Alle Artikel

Strong Customer Authentication: was wirklich entscheidet, ob die Verlaengerung eines europaeischen Inserenten durchgeht

10 Min. Lesezeit

Ein Inserent mit Sitz in Deutschland zahlt seit acht Monaten fuer dasselbe Anzeigenpaket. Die Karte ist nicht abgelaufen, wurde nicht ersetzt und hat reichlich Spielraum. Dann geht eine Verlaengerung einfach nicht durch, die Anzeige fliegt wenige Tage spaeter aus der Warteschlange, und der Inserent schreibt verwirrt und etwas verstimmt, weil sich auf seiner Seite nichts geaendert hat. Der Support ruft das Transaktionsprotokoll auf, sieht eine knappe Ablehnung ohne erkennbaren Grund und tut das Einzige, was moeglich erscheint: bittet den Inserenten, die Kartendaten erneut einzugeben. Der neue Versuch funktioniert. Zwei Monate spaeter wird derselbe Inserent erneut abgelehnt.

Dieses Muster sieht stark nach der gewoehnlichen Geschichte einer neu ausgestellten Karte aus, der Art von Ausfall, die Netzwerk-Aktualisierungsdienste genau dafuer gebaut wurden abzufangen, und viele Betreiber jagen ihr genauso hinterher: sie nehmen an, die gespeicherte Kartennummer sei veraltet, und warten darauf, dass ein Aktualisierungsdienst etwas repariert, wofuer er nie gebaut wurde. Eine neu ausgestellte Karte ist eine tote Nummer. Hier handelt es sich um eine lebendige Nummer, die eine europaeische Bank nach ihren eigenen Regeln bewusst nicht durchlassen will, ohne einen zweiten Schritt, den der Checkout nie verlangt hat.

Dieser zweite Schritt hat einen Namen: Strong Customer Authentication, die europaeische Regel, die verlangt, dass die meisten elektronischen Kartenzahlungen mit zwei unabhaengigen Faktoren verifiziert werden, bevor die ausstellende Bank sie genehmigt. Ob eine Verlaengerung diese Huerde nimmt, haengt von Entscheidungen ab, die irgendwo im Zahlungssystem getroffen werden, meist bei der Anmeldung, meist ohne dass jemand sie als Entscheidung behandelt.

Was Strong Customer Authentication wirklich verlangt, und wen sie betrifft

Strong Customer Authentication, SCA, ist eine Pflicht aus der ueberarbeiteten EU-Zahlungsdiensterichtlinie, seit den fruehen Zwanzigerjahren weitgehend durchgesetzt und umgesetzt ueber einen technischen Standard, der von der Europaeischen Bankenaufsichtsbehoerde ueberwacht wird. In der Praxis laeuft SCA ueber 3-D Secure Version 2, das Nachrichtenprotokoll, das dem Zahlungsgateway des Haendlers und der kartenausstellenden Bank erlaubt, genug Informationen auszutauschen, ueber die Transaktion, das Geraet und die Sitzung des Karteninhabers, damit der Aussteller entscheiden kann, dass die Zahlung wirklich von der Person stammt, der die Karte gehoert. Die Verifizierung selbst kann ein sichtbarer Schritt fuer den Karteninhaber sein, ein Einmalcode, ein Hinweis in der Banking-App, oder sie kann unsichtbar im Hintergrund ablaufen, wenn die Risiko-Engine des Ausstellers bereits zufrieden ist. Beides zaehlt als SCA; die Anforderung ist kein sichtbarer Pruefbildschirm, sondern eine echte Zwei-Faktor-Authentifizierung.

Die haeufigste Annahme eines Betreibers ausserhalb Europas ist, dass all das ein Geschaeft ohne EU-Gesellschaft, ohne EU-Bankkonto und mit einem Acquirer oder Zahlungsgateway, das ganz woanders sitzt, nicht betrifft. Diese Annahme verdient es, direkt geprueft zu werden, denn sie falsch zu haben, veraendert, wie viel Aufwand ein Betreiber bereit ist zu investieren, um sie zu beheben. Die EU-Regel erstreckt sich auf Transaktionen, die in der Union durchgefuehrt werden, und europaeische Regulierer haben klargestellt, dass dies eine Seite der Zahlung erreicht, selbst wenn die andere Seite ausserhalb des EWR liegt: Eine Karte, die von einer europaeischen Bank ausgestellt wurde, haelt ihren Aussteller an die Authentifizierungspflicht gebunden, unabhaengig davon, wo der Haendler oder sein Acquirer sitzt. Der Firmensitz, die Gesellschaftsform oder der Zahlungsanbieter des Geschaefts heben die Pflicht, die auf der ausstellenden Bank liegt, nicht auf.

Was in der Praxis wirklich variiert, ist nicht die rechtliche Pflicht, sondern ob sie ueberhaupt ausgefuehrt werden kann. Eine ausstellende Bank kann die 3-D-Secure-Authentifizierung nur durchfuehren, wenn das Gateway und der Acquirer des Haendlers von vornherein dafuer eingerichtet sind, diese Daten auszutauschen. Ein Hochrisiko-Acquirer, der nie vollen 3-D-Secure-2.x-Support in sein System eingebaut hat, kann die Authentifizierungsanfrage schlicht nicht durchreichen, egal was die Regel sagt. Der Aussteller, der den Karteninhaber ueber diesen Kanal nicht authentifizieren kann, ueberspringt die Entscheidung nicht; er faellt zurueck auf sein eigenes Betrugsrisiko-Urteil fuer eine nicht authentifizierte Zahlung, was eine Genehmigung bedeuten kann, eine Verifizierungsanfrage, die der Checkout des Haendlers nicht liefern kann, oder eine glatte Ablehnung. Ein gemeinsamer Bericht der Europaeischen Zentralbank und der Europaeischen Bankenaufsichtsbehoerde vom Dezember 2025 stellte fest, dass Kartenzahlungsbetrug, gemessen als Anteil am Transaktionswert, siebzehnmal hoeher lag bei Zahlungen, bei denen der Haendler, der das Geld empfing, ausserhalb des EWR sass und keine Authentifizierung vorlag, verglichen mit authentifizierten Zahlungen innerhalb des EWR. Der Bericht schluesselt diese Zahl nicht nach Haendlerkategorie auf, und es ist keine Aussage ueber eine bestimmte Branche; er beschreibt, was generell passiert, wenn eine Zahlung bei der Bank eines europaeischen Karteninhabers ankommt, ohne die Verifizierung, auf die diese Bank eingestellt war. Ein Aussteller, der dieses Muster im gesamten Portfolio liest, hat jeden Grund, eine nicht authentifizierte Belastung von einem wenig vertrauten Haendler mit mehr Misstrauen zu behandeln, nicht weniger.

Die erste Belastung entscheidet, was jede folgende Verlaengerung darf

Die Abonnementabrechnung erhaelt eine spezifische, engere Ausnahme innerhalb derselben Regel: Sobald die erste Zahlung einer wiederkehrenden Serie tatsaechlich authentifiziert wurde, koennen die folgenden Verlaengerungen davon befreit werden, jedes Mal erneut durch SCA zu laufen, und stattdessen als bekannte, fortlaufende Vereinbarung behandelt werden statt als neue Transaktion, die eine neue Verifizierung braucht. Diese Ausnahme ist an die erste Belastung gebunden, kein genereller Freifahrtschein fuer wiederkehrende Abrechnung als Kategorie.

Genau hier bereitet eine Entscheidung, die bei der Anmeldung getroffen wird, oft aus Gruenden, die nichts speziell mit Europa zu tun haben, still und leise jedes spaetere Scheitern vor. Ein Checkout, der auf minimale Reibung beim Verkaufsmoment ausgelegt ist und die Authentifizierung bei der ersten Belastung ueberspringt, um einen zoegernden neuen Inserenten nicht zu verlieren, hat damit auch das einzige Ereignis uebersprungen, das jeder folgenden Verlaengerung erlaubt haette, die Ausnahme fuer wiederkehrende Zahlungen zu beanspruchen. Es gibt keine rueckwirkende Korrektur. Eine Serie, die ohne Authentifizierung begonnen hat, kann sie sich nicht von einer spaeteren Verlaengerung ausleihen; jede Belastung dieser Serie steht weiterhin dem vollen, nicht befreiten Risikourteil des Ausstellers gegenueber, auf unbestimmte Zeit, weil die eine Transaktion, die sie als vertrauenswuerdige Serie haette etablieren koennen, nie stattgefunden hat.

Die Korrektur ist nicht kompliziert, sobald sie sichtbar wird, aber sie muss im richtigen Moment passieren. Die erste Belastung eines neuen Inserenten, falls dessen Karte von einer europaeischen Bank ausgestellt wurde, muss tatsaechlich die volle Authentifizierung durchlaufen, statt zugunsten eines reibungsloseren ersten Eindrucks unkontrolliert durchgewunken zu werden. Ein Moment Reibung am Anfang, der in einem gut gebauten Ablauf fuer den Karteninhaber ohnehin oft unsichtbar bleibt, ist das, was jede folgende Verlaengerung dazu befaehigt, als routinemaessig statt als verdaechtig behandelt zu werden.

Warum eine korrekt gekennzeichnete Ausnahme trotzdem abgelehnt zurueckkommen kann

Selbst wenn diese erste Belastung korrekt gehandhabt wurde, ist eine gekennzeichnete Ausnahme eine Anfrage, keine Garantie. Das Gateway eines Haendlers kann eine Verlaengerung als von der Authentifizierung befreit markieren und sich dabei auf die wiederkehrende Vereinbarung berufen, doch das System der ausstellenden Bank trifft trotzdem die endgueltige Entscheidung. Aussteller uebergehen Ausnahmekennzeichnungen routinemaessig, aus Gruenden, die nichts damit zu tun haben, dass der Inserent etwas falsch gemacht haette.

Ein paar Ausloeser tauchen oft genug auf, um es wert zu sein, sie beim Namen zu kennen. Der Authentifizierungsnachweis, der an diese urspruengliche erste Belastung gebunden ist, haelt nicht ewig; Netzwerke und ausstellende Banken legen jeweils ihre eigene Haltbarkeit fest, und sobald sie abgelaufen ist, kann sich der Aussteller nicht mehr darauf verlassen, um eine neue Verlaengerung abzudecken. Ein Verlaengerungsbetrag, der deutlich von dem abweicht, was urspruenglich authentifiziert wurde, was staendig vorkommt, wenn sich eine Testphase in einen bezahlten Tarif verwandelt oder eine Preiserhoehung mitten im Abonnement angewendet wird, kann den Aussteller ebenfalls dazu bringen, die Belastung als etwas Neues statt als Fortsetzung zu behandeln. Und der eigene Betrugsrisiko-Score eines Ausstellers fuer einen bestimmten Karteninhaber verschiebt sich nach eigenem Zeitplan, aus Gruenden, die vollstaendig auf der Bankseite liegen und nichts mit dem Haendler oder dem Inserenten zu tun haben.

Es gibt ein spezifisches Werkzeug, das genau fuer diese Luecke gebaut wurde: eine Funktion von 3-D Secure 2.1 und spaeteren Versionen namens 3RI, kurz fuer 3DS Requestor Initiated, die es dem Gateway eines Haendlers erlaubt, eine Offsession-Verlaengerung erneut zu authentifizieren, indem es sich auf Daten aus der urspruenglichen Sitzung des Inserenten bezieht, ohne ihn auf einen Checkout-Bildschirm zurueckzuholen oder ihn ueberhaupt um etwas zu bitten. Nicht jeder Processor, der grundlegenden 3-D-Secure-2-Support bietet, hat auch 3RI speziell implementiert, und ein Haendlerkonto, das rein wegen niedrigerer Gebuehren eroeffnet wurde, ohne dass diese Frage je gestellt wurde, kann es komplett vermissen. Das herauszufinden ist eine direkte Frage an einen Processor, nicht etwas, das man erst Monate spaeter aus einem Ablehnungsmuster erschliesst.

Was eine erfolgreiche Authentifizierung bringt, ueber weniger Ablehnungen hinaus

Die Authentifizierung bei diesen Belastungen richtig hinzubekommen, bewirkt mehr als weniger falsche Ablehnungen. Wenn eine Transaktion unter SCA tatsaechlich authentifiziert wird, nicht bloss als befreit gekennzeichnet, verschiebt sich die Haftung fuer eine daraus resultierende Betrugs- oder Nichtautorisierungs-Rueckbuchung in der Regel vom Haendler auf die kartenausstellende Bank, ueber die grossen Netzwerke hinweg. Ein Inserent, der eine nicht autorisierte Nutzung fuer etwas erklaert, das er nie bezahlt hat, ist eine Haftung, die der Haendler standardmaessig getragen hat, und eine korrekt authentifizierte Zahlung verschiebt einen echten Teil dieser Belastung aus dem Geschaeft heraus.

Diese Verschiebung deckt nur Rueckbuchungen ab, die speziell aus Betrugs- und Nichtautorisierungsgruenden eingereicht werden, und es lohnt sich, hier praezise zu sein, weil es leicht ist, es zu ueberschaetzen. Sie bewirkt nichts gegen die anderen Gruende, aus denen die Belastung eines Inserenten als Streitfall zurueckkommt, eine Leistung, die nicht wie beschrieben erbracht wurde, ein Abonnement, von dem ein Inserent behauptet, er habe versucht es zu kuendigen, eine doppelte Belastung durch einen Abrechnungsfehler. Die Authentifizierung verringert einen echten Teil der Rueckbuchungs-Belastung. Sie sollte nie alles abdecken, und sie als vollstaendige Loesung fuer das Rueckbuchungsrisiko zu behandeln, macht einen Betreiber anfaellig dafuer, vom naechsten Streitfall ueberrascht zu werden, der ueberhaupt keine Betrugsreklamation ist.

Im Vergleich zur Alternative ist der Tausch einfach. Ein wenig Reibung, einmalig, bei der Anmeldung, fuer einen Inserenten, dessen Karte von einer europaeischen Bank ausgestellt wurde, kauft eine Verlaengerungshistorie, die ein Aussteller bereit ist, als routinemaessig zu behandeln, solange diese Historie aktuell bleibt. Sie zu ueberspringen kauft eine geringfuegig reibungslosere Anmeldung und ein Abonnement, das ab der zweiten oder dritten Verlaengerung unvorhersehbar scheitert, aus einem Grund, den der Inserent nie verursacht hat und den der Support nicht erklaeren kann, ohne zu wissen, wo er nachschauen muss.

Was diesen Monat wirklich zu pruefen ist

Fangen Sie mit einer direkten Frage an den Zahlungsprocessor an: Unterstuetzt das Gateway den vollstaendigen EMV-3-D-Secure-2.x-Nachrichtenaustausch mit europaeischen ausstellenden Banken, nicht nur die grundlegende Kartenerfassung, und ist das fuer genau dieses Haendlerkonto aktiviert, statt nur im Vertrag verfuegbar zu sein. Das sind zwei verschiedene Antworten, und die zweite entscheidet, ob all das wirklich funktioniert.

Bestaetigen Sie separat, dass die Authentifizierung bei der ersten Belastung jedes neuen Inserenten laeuft, dessen Karte in der EU oder im Vereinigten Koenigreich ausgestellt wurde, nicht erst, nachdem sich bereits ein Ablehnungsmuster gezeigt hat. Ein Checkout, der fuer alle Maerkte auf minimale Reibung bei der Anmeldung eingestellt ist, ohne Ausnahme fuer diesen Fall, ist der haeufigste Weg, wie das uebersehen wird.

Fragen Sie explizit, ob der Processor 3RI oder ein aequivalentes, haendlerinitiiertes Re-Authentifizierungsverfahren fuer Verlaengerungen unterstuetzt, denn das ist die spezifische Funktion, die einen alternden Authentifizierungsnachweis auffrischt, ohne den Inserenten auf einen Verifizierungsbildschirm zurueckzuholen. Grundlegender 3-D-Secure-2-Support und 3RI-Support sind nicht derselbe Posten, und ein Verkaufsgespraech, das den einen abdeckt, bietet den anderen selten von sich aus an.

Ziehen Sie die Ablehnungscodes der letzten Monate und teilen Sie sie nach Ausstellungsland der Karte auf, statt die Gesamtrate zu betrachten. Eine deutlich hoehere Ausfallrate bei EU- und UK-Karten als bei inlaendischen ist ein spezifisches, diagnostizierbares Signal, und es ist genau die Art von Detail, die es wert ist, direkt mit den Codes im Gepaeck an den Processor heranzutragen, statt es als allgemeines Gefuehl zu beschreiben, dass europaeische Verlaengerungen unzuverlaessig wirken.

Nichts davon erfordert, den Checkout neu zu bauen. Es erfordert eine Reihe direkter Fragen an jeden, der diese Zahlungen bereits verarbeitet, gestellt bevor sich der naechste Inserent mit einer europaeischen Bankkarte anmeldet, nicht nach dessen dritter stiller Ablehnung.

DEMO testen

Escort-Verzeichnis-Software, sofort einsatzbereit