Sefri-Cime l’a perdu en décembre 2021. FACC AG 42 M€ en 2016. Arup 25 M USD en 2024. Estimez en 60 secondes votre exposition à la fraude au président (BEC) — probabilité annuelle et perte attendue en euros, avec une méthode publique et auditable.
Chaque coefficient est issu d’une source publique. Le classeur XLSX complet est téléchargeable en bas de page. Aucune donnée n’est envoyée à un serveur : tout le calcul s’exécute dans votre navigateur.
Reproductible et auditable. Le modèle a été soumis à un audit contradictoire via Perplexity Sonar-Reasoning-Pro. Score initial 3/10 → défendable après 8 corrections documentées. Chaque coefficient a une source publique.
P_attempt × P_success × attempts_year × (1 - recovery) × loss_per_incident — bornée au percentile 95 IC3 (CA × 8 %).
Calibration sur 21 cas internationaux + 7 cas français (Sefri-Cime 38 M€, Etna, Forges de Courcelles, Pathé NL, Saône-et-Loire, Ploudaniel, Le Cerf & Bachelet).
MFA facteur 0,3 → 0,5 (Beazley : ~50 % bypass). Base success 0,12 → 0,035 (IC3 / univers × sous-déclaration). Plafond CA × 8 % documenté (IC3 p95).
EAL direct + perte sèche non assurable (franchise, sublimit, exclusion) + remédiation BEC-spécifique (7-130 k€) + risques qualitatifs (réputation, RH, juridique).
Claims quantitatifs vérifiables (XLSX public), non-exagération (intervalle 80 %), non-dissimulation (facteurs non modélisés listés). RGPD : aucune donnée personnelle traitée par le calcul.
Art. L.561-15 C.mon.fin. (Tracfin via banque), art. 314-1 (abus de confiance — intention requise), art. 62-2 CPP (garde à vue conditionnelle), L225-251 C.com., MAR Art. 17, RG AMF 223-2.
Ces chiffres ne sont pas utilisés dans votre calcul — ils situent le BEC dans le paysage cyber de votre secteur. Échelle : organisation mid-market ETI (200 – 2 000 salariés) en France.
3 à 5 personnes dans l’entreprise sont des cibles de valeur : DAF, CFO, trésorier, président, responsable paiements. Les attaquants les étudient (LinkedIn, communiqués, registre du commerce) et testent en continu — tentatives mensuelles à hebdomadaires, toute l’année. Pas de malware, pas d’accès réseau — l’attaque arrive par email, téléphone ou visioconférence (deepfake).
N’importe quel salarié peut être le point d’entrée (un clic sur une pièce jointe, un RDP exposé, une faille VPN). L’attaque compromet ensuite le réseau entier : mouvement latéral, chiffrement, exfiltration. Quand ça arrive — souvent une seule fois dans la vie de l’entreprise — c’est un événement catastrophique qui met l’activité à l’arrêt.
| Secteur | BEC — proba/an | BEC — perte médiane | Ransomware — proba/an | Ransomware — coût total | Ratio coût RW / BEC |
|---|---|---|---|---|---|
| BTP / Immobilier | 5 – 8 % | 100 – 200 k€ | 10 – 18 % | 1 – 4 M€ | ≈ 20 × |
| Industrie / Manufacturing | 4 – 7 % | 80 – 150 k€ | 15 – 25 % | 2 – 5 M€ | ≈ 30 × |
| Services professionnels | 4 – 6 % | 60 – 130 k€ | 10 – 18 % | 2 – 5 M€ | ≈ 30 × |
| Santé | 3 – 5 % | 60 – 120 k€ | 15 – 25 % | 4 – 10 M€ | ≈ 60 × |
| Finance / Assurance | 4 – 6 % | 100 – 200 k€ | 8 – 15 % | 3 – 6 M€ | ≈ 30 × |
| Tech / Digital | 3 – 5 % | 50 – 110 k€ | 8 – 15 % | 2 – 5 M€ | ≈ 30 × |
| Commerce / Retail | 4 – 6 % | 50 – 110 k€ | 8 – 15 % | 1 – 3 M€ | ≈ 20 × |
| Public / Collectivités | 3 – 5 % | 60 – 120 k€ | 10 – 20 % | 1 – 3 M€ | ≈ 20 × |
14-BEC-vs-Ransomware du classeur XLSX.
Tout est public. Un auditeur, un journaliste ou un concurrent peut reproduire ce modèle intégralement. Nous nous engageons à corriger sous 7 jours tout écart documenté via methodologie@inkan.link.
Chaque question devait remplir 3 critères : signal différentiel mesurable (±30 % sur l’EAL), renseignable en < 10 s, et au moins une source institutionnelle publique validant le facteur. Les signaux plus bruités (formation anti-phishing, cyber-assurance, budget sécurité) ont été écartés faute de preuves quantifiables.
Non. Tout le calcul s’exécute dans votre navigateur (JavaScript côté client). Aucune information n’est transmise à Inkan.link ni à un tiers. Aucun cookie n’est posé.
Parce qu’une estimation précise serait une affirmation commerciale trompeuse (UCPD). La propagation d’incertitude sur les coefficients donne un intervalle de confiance à 80 % de ±50 % à ±100 % sur l’EAL. C’est un ordre de grandeur, pas une prédiction.
Parce que le BEC est une fraude par ingénierie sociale avec empreinte technique minimale. Le CIO d’Arup (Hong Kong, 25 M USD, 2024) a déclaré publiquement « no systems compromised ». Les fourchettes 700 k€ qu’on lit parfois correspondent à des mandats IR ransomware (cartographie réseau, EDR enterprise, rebuild AD). Pour un BEC typique : DMARC + MFA + formation = 2-25 k€, pas 500 k€.
La garde à vue n’est pas automatique pour la victime d’un BEC. La procédure standard française (art. 61-1 CPP) est l’audition libre. La garde à vue (art. 62-2 CPP) n’est possible qu’en cas de suspicion de complicité interne, de production de faux documents ou de violation d’obligations spécifiques. L’article 314-5 du Code pénal qu’on cite parfois n’existe pas ; le vrai fondement de l’abus de confiance est l’article 314-1, qui requiert une intention de détournement (pas une simple négligence).
Tous les coefficients sont dans le classeur XLSX, feuille 3-Coefficients et 4-Base-Rates. Chaque cellule a une URL source dans la feuille 6-Sources. Toute divergence avec notre calcul est un bug, pas une opinion — nous corrigeons sous 7 jours.
Contact : methodologie@inkan.link. Envoyez-nous la cellule XLSX contestée avec une source publique alternative. Nous publions le correctif (ou la raison du maintien) dans un CHANGELOG public sous 7 jours.