Le changement d'IBAN fournisseur est l'un des scénarios de fraude les plus répandus en comptabilité : un faux courriel de changement de coordonnées bancaires, une modification saisie dans l'ERP, et le virement suivant part vers un compte frauduleux. Cet article explique pourquoi le contrôle ne peut pas reposer sur une seule personne ni sur un seul système, et comment une double validation entre Sage Intacct et Arkaio réduit le risque.
Pourquoi la modification d'IBAN est un point faible
Dans un fonctionnement classique, la fiche fournisseur est modifiée par un utilisateur habilité, parfois sur simple demande par courriel. Le paiement suivant utilise la nouvelle coordonnée sans autre contrôle. Les conséquences pour la finance sont lourdes : fonds difficiles à récupérer, enquête interne, relation fournisseur dégradée. Le risque vient de la fraude externe comme de l'erreur de saisie.
Le principe : une modification, deux validations
- Modification faite dans Sage Intacct : elle génère une demande d'approbation dans Arkaio.
- Modification faite dans Arkaio : Sage Intacct n'est mis à jour qu'après acceptation de la modification.
Un compte compromis ou une saisie isolée ne suffit donc pas à rediriger un paiement. Ce principe complète la séparation des rôles décrite dans notre article sur la signature électronique distribuée (VEU).
Les contrôles complémentaires avant paiement
- Vérification de l'IBAN et du BIC avant la mise au paiement : une facture non conforme ne peut pas être sélectionnée.
- Montants figés dès la saisie de l'utilisateur.
- Détection de comportements anormaux par machine learning (activité inhabituelle, changement d'adresse IP) : les paiements concernés sont bloqués.
- Droits et workflow configurables : la validation ou l'annulation d'un paiement dépend des rôles définis dans Arkaio.
Cas d'usage
- PME : avec une équipe finance réduite, la double validation impose un second regard sans ajouter de procédure lourde.
- ETI et groupes multi-entités : les approbations suivent les rôles propres à chaque entité.
- Cabinets comptables : les modifications de coordonnées bancaires sont tracées par dossier client, comme présenté dans la centralisation des paiements multi-clients.
Limites à connaître
La double validation protège le circuit de paiement, pas l'origine de la demande. Si le courriel d'un fournisseur est usurpé de façon crédible, l'approbateur peut être trompé. Le contre-appel au numéro habituel du fournisseur reste une bonne pratique à conserver.
Une piste d'audit complète
Chaque action est journalisée : qui a modifié quoi, qui a approuvé, quand. La preuve est consultable dans Arkaio pour un auditeur, un DAF ou un RSSI.
À retenir
Sécuriser les IBAN ne doit pas ralentir les paiements. Avec la double validation Intacct/Arkaio, le contrôle est intégré au flux : les modifications légitimes suivent un circuit d'approbation clair, les tentatives frauduleuses s'arrêtent avant la banque.