Filibanque CIC et sécurité : authentification forte, SMS, edocuments expliqués

L’espace Filibanque CIC repose sur un empilement de couches de sécurité dont la logique échappe souvent aux utilisateurs qui se contentent de valider une notification. Confirmation Mobile, Carte de Clés Personnelles, code SMS de repli, eDocuments chiffrés : chaque brique répond à un cas d’usage précis dicté par la directive DSP2 et par les choix d’architecture du groupe CIC.

Carte de Clés Personnelles CIC : le facteur de possession souvent sous-estimé

La Carte de Clés Personnelles (CCP) est un dispositif physique à grille alphanumérique qui sert de second facteur pour des opérations sensibles réalisées depuis l’espace client Filibanque. Elle intervient en complément de Confirmation Mobile, pas en remplacement.

Son rôle est ciblé : ajout de bénéficiaire, modification de plafonds ou signature électronique de contrats. Le système demande le contenu d’une case précise de la carte, ce qui constitue un facteur de possession distinct du smartphone.

En cas de perte ou de vol, la procédure impose de signaler l’incident, commander une nouvelle carte, puis l’activer via l’espace client. Tant que la nouvelle CCP n’est pas active, certaines opérations sensibles restent bloquées, y compris depuis l’application mobile.

Nous recommandons de conserver la CCP séparément du smartphone. Stocker une photo de la carte dans la galerie du téléphone annule le bénéfice du second facteur : en cas de compromission de l’appareil, l’attaquant dispose simultanément de Confirmation Mobile et de la grille.

Homme vérifiant un code SMS d'authentification bancaire dans une agence CIC moderne avec terminal tactile

Confirmation Mobile sur Filibanque : mécanisme d’authentification forte DSP2

Depuis le déploiement du 18 octobre 2023, le code Confirmation Mobile est requis à chaque connexion à l’espace client CIC, sauf si l’identification biométrique (empreinte digitale ou reconnaissance faciale) est déjà activée sur le smartphone.

Le fonctionnement repose sur un canal push lié à l’appareil enrôlé. Lors d’un paiement en ligne, d’un virement ou d’une connexion, l’application CIC envoie une notification. L’utilisateur ouvre l’app, vérifie le détail de l’opération affichée, puis saisit son code à six chiffres choisi lors de l’activation.

Périmètre couvert par Confirmation Mobile

  • Connexion à l’espace client Filibanque depuis un navigateur ou l’application mobile
  • Paiements par carte bancaire en ligne via le protocole 3D Secure
  • Validation de virements unitaires ou récurrents vers un nouveau bénéficiaire
  • Certaines modifications de paramètres de sécurité du compte

Le passage du SMS à la notification push n’est pas un simple choix ergonomique. La notification push lie l’authentification à un appareil physique enrôlé, ce qui répond aux exigences DSP2 de lien dynamique entre l’opération et le montant. Le SMS, interceptable par SIM-swapping ou redirection SS7, ne garantit pas ce lien.

SMS de secours CIC : cas d’usage et limites techniques

Le code par SMS reste disponible comme mécanisme de repli pour les clients qui ne possèdent pas de smartphone compatible ou qui ne peuvent pas installer l’application CIC. Ce n’est plus le canal principal d’authentification forte.

La banque distingue clairement les deux situations :

  • Client avec smartphone compatible : Confirmation Mobile obligatoire, SMS désactivé par défaut pour les opérations courantes
  • Client sans smartphone ou avec appareil incompatible : SMS maintenu comme facteur d’authentification, associé à la Carte de Clés Personnelles pour les opérations sensibles
  • Panne temporaire de l’application ou absence de réseau data : le SMS peut intervenir en dernier recours selon le type d’opération

Le SMS n’offre pas le même niveau de protection que Confirmation Mobile. Un code envoyé par SMS transite sur le réseau opérateur et peut être intercepté. Le smishing (faux SMS imitant la banque) exploite précisément ce canal pour rediriger les clients vers des pages de phishing.

Pour les utilisateurs qui reçoivent encore des codes par SMS, la vigilance porte sur un point précis : le CIC n’envoie jamais de SMS contenant un lien cliquable pour valider une opération bancaire. Tout message avec un lien est suspect.

eDocuments Filibanque : archivage sécurisé et valeur probante

L’espace eDocuments de Filibanque centralise relevés de compte, avis d’opéré, documents contractuels et communications réglementaires. L’accès à ces documents est protégé par la même couche d’authentification forte que le reste de l’espace client.

Chaque document est horodaté et archivé dans un coffre-fort numérique accessible depuis la rubrique dédiée de l’application ou du site web. La dématérialisation ne se limite pas à remplacer le courrier papier : elle supprime un vecteur d’usurpation d’identité lié à l’interception physique du courrier postal.

Points de vigilance sur les eDocuments

L’activation des eDocuments désactive l’envoi papier pour les documents concernés. Avant de basculer, nous recommandons de vérifier que l’adresse email associée au compte est à jour, car les notifications d’arrivée de nouveaux documents transitent par ce canal.

Les eDocuments restent consultables plusieurs années depuis l’espace client. En cas de clôture de compte, le CIC prévoit un délai de téléchargement. Récupérer l’ensemble des documents avant toute résiliation évite de perdre des pièces à valeur probante (relevés nécessaires pour un dossier fiscal ou un litige).

Femme consultant ses edocuments bancaires Filibanque CIC sur ordinateur portable et tablette depuis sa cuisine

Gestion des identifiants et bonnes pratiques de connexion Filibanque

L’identifiant de connexion Filibanque est distinct du numéro de compte. Il est attribué à l’ouverture et ne change pas, sauf demande explicite auprès de l’agence. Le mot de passe, lui, doit respecter les contraintes imposées par la plateforme.

Ne jamais réutiliser le mot de passe Filibanque sur un autre service en ligne. En cas de fuite de données sur un site tiers, le credential stuffing (test automatique de couples identifiant/mot de passe volés) pourrait compromettre l’accès bancaire.

La connexion depuis un agrégateur de comptes tiers (Bankin’, Linxo) passe par des API conformes DSP2. Ces services n’accèdent qu’en lecture et ne peuvent pas initier d’opérations. L’authentification forte reste déclenchée périodiquement même via ces agrégateurs, conformément aux exigences réglementaires.

L’architecture de sécurité Filibanque CIC superpose donc possession physique (CCP, smartphone enrôlé), connaissance (code à six chiffres, mot de passe) et biométrie optionnelle. Chaque couche couvre un scénario de compromission distinct. Désactiver ou contourner l’une d’elles, même par commodité, expose le compte à un risque que la banque ne compensera pas systématiquement en cas de fraude avérée.

Choix de la rédaction