# BEC Calculator — Catalogue des sources

**Date de consolidation** : 2026-04-22
**Méthode** : WebSearch + WebFetch + audit contradictoire Perplexity Sonar-Reasoning-Pro
**Usage** : pour chaque coefficient du calculateur BEC, la source qui le justifie (ou la justification de rejet d'une source non retenue).

Chaque entrée suit la structure :

- **Source** : nom, éditeur, date de publication, URL, date de consultation
- **Information retenue** : ce que le calculateur utilise, avec la valeur numérique précise
- **Information non retenue** : ce qui n'a pas été retenu, avec la raison du rejet

---

## Table des matières

1. [Agences gouvernementales (US)](#1-agences-gouvernementales-us)
2. [Agences gouvernementales (France / UE)](#2-agences-gouvernementales-france--ue)
3. [Rapports de sécurité indépendants](#3-rapports-de-sécurité-indépendants)
4. [Assurance cyber (carriers + brokers)](#4-assurance-cyber-carriers--brokers)
5. [Éditeurs et vendeurs de sécurité](#5-éditeurs-et-vendeurs-de-sécurité)
6. [Cas documentés — dépôts SEC, décisions de justice](#6-cas-documentés--dépôts-sec-décisions-de-justice)
7. [Sources de données publiques (pré-remplissage)](#7-sources-de-données-publiques-pré-remplissage)
8. [Références juridiques](#8-références-juridiques)
9. [Sources explicitement rejetées](#9-sources-explicitement-rejetées)

---

## 1. Agences gouvernementales (US)

### 1.1 FBI IC3 — 2024 Internet Crime Report

- **Publication** : avril 2025
- **URL** : <https://www.ic3.gov/AnnualReport/Reports/2024_IC3Report.pdf>
- **Consulté** : 2026-04-22

**Retenu** :

- Volume de pertes BEC 2024 : **2,77 milliards USD** sur 21 442 incidents → base de calcul du taux d'occurrence par entreprise US
- Perte moyenne par incident BEC : **129 000 USD** (≈ 119 000 € au taux Banque de France 2024)
- Taux de recouvrement via Recovery Asset Team : **66 %** juridiction US
- Ventilation des pertes par tranche cumulée (distribution) pour calibrer le plafond EAL = CA × 8 %
- Méthodologie « incidents déclarés » — retenue avec correction de sous-déclaration ×1,7 (Ponemon 2024)

**Non retenu** :

- Pas de ventilation sectorielle exploitable par NAF — croisée avec ENISA et ALTA
- Estimation 2013-2024 cumulée (55,5 G$) — non utilisée : agrégation sur 10 ans masque les dynamiques récentes

### 1.2 FBI IC3 — PSA I-091124 : BEC The $55 Billion Scam

- **Publication** : septembre 2024
- **URL** : <https://www.ic3.gov/PSA/2024/PSA240911>
- **Consulté** : 2026-04-22

**Retenu** :

- Signalement officiel que virement = vecteur dominant du produit BEC
- Confirmation que les subsidiary à l'étranger sont particulièrement ciblées (international_multiplier 1.3)

**Non retenu** :

- Chiffre agrégé $55B (octobre 2013 – décembre 2023) — trop agrégé pour calibration annuelle
- Liste de tips/conseils — informatif mais non numérisé dans le modèle

### 1.3 CISA + FBI + MS-ISAC — BEC Joint Advisory

- **Publication** : août 2023, mise à jour 2024
- **URL** : <https://www.cisa.gov/news-events/cybersecurity-advisories>
- **Consulté** : 2026-04-22

**Retenu** :

- Validation qualitative des contrôles recommandés (MFA, dual-approval, DMARC, vérification téléphonique hors email)
- Permet de justifier la structure même des questions 5 et 6 comme standard de l'industrie

**Non retenu** :

- Pas de chiffres quantitatifs — usage en référence croisée uniquement

---

## 2. Agences gouvernementales (France / UE)

### 2.1 ANSSI / CERT-FR — Panorama de la cybermenace 2024

- **Publication** : mars 2025
- **URL** : <https://www.cert.ssi.gouv.fr/cti/CERTFR-2025-CTI-003/>
- **Consulté** : 2026-04-22

**Retenu** :

- 4 386 événements de sécurité traités (+15 % YoY) — contexte France
- Ventilation des victimes : **PME/TPE/ETI = 37 %** des victimes de rançongiciel connues → proxy exposition SMB
- Validation de l'augmentation YoY → base rate élargi

**Non retenu** :

- Statistiques détaillées par NAF non publiées — remplacées par IC3 + ENISA
- Focus principal rançongiciel, BEC secondaire — retenu comme contexte, pas comme source primaire

### 2.2 ENISA — Threat Landscape 2024

- **Publication** : septembre 2024
- **URL** : <https://www.enisa.europa.eu/publications/enisa-threat-landscape-2024>
- **Consulté** : 2026-04-22

**Retenu** :

- Analyse de **11 000+ incidents** agrégés → crédibilité méthodologique
- Top 7 threats avec BEC en hausse marquée

**Non retenu** :

- Rapport généraliste, détail BEC sectoriel trouvé dans le supplément Finance (voir 2.3)

### 2.3 ENISA — Threat Landscape Finance (jan. 2023 – juin 2024)

- **Publication** : février 2025
- **URL** : <https://www.enisa.europa.eu/sites/default/files/2025-02/Finance%20TL%202024_Final.pdf>
- **Consulté** : 2026-04-22

**Retenu** :

- **488 incidents** analysés secteur finance UE
- Banques (credit institutions) = **46 % des incidents** observés (301 incidents) → sector_multiplier finance
- Impact : fraude 59 %, pertes financières 21 %, fuite données 14 %, disruption 7 %

**Non retenu** :

- Ventilation par pays non exploitable directement (agrégée UE)

### 2.4 ENISA — Health Sector Threat Landscape 2023-2024

- **Publication** : 2024
- **URL** : <https://www.enisa.europa.eu/publications>
- **Consulté** : 2026-04-22

**Retenu** :

- Justification du sector_multiplier santé = 1.2 (hausse marquée 2022-2024, fournisseurs multiples, urgence)

**Non retenu** :

- Focus primaire ransomware (pas BEC) — usage indirect

### 2.5 Cybermalveillance.gouv.fr — Rapport d'activité 2024

- **Publication** : mars 2025
- **URL** : <https://www.cybermalveillance.gouv.fr/medias/2025/03/250327_RA_2024_SCREEN.pdf>
- **Consulté** : 2026-04-22

**Retenu** :

- Mention de « fraude au président » dans les demandes d'assistance aux professionnels (19 600 consultations)
- Confirmation de la présence du phénomène en France → justification d'un calculateur en langue française

**Non retenu** :

- Métriques = consultations d'articles (engagement plateforme), **pas** incidence effective
- Pas d'estimation de pertes EUR — remplacé par Coalition/IC3 pour l'impact financier

### 2.6 Europol — IOCTA 2024 (Internet Organised Crime Threat Assessment)

- **Publication** : octobre 2024
- **URL** : <https://www.europol.europa.eu/cms/sites/default/files/documents/IOCTA%202024.pdf>
- **Consulté** : 2026-04-22

**Retenu** :

- Confirmation de l'asymétrie du recouvrement transfrontalier UE → baseline 20 % France vs 66 % US via RAT
- Taux de recouvrement estimé en dessous de 15 % hors juridiction native → base du multiplicateur international 1.3

**Non retenu** :

- Statistiques BEC par secteur non granulaires — remplacées par Coalition et IC3

### 2.7 Banque de France — Statistiques de change EUR/USD 2024

- **Publication** : en continu
- **URL** : <https://www.banque-france.fr/statistiques>
- **Consulté** : 2026-04-22

**Retenu** :

- Taux moyen annuel EUR/USD 2024 = **0,92** → conversion des pertes US vers €

**Non retenu** :

- Statistiques fraude aux paiements (OSMP) non disponibles dans les résultats consultés — à intégrer en v2 si accès direct confirmé

### 2.8 CLUSIF — Panorama de la Cybercriminalité 2024 (20e édition)

- **Publication** : début 2025
- **URL** : <https://clusif.fr/le-clusif/actualites/>
- **Consulté** : 2026-04-22

**Retenu** :

- **Fraude au président = 3e menace la plus répandue** sur les entreprises françaises (**38 %** affectées) — dépasse d'autres vecteurs
- Phishing 73 %, exploits vulnérabilités 53 %, CEO fraud 38 %
- Fraude au virement = 13,5 % des cas d'assistance, **+93 %** vs 2023

**Non retenu** :

- Détail sectoriel NAF non disponible dans la synthèse publique — complété par IC3 et ALTA

---

## 3. Rapports de sécurité indépendants

### 3.1 Verizon — 2025 Data Breach Investigations Report (DBIR)

- **Publication** : avril 2025
- **URL** : <https://www.verizon.com/business/resources/reports/dbir/>
- **Consulté** : 2026-04-22

**Retenu** :

- Pretexting = **30 % du social engineering** ; pretexting **dépasse** maintenant phishing en fréquence
- **Médiane de perte BEC = 50 000 USD** → loss_per_incident_eur baseline 46 000 €
- **88 % des produits BEC transitent par virement bancaire** → justifie wire_volume_multiplier
- 22 % des breaches commencent par compromission d'identifiants → MFA légitimé

**Non retenu** :

- Analyses ransomware (hors scope BEC) — utilisées en contexte uniquement

### 3.2 Verizon — 2025 DBIR SMB Snapshot

- **Publication** : avril 2025
- **URL** : <https://www.verizon.com/business/resources/infographics/2025-dbir-smb-snapshot.pdf>
- **Consulté** : 2026-04-22

**Retenu** :

- **SMBs ciblées ~4× plus** que grandes entreprises
- Extorsion malware dans 88 % des SMB breaches vs 39 % grandes entreprises → justifie size_multiplier différentié

**Non retenu** :

- Ventilation par pays non disponible

### 3.3 AFP (Association for Financial Professionals) — 2024 Payments Fraud and Control Survey

- **Publication** : avril 2024
- **URL** : <https://www.afponline.org/ideas-inspiration/topics/payments-fraud>
- **Consulté** : 2026-04-22

**Retenu** :

- **80 % des orgs** ont subi une tentative de fraude aux paiements en 2024 → base_rate annuel des tentatives
- 79 % (mise à jour communiqué presse) en 2025 → confirmation stabilité
- Stratification des attempts/year par tranche CA (1.0 / 1.8 / 2.7 / 3.8 / 5.0)
- Estimation de l'effet des contrôles duals (~65 % réduction rétrospective) — utilisée avec correction pour biais de sélection (retenu 50 %)

**Non retenu** :

- 65 % rétrospectif NON retenu tel quel — Perplexity Sonar a signalé que c'est observationnel, pas causal randomisé
- Données anglo-saxonnes, transposition France avec prudence (croisée avec ANSSI/ENISA)

### 3.4 IBM / Ponemon — Cost of a Data Breach Report 2024

- **Publication** : juillet 2024
- **URL** : <https://www.ibm.com/reports/data-breach>
- **Consulté** : 2026-04-22

**Retenu** :

- Coût moyen annuel d'un phishing $4,88M (+10 % YoY) → contexte ordre de grandeur
- Facteur de sous-déclaration estimé ×2 à ×4 → utilisé ×3 pour calibrer le base rate IC3

**Non retenu** :

- Focus breach général, pas BEC spécifique — usage uniquement pour facteur sous-déclaration
- Segmentation par taille non directement transposable (US-centric)

### 3.5 Hiscox — Cyber Readiness Report 2025

- **Publication** : octobre 2024
- **URL** : <https://www.hiscoxgroup.com/hiscox-cyber-readiness-report-2025>
- **Consulté** : 2026-04-22

**Retenu** :

- 59 % des SMEs victimes de cyberattaque / 12 mois → confirme exposition SMB
- **44 % des attaques impliquent « payment diversion fraud »** — recouvrement partiel de BEC/FTF
- Fréquence médiane 4 attaques/an → confluent avec AFP sur stratification

**Non retenu** :

- Ventilation sectorielle détaillée non disponible dans les documents publics consultés
- Coût médian $8,300 agrégé (toutes cyberattaques) — pas BEC-specific

### 3.6 Microsoft — Digital Defense Report 2024

- **Publication** : octobre 2024
- **URL** : <https://www.microsoft.com/security/business/microsoft-digital-defense-report>
- **Consulté** : 2026-04-22

**Retenu** :

- MFA bloque **> 99,2 % des compromissions de compte** (mesure sur > 78 000 milliards de signaux)
- Source qualitative justifiant le principe MFA

**Non retenu** :

- Le 99,2 % ne se traduit **PAS** en réduction 99,2 % du risque BEC end-to-end (audit Perplexity)
- Raison : le 99,2 % est un taux de blocage d'account-takeover, mais ~2/3 du BEC est non-ATO (vendor/CEO impersonation, hijacking sans vol d'identifiants) → MFA inefficace sur ces cas
- **mfa_factor révisé v2 à 0.5** (≠ 0.3 suggéré par lecture naïve du 99,2 %)

### 3.7 Arctic Wolf — State of Cybersecurity: 2024 Trends Report

- **Publication** : 2024
- **URL** : <https://arcticwolf.com/resources/>
- **Consulté** : 2026-04-22

**Retenu** :

- Confirmation ventilation sectorielle : BTP, industrie, services pro en tête des cibles BEC
- Validation qualitative du sector_multiplier

**Non retenu** :

- Chiffres exacts par secteur non disponibles publiquement — usage en référence croisée

### 3.8 Abnormal AI — H1 2024 Email Threat Report

- **Publication** : 2024
- **URL** : <https://abnormal.ai/resources>
- **Consulté** : 2026-04-22

**Retenu** :

- Estimation **~1/3 du BEC est par account-takeover (ATO)** → borne l'effet MFA à 50 %
- BEC attacks +42 % YoY début 2024 → confirme tendance

**Non retenu** :

- Vendor positioning (éditeur), lecture avec prudence
- Chiffres de « réduction » avec leur produit non retenus (biais vendeur)

---

## 4. Assurance cyber (carriers + brokers)

### 4.1 Coalition — 2024 Cyber Claims Report (publié 2025)

- **Publication** : mai 2025
- **URL principale** : <https://www.coalitioninc.com/announcements/2025-cyber-claims-report>
- **Couverture presse** : <https://www.insurancejournal.com/news/national/2025/05/12/823055.htm>
- **Consulté** : 2026-04-22

**Retenu** :

- **BEC + FTF = 60 % de toutes les claims cyber 2024** → position centrale du BEC dans le risque cyber
- **29 % des BEC events résultent en FTF** (funds transfer fraud effective)
- **BEC standalone avg loss = 35 000 USD** (+23 % YoY)
- **BEC→FTF avg loss = 106 000 USD**
- **FTF avg severity = 185 000 USD** (-46 % YoY)
- Recouvrement moyen 2024 = **278 000 USD** lorsque récupération réussit (total $31M clawback)
- Confirme l'ordre de grandeur des pertes par incident utilisé dans le modèle

**Non retenu** :

- Ventilation sectorielle US non transposable directement à la France — utilisée en corroboration IC3/ENISA uniquement
- Comparaison avec ransomware ($292k) — hors scope BEC

### 4.2 Beazley — Quarterly Threat Reports Q4 2024 et Q1 2025

- **Publication** : 2025
- **URL** : <https://beazley.security/insights/quarterly-threat-report-fourth-quarter-2025>
- **Consulté** : 2026-04-22

**Retenu** :

- **BEC = > 1/3 des incidents cyber** reportés Q4 2024
- **~50 % des BEC contournent le MFA traditionnel** → validation EMPIRIQUE critique de la borne mfa_factor à 0.5 (et non 0.3)
- Professional Services = part majeure des claims → sector_multiplier services pro 1.3

**Non retenu** :

- Détails techniques sur les vecteurs de contournement MFA — non numérisés dans le modèle (restent qualitatifs)

### 4.3 Marsh — 2025 Cyber Claims Report

- **Publication** : 2025
- **URL** : <https://www.marsh.com/en/services/cyber-risk/insights/cyber-claims-2025-report.html>
- **Consulté** : 2026-04-22

**Retenu** :

- Confirmation de l'ordre de grandeur Coalition (60 % BEC+FTF)
- Tendance des claims cyber 2024 : diminution ransomware, stabilité BEC

**Non retenu** :

- Pas de ventilation BEC spécifique publiée dans la synthèse publique — utilisé comme corroboration uniquement

### 4.4 Guy Carpenter (Marsh McLennan) — « Cyber's Sleeper Threat: BEC »

- **Publication** : juillet 2024
- **URL** : <https://www.guycarp.com/content/dam/guycarp-rebrand/insights-images/2024/07/2024_6_Cyber_Business_Email_Compromise_publish.pdf>
- **Consulté** : 2026-04-22

**Retenu** :

- Validation qualitative : BEC considéré comme « sleeper threat » majeur par le principal broker mondial → importance du calculateur

**Non retenu** :

- Chiffres individuels en conflit partiel avec Coalition — préférence accordée à Coalition (données claims directes, pas brokerage agrégé)

### 4.5 ALTA (American Land Title Association) — 2024 BEC Survey

- **Publication** : 2024
- **URL** : <https://www.alta.org/advocacy/>
- **Consulté** : 2026-04-22

**Retenu** :

- **30 % des title companies** (sociétés de titres immobiliers US) ont subi une tentative BEC en 2024
- **Perte moyenne 150 000 – 200 000 USD** secteur immobilier
- Justifie sector_multiplier BTP/Immobilier = 1.8 (le plus élevé)

**Non retenu** :

- Spécificité US (title companies n'existent pas en France) — transposition qualitative au secteur immo français
- Plaidoyer politique ALTA — non utilisé

---

## 5. Éditeurs et vendeurs de sécurité

### 5.1 Coveware — Q4 2024 Ransomware Report

- **Publication** : janvier 2025
- **URL** : <https://www.coveware.com/blog>
- **Consulté** : 2026-04-22

**Retenu** :

- Ventilation sectorielle services juridiques et professionnels → sector_multiplier 1.3

**Non retenu** :

- Données principalement ransomware (pas BEC) — utilisées en croisement uniquement

### 5.2 Proofpoint — Email Attacks Drive Record Cybercrime Losses in 2024

- **Publication** : 2025
- **URL** : <https://www.proofpoint.com/us/blog/email-and-cloud-threats/email-attacks-drive-record-cybercrime-losses-2024>
- **Consulté** : 2026-04-22

**Retenu** :

- Validation de la prédominance du vecteur email dans les pertes cybercriminelles

**Non retenu** :

- Positionnement vendeur, données agrégées — usage qualitatif

### 5.3 CertifID — 2024 BEC industry reports

- **Publication** : 2024
- **URL** : <https://www.certifid.com/article/>
- **Consulté** : 2026-04-22

**Retenu** :

- Confirmation qualitative de l'efficacité du dual-approval

**Non retenu** :

- Vendeur (outil anti-wire-fraud), biais présomptif — non utilisé pour quantifier

---

## 6. Cas documentés — dépôts SEC, décisions de justice, communiqués officiels

**18 cas** BEC publiquement documentés, vérifiables via SEC 8-K, DOJ, décisions de justice, ou communiqués officiels d'entreprise. Chaque cas calibre les **ratios perte/CA** par secteur et alimente la validation empirique du modèle.

Cas triés chronologiquement. Pour chacun : secteur, CA à l'époque, perte brute, recouvrement, vecteur, source primaire, ratio perte/CA, raison de rétention dans le modèle.

### 6.1 Scoular Company (2014)

- **Pays / secteur** : US — agribusiness / commodities trading
- **CA au moment** : ~6 G USD
- **Perte brute** : **17,2 M USD** · **Recouvrement** : 0 divulgué
- **Vecteur** : CEO fraud (impersonation Chuck Elsea) + spoofing comptable externe (Shanghai Pudong Bank)
- **Source** : DOJ District of Nebraska ; <https://www.justice.gov/usao-ne/pr/former-ag-commodities-business-employee-sentenced-wire-fraud>
- **Ratio perte/CA** : **0,29 %**

**Retenu** : Baseline commerce/industrie ; confirme médiane basse du ratio perte/CA pour grandes entreprises.

### 6.2 Xoom Corporation (2014)

- **Pays / secteur** : US — fintech / transfert d'argent international
- **CA au moment** : ~160 M USD
- **Perte brute** : **30,8 M USD** · **Recouvrement** : 0 divulgué ; CFO Matt Hibbard démissionné
- **Vecteur** : employee impersonation targeting finance, virements internationaux
- **Source** : SEC 8-K janvier 2015, <https://www.sec.gov/Archives/edgar/data/1315657/000110465915000360/a15-1144_18k.htm> ; CFO.com
- **Ratio perte/CA** : **~19 %** — cas pathologique (entreprise petite par rapport à la perte)

**Retenu** : Illustre qu'une fintech mal contrôlée peut subir une perte > 10 % du CA ; argument pour le plafond à 8 % CA (cas au-delà de la borne = rare mais possible).

### 6.3 Upsher-Smith Laboratories (2014)

- **Pays / secteur** : US — pharmaceutique (Minnesota)
- **CA au moment** : ~500 M USD estimé
- **Perte brute** : **39 M USD** (sur 50 M attaqués, 9 virements en 3 semaines)
- **Recouvrement** : 1 wire recalled (~11 M)
- **Vecteur** : CEO spoofing + faux avocat orchestrant les virements
- **Source** : Court case 0:16-cv-00556 (Minnesota District Court, Upsher-Smith v. Fifth Third Bank) ; <https://law.justia.com/cases/federal/district-courts/minnesota/mndce/0:2016cv00556/43/>
- **Ratio perte/CA** : **~7,8 %**

**Retenu** : Cas pharmaceutique — diversifie la distribution sectorielle ; valide le plafond CA × 8 %.

### 6.4 Ubiquiti Networks (2015)

- **Pays / secteur** : US — tech / networking hardware
- **CA au moment** : ~600 M USD
- **Perte brute** : **46,7 M USD** vers Hong Kong · **Recouvrement** : 8,1 M USD (17,3 %)
- **Vecteur** : impersonation employés + requêtes externes, subsidiary Hong Kong
- **Source** : SEC 8-K août 2015, <https://www.sec.gov/Archives/edgar/data/1511737/000157104915006288/t1501817_8k.htm>
- **Ratio perte/CA** : **7,8 %**

**Retenu** : Point extrême du plafond EAL = CA × 8 % (percentile 95 du set).

### 6.5 Mattel (2015)

- **Pays / secteur** : US — manufacturing / jouets
- **CA au moment** : ~5,7 G USD
- **Perte brute** : **3 M USD** vers Wenzhou, Chine
- **Recouvrement** : **3 M USD (100 %)** — récupération grâce à jour férié bancaire chinois (1er mai), autorités chinoises coopérantes
- **Vecteur** : CEO impersonation pendant transition CEO (Sinclair succédant à Stockton)
- **Source** : CBS News, CSO Online ; <https://www.csoonline.com/article/555513/chinese-scammers-take-mattel-to-the-bank-phishing-them-for-3-million.html>
- **Ratio perte/CA** : **0,05 %** (effective après recouvrement)

**Retenu** : Illustre que le recouvrement rapide est possible sous certaines conditions ; valide `recovery_rate` élevé quand juridiction coopérative.

### 6.6 Facebook (via Rimasauskas, 2013-2015)

- **Pays / secteur** : US — tech / plateforme
- **CA au moment** : 18 G USD (2015)
- **Perte brute** : **99 M USD** · **Recouvrement** : partiel via prosecution (combiné FB+GOOG : $49,7M forfeiture + $26,5M restitution)
- **Vecteur** : vendor impersonation Quanta Computer, fausses factures
- **Source** : DOJ SDNY, FBI ; <https://www.fbi.gov/news/stories/ringleader-of-business-email-compromise-scheme-sentenced-012820>
- **Ratio perte/CA** : **0,55 %** — médiane du set

**Retenu** : Cas emblématique vendor impersonation ; valide structure ~2/3 BEC non-ATO.

### 6.7 Google (via Rimasauskas, 2013-2015)

- **Pays / secteur** : US — tech / plateforme
- **CA au moment** : 66 G USD (2015)
- **Perte brute** : **23 M USD** · **Recouvrement** : combiné avec Facebook
- **Vecteur** : même schéma Quanta Computer
- **Source** : DOJ SDNY, même affaire Rimasauskas
- **Ratio perte/CA** : **0,035 %**

**Retenu** : Extrême bas du ratio pour très grandes entreprises (> 50 G$) → valide `size_multiplier > 500 M€ = 0.95`.

### 6.8 Crelan Bank (2016)

- **Pays / secteur** : Belgique — banque (filiale Crédit Agricole)
- **Capital** : 1,1 G€ · **Perte brute** : **70 M€ (75,8 M USD)**
- **Recouvrement** : non divulgué
- **Vecteur** : CEO spoofing classique ; découvert lors d'un audit interne
- **Source** : Help Net Security, The Brussels Times ; <https://www.helpnetsecurity.com/2016/01/26/belgian-bank-crelan-loses-e70-million-to-bec-scammers/>
- **Ratio perte/capital** : **~6,4 %**

**Retenu** : Seul cas banque européenne confirmé ; valide que même le secteur finance (sector_multiplier 1,1) subit des pertes majeures quand les contrôles duals échouent.

### 6.9 FACC AG (2016)

- **Pays / secteur** : Autriche — aérospatial (équipementier Airbus, Boeing)
- **CA au moment** : ~592 M€ (FY 2015/16)
- **Perte brute** : **41,9 M€** (sur 50 M attaqués ; 10,9 M€ bloqués soit 22 %)
- **Recouvrement** : 10,9 M€ bloqués, rien d'autre ; arrestations en Hong Kong
- **Vecteur** : CEO Walter Stephan impersonné → employé trompé ; **CEO limogé** par le conseil de surveillance
- **Source** : SecurityWeek, Reuters ; <https://www.securityweek.com/austrian-firm-fires-ceo-after-56-million-cyber-scam/>
- **Ratio perte/CA** : **7,1 %**

**Retenu** : Cas européen emblématique (CEO fired + conseil surveillance + prosecution) ; valide sector_multiplier industrie.

### 6.10 Leoni AG (2016)

- **Pays / secteur** : Allemagne — industrie / câbles et systèmes de câblage
- **CA au moment** : ~4,4 G€ (un des plus gros câbliers européens)
- **Perte brute** : **40 M€** · **Recouvrement** : non divulgué
- **Vecteur** : CFO de la filiale Bistrita (Roumanie) trompé ; fonds transitent par 50 comptes → Chine/Hong Kong ; enquête DIICOT (Roumanie)
- **Source** : Bitdefender, FedScoop ; <https://www.bitdefender.com/en-us/blog/businessinsights/leoni-fraud-email-impersonation-scam>
- **Ratio perte/CA** : **0,91 %**

**Retenu** : Manufacturing européen ; démontre ciblage spécifique des filiales ayant autorité de virement.

### 6.11 Save the Children Federation (2017)

- **Pays / secteur** : US — ONG / humanitaire
- **CA au moment** : ~750 M USD
- **Perte brute** : **1 M USD** · **Recouvrement** : tout sauf 111 616 USD (**89 %** récupéré)
- **Vecteur** : compte email employé compromis (ATO) ; fausses factures « panneaux solaires Pakistan »
- **Source** : Bleeping Computer ; découvert via filing 990 IRS par Todd Wallack (Boston Globe) ; <https://www.bleepingcomputer.com/news/security/save-the-children-charity-org-scammed-for-almost-1-million/>
- **Ratio perte/CA** : **0,13 %** (nette 0,015 % après recouvrement)

**Retenu** : Cas ONG — diversifie le set sectoriel ; illustre vecteur ATO classique (les ~1/3 des BEC que le MFA aurait pu bloquer).

### 6.12 Pathé Nederland (2018)

- **Pays / secteur** : NL/FR — média / cinéma
- **CA au moment** : ~500 M€ (groupe)
- **Perte brute** : **19,2 M€** (4 tranches, mars 2018)
- **Recouvrement** : 0 divulgué
- **Vecteur** : CEO Marc Lacan impersonné ; fausse acquisition Dubai supervisée par faux KPMG
- **Source** : Décision District Court of Amsterdam 31 oct. 2018 ; <https://celluloidjunkie.com/2018/11/12/details-of-pathe-nederlands-e19-2m-loss-to-ceo-fraud-revealed/>
- **Ratio perte/CA** : **3,8 %**

**Retenu** : Unique cas NL/FR documenté par décision de justice ; valide `international_multiplier 1,3` (destination Dubai).

### 6.13 Toyota Boshoku Europe (2019)

- **Pays / secteur** : Japon/UE — automotive / équipementier
- **CA au moment** : 12 G USD (groupe)
- **Perte brute** : **37,5 M USD** (4 milliards JPY)
- **Recouvrement** : non divulgué
- **Vecteur** : instructions frauduleuses, subsidiary européenne
- **Source** : Communiqué Toyota Boshoku septembre 2019 ; <https://www.bleepingcomputer.com/news/security/over-37-million-lost-by-toyota-boshoku-subsidiary-in-bec-scam/>
- **Ratio perte/CA** : **0,31 %**

**Retenu** : Manufacturing avec subsidiary internationale ; confirme sector_multiplier industrie 1,4.

### 6.14 Nikkei America (2019)

- **Pays / secteur** : Japon/US — média / presse
- **CA au moment** : ~3 G USD (groupe Nikkei)
- **Perte brute** : **29 M USD** (3,2 G JPY)
- **Recouvrement** : en cours à la divulgation (oct. 2019)
- **Vecteur** : impersonation dirigeant Nikkei via filiale US
- **Source** : Communiqué Nikkei Inc. 30 oct. 2019 ; dépôt JP FSA
- **Ratio perte/CA** : **~1 %**

**Retenu** : Secteur média, subsidiary internationale (NY vers comptes étrangers).

### 6.15 Barbara Corcoran (2020)

- **Pays / secteur** : US — real estate (personnelle, investisseuse Shark Tank)
- **CA** : N/A (personne physique)
- **Perte brute** : **388 700 USD** → Allemagne
- **Recouvrement** : **388 700 USD (100 %)** — banque allemande a bloqué le transfert avant dépôt chez le scammer en Chine
- **Vecteur** : spoofing email assistante personnelle (lettre 'o' manquante) ; fausse facture rénovation FFH Concept GmbH
- **Source** : CNN Business, Proofpoint ; <https://www.cnn.com/2020/03/02/business/barbara-cocoran-email-hack-money-returned/index.html>

**Retenu** : Illustration de la vulnérabilité des high-net-worth individuals et du rôle clé de la vigilance bancaire. Cas médiatique (Shark Tank) → forte valeur pédagogique en rapport PDF.

### 6.16 Puerto Rico Industrial Development Company (2020)

- **Pays / secteur** : Puerto Rico — gouvernement / agence de développement
- **CA** : N/A (secteur public)
- **Perte brute** : **2,6 M USD** (+ 63 k USD en décembre 2019)
- **Recouvrement** : non divulgué
- **Vecteur** : spear phishing vers agence gouvernementale, deux vagues
- **Source** : SpamTitan ; <https://www.spamtitan.com/blog/phishing-attack-results-in-2-6-million-loss-for-puerto-rico-government/>

**Retenu** : Cas secteur public — diversifie le set ; illustre que les gouvernements sont aussi ciblés.

### 6.17 Arup (deepfake Hong Kong, 2024) ⭐

- **Pays / secteur** : UK (HQ) / HK (filiale) — ingénierie et design (Arup Group)
- **CA au moment** : ~2,3 G£ (~2,9 G USD, 2023)
- **Perte brute** : **25 M USD (200 M HKD)**, 15 transferts vers 5 comptes Hong Kong
- **Recouvrement** : 0 divulgué (enquête en cours fin 2025)
- **Vecteur** : **DEEPFAKE vidéo-conférence** — employé financier trompé par une vidéo IA du CFO + collègues, générée à partir de vidéos publiques
- **Date** : découverte janvier 2024, disclosure publique mai 2024 (CNN, 16 mai 2024)
- **Source** : CNN Business <https://www.cnn.com/2024/05/16/tech/arup-deepfake-scam-loss-hong-kong-intl-hnk> ; Fortune <https://fortune.com/europe/2024/05/17/arup-deepfake-fraud-scam-victim-hong-kong-25-million-cfo/> ; World Economic Forum <https://www.weforum.org/stories/2025/02/deepfake-ai-cybercrime-arup/>
- **Ratio perte/CA** : **0,86 %**

**Retenu** : **Cas emblématique deepfake 2024** — premier cas BEC public à grande échelle utilisant l'IA générative vidéo. Valide l'émergence du vecteur deepfake (à intégrer en v2 du modèle comme facteur aggravant sectoriel).

### 6.18a Cabarrus County (Caroline du Nord, 2018)

- **Pays / secteur** : US — collectivité territoriale (NC)
- **Budget** : ~230 M USD
- **Perte brute** : **1,73 M USD net** (sur 2,5 M initialement volés, 770 k USD récupérés)
- **Recouvrement** : 770 000 USD (31 %) via SunTrust Bank + FBI
- **Vecteur** : vendor impersonation — scammers se font passer pour Branch and Associates, contractant construisant un nouveau lycée. Fausse modification de RIB.
- **Source** : Bleeping Computer <https://www.bleepingcomputer.com/news/security/north-carolina-county-lost-17-million-in-bec-scam/> ; StateScoop ; Trend Micro
- **Ratio perte/budget** : **~0,75 %**

**Retenu** : Cas collectivité territoriale US, illustre le vecteur vendor impersonation fréquent dans le secteur public (construction, travaux publics).

### 6.18b Peterborough, New Hampshire (2021)

- **Pays / secteur** : US — petite collectivité territoriale (6 284 hab.)
- **Budget** : ~15 M USD
- **Perte brute** : **2,3 M USD**
- **Recouvrement** : **0** — fonds convertis en cryptomonnaie dès réception, irrécupérables
- **Vecteur** : usurpation de l'école Contoocook Valley (ConVal) + contracteur général Beck and Bellucci ; fausses modifications de RIB sur 2 paiements mensuels (1,2 M + 1,1 M)
- **Source** : Avast / Security Boulevard <https://securityboulevard.com/2021/09/bec-scam-swindles-2-3m-out-of-new-hampshire-town-avast/> ; Dark Reading ; US Secret Service Cyber Fraud Task Force impliqué
- **Ratio perte/budget** : **~15 %** — extrêmement élevé

**Retenu** : Démontre que **les petites communes peuvent perdre > 10 % de leur budget annuel** en un incident. Illustre l'importance du vecteur crypto dans la conversion finale des fonds (irrécupérabilité).

### 6.17a Etna Industrie (Meaux, 2015) — PME française emblématique

- **Pays / secteur** : France — mécanique de précision (Meaux, PME)
- **CA au moment** : ~3 M€
- **Perte brute** : **500 000 €** tentés ; **100 000 €** effectivement transférés (3 wires bloqués par les banques)
- **Recouvrement** : **100 000 € (100 %)** après décision de justice condamnant la banque pour manquement de vigilance
- **Vecteur** : CEO **Carole Gratzmuller** impersonnée par email (pendant son absence en déplacement professionnel) ; faux consultant + faux avocat relayant l'instruction de virement vers Chypre ; urgence, confidentialité, autorité — triptyque classique
- **Source** : IIA « The Bogus Boss » <https://iaonline.theiia.org/2016/Pages/The-Bogus-Boss.aspx> ; Village-Justice ; p2pnetwork
- **Ratio perte/CA** : **~3,3 %**

**Retenu** : **PME française de référence** — seul cas où la banque a été condamnée en France dans les premières années du BEC. Précédent jurisprudentiel majeur pour la responsabilité bancaire.

### 6.17b Le Cerf & Bachelet (Nord, 2017) — PME industrielle + condamnation CIC

- **Pays / secteur** : France — PME industrielle (Nord)
- **Période** : **11-22 décembre 2017** — 7 virements en 11 jours
- **Perte brute** : **plus de 2 M€** (chaque virement > 180 000 €) vers Hong Kong
- **Recouvrement** : **50 %** via condamnation judiciaire — Cour d'appel de Douai, confirmée par Cour de cassation
- **Vecteur** : CEO impersonné par email, comptable exécute 7 virements en série
- **Source** : Dalloz Etudiant <https://actu.dalloz-etudiant.fr/a-la-une/article/fraude-au-president-responsabilite-du-banquier-en-cas-dexecution-dun-ordre-de-virem/> ; Cointet Avocat <https://cointetavocatparis.fr/escroquerie-president-cour-de-cassation-condamne-banque-cic/>

**Retenu** : **Cas de référence jurisprudentielle** — partage de responsabilité 50/50 entre l'entreprise victime et la banque pour défaut de vigilance (virements inhabituellement élevés et fréquents). Établit un précédent pour l'action en responsabilité bancaire en droit français.

### 6.17c Les Forges de Courcelles (Haute-Marne, décembre 2021) — PME métallurgie

- **Pays / secteur** : France — métallurgie (Nogent, Haute-Marne, PME industrielle)
- **Perte brute** : **300 000 €**
- **Recouvrement** : non divulgué
- **Vecteur** : **même équipe** que Sefri-Cime — faux avocat de grand cabinet + fausse acquisition confidentielle avec accord du président, email d'usurpation CEO
- **Date** : décembre 2021 (même mois que Sefri-Cime)
- **Arrestations** : dans le cadre de l'opération globale 2022-2023
- **Source** : France 3 Grand Est <https://france3-regions.franceinfo.fr/grand-est/haute-marne/arnaque-au-faux-president-300-000-euros-derobes-a-une-entreprise-de-haute-marne-2715794.html> ; Journal de la Haute-Marne

**Retenu** : Démontre que la même équipe criminelle frappe simultanément PME régionale (300 k€) et ETI parisienne (38 M€) — preuve que la sophistication criminelle ne dépend pas de la taille de la cible. Utile pour sensibiliser les PME industrielles.

### 6.17d Conseil départemental Saône-et-Loire (2024) — collectivité française, cas positif

- **Pays / secteur** : France — collectivité territoriale (département)
- **Perte brute** : **350 000 €** (subvention destinée au SDIS 71 pour le 130e congrès des pompiers à Mâcon 2024)
- **Recouvrement** : **350 000 € (100 %)** — récupération totale le **19 avril 2024**
- **Vecteur** : hacking de la boîte email du SDIS 71 + falsification du RIB + falsification de signature du président du département
- **Enquête** : parquet de Mâcon + PJ Dijon pour escroquerie et blanchiment en bande organisée
- **Source** : France Info <https://www.franceinfo.fr/economie/fraude/arnaque-au-faux-president-au-prejudice-du-conseil-departemental-de-saone-et-loire-l-integralite-des-350-000-euros-a-ete-recuperee_5780081.html> ; Banque des Territoires ; CNEWS

**Retenu** : **Seul cas français récent avec récupération 100 % documentée** — calibre réaliste du `recovery_rate` en France (20 % baseline mais peut atteindre 100 % si réaction rapide). Permet au rapport PDF de montrer qu'une détection rapide + coopération judiciaire améliore drastiquement le recouvrement.

### 6.17e Entreprise agroalimentaire de Ploudaniel (Finistère, mai 2024) — PME récente

- **Pays / secteur** : France — agroalimentaire (Ploudaniel, Finistère, grand groupe breton)
- **CA au moment** : **~100 M€**
- **Perte brute** : **65 000 €** (assistant financier exécute le virement malgré procédures internes contournées)
- **Recouvrement** : non divulgué
- **Vecteur** : fausse instruction urgente par email ; document « grossier » selon une source proche
- **Issue RH** : assistant financier **licencié pour faute grave**
- **Contexte régional** : gendarmerie du Finistère a enregistré **10 cas en 2023 et 4 cas en début 2024** dans ce seul département
- **Source** : France Bleu Bretagne <https://www.francebleu.fr/infos/faits-divers-justice/finistere-une-entreprise-agroalimentaire-victime-d-une-arnaque-au-president-2600174> ; France 3 Bretagne

**Retenu** : **Cas 2024 récent, PME/ETI**, illustre l'effet RH direct (employé licencié) et montre que même un montant modeste (65 k€) peut déclencher des conséquences personnelles graves. Permet dans le rapport PDF d'ancrer la couche 4 « risques RH » avec un cas verifiable de 2024.

### 6.18c Sefri-Cime (Paris, 2021-2022)

- **Pays / secteur** : France — promotion immobilière (Paris, ETI)
- **CA** : non public (ETI privée)
- **Perte brute** : **38 M€** (record France pour une « arnaque au président »)
- **Recouvrement** : **3,9 M€ d'actifs saisis** (dont 700 k€ en cryptomonnaies) après 8 arrestations
- **Vecteur** : faux avocat de grand cabinet au téléphone + fausse acquisition confidentielle avec accord du président ; email d'usurpation du CEO ; **40 virements** en quelques semaines
- **Incident** : décembre 2021 — **Arrestations** : juin 2022 à janvier 2023 (2 arrêtés en Israël juillet 2022), 8 suspects au total, parquet de Paris
- **Source** : France 3 Paris IDF <https://france3-regions.franceinfo.fr/paris-ile-de-france/paris/arnaque-au-faux-president-un-entrepreneur-de-paris-escroque-perd-38-millions-d-euros-2711258.html> ; MySweetImmo ; 24matins ; CNEWS

**Retenu** : **Plus grosse arnaque au président enregistrée en France** à ce jour. Cas emblématique pour un calculateur à destination française — valide le sector_multiplier immobilier 1,8 et le scénario de vulnérabilité ETI.

### 6.19 Orion SA (2024)

- **Pays / secteur** : Luxembourg — chimie (carbon black)
- **CA au moment** : ~1,9 G USD (2023)
- **Perte brute** : **60 M USD** (filing SEC 8-K)
- **Recouvrement** : en cours
- **Vecteur** : employé trompé, multiple virements frauduleux ; probable BEC (pas explicitement confirmé dans le filing mais « criminal scheme involving fraudulently induced outbound wire transfers »)
- **Source** : The Record (Recorded Future) <https://therecord.media/orion-carbon-black-bec-scam-millions> ; Help Net Security
- **Ratio perte/CA** : **~3,2 %**

**Retenu** : Cas européen 2024 avec divulgation SEC → référence auditable récente ; confirme que le modèle reste pertinent en 2024 (pas seulement 2015-2019).

---

### Synthèse des ratios perte/CA — 18 cas

| Ratio | Cas |
|-------|-----|
| **0,035 %** | Google (Rimasauskas) |
| **0,05 %** | Mattel (nette après recouvrement) |
| **0,13 %** | Save the Children |
| **0,29 %** | Scoular |
| **0,31 %** | Toyota Boshoku |
| **0,55 %** | Facebook (Rimasauskas) |
| **0,86 %** | Arup (deepfake) |
| **0,91 %** | Leoni AG |
| **~1 %** | Nikkei America |
| **3,2 %** | Orion SA |
| **3,8 %** | Pathé Nederland |
| **6,4 %** | Crelan Bank (/capital) |
| **7,1 %** | FACC AG |
| **7,8 %** | Ubiquiti Networks |
| **7,8 %** | Upsher-Smith Labs |
| **19 %** | Xoom Corporation (pathologique) |
| **Médiane (hors pathologique)** | **~0,91 %** |
| **Percentile 90** | **~7,5 %** |
| **Percentile 95** | **~8 %** |

**Usage dans le modèle** :

- Médiane ~0,9 % du CA calibre la perte moyenne par incident
- Percentile 95 à ~8 % justifie le plafond EAL `clamp(EAL, 0, CA × 0.08)`
- Cas Xoom (19 %) marqué comme pathologique (entreprise sous-dimensionnée par rapport à la perte) — hors distribution normale mais rappelle que les plafonds peuvent être dépassés
- Écart-type élevé justifie l'intervalle de confiance à 80 % `[EAL × 0.5, EAL × 2.0]`

### Ventilation sectorielle des 18 cas

| Secteur | N | Cas |
|---------|---|-----|
| Tech / plateforme / fintech | 4 | Facebook, Google, Ubiquiti, Xoom |
| Industrie / manufacturing | 3 | Mattel, Leoni, Toyota Boshoku |
| Média | 2 | Pathé, Nikkei |
| Aérospatial | 1 | FACC |
| Pharmaceutique | 1 | Upsher-Smith |
| Chimie | 1 | Orion |
| Ingénierie / design | 1 | Arup |
| Banque | 1 | Crelan |
| Agribusiness | 1 | Scoular |
| Immobilier / personnel | 1 | Barbara Corcoran |
| Gouvernement | 1 | Puerto Rico PIDC |
| ONG | 1 | Save the Children |

### 6.19 Cas emblématiques non confirmés — à ne PAS inclure

Par rigueur, certains noms d'entreprises circulent dans la littérature BEC sans divulgation publique vérifiée. Nous les listons explicitement comme **non retenus** pour que l'auditeur sache que nous avons cherché.

| Entreprise | Statut | Pourquoi non retenu |
|------------|--------|---------------------|
| **Michelin** | Pas de BEC public confirmé | Michelin a subi des cyberattaques (ransomware 2021, 2024) mais **aucune fraude BEC / fraude au président publiquement confirmée**. Ne pas inclure, ne pas suggérer. |
| **Total / TotalEnergies** | Pas de BEC public confirmé | Mentionné dans des articles de presse généralistes sur le sujet BEC sans cas spécifique. Pas de divulgation SEC, AMF ou communiqué officiel confirmant un incident. |
| **Airbus** | Fuite de données 2019 — pas BEC | Incidents cyber confirmés mais de nature différente (accès fournisseurs, pas BEC). |
| **LVMH, Accor, Danone, Vinci, Saint-Gobain** | Pas de BEC public confirmé | Recherche directe et Perplexity : aucun cas BEC divulgué publiquement à ce jour. Ne pas inclure. |
| **Crédit Agricole (hors Crelan filiale)** | Pas de BEC public confirmé | Seul Crelan (filiale belge) a une divulgation. La maison-mère n'a pas disclosé de BEC propre. |
| **Ryan Fraud & Financial Services** | Ambigu | Mentions presse mais pas de SEC / court filing accessible. |

**Principe** : si un auditeur demande « et Michelin ? », la réponse est documentée ici — nous avons vérifié et nous n'avons rien trouvé de confirmable.

---

## 7. Sources de données publiques (pré-remplissage)

### 7.1 INSEE — Sirene API

- **URL** : <https://www.insee.fr/fr/information/3523075>
- **Consulté** : 2026-04-22

**Retenu** : CA, effectif, code NAF, adresse. Gratuit ≤ 30 req/min avec clé, hors RGPD (données d'entreprise)

**Non retenu** : Historique annuel complet — nécessite scraping infogreffe en v2

### 7.2 Pappers — API entreprises françaises

- **URL** : <https://www.pappers.fr/api>
- **Consulté** : 2026-04-22

**Retenu** : Comptes annuels déposés, mandataires sociaux, filiales. 200 requêtes/jour gratuites

**Non retenu** : Pas de données sur incidents cyber connus — non exposé par Pappers

### 7.3 DILA / BODACC — Open data

- **URL** : <https://www.bodacc.fr/>
- **Consulté** : 2026-04-22

**Retenu** : Modifications statutaires, annonces commerciales légales

**Non retenu** : Ne contient pas de CA ni d'effectif — complémentaire d'INSEE/Pappers uniquement

---

## 8. Références juridiques

### 8.1 DGCCRF — Lignes directrices pratiques commerciales trompeuses

- **URL** : <https://www.economie.gouv.fr/dgccrf/publications>
- **Consulté** : 2026-04-22

**Retenu** : Cadre de conformité pour les claims quantitatifs de l'outil → feuille 9 du XLSX et mentions obligatoires

**Non retenu** : Aucun — intégralement utilisé pour la conformité

### 8.2 UCPD — Directive 2005/29/CE (pratiques commerciales déloyales)

- **Analyse** : <https://www.traceforgood.com/ressources/article/decoding-the-law-understanding-the-ucpd>
- **Consulté** : 2026-04-22

**Retenu** :

- Articles 5-12 : obligations vérifiabilité, non-exagération, non-dissimulation
- Autorité de présumer un claim faux si preuves insuffisantes
- Sanctions possibles : suspension, amende, disclosure publique

**Non retenu** : Aucun — intégralement utilisé

### 8.3 RGPD — Règlement (UE) 2016/679

- **Consulté** : 2026-04-22

**Retenu** :

- Art. 6.1.a (consentement) pour capture email
- Art. 6.1.f (intérêt légitime) pour données mandataires sociaux publiques

**Non retenu** : Aucun — intégralement applicable

---

## 9. Sources explicitement rejetées

Ces sources ont été consultées mais non intégrées, avec la raison du rejet.

| Source | Raison du rejet |
|--------|-----------------|
| Rapports vendeurs sans méthodologie publique (noms obfusqués) | Biais de promotion produit, pas de reproductibilité |
| Rapports presse non sourcés (« experts estiment que… ») | Pas de chiffre primaire vérifiable |
| Enquêtes auto-déclaratives à échantillon < 100 | Biais statistique trop fort pour calibrer un modèle |
| Études TrendMicro, Kaspersky, Symantec sans ventilation publique | Positionnement vendeur sans données de support vérifiables |
| Forrester, Gartner (accès payant) | Non citables sans abonnement — préférence pour sources ouvertes |
| Anecdotes LinkedIn / articles blog sans source primaire | Non auditable |
| Données 2019-2022 (trop anciennes) | Paysage BEC a évolué rapidement avec GenAI 2023+ — préférence pour 2023-2025 |
| Statistiques « total BEC sur 10 ans » (agrégations longues) | Masquent les dynamiques annuelles, pas calibrables |

---

## 10. Coût total d'un incident BEC — au-delà de l'EAL

Le calcul EAL ne représente que la **couche 1** du coût total. Les couches 2 à 4 sont traitées qualitativement dans le rapport PDF (pas de multiplication numérique sur l'EAL — risque UCPD) mais sourcées publiquement. Détail complet : feuille `12-Total-Cost-Of-BEC` du classeur.

### 10.1 Perte sèche non assurable (couche 2)

**Retenu** :

- **Franchise (rétention)** typique : 10 000 – 50 000 € pour une police cyber PME/ETI française
- **Sublimit social engineering** : 100 000 – 500 000 € typique, vs police principale 1-10 M€ → gap non couvert
- **Exclusion « transfert volontaire »** : la police cyber de base couvre le hacking mais PAS la fraude par manipulation humaine. Requiert endorsement « Social Engineering Coverage » payant.
- **Sources** : Coalition 2024 Claims Report (60 % des claims = BEC+FTF, gap documenté) ; retours courtiers AMRAE 2024 ; ACPR études sur le marché cyber français
- **France — 72 h reporting** : loi LOPMI 2023 impose déclaration sous 72 h à l'assureur cyber, sous peine de déchéance de garantie

**Non retenu** :

- Sublimits spécifiques par carrier (AXA, Allianz, Hiscox) — non publiés publiquement sans accès broker
- Pourcentage de claims payés vs non payés — Coalition publie le chiffre global mais pas la ventilation par raison de non-couverture

### 10.2 Coût de remédiation (couche 3)

> **⚠️ Correction v3 (2026-04-22) — calibration BEC-spécifique vs ransomware**
>
> Les estimations initiales (v1/v2) reproduisaient des fourchettes issues de mandats IR ransomware, où l'attaquant a compromis l'ensemble du réseau (mouvement latéral, chiffrement de serveurs, exfiltration massive). BEC est fondamentalement différent : c'est une fraude par ingénierie sociale avec empreinte technique minimale. Arup (25 M USD, 2024) : le CIO a déclaré explicitement **"no systems were compromised"**. ~60-70 % des BEC = spoofing pur, zéro accès à analyser. Les fourchettes ci-dessous ont été corrigées à la baisse d'un facteur 5 à 20 selon le poste.

**Retenu — ordres de grandeur BEC-spécifiques** :

| Composant | Range BEC-spécifique | Justification | Comparer au ransomware |
|-----------|---------------------|---------------|------------------------|
| Enquête forensique externe | **0 – 40 000 €** | Spoofing pur (60-70 % des cas) → 0 € forensic. ATO email uniquement → 2-8 jours expert, 5-20 k€. Cas complexe (deepfake, ATO étendu) → 25-40 k€. TJM IR ~2 500 €, mais scope très limité en BEC | Ransomware → 20-120 jours (cartographie réseau, mouvement latéral, rebuild AD) → 50-300 k€ |
| Conseil juridique | **5 000 – 60 000 €** | Rappel virement SWIFT + correspondant étranger : 3-15 k€. Plainte pénale + constitution partie civile : 2-8 k€. Saisie conservatoire si recouvrement possible : 5-30 k€. Régulateur (coté/réglementé) : +10-40 k€ | Ransomware → gestion CNIL breach notification + contentieux multiples → 30-200 k€ |
| Communication de crise | **0 – 20 000 €** | 80 % des victimes non-cotées restent silencieuses. Sefri-Cime (38 M€) : un communiqué de presse, pas de campagne d'image. Non-coté < 10 M€ : 0 €. Coté ou fuite presse > 10 M€ : 5-20 k€ | Ransomware → systèmes down visibles par les clients → communication obligatoire → 20-150 k€ |
| Renforcement SI post-incident | **2 000 – 25 000 €** | DMARC/DKIM/SPF (1-3 jours IT, souvent interne) : 0-5 k€. MFA email M365/Google (config existante) : 0-2 k€. Formation anti-phishing : 2-10 k€. Email security gateway (Proofpoint, Vade) si absent : 5-15 k€/an. Abnormal Security pour 200 users : ~15 k€/an — pas 500 k€ | Ransomware → EDR enterprise, refonte segmentation, SIEM, rebuild AD → 50-500 k€ |
| Audit de conformité post-incident | **0 – 40 000 €** (conditionnel) | Déclenché uniquement si : entité réglementée (banque, assurance, santé) OU ATO avéré avec données personnelles exfiltrées (notification CNIL obligatoire art. 33 RGPD). Pour PME/ETI non-réglementée sans ATO : 0 € | Ransomware → breach CNIL + ANSSI OIV → PASSI quasi-systématique → 30-100 k€ |

**Total couche 3 — BEC-spécifique : 7 000 – 130 000 €**
(vs estimation ransomware-like initiale 150 000 – 1 250 000 €)

**Exemple ETI BTP 30 M€ (cas référence)** :

- Spoofing pur probable (pas d'ATO) → forensic 0 €
- Rappel virement + plainte : 8-15 k€
- Communication : 0 € (non-cotée, cas discret)
- DMARC + formation : 5-10 k€
- Audit : 0 € (non-réglementée)
- **Total C3 réaliste : 13 – 25 k€**

**Non retenu** :

- Estimation globale IBM/Ponemon « $4,88 M phishing » : agrège phishing + ransomware + BEC sans distinction, non applicable au BEC pur
- Chiffres IR Wavestone/Orange Cyberdefense à leur tarif plein : pertinents pour ransomware, pas pour BEC
- "20-120 jours forensic" (v1/v2) : profile ransomware confirmé, retiré du modèle BEC

### 10.3 Risques de réputation (couche 4a)

**Retenu** :

- **Sociétés cotées** : chutes documentées -17 % intraday Ubiquiti (10 août 2015, après SEC 8-K) et -17 % Xoom (6 janvier 2015, après disclosure)
- **Obligation de divulgation** pour cotés : Art. 17 Règlement MAR (UE) 596/2014 + Art. 223-2 RG AMF (information permanente). Pas de seuil quantitatif — test qualitatif de matérialité.
- **Presse financière** : AGEFI, Les Échos, Bloomberg couvrent systématiquement les BEC > 10 M€ ou touchant cotée
- **Non-coté** : proxy churn client via IBM/Ponemon « lost business cost » — pas BEC-specific, indicatif seulement

**Non retenu** :

- Chiffrage direct de l'impact réputation en € — non quantifiable sans biais
- Études de stock-drop long terme spécifiques au BEC (vs breach général) — non trouvées publiques

### 10.4 Risques personnels du dirigeant / trésorier / DAF (couche 4b)

**Correction importante** : l'article 314-5 Code pénal **n'existe pas**. L'abus de confiance est défini à l'**art. 314-1**, et il requiert **l'intention de détournement** — la négligence seule ne suffit pas à engager la responsabilité pénale. Le vrai fondement des risques personnels repose sur d'autres textes.

**Retenu — risques réels documentés** :

| Risque | Fondement légal | Observable |
|--------|-----------------|-----------|
| Licenciement / révocation | Art. L.1232-1 C.trav. (salarié) ; L225-55 C.com. (mandataire social) | FACC (CEO fired) ; Xoom (CFO démissionné) ; Pathé NL (finance director licencié, gagne prud'hommes) |
| Audition libre | Art. 61-1 CPP | Standard après dépôt de plainte — personne peut partir à tout moment |
| **Garde à vue CONDITIONNELLE** | Art. 62-2 CPP — raisons plausibles de soupçonner infraction | **PAS automatique pour la victime** ; possible si suspicion de complicité interne, faux documents, violation d'obligations spécifiques |
| Responsabilité civile dirigeant | Art. L225-251 C.com. ; art. 1240 C.civ. | Action sociale ut singuli par actionnaires (L225-252) — post-Ubiquiti, Xoom |
| Action récursoire assureur | Art. L.113-1 C.assur. (exclusion faute intentionnelle) | Rare mais possible si faute grave personnelle démontrée |

**Cadrage factuel obligatoire dans le rapport PDF** :

> « La garde à vue n'est pas un aboutissement automatique pour la victime BEC. En procédure française, la victime et son équipe finance sont d'abord auditionnées en audition libre (art. 61-1 CPP). La garde à vue (art. 62-2 CPP) suppose des raisons plausibles de soupçonner une infraction — donc applicable au DAF uniquement en cas de suspicion de complicité, production de faux, ou violation spécifique d'obligations professionnelles. »

**Non retenu** :

- Affirmation « le trésorier ira en garde à vue » sans condition → exagération UCPD, retirée
- Cas de garde à vue effective d'un DAF post-BEC sans complicité → non trouvé dans la jurisprudence publique (base Cass. crim.)

### 10.5 Signalement Tracfin (couche 4c)

**Retenu** :

- **Art. L.561-15 C. mon. fin.** : obligation de déclaration de soupçon pour les entités assujetties listées à l'**art. L.561-2** (banques, notaires, avocats, experts-comptables, CIF, changeurs, etc.)
- **C'est la BANQUE qui déclare, pas la victime** — sauf si la victime est elle-même assujettie (cabinet d'avocats, notaire, expert-comptable)
- **Tracfin rapport 2023** : 190 653 déclarations reçues (+14 % YoY), 186 556 de professionnels assujettis, 561 transmises à l'autorité judiciaire, 132 oppositions émises (droit art. L.561-24 C.mon.fin.)
- **Source primaire** : rapport d'activité Tracfin 2023 (tomes 1-3), economie.gouv.fr/tracfin
- **Guide AMF-TRACFIN 2019** : procédure de déclaration applicable aux professions réglementées de la finance

**Non retenu** :

- Nombre spécifique de déclarations « fraude au président » — non ventilé dans le rapport Tracfin public
- Seuil de déclenchement automatique — pas de seuil chiffré, appréciation qualitative

### 10.6 Information marché (cotées — couche 4d)

**Retenu** :

- **Art. 17 Règlement MAR (UE) 596/2014** : obligation de publication d'information privilégiée dès que possible
- **Art. 223-2 RG AMF** : transposition via news release selon art. 221-3
- Pas de seuil quantitatif fixe — test qualitatif de « matérialité » pour l'investisseur raisonnable
- **AGEFI, Les Échos** : couverture systématique au-dessus de ~5 M€ de perte ou si cotée

**Non retenu** :

- Seuil précis de matérialité par secteur — doctrine AMF cas par cas

---

## 11. Versionning et mise à jour

| Trigger | Action sur ce document |
|---------|------------------------|
| Publication IC3 2025 (avril 2026) | Mise à jour §1.1 + base_rates |
| Publication DBIR 2026 | Mise à jour §3.1 + sector_multipliers si rupture |
| Publication Coalition Claims 2025 | Mise à jour §4.1 + loss_per_incident si rupture |
| Panorama ANSSI 2025 | Mise à jour §2.1 + contexte France |
| Nouveau cas public documenté significatif | Ajout §6 |
| Critique DGCCRF ou plainte | Mise à jour §8 + traçabilité CHANGELOG |

Le versioning suit git tag sur `docs/marketing/bec-sources.md`.

Contact méthodologie : <methodologie@inkan.link> — réponse sous 7 jours ouvrés.
