security Breaches Survey 2025/2026, publiée le 30 avril 2026.
- Les règles de remboursement selon le régulateur. Les plafonds et délais de remboursement viennent du Payment Systems Regulator (le régulateur britannique des systèmes de paiement).
- Des cas nommés uniquement s'ils ont été confirmés par la victime. Le cas d'Arup ci-dessous a été confirmé par l'entreprise en mai 2024.
- Aucune statistique inventée. Quand personne ne publie de chiffre fiable, nous décrivons l'arnaque et laissons le chiffre de côté.
Les 9 arnaques à l'IA en un coup d'œil
| Arnaque | Ce que l'IA ajoute | Le signe révélateur | La parade |
|---|---|---|---|
| Visioconférence deepfake avec le patron | Une copie animée et parlante d'une vraie personne | L'urgence, le secret, un paiement que personne n'attendait | Rappeler sur un numéro connu |
| Voix clonée au téléphone | Une voix fabriquée à partir de quelques secondes d'audio | Une demande d'argent ou de codes | Une phrase secrète et un rappel |
| Fournisseur avec de nouvelles coordonnées bancaires | Des copies parfaites de vraies factures et de vrais e-mails | « Nous avons changé de banque » | Confirmer par téléphone avant le premier paiement |
| Paiement urgent demandé par le directeur général | Des e-mails dans le style du patron | Envoyés quand le patron est en déplacement | Deux personnes valident chaque virement |
| E-mail d'hameçonnage impeccable | Plus aucune faute d'orthographe à repérer | Un lien qui demande de se connecter | Saisir soi-même l'adresse |
| Faux client ou fausse commande | Des entreprises crédibles inventées en quelques minutes | Un trop-perçu, puis une demande de remboursement | Attendre que les fonds soient définitivement crédités |
| Chantage aux avis | Des centaines de faux avis à la demande | Payez, sinon les avis à une étoile arrivent | Signaler, ne pas payer |
| QR code vers une fausse page de connexion | Des pages de paiement et de connexion clonées | Un autocollant posé sur le vrai code | Vérifier l'adresse avant de saisir quoi que ce soit |
| Faux outil ou fausse application d'IA | Des copies de marques d'IA connues | Des téléchargements « premium gratuits » | Installer uniquement depuis le site officiel |
Les quatre qui coûtent le plus cher
La visioconférence deepfake
En janvier 2024, un employé de la finance du bureau de Hong Kong du groupe d'ingénierie Arup a rejoint une visioconférence avec le directeur financier et plusieurs collègues. Tous étaient des faux, fabriqués à partir d'images publiques. L'employé a envoyé environ 200 millions de HK$, soit à peu près 20 millions de livres, vers cinq comptes. Arup l'a confirmé en mai.
Nul besoin d'être une multinationale. Toute personne dont le visage et la voix sont en ligne peut être copiée. Le signe révélateur n'est jamais l'image. C'est la demande : urgente, confidentielle et hors de la procédure habituelle. La parade consiste à raccrocher et à rappeler la personne sur un numéro que vous avez déjà.
La voix clonée
Starling Bank a constaté en 2024 que 28 % des adultes britanniques pensaient avoir été visés par une arnaque à la voix clonée au cours de l'année précédente, et que 46 % n'avaient jamais entendu parler de cette possibilité. La banque affirme qu'une voix peut être copiée à partir de trois secondes d'audio seulement, ce que fournissent un message d'accueil de messagerie vocale ou une vidéo sur les réseaux sociaux.
Le signe révélateur est une voix de confiance qui demande de l'argent, un code ou un changement de coordonnées. La parade est une phrase secrète convenue à l'avance avec la famille, les associés et toute personne pouvant déplacer de l'argent, plus la même règle du rappel.
Le fournisseur dont les coordonnées bancaires ont changé
UK Finance appelle cela une arnaque à la facture et au mandat : un criminel intercepte ou imite un vrai fournisseur et détourne un vrai paiement. En 2025, elle a coûté 41,3 millions de livres sur 2 305 cas, et 68 % de l'argent, soit 28 millions de livres, provenaient de comptes professionnels. Le rapport en donne la raison : les entreprises effectuent si souvent de gros paiements légitimes qu'un seul faux paiement est difficile à voir.
L'IA rend parfaites la fausse facture et la chaîne d'e-mails qui l'entoure. Le signe révélateur est tout message qui change la destination de l'argent. La parade est simple et ennuyeuse : avant le premier paiement vers de nouvelles coordonnées, appelez le fournisseur au numéro figurant sur une ancienne facture, pas celui de l'e-mail.
La demande urgente du patron
La fraude au directeur général était l'arnaque autorisée la plus rare en 2025, avec 197 cas, mais elle avait la perte moyenne la plus élevée des huit types : un peu plus de 28 000 £ par cas. Seuls 20 % de l'argent ont été rendus aux victimes. L'e-mail arrive quand le dirigeant est dans un avion, demande un virement rapide et lui ressemble parfaitement, car un modèle a lu ses publications publiques.
La parade est une règle selon laquelle deux personnes valident tout virement au-dessus d'un certain montant, et aucun paiement n'est jamais validé par e-mail seul.
Les cinq qui prennent du temps, des identifiants et de la réputation
L'e-mail d'hameçonnage impeccable
L'hameçonnage était l'attaque la plus courante dans l'enquête du gouvernement, signalée par 38 % de l'ensemble des entreprises, et celle le plus souvent décrite comme la plus perturbatrice. L'ancien conseil était de chercher les fautes de grammaire. Ce conseil est dépassé. Regardez plutôt ce que le message veut : une connexion, un paiement, un téléchargement. Rendez-vous sur le site en tapant son adresse, jamais par le lien.
Le faux client
Une nouvelle entreprise passe une grosse commande, paie par un moyen annulable, paie trop par « erreur » et demande qu'on lui rende la différence. Le site web, les photos du personnel et les références ont été générés en un après-midi. Attendez que les fonds soient définitivement crédités et méfiez-vous de tout remboursement vers un compte différent de celui qui a payé.
Le chantage aux avis
Un message avertit qu'une vague d'avis à une étoile va arriver si vous ne payez pas. Ne payez pas. Signalez les avis à la plateforme comme faux, conservez le message comme preuve et signalez la menace. Publier ou commander de faux avis est interdit au Royaume-Uni depuis le 6 avril 2025 par la loi Digital Markets, Competition and Consumers Act.
Le QR code qui mène à une fausse connexion
Un autocollant posé sur le code d'un horodateur, ou un code dans un e-mail sur une livraison manquée, ouvre la copie d'une page de paiement. Sur un téléphone, la barre d'adresse est petite et facile à ignorer. Lisez-la avant de saisir quoi que ce soit.
Le faux outil d'IA
Des publicités et des fiches d'applications imitent des produits d'IA connus et proposent une version premium gratuite. Le téléchargement vole les mots de passe enregistrés. N'installez des outils que depuis le site de leur éditeur et donnez une liste approuvée à votre équipe. Un gestionnaire de mots de passe tiré de notre liste d'outils de mots de passe et de confidentialité limite les dégâts si un identifiant est volé.
Trois règles qui arrêtent la plupart des arnaques à l'IA
- Rappelez sur un numéro que vous avez déjà. Toute demande qui touche à l'argent, aux coordonnées bancaires, aux mots de passe ou aux codes donne lieu à un appel vers un numéro de vos propres dossiers.
- Deux personnes pour les paiements. Fixez un montant au-delà duquel une seconde personne doit valider. Pour un entrepreneur individuel, la seconde personne peut être une règle : attendre une heure et relire la demande.
- Aucun changement n'est accepté par message. Les nouvelles coordonnées bancaires, la nouvelle adresse de livraison ou le nouveau contact se confirment de vive voix.
Écrivez les trois règles sur une page et remettez-la à tous ceux qui peuvent régler une facture, y compris le comptable et les proches qui donnent un coup de main.
Si vous avez déjà payé : la première heure
- Appelez votre banque immédiatement, au numéro figurant sur votre carte. Demandez-lui de bloquer ou de rappeler le paiement.
- Signalez les faits. En Angleterre, au pays de Galles et en Irlande du Nord, utilisez Report Fraud, le service qui a remplacé Action Fraud en décembre 2025, sur reportfraud.police.uk ou au 0300 123 2040. En Écosse, appelez Police Scotland au 101.
- Renseignez-vous sur le remboursement. Depuis le 7 octobre 2024, les banques doivent rembourser les victimes de fraude par virement autorisé (authorised push payment) effectué par Faster Payments ou CHAPS, jusqu'à 85 000 £. La règle couvre les particuliers, les associations caritatives et les plus petites entreprises, que le régulateur appelle microentreprises. Vous avez 13 mois pour déposer une demande, et la banque doit normalement statuer sous cinq jours ouvrés. Les plus grandes entreprises ne sont pas couvertes, ce qui est une raison de plus pour la règle des deux personnes.
- Changez vos mots de passe, d'abord celui de la messagerie, puis celui de la banque, puis tout le reste.
- Prévenez le vrai fournisseur ou collègue pour qu'il puisse alerter les autres.
En 2025, les banques ont rendu 61 % des pertes par virement autorisé dans leur ensemble, il vaut donc la peine de signaler rapidement.
Comment un agent IA vous aide à vous défendre
ChatGPT, Claude, Gemini, Microsoft Copilot, Manus et Muse de Meta vous expliqueront tous un e-mail suspect si vous collez le texte en retirant les noms. Un agent peut faire la préparation à votre place.
- Il rédige vos règles de paiement. Une page, avec vos mots, vos plafonds et vos validateurs.
- Il construit un quiz pour l'équipe. Dix exemples réalistes, moitié vrais, moitié faux, avec les signes révélateurs expliqués.
- Il audite ce qui est public. Il liste où votre voix, les noms de votre personnel et ceux de vos fournisseurs apparaissent en ligne, pour que vous sachiez ce qu'un criminel peut copier.
- Il vérifie les coordonnées des fournisseurs. Il compare les coordonnées bancaires des nouvelles factures à celles enregistrées et signale tout changement.
- Il rédige les e-mails délicats. La note aux clients après un incident, et la réponse à un fournisseur lui demandant de confirmer par téléphone.
Sur Jobbit, l'agent travaille aussi avec un réseau de personnes vérifiées, si bien qu'un professionnel de la sécurité peut relire ce qu'il produit. Si ces outils sont nouveaux pour vous, commencez par 12 tâches qu'un agent IA peut faire pour votre entreprise.
Votre plan pour cette semaine
- Aujourd'hui : convenez de la règle du rappel et d'une phrase secrète avec toute personne pouvant déplacer de l'argent.
- Demain : appelez vos cinq plus gros fournisseurs et confirmez les coordonnées bancaires que vous détenez.
- Jour 3 : fixez avec votre banque le plafond à deux personnes si elle le propose.
- Jour 4 : envoyez à votre équipe les règles tenant sur une page.
- Jour 5 : vérifiez que vos factures affichent clairement vos coordonnées, à l'aide de notre modèle de facture gratuit, afin que vos clients puissent repérer une contrefaçon de vos factures.
Foire aux questions
Qu'est-ce qu'une arnaque à l'IA ?
C'est une vieille fraude rendue plus convaincante par de nouveaux outils : une voix clonée, une fausse visioconférence, une facture falsifiée ou un e-mail parfaitement rédigé. L'objectif reste le même : vous faire envoyer de l'argent ou communiquer un identifiant.
Comment repérer une visioconférence deepfake ?
Ne vous fiez pas à l'image. Jugez la demande. Si quelqu'un réclame un paiement urgent ou secret pendant un appel, mettez fin à l'appel et rappelez-le sur un numéro que vous avez déjà.
Les petites entreprises sont-elles vraiment visées par les arnaques à l'IA ?
Oui. La Cyber Security Breaches Survey 2025/2026 a montré que 43 % des entreprises britanniques avaient identifié une faille ou une attaque en un an, et UK Finance indique que 68 % des pertes liées aux arnaques à la facture en 2025 provenaient de comptes professionnels.
Une entreprise peut-elle récupérer son argent après une arnaque ?
Parfois. La règle de remboursement obligatoire couvre les particuliers, les associations caritatives et les microentreprises pour les paiements par Faster Payments ou CHAPS, jusqu'à 85 000 £, à réclamer dans un délai de 13 mois. Les plus grandes entreprises dépendent de la décision de leur banque et de leur assurance.
Où signaler une fraude au Royaume-Uni ?
Prévenez d'abord votre banque. Utilisez ensuite Report Fraud sur reportfraud.police.uk ou au 0300 123 2040 en Angleterre, au pays de Galles et en Irlande du Nord, ou Police Scotland au 101.
Est-il sûr d'utiliser des outils d'IA au travail ?
Oui, avec quelques réglages et règles. Notre guide pour savoir si l'IA est sûre traite de vos données et des réglages à modifier.
Comment l'IA peut-elle aider à protéger mon entreprise des arnaques à l'IA ?
En faisant la préparation dont personne n'a le temps : les règles de paiement, la vérification des fournisseurs et la formation de l'équipe. Demandez à un agent sur Jobbit de rédiger les trois, gratuitement avec 100 crédits par jour et sans carte bancaire.