Le CMB mon espace client repose sur une architecture d’authentification héritée du groupe Crédit Mutuel Arkéa, avec des couches de sécurité qui ont sensiblement évolué ces deux dernières années. Comprendre leur fonctionnement permet d’exploiter pleinement la plateforme sans tomber dans les pièges qui ciblent aujourd’hui les clients de banques coopératives.
Authentification forte sur CMB mon espace client : du SMS à la notification push
Le secteur bancaire français migre progressivement l’authentification forte du SMS vers la notification push sur l’application mobile. Des établissements comme le CIC (Confirmation Mobile) ou la Banque Populaire (Sécur’Pass) ont déjà franchi ce cap. Le CMB suit cette tendance de place.
Le SMS reste un mode de secours, mais il n’offre plus le même niveau de protection. Une interception de SMS par SIM swap ou par un logiciel espion sur le téléphone compromet l’ensemble du mécanisme. La validation par notification push, couplée à la biométrie (empreinte digitale ou reconnaissance faciale) ou à un code dédié propre à l’application, ajoute un facteur de possession plus difficile à détourner.
Nous recommandons d’activer systématiquement la validation par l’application CMB plutôt que de conserver le SMS comme méthode principale. Ce réglage se trouve dans les paramètres de sécurité de l’espace client, rubrique « Moyens d’authentification ».

Fraude par manipulation : le vrai risque sur votre espace bancaire en ligne
La fraude technique (piratage de mot de passe, injection de code) n’est plus la menace dominante. Depuis le premier semestre 2025, la fraude par manipulation représente environ 40 % des montants fraudés en France sur les moyens de paiement. Elle pesait autour de 32 % les années précédentes.
Le scénario le plus courant : un faux conseiller CMB appelle le client, affiche un numéro qui ressemble à celui de l’agence, crée un sentiment d’urgence et demande de valider une opération « pour sécuriser le compte ». Le client authentifie lui-même le virement frauduleux depuis son espace client. L’authentification forte est respectée, ce qui complique le remboursement.
Signaux d’alerte concrets à repérer
- Un appel ou un SMS vous demandant de valider une opération que vous n’avez pas initiée vous-même depuis votre espace client CMB. Aucun conseiller ne procède ainsi.
- Un lien reçu par e-mail ou SMS redirigeant vers une page de connexion CMB. L’URL légitime est mon.cmb.fr, toute variation (cmb-securite.fr, mon-cmb-connexion.com) est frauduleuse.
- Une demande de communication de votre code personnel ou de votre identifiant par téléphone. Le CMB ne sollicite jamais ces informations par ce canal.
En cas de doute, raccrochez et rappelez votre agence via le numéro figurant sur votre carte bancaire ou dans votre application CMB.
Sécurité de l’application CMB et gestion des sessions
L’application mobile du Crédit Mutuel de Bretagne intègre des mécanismes de protection que l’interface web seule ne propose pas. La détection d’appareil enregistré, par exemple, permet de bloquer automatiquement une tentative de connexion depuis un terminal inconnu tant que le client n’a pas validé l’ajout via un canal sécurisé.
La gestion des sessions mérite attention. Une session restée ouverte sur un navigateur partagé (ordinateur familial, poste de travail) expose le compte. L’espace client CMB propose une déconnexion automatique après inactivité, mais le délai peut suffire à un tiers présent physiquement pour consulter des informations sensibles.
Bonnes pratiques de session
- Utiliser la navigation privée sur tout ordinateur qui n’est pas strictement personnel, pour éviter le stockage de cookies de session.
- Vérifier régulièrement l’historique de connexion dans l’espace client CMB. Toute connexion non reconnue doit déclencher un changement immédiat de mot de passe.
- Désactiver le remplissage automatique du navigateur pour les champs identifiant et mot de passe du site mon.cmb.fr.

Portefeuille d’identité numérique européen et CMB : ce qui se prépare
Le règlement eIDAS 2 prévoit le déploiement d’un portefeuille d’identité numérique européen (EUDI Wallet) qui impactera directement la connexion aux espaces bancaires. Les banques, dont celles du groupe Arkéa, devront accepter ce portefeuille comme moyen d’identification de leurs clients.
Pour le client CMB, cela signifie à terme une connexion à l’espace client sans identifiant ni mot de passe propres à la banque, remplacés par une identité numérique certifiée stockée sur le smartphone. Le mécanisme repose sur des attestations vérifiables émises par des autorités de confiance, pas sur un simple couple login/mot de passe.
Cette évolution n’est pas encore déployée au CMB, mais le groupe Crédit Mutuel Arkéa recrute activement sur des postes de cybersécurité liés à ces sujets. Nous observons que les banques coopératives bretonnes anticipent cette échéance avec un calendrier aligné sur les exigences réglementaires européennes.
Ce que la structure coopérative du CMB change pour la sécurité client
Le Crédit Mutuel de Bretagne appartient au groupe Crédit Mutuel Arkéa, qui a obtenu le statut d’entreprise à mission. Cette structure coopérative n’est pas qu’un label : elle implique que les investissements en sécurité informatique ne sont pas arbitrés uniquement sur un critère de rentabilité actionnariale.
Les décisions d’infrastructure (renouvellement des systèmes d’authentification, mise à jour des protocoles de chiffrement, formation des conseillers à la détection de fraude) passent par des comités où siègent des administrateurs élus parmi les sociétaires. Le rapport de mission 2025 du Crédit Mutuel Arkéa confirme l’atteinte de la totalité de ses objectifs, sécurité numérique comprise.
Pour un client qui utilise quotidiennement l’espace en ligne CMB, cette gouvernance se traduit par une continuité dans les investissements de sécurité, même en période de compression budgétaire. Le modèle coopératif n’élimine pas les failles, mais il réduit le risque de sous-investissement structurel dans la protection des comptes en ligne.

