Sur une carte corporate, la fraude ne ressemble pas à celle d'un particulier. Il n'y a quasiment jamais de vol de plastique dans la rue : le risque vient d'un paiement en ligne compromis, d'un fournisseur usurpé, d'un collaborateur qui force une catégorie de dépense ou d'un numéro de carte recyclé sur un site à haut risque. La bonne nouvelle, c'est que la sécurité carte corporate fraude se paramètre avant l'incident, pas après. Plafonds, blocages par code marchand, géorestriction, 3-D Secure, cartes virtuelles jetables : ce sont des réglages, et ils font la différence entre un programme de cartes maîtrisé et une fuite de trésorerie silencieuse.
- La fraude carte en France est à son plus bas historique (0,048 % du montant payé au S1 2025), mais le risque s'est déplacé vers la manipulation (+37 %), qui frappe en priorité les entreprises[1].
- Les contrôles ne se limitent pas au plafond : le blocage par MCC, la géorestriction et les cartes virtuelles à usage unique absorbent l'essentiel du risque avant qu'il ne devienne une perte.
- « Zero Liability » des réseaux n'est pas automatique sur les cartes commerciales : la garantie dépend de l'émetteur et suppose un signalement rapide[2].
La fraude B2B n'a pas la même tête qu'en B2C
Les chiffres publics de l'Observatoire de la sécurité des moyens de paiement (Banque de France) racontent une histoire à double face. Sur le premier semestre 2025, la fraude à la carte bancaire tombe à 211 millions d'euros, soit environ 48 € fraudés pour 100 000 € payés, son plus bas niveau jamais mesuré[3]. Dans le même temps, les fraudes par manipulation (hameçonnage, faux fournisseur, faux président) grimpent de 37 % et atteignent 245 millions d'euros[1]. Traduit pour une direction financière : la carte elle-même se défend bien, ce sont les humains autour qu'on attaque.
Une carte corporate aggrave ce risque pour deux raisons. D'abord parce qu'elle porte des plafonds bien supérieurs à une carte particulière. Un débit frauduleux de 5 000 € passe inaperçu là où il alerterait immédiatement un consommateur. Ensuite parce que la traçabilité est diluée : un même numéro peut être utilisé par plusieurs collaborateurs, partagé pour un achat récurrent, stocké chez cinq fournisseurs SaaS. Le paramétrage n'est donc pas un détail de conformité, c'est la première ligne de défense.
Cinq réglages qui font le travail
La majorité des incidents s'évitent avec cinq contrôles paramétrables depuis un back-office digne de ce nom. Aucun ne demande de développement, tous se mettent en place en quelques minutes par carte ou par profil de dépense.
| Contrôle | Ce qu'il bloque | Exemple de règle |
|---|---|---|
| Plafonds (montant / période) | Dépassement, achat anormal | 2 000 € / transaction, 10 000 € / mois |
| Blocage par MCC | Catégorie de marchand interdite | Casinos (7995), crypto, dating bloqués |
| Géorestriction | Pays non couverts par l'activité | Refus hors UE, ou hors France |
| 3-D Secure (SCA) | Paiement en ligne non authentifié | 3DS forcé sur les e-commerçants à risque |
| Cartes virtuelles | Réutilisation d'un numéro volé | Numéro jetable, plafond et date d'expiration courts |
Le principe est le même partout : on interdit par défaut, on autorise par exception. Le code marchand (MCC) est la brique centrale : c'est le code à quatre chiffres qui classe chaque commerçant et qui conditionne l'autorisation. Les plateformes de gestion de dépenses s'appuient dessus pour bloquer ou autoriser une catégorie par porteur[4]. Un commercial en déplacement n'a rien à faire dans un casino ; un acheteur n'a pas à régler un service de paris en ligne. Le MCC le sait, le réglage l'applique, le porteur reçoit un refus immédiat.
Plafonds et politique de dépense : la première couche
Un plafond mal calibré, c'est soit une fraude qui passe, soit des collaborateurs bloqués au restaurant. Le bon réflexe est de découper le plafond en trois dimensions, par transaction, par période (jour, semaine, mois) et par catégorie MCC, plutôt que de fixer un seul montant global. Un cadre qui peut dépenser 2 000 € en réception n'a pas besoin d'autoriser un seul paiement de 2 000 €. Pour le détail du cadrage, notre guide sur les plafonds et la politique de dépense déroule la méthode complète.
3-D Secure et cartes virtuelles : le duo anti-fraude en ligne
La carte « card not present » (paiement en ligne où le numéro est saisi sans la carte physique) concentre l'essentiel du risque résiduel. Deux mécanismes le contiennent.
L'authentification forte (SCA) via 3-D Secure 2. Issue de la directive européenne PSD2, elle impose une authentification à deux facteurs sur la plupart des paiements en ligne, avec des exemptions encadrées (bénéficiaire de confiance, analyse de risque transactionnelle)[5]. Sur un programme corporate, on peut forcer le 3DS sur les e-commerçants à risque et l'assouplir sur les fournisseurs récurrents de confiance, pour ne pas pénaliser l'expérience d'achat légitime.
Les cartes virtuelles à usage unique. Plutôt que de stocker un numéro permanent chez chaque fournisseur, on génère un numéro dédié, avec son propre plafond, sa propre date d'expiration et parfois son MCC autorisé, pour un paiement ou une mission précise. Si le numéro fuit, il est déjà expiré. C'est la défense la plus efficace contre la réutilisation frauduleuse, et un sujet traité en profondeur dans notre page sur la carte virtuelle entreprise.
Alertes temps réel : détecter avant de subir
Un paramétrage parfait ne suffit pas ; il faut aussi voir ce qui passe. Les alertes temps réel (push ou e-mail sur chaque transaction, ou seulement sur les transactions hors règle) transforment le back-office en vigie. Plafond approché, paiement dans un pays inhabituel, refus répété chez un même marchand, deux paiements simultanés à 2 000 km d'intervalle : autant de signaux qu'un automate détecte en quelques centaines de millisecondes et qu'un contrôleur humain mettrait des jours à repérer dans un relevé mensuel.
Le bon seuil d'alerte n'est pas « tout notifier » : c'est la fatigue qui guette. On réserve les notifications aux transactions qui violent une règle du programme : dépassement d'un seuil, MCC sensible, géographie hors périmètre. Le reste se consulte a posteriori, dans le flux comptable.
La prévention se paramètre, la détection s'automatise. Bloquez par défaut (MCC, pays, plafonds), forcez le 3-D Secure sur le e-commerce à risque, et ne laissez aucun numéro de carte permanent là où une carte virtuelle jetable suffit.
« Zero Liability » et « Zero Fraud » : ce que ça couvre vraiment
Les réseaux communiquent sur des garanties anti-fraude (Zero Liability), et beaucoup d'émetteurs ajoutent des promesses « Zero Fraud ». À lire la brochure, on se croit couvert dans tous les cas. La réalité est plus fine, et c'est sur les cartes professionnelles que l'écart est le plus large.
La Zero Liability Policy de Visa, par exemple, exclut explicitement certaines transactions sur cartes commerciales et les cartes prépayées anonymes[2]. La protection de Mastercard couvre les transactions frauduleuses non autorisées, mais sous condition de signalement rapide[6]. En clair : la garantie n'est ni universelle ni automatique sur un programme B2B, et elle dépend largement de ce que votre émetteur a négocié et contracté.
Conséquence pratique : demandez à votre émetteur le libellé exact de la garantie, les délais de signalement (souvent très courts), les cas d'exclusion et le mécanisme de remboursement. Et ne confondez jamais Zero Liability avec l'absence de risque : la garantie intervient après la perte. Le paramétrage, lui, empêche qu'elle arrive. Les deux sont complémentaires, pas substituables.
Bonnes pratiques de prévention sur un programme corporate
Une fois les contrôles en place, la sécurité tient dans la routine. Quelques réflexes distinguent un programme solide d'un programme poreux :
Un porteur, un usage. Évitez les cartes partagées entre collaborateurs : elles rendent la traçabilité impossible et neutralisent l'attribution d'un plafond par profil. Préférez une carte par salarié, ou une carte virtuelle par mission.
Sensibilisation courte et régulière. La fraude par manipulation progresse de 37 % en un semestre[1]. Aucun paramétrage n'y résiste si le collaborateur clique. Un rappel de dix minutes par trimestre sur l'hameçonnage et les faux fournisseurs vaut mieux qu'une longue formation annuelle qu'on oublie.
Auditer les contrôles, pas seulement les dépenses. On vérifie souvent les notes de frais ; on vérifie plus rarement que les MCC bloqués le sont toujours, que les plafonds n'ont pas été relevés en dépannage et jamais rabotés, que les pays autorisés correspondent toujours au périmètre réel. Un audit trimestriel du paramétrage lui-même est ce qui maintient la défense à niveau.
Suspendre vite, réactiver lentement. Au moindre doute sur un numéro, on gèle la carte depuis le back-office en un clic et on émet une carte virtuelle de remplacement. Le coût d'un blocage par excès est négligeable face au coût d'une fraude non interrompue.
La carte corporate Greenway, paramétrable par défaut
La carte corporate Greenway embarque ces contrôles en standard : plafonds par transaction et par période, blocage par MCC, géorestriction, alertes temps réel et émission de cartes virtuelles à la volée. L'idée n'est pas d'empiler des sécurités pour la galerie, mais de rendre la fraude structurellement difficile, afin que la carte serve à payer, pas à inquiéter la direction financière.
Questions fréquentes
Quels sont les contrôles essentiels contre la fraude carte corporate ?
Cinq : les plafonds (par transaction et par période), le blocage par code marchand (MCC), la géorestriction, le 3-D Secure forcé sur le e-commerce à risque et les cartes virtuelles à usage unique. Combinés, ils absorbent l'essentiel du risque avant l'incident.
Le « Zero Liability » Visa / Mastercard couvre-t-il les cartes corporate ?
Pas automatiquement. La Zero Liability Policy de Visa exclut explicitement certaines transactions sur cartes commerciales, et celle de Mastercard suppose un signalement rapide[2][6]. La couverture réelle dépend de votre émetteur et de votre contrat. Vérifiez le libellé exact avant de vous y fier.
À quoi sert le blocage par code marchand (MCC) ?
Le MCC est le code à quatre chiffres qui classe chaque commerçant. Le bloquer par profil de porteur permet d'interdire par défaut certaines catégories (jeux d'argent, crypto, dating…) et de n'autoriser que les catégories pertinentes pour la fonction du collaborateur[4].
Le 3-D Secure est-il obligatoire sur les paiements corporate en ligne ?
L'authentification forte (SCA), imposée par la PSD2, s'applique à la plupart des paiements en ligne dans l'UE, avec des exemptions encadrées (bénéficiaire de confiance, analyse de risque)[5]. Sur un programme corporate, on force généralement le 3DS sur les marchands à risque et on l'assouplit sur les fournisseurs récurrents de confiance.
Les cartes virtuelles réduisent-elles vraiment la fraude ?
Oui, notablement. Une carte virtuelle à usage unique porte son propre plafond, sa propre date d'expiration et parfois son MCC autorisé ; si son numéro fuit chez un fournisseur, il est déjà inutilisable. C'est l'une des défenses les plus efficaces contre la réutilisation frauduleuse d'un numéro volé.
Que faire en cas de suspicion de fraude sur une carte corporate ?
Suspendre la carte immédiatement depuis le back-office, émettre une carte virtuelle de remplacement pour ne pas bloquer l'activité légitime, signaler l'incident à l'émetteur dans le délai contractuel (souvent court) pour préserver la garantie, puis auditer les transactions récentes. Le blocage par excès coûte toujours moins cher qu'une fraude non interrompue.
Article chapeau : ce guide fait partie de notre livre blanc de la carte corporate et du paiement pro, qui relie sécurité, plafonds, cartes virtuelles et pilotage des dépenses d'entreprise.
Références
- BFMTV / Observatoire de la sécurité des moyens de paiement (Banque de France), Fraudes par manipulation : +37 % au S1 2025, à 245 M€. bfmtv.com. ↩
- Visa, Zero Liability Policy : exclusions (cartes commerciales, cartes prépayées anonymes). visa.com. ↩
- BFMTV, Fraude à la carte bancaire à son plus bas historique : 211 M€ au S1 2025, 48 € fraudés pour 100 000 € payés. bfmtv.com. ↩
- Corpay, Merchant Category Codes (MCC) : how they control corporate card programs. corpay.com. ↩
- France Num (gouv.fr), Paiements en ligne : l'authentification forte DSP2 (SCA) et les exemptions. francenum.gouv.fr. ↩
- Mastercard, Zero Liability Protection : conditions (signalement rapide des transactions non autorisées). mastercard.com. ↩