Published by Capital Insight Ltd · Nicosia Herausgegeben von Capital Insight Ltd · Nikosia
The Banking Dossier
Regulation

A terminal is now a permission, and permissions are not counted

Ein Terminal ist jetzt eine Erlaubnis — und Erlaubnisse werden nicht gezählt

A card terminal used to be an object. It had a serial number, a tamper-responsive case, an approval number on a public list and an expiry date the industry was warned about years in advance. The device replacing it is a merchant’s own phone, and the security property that makes that phone acceptable is not a property of the phone at all. It is a permission, granted and withdrawn by a back-end service the merchant cannot see, operated by the solution provider, and reported to nobody. Meanwhile the euro area’s count of point-of-sale terminals has grown by roughly a quarter in each of the last two reported half-years — more than three times the growth of the card payments made on them — and the only caveat the European Central Bank attaches to that number is that some devices are counted twice.

What the standard actually moved

The industry name for this is SoftPOS: card acceptance running as software on a commercial off-the-shelf device, which in practice means an Android phone or an iPhone the merchant already owns. The security rules for it come from the PCI Security Standards Council, the body the card networks founded to write and maintain payment security standards. Its Mobile Payments on COTS standard, MPoC, was published in November 2022 and reached version 1.1 on 26 November 2024. It absorbed two earlier standards — one for contactless acceptance on a phone, one for PIN entry on a phone — and allows both on the same device at the same time.

The important change is not that a phone can now take a card. It is what got listed. PCI SSC approves three different things under MPoC: a software product, a solution, and — separately — an Attestation and Monitoring Service, which the standard defines as “the operation of the attestation and monitoring functionality of a listed MPoC Software Product.” A service is a listable, approvable object in its own right. The Council says plainly why the standard is built this way: it is “structured to provide a separation of the ‘technical’ or ‘development’ aspects from the ‘operational’ aspects.”

That separation is the whole story. In the hardware world, the technical and the operational were fused in a single physical article: the tamper mesh either worked or it did not, and whether anyone was watching made no difference. Under MPoC they come apart. The software can be sound and the solution can still be unsafe, because the thing keeping it safe is somebody running a service, continuously, in a data centre. The standard’s own definition of “immediately” is instructive here: “Without delay. In real time or near real time.” That is the tempo at which the security of a software terminal is maintained. Not manufactured once. Maintained.

A platform assumed to be hostile

Read the MPoC security model and the honesty is startling. Because these are consumer devices, the standard says, “there is an assumption that these components (e.g., COTS OS, configuration of hardware components of a phone, etc.) are unknown or untrusted. It must be assumed that an attacker has full access to the software that executes on any unknown or untrusted platform.” That is the platform on which the same standard permits a cardholder to type a PIN.

The mitigations it lists for that exposure are, by its own description, “protections using obfuscation of the code, internal integrity checks for code and processing flows, encryption of code segments, etc.” These are delaying measures. They raise the cost of reverse engineering; they do not make it impossible, and the standard does not claim they do. What makes the arrangement work is the second half: an application that “collects and passes attestation data about any attached hardware systems, COTS platform, and MPoC Application to the attestation and monitoring back-end systems,” and back-end systems that “process attestation data from the MPoC Application and enforce pre-established security policies as well as provision security controls to detect, alert, and mitigate suspected or actual threats.”

The standard is also explicit that this back end is deliberately out of the merchant’s reach and must be able to change fast: it describes systems “that cannot be entirely (logically) accessed from the merchant environment and that must be capable of being regularly/rapidly updated to respond to new threats.” Both halves of that sentence are load-bearing. The speed is a genuine advantage over hardware. The inaccessibility means the party whose business stops when the service says no has no way to examine the thing that says it. This is the same structural move that produced maturity scores a bank awards to itself alongside attack results measured by someone else: a control exists, it is real, and the only account of how it performed comes from the party operating it.

Two kinds of expiry

Compare how the two worlds handle the end of a certificate, because that is where the difference stops being philosophical.

On 11 September 2025 PCI SSC published a bulletin extending the expiry date of PIN Transaction Security Point-of-Interaction version 5 devices from 30 April 2026 to 30 April 2027. It is one page. It states the old date and the new one, says the extension applies only to already-approved devices and permits no new approvals, and gives the reason: “limited technician availability, constrained hardware supply, and complex upgrade timelines, particularly in embedded, unattended, and multi-component environments.” It also records the Council’s judgement that the delay will not cause “a material increase in risk.” Every acquirer, vendor and merchant in the world could read that bulletin on the day it appeared, and the population it affects is enumerable: those devices, that date.

Now look at the MPoC listing. The published columns are not a single expiry date but a Revalidation Due Date and an Annual Checkpoint Due Date. The page’s own legend explains the colour coding: entries turn orange when a product is “less than 90 days past the Revalidation Due Date or Annual Checkpoint Date and is at risk of Expiry or early Administrative Expiry,” and red between 90 and 180 days past. Expired products are marked EXPIRED and are “no longer Accepted by PCI SSC.” There are also two dependency icons, because an MPoC product can be flagged for integrating another product that is itself at risk or already expired.

Three things follow. Validity is now a rolling condition rather than a date, and it can lapse administratively — for a missed checkpoint, not a broken seal. Validity is inherited: a solution can be dragged towards the edge by a component it merely integrates. And the Council itself stands further back from all of it than the listing’s prominence suggests. Its own notice on the listings gateway states that compliance “is determined SOLELY by the applicable PCI SSC-qualified assessor or laboratory,” that PCI SSC “does not independently confirm the determinations, findings or information contained in Assessor reports,” and that it “does not perform any testing or analysis of the corresponding Product or Solution.” That disclaimer covers hardware too. It reads differently when the object is a service whose correct operation is the security.

The case for it is strong, and PCI makes it itself

The argument for software acceptance is not weak, and the best version of it is not written by a SoftPOS vendor. It is written in that hardware bulletin. Terminals need technicians. They need supply chains. They sit inside embedded and unattended installations that take years to touch. PCI SSC did not extend a security deadline by a year because the industry was lazy; it did so because physically reaching several million sealed boxes is genuinely hard, and it concluded the risk of waiting was smaller than the disruption of not waiting.

Software has none of those problems. An update ships overnight. A newly discovered attack can be blocked for every merchant in a fleet before most of them have opened the shop. A rooted phone can be refused mid-session, which no tamper mesh can do, because a tamper mesh has no opinion about what happened five minutes ago. And the economics are not marginal: the terminal is one of the fixed costs that decides whether a very small merchant is worth acquiring at all, which is the same cost base that determines what an acquirer actually earns on a small account. Remove it and a whole class of merchants becomes servable.

That case is real. It is also a case about the average, and the objection here is not about the average. A monitoring service that is well run is better than a certificate from 2019. A monitoring service that is badly run is indistinguishable, from the outside, from one that is well run — and unlike the hardware estate, nobody outside the operator can count what it did.

What the statistics are counting

Here the two halves of this story meet, and the meeting is not flattering. The euro area’s official count of card-accepting devices comes from the European Central Bank, which collects it under Regulation (EU) 2020/2011. The definition in the annex to that regulation reads: “Point of sale (POS) terminal: A physical device used at a retail location to capture payment information typically electronically, for consumer-to-business transactions (purchases).” That is the entire test. A physical device, at a retail location, capturing payment information. A phone in an apron pocket satisfies it. Nothing in the definition asks whether the device is dedicated to payments, who owns it, whether it is certified, whether it is tamper-responsive, or whether it will still be a terminal tomorrow.

The series behaves accordingly. The ECB reported around 20.7 million POS terminals in the euro area at the end of the second half of 2024, up 7.9 per cent on the year. At the end of the first half of 2025 it reported around 24.7 million, up 24.0 per cent. At the end of the second half of 2025 it reported around 25.7 million, up 24.6 per cent. The growth rate roughly tripled and then stayed there. Over the same period the payments actually taken on those devices grew far more slowly: contactless card payments at a physical point of sale rose 11.9 per cent in the second half of 2025, to 32.9 billion, and card payments overall rose 7.9 per cent, to 47.8 billion.

Divide one by the other and the shape is plain. In the second half of 2024 the euro area had 29.5 billion contactless payments at physical terminals spread over 20.7 million terminals — about 1,425 per terminal in the half-year. In the second half of 2025 it had 32.9 billion over 25.7 million, about 1,280. That is a fall of roughly ten per cent in a single year, and it is my calculation from the ECB’s published figures, not the ECB’s. Against a euro area population of around 353 million, the second figure works out at one card-accepting device for every fourteen people, infants included.

The ECB does not say what drove the step change, and neither will I. The only qualification it attaches to the terminal count is footnote 10, which says the number “is affected by multiple counting” arising from multi-acquiring — more than one payment service provider acquiring transactions at the same device — and that this is flagged in country-specific notes. That caveat existed before the jump and explains overcounting, not acceleration. But it is worth noticing what it implies for software acceptance: if the same physical article can appear twice because two acquirers see it, a phone carrying two acquirers’ applications is the purest possible instance of the problem, and the count has no mechanism for removing a device that stops accepting.

One more caution, from the same source. The two releases do not reconcile on a neighbouring line. The ECB reported 750.0 million payment cards at the end of the second half of 2024, and 872.7 million a year later, “7.3 per cent higher” — which implies a prior-year figure of about 813 million, some 63 million above what had been published. Provisional data get revised, sometimes by a lot. The terminal figures, for what it is worth, do reconcile: 20.7 million grown by 24.6 per cent lands on 25.7 million. That the card line moved so far is a reminder that a number in a press release is a snapshot, not a fact.

The number nobody publishes

Set out what is publicly knowable about a software terminal estate and what is not. Knowable: how many solutions are listed, which laboratory evaluated each, which version of the standard it was assessed against, when revalidation and the annual checkpoint fall due, and whether a listing has lapsed. All of that is on the PCI SSC website, and it is more than most security programmes publish.

Not knowable, anywhere: how often the attestation and monitoring service actually says no. There is no published figure — not by solution provider, not by acquirer, not by country, not in aggregate — for how many payment attempts were refused because a device failed attestation, how many devices were suspended, how long a suspension lasted, what proportion of refusals were later judged to be false, or how quickly a newly identified attack was blocked across a fleet. The standard requires the capability and describes the policies. It does not require anyone to report the outcome, and no supervisor collects it. The one operational measure that would tell an outsider whether the control is working is the one measure held entirely by the party whose product it defends — the same shape as progress figures drawn only from measures the issuer controls.

Degrees of confidence are worth stating. Held firmly: the security model of MPoC depends on a continuously operated service; that service is deliberately inaccessible from the merchant environment; and no attestation-decline statistic is published anywhere I could find. With reasonable confidence: the euro area terminal count cannot distinguish a certified hardware terminal from a merchant’s phone, because its legal definition contains no property that would separate them. Cautiously, and no further: that the recent acceleration in that count is related to software acceptance. It fits, the timing fits, and I cannot prove it from the published data.

What this does not tell you

It does not tell you that SoftPOS is less safe than a hardware terminal. Nothing here measures fraud on software acceptance against fraud on certified devices, because no such comparison is published. It is entirely possible that a well-run monitoring service catches compromises a sealed terminal never would. The argument is about what can be verified from outside, not about which is safer.

It does not establish the cause of the terminal-count jump. Reporting practice varies by country, populations of reporting institutions change, and the ECB flags its own multiple-counting problem. A break in one country’s series would produce a similar picture. I have not identified the country-level movements behind the aggregate, and without them the attribution stays open.

And two sources here were not read in the original. The MPoC standard I worked from is version 1.0 of November 2022, obtained as a copy; version 1.1 has been in force since November 2024, and although the Council’s own summary of the changes does not touch the passages quoted above, I have not verified the wording against the current text. The Egyptian central bank’s launch of a national SoftPOS framework in February 2026 is reported by two Egyptian outlets, Daily News Egypt and EnterpriseAM, including the removal of a pilot-phase transaction cap; the bank’s own page would not open for me, so nothing here rests on it.

The shape of the change

Payment infrastructure is moving from objects with certificates to services with dashboards, and the public record has not moved with it. A certificate is a statement about a thing: anyone can look up the thing, read the date, and know what they are dealing with. A service is a statement about conduct, and conduct is only knowable through reporting. When the industry swapped one for the other it kept the listing — the part that looks like the old world — and did not build the part the new world actually needs, which is a published measure of how often the control fired.

This is not a SoftPOS problem. It is the same gap that appears wherever access or capability is defined by a metric that cannot register what it was meant to protect against — as when cash access is guaranteed as a distance and the distance is the one thing that never moves. The measure survives the thing it was measuring. Counting terminals made sense when a terminal was a capital item that somebody installed and eventually removed. It makes much less sense when a terminal is an application that exists while a server permits it, and the count contains no way to notice the permission being withdrawn.

The practical question for an acquirer, a supervisor or a merchant is not whether software acceptance should be allowed. That is settled, and the case for it is good. The question is narrower and answerable: who is required to report how often the attestation service refused, and to whom. At present the answer is nobody, and to nobody. Until that changes, the honest description of a software terminal estate is not that it is secure or insecure. It is that its security is unobserved from outside, by design, and that the number of devices in it is being counted by a definition written for objects that stayed where you put them.

Ein Kartenterminal war einmal ein Gegenstand. Es hatte eine Seriennummer, ein Gehäuse, das den Aufbruch erkennt, eine Zulassungsnummer auf einer öffentlichen Liste und ein Ablaufdatum, vor dem die Branche Jahre im Voraus gewarnt wurde. Das Gerät, das an seine Stelle tritt, ist das eigene Telefon des Händlers — und die Sicherheitseigenschaft, die dieses Telefon annehmbar macht, ist überhaupt keine Eigenschaft des Telefons. Sie ist eine Erlaubnis, erteilt und entzogen von einem Hintergrunddienst, den der Händler nicht einsehen kann, betrieben vom Anbieter der Lösung, und niemandem gegenüber berichtet. Zugleich ist die Zahl der Terminals am Verkaufsort im Euroraum in jeder der beiden zuletzt gemeldeten Jahreshälften um rund ein Viertel gewachsen — mehr als dreimal so schnell wie die Kartenzahlungen, die darauf getätigt werden. Der einzige Vorbehalt, den die Europäische Zentralbank an diese Zahl schreibt, lautet, dass manche Geräte doppelt gezählt werden.

Was der Standard wirklich verschoben hat

Die Branche nennt das SoftPOS: Kartenakzeptanz als Software auf einem handelsüblichen Gerät, in der Praxis also auf einem Android-Telefon oder einem iPhone, das der Händler ohnehin besitzt. Die Sicherheitsregeln dafür stammen vom PCI Security Standards Council, jenem Gremium, das die Kartennetze gegründet haben, um Sicherheitsstandards für den Zahlungsverkehr zu schreiben und zu pflegen. Sein Standard „Mobile Payments on COTS”, kurz MPoC, erschien im November 2022 und liegt seit dem 26. November 2024 in der Fassung 1.1 vor. Er hat zwei ältere Standards aufgenommen — einen für kontaktlose Akzeptanz auf dem Telefon, einen für die PIN-Eingabe auf dem Telefon — und erlaubt beides zugleich auf demselben Gerät.

Die entscheidende Änderung ist nicht, dass ein Telefon jetzt eine Karte lesen darf. Entscheidend ist, was in die Freigabeliste aufgenommen wird. Das Gremium lässt unter MPoC drei verschiedene Dinge zu: ein Softwareprodukt, eine Gesamtlösung und — als eigenen Eintrag — einen Dienst für Attestierung und Überwachung, den der Standard als „den Betrieb der Attestierungs- und Überwachungsfunktion eines gelisteten MPoC-Softwareprodukts” bestimmt. Ein Betrieb ist damit ein zulassungsfähiger Gegenstand geworden. Warum der Standard so gebaut ist, sagt das Gremium selbst ohne Umschweife: Er sei „so aufgebaut, dass er die ‚technischen’ oder ‚entwicklungsbezogenen’ Aspekte von den ‚betrieblichen’ trennt”.

Diese Trennung ist der ganze Vorgang. In der Hardwarewelt waren das Technische und das Betriebliche in einem einzigen körperlichen Stück verschmolzen: Das Aufbruchsnetz funktionierte oder es funktionierte nicht, und ob gerade jemand hinsah, änderte daran nichts. Unter MPoC fallen beide auseinander. Die Software kann einwandfrei sein und die Lösung trotzdem unsicher, weil dasjenige, was sie sicher hält, ein Dienst ist, den jemand ununterbrochen in einem Rechenzentrum betreibt. Wie der Standard das Wort „unverzüglich” bestimmt, ist dabei aufschlussreich: „Ohne Verzögerung. In Echtzeit oder nahezu in Echtzeit.” In diesem Takt wird die Sicherheit eines Software-Terminals aufrechterhalten. Nicht einmalig hergestellt. Aufrechterhalten.

Eine Grundlage, die als feindlich unterstellt wird

Wer das Sicherheitsmodell von MPoC liest, stößt auf eine bemerkenswerte Offenheit. Weil es sich um Verbrauchergeräte handelt, heißt es dort, gelte „die Annahme, dass diese Bestandteile (etwa das Betriebssystem, die Konfiguration der Hardwarekomponenten eines Telefons und so fort) unbekannt oder nicht vertrauenswürdig sind. Es ist anzunehmen, dass ein Angreifer vollständigen Zugriff auf die Software hat, die auf einer solchen Plattform ausgeführt wird.” Auf genau dieser Plattform erlaubt derselbe Standard dem Karteninhaber, eine PIN einzutippen.

Die Gegenmaßnahmen, die er dafür aufzählt, sind nach seiner eigenen Beschreibung „Schutzvorkehrungen durch Verschleierung des Codes, interne Integritätsprüfungen für Code und Verarbeitungsabläufe, Verschlüsselung von Codeabschnitten und dergleichen”. Das sind verzögernde Mittel. Sie erhöhen den Aufwand einer Rückübersetzung; unmöglich machen sie sie nicht, und der Standard behauptet das auch nicht. Was die Sache trägt, ist die zweite Hälfte: eine Anwendung, die „Attestierungsdaten über angeschlossene Hardware, über die Plattform und über die MPoC-Anwendung selbst an die Hintergrundsysteme für Attestierung und Überwachung weitergibt”, und Hintergrundsysteme, die diese Daten „verarbeiten und vorab festgelegte Sicherheitsleitlinien durchsetzen sowie Kontrollen bereitstellen, um vermutete oder tatsächliche Bedrohungen zu erkennen, zu melden und abzuwehren”.

Der Standard sagt außerdem ausdrücklich, dass dieses Hintergrundsystem absichtlich außerhalb der Reichweite des Händlers liegt und sich schnell ändern lassen muss: Er beschreibt Systeme, „auf die aus der Umgebung des Händlers heraus nicht vollständig (logisch) zugegriffen werden kann und die regelmäßig beziehungsweise rasch aktualisierbar sein müssen, um auf neue Bedrohungen zu reagieren”. Beide Hälften dieses Satzes tragen. Die Geschwindigkeit ist ein echter Vorzug gegenüber Hardware. Die Unzugänglichkeit bedeutet, dass ausgerechnet diejenige Partei, deren Geschäft stillsteht, wenn der Dienst Nein sagt, keine Möglichkeit hat, das Nein zu prüfen. Es ist dieselbe bauliche Bewegung, die auch selbst vergebene Reifegrade neben fremdgemessenen Angriffsergebnissen hervorgebracht hat: Die Kontrolle besteht, sie ist echt, und der einzige Bericht darüber, wie sie sich geschlagen hat, kommt von dem, der sie betreibt.

Zwei Arten, abzulaufen

Der Unterschied wird greifbar, wenn man vergleicht, wie beide Welten mit dem Ende einer Zulassung umgehen.

Am 11. September 2025 veröffentlichte das PCI-Gremium eine Mitteilung, die das Ablaufdatum der Geräte nach dem Hardwarestandard PTS POI in der Fassung 5 vom 30. April 2026 auf den 30. April 2027 verschob. Sie ist eine Seite lang. Sie nennt das alte und das neue Datum, stellt klar, dass die Verlängerung nur für bereits zugelassene Geräte gilt und keine neuen Zulassungen erlaubt, und gibt den Grund an: „begrenzte Verfügbarkeit von Technikern, knappes Hardwareangebot und aufwendige Austauschfahrpläne, insbesondere in eingebauten, unbeaufsichtigten und mehrteiligen Umgebungen”. Festgehalten ist auch die Einschätzung des Gremiums, die Verlängerung führe nicht zu „einem wesentlichen Anstieg des Risikos”. Jeder Acquirer, jeder Hersteller und jeder Händler auf der Welt konnte diese Mitteilung am Tag ihres Erscheinens lesen, und der betroffene Bestand ist abzählbar: diese Geräte, dieses Datum.

Nun der Eintrag in der MPoC-Liste. Dort stehen nicht ein Ablaufdatum, sondern zwei Spalten: ein Fälligkeitsdatum für die Neubewertung und ein Datum für den jährlichen Kontrollpunkt. Die Legende der Seite erklärt die Farbgebung: Einträge werden orange, wenn ein Produkt „weniger als 90 Tage über dem Fälligkeitsdatum der Neubewertung oder über dem jährlichen Kontrollpunkt liegt und dem Risiko des Erlöschens oder eines vorzeitigen verwaltungsmäßigen Erlöschens ausgesetzt ist”, und rot zwischen 90 und 180 Tagen darüber. Erloschene Produkte tragen den Vermerk EXPIRED und werden „vom PCI-Gremium nicht länger anerkannt”. Dazu kommen zwei Abhängigkeitssymbole, denn ein Produkt kann auch deshalb markiert sein, weil es ein anderes einbindet, das selbst gefährdet oder bereits erloschen ist.

Daraus folgen drei Dinge. Gültigkeit ist jetzt ein fortlaufender Zustand und kein Datum mehr, und sie kann verwaltungsmäßig erlöschen — wegen eines versäumten Kontrollpunkts, nicht wegen eines aufgebrochenen Siegels. Gültigkeit wird vererbt: Eine Lösung kann durch einen Bestandteil an den Rand gezogen werden, den sie lediglich einbindet. Und das Gremium selbst steht weiter von alledem entfernt, als die Prominenz der Liste vermuten lässt. Der eigene Hinweis am Eingang der Listen stellt fest, die Erfüllung des Standards werde „AUSSCHLIESSLICH von der jeweils zuständigen, vom PCI-Gremium qualifizierten Prüfstelle” festgestellt, das Gremium „bestätigt die Feststellungen, Befunde oder Angaben in den Prüfberichten nicht unabhängig” und es „führt keinerlei Tests oder Analysen des betreffenden Produkts oder der betreffenden Lösung durch”. Dieser Vorbehalt gilt auch für Hardware. Er liest sich anders, wenn der Gegenstand ein Betrieb ist, dessen ordnungsgemäße Durchführung die Sicherheit ist.

Die Gegenseite ist stark — und das Gremium führt sie selbst

Das Argument für die Akzeptanz per Software ist nicht schwach, und seine beste Fassung stammt nicht von einem SoftPOS-Anbieter. Sie steht in eben jener Hardware-Mitteilung. Terminals brauchen Techniker. Sie brauchen Lieferketten. Sie stecken in eingebauten und unbeaufsichtigten Aufstellungen, an die heranzukommen Jahre dauert. Das PCI-Gremium hat eine Sicherheitsfrist nicht um ein Jahr verlängert, weil die Branche träge gewesen wäre, sondern weil es tatsächlich schwer ist, mehrere Millionen versiegelter Kästen körperlich zu erreichen — und weil es das Risiko des Wartens für kleiner hielt als die Störung des Nichtwartens.

Software hat keines dieser Probleme. Eine Aktualisierung geht über Nacht heraus. Ein neu entdeckter Angriff lässt sich für sämtliche Händler eines Bestands sperren, bevor die meisten von ihnen den Laden aufgeschlossen haben. Ein gerootetes Telefon kann mitten in der Sitzung abgewiesen werden, was kein Aufbruchsnetz vermag, denn ein Aufbruchsnetz hat keine Meinung darüber, was vor fünf Minuten geschehen ist. Und die wirtschaftliche Seite ist nicht nebensächlich: Das Terminal gehört zu den festen Kosten, die darüber entscheiden, ob sich ein sehr kleiner Händler überhaupt lohnt — dieselbe Kostenbasis, aus der sich ergibt, was ein Acquirer tatsächlich verdient. Fällt sie weg, wird eine ganze Klasse von Händlern bedienbar.

Dieses Argument trägt. Es ist allerdings ein Argument über den Durchschnitt, und der Einwand hier zielt nicht auf den Durchschnitt. Ein gut geführter Überwachungsdienst ist besser als eine Zulassung aus dem Jahr 2019. Ein schlecht geführter ist von außen von einem gut geführten nicht zu unterscheiden — und anders als beim Hardwarebestand kann niemand außerhalb des Betreibers nachzählen, was er getan hat.

Was die Statistik zählt

Hier treffen die beiden Hälften dieser Geschichte aufeinander, und das Treffen fällt nicht schmeichelhaft aus. Die amtliche Zahl der kartenannehmenden Geräte im Euroraum stammt von der Europäischen Zentralbank, die sie nach der Verordnung (EU) 2020/2011 erhebt. Die Begriffsbestimmung im Anhang dieser Verordnung lautet: „Terminal am Verkaufsort (POS-Terminal): ein körperliches Gerät, das an einem Einzelhandelsstandort verwendet wird, um Zahlungsinformationen typischerweise elektronisch für Zahlungen von Verbrauchern an Unternehmen (Käufe) zu erfassen.” Das ist die ganze Prüfung. Ein körperliches Gerät, an einem Einzelhandelsstandort, das Zahlungsinformationen erfasst. Ein Telefon in der Schürzentasche erfüllt das. Nichts in der Bestimmung fragt danach, ob das Gerät dem Zahlungsverkehr gewidmet ist, wem es gehört, ob es zugelassen ist, ob es einen Aufbruch erkennt oder ob es morgen noch ein Terminal sein wird.

Die Zeitreihe verhält sich entsprechend. Die Zentralbank meldete zum Ende der zweiten Hälfte 2024 rund 20,7 Millionen POS-Terminals im Euroraum, ein Plus von 7,9 Prozent gegenüber dem Vorjahr. Zum Ende der ersten Hälfte 2025 meldete sie rund 24,7 Millionen, ein Plus von 24,0 Prozent. Zum Ende der zweiten Hälfte 2025 waren es rund 25,7 Millionen, ein Plus von 24,6 Prozent. Die Wachstumsrate hat sich also ungefähr verdreifacht und ist dann dort geblieben. Im selben Zeitraum wuchsen die Zahlungen, die auf diesen Geräten tatsächlich getätigt wurden, weit langsamer: Kontaktlose Kartenzahlungen an einem körperlichen Terminal stiegen in der zweiten Hälfte 2025 um 11,9 Prozent auf 32,9 Milliarden, alle Kartenzahlungen zusammen um 7,9 Prozent auf 47,8 Milliarden.

Teilt man das eine durch das andere, wird die Form deutlich. In der zweiten Hälfte 2024 verteilten sich 29,5 Milliarden kontaktlose Zahlungen an körperlichen Terminals auf 20,7 Millionen Geräte — rund 1.425 Zahlungen je Gerät im Halbjahr. In der zweiten Hälfte 2025 waren es 32,9 Milliarden auf 25,7 Millionen, also rund 1.280. Das ist ein Rückgang von etwa zehn Prozent binnen eines Jahres, und es ist meine eigene Rechnung aus den veröffentlichten Zahlen der Zentralbank, nicht deren Rechnung. Gemessen an einer Bevölkerung von rund 353 Millionen im Euroraum ergibt die zweite Zahl ein kartenannehmendes Gerät je vierzehn Einwohner, Säuglinge eingeschlossen.

Woher der Sprung kommt, sagt die Zentralbank nicht, und ich sage es auch nicht. Der einzige Vorbehalt, den sie an die Terminalzahl heftet, ist Fußnote 10: Die Zahl sei „von Mehrfachzählungen betroffen”, die daraus entstünden, dass mehr als ein Zahlungsdienstleister die Umsätze desselben Geräts abrechne; in den länderbezogenen Anmerkungen sei das vermerkt. Dieser Vorbehalt bestand schon vor dem Sprung und erklärt eine Überzählung, keine Beschleunigung. Bemerkenswert ist aber, was er für die Akzeptanz per Software bedeutet: Wenn dasselbe körperliche Stück zweimal auftauchen kann, weil zwei Acquirer es sehen, dann ist ein Telefon mit den Anwendungen zweier Acquirer der reinste denkbare Fall dieses Problems — und die Zählung kennt keinen Vorgang, der ein Gerät wieder entfernt, das keine Zahlungen mehr annimmt.

Eine weitere Vorsicht, aus derselben Quelle. Die beiden Veröffentlichungen lassen sich in einer benachbarten Zeile nicht zur Deckung bringen. Die Zentralbank meldete zum Ende der zweiten Hälfte 2024 genau 750,0 Millionen Zahlungskarten und ein Jahr später 872,7 Millionen, „7,3 Prozent mehr” — was einen Vorjahreswert von rund 813 Millionen unterstellt, also etwa 63 Millionen über dem, was damals veröffentlicht worden war. Vorläufige Daten werden nachträglich geändert, mitunter erheblich. Die Terminalzahlen lassen sich immerhin zur Deckung bringen: 20,7 Millionen, um 24,6 Prozent erhöht, ergeben 25,7 Millionen. Dass die Kartenzeile so weit gewandert ist, erinnert daran, dass eine Zahl in einer Pressemitteilung eine Momentaufnahme ist und keine Tatsache.

Die Zahl, die niemand veröffentlicht

Man halte nebeneinander, was über einen Bestand an Software-Terminals öffentlich erkennbar ist und was nicht. Erkennbar: wie viele Lösungen gelistet sind, welche Prüfstelle jede einzelne bewertet hat, gegen welche Fassung des Standards, wann die Neubewertung und der jährliche Kontrollpunkt fällig werden und ob ein Eintrag erloschen ist. Das alles steht auf der Website des Gremiums, und es ist mehr, als die meisten Sicherheitsprogramme veröffentlichen.

Nirgends erkennbar ist dagegen, wie oft der Dienst für Attestierung und Überwachung tatsächlich Nein sagt. Es gibt keine veröffentlichte Zahl — weder je Anbieter noch je Acquirer, weder je Land noch insgesamt — dafür, wie viele Zahlungsversuche abgewiesen wurden, weil ein Gerät die Attestierung nicht bestand, wie viele Geräte gesperrt wurden, wie lange eine Sperre dauerte, welcher Anteil der Abweisungen sich später als unbegründet herausstellte oder wie schnell ein neu erkannter Angriff über einen ganzen Bestand hinweg gesperrt wurde. Der Standard verlangt die Fähigkeit und beschreibt die Leitlinien. Er verlangt von niemandem, das Ergebnis zu berichten, und keine Aufsicht erhebt es. Ausgerechnet die eine betriebliche Größe, die einem Außenstehenden sagen würde, ob die Kontrolle wirkt, liegt vollständig bei derjenigen Partei, deren Produkt sie verteidigt — dieselbe Form wie bei Fortschrittszahlen, die allein aus Größen stammen, die der Herausgeber beherrscht.

Die Sicherheitsgrade gehören dazu. Fest vertreten: Das Sicherheitsmodell von MPoC hängt an einem ununterbrochen betriebenen Dienst; dieser Dienst ist aus der Umgebung des Händlers heraus absichtlich nicht einsehbar; und eine Statistik über Attestierungs-Abweisungen ist an keiner Stelle veröffentlicht, die ich finden konnte. Mit vernünftiger Sicherheit: Die Terminalzahl des Euroraums kann ein zugelassenes Hardware-Terminal nicht von dem Telefon eines Händlers unterscheiden, weil ihre rechtliche Bestimmung keine Eigenschaft enthält, die beide trennen würde. Vorsichtig und nicht weiter: dass die jüngste Beschleunigung dieser Zahl mit der Akzeptanz per Software zu tun hat. Es passt, der Zeitpunkt passt, und beweisen lässt es sich aus den veröffentlichten Daten nicht.

Was daraus nicht folgt

Es folgt nicht, dass SoftPOS unsicherer wäre als ein Hardware-Terminal. Nichts hier misst den Betrug bei der Akzeptanz per Software gegen den Betrug an zugelassenen Geräten, denn ein solcher Vergleich ist nicht veröffentlicht. Es ist durchaus möglich, dass ein gut geführter Überwachungsdienst Kompromittierungen bemerkt, die ein versiegeltes Terminal nie bemerken würde. Der Streit geht darum, was sich von außen nachprüfen lässt, nicht darum, was sicherer ist.

Es folgt auch keine Ursache für den Sprung in der Terminalzahl. Die Meldepraxis unterscheidet sich von Land zu Land, der Kreis der meldenden Institute ändert sich, und die Zentralbank weist selbst auf ihre Mehrfachzählungen hin. Ein Bruch in der Reihe eines einzigen Landes würde ein ähnliches Bild erzeugen. Welche Bewegungen auf Länderebene hinter der Summe stehen, habe ich nicht ermittelt; ohne sie bleibt die Zuordnung offen.

Und zwei Quellen habe ich nicht im Original gelesen. Der MPoC-Standard, mit dem ich gearbeitet habe, ist die Fassung 1.0 vom November 2022, bezogen über eine Kopie; seit November 2024 gilt die Fassung 1.1, und obwohl die eigene Änderungsübersicht des Gremiums die oben zitierten Stellen nicht berührt, habe ich den Wortlaut nicht gegen den geltenden Text abgeglichen. Dass die ägyptische Zentralbank im Februar 2026 einen landesweiten SoftPOS-Rahmen gestartet und dabei eine Betragsgrenze aus der Erprobungsphase aufgehoben hat, berichten zwei ägyptische Medien, Daily News Egypt und EnterpriseAM; die Seite der Zentralbank selbst ließ sich mir nicht öffnen, weshalb hier nichts darauf beruht.

Die Form der Veränderung

Die Infrastruktur des Zahlungsverkehrs wandert von Gegenständen mit Zulassungen zu Diensten mit Überwachungsanzeigen, und der öffentliche Nachweis ist nicht mitgewandert. Eine Zulassung ist eine Aussage über ein Ding: Jeder kann das Ding nachschlagen, das Datum lesen und weiß, woran er ist. Ein Dienst ist eine Aussage über ein Verhalten, und Verhalten wird nur durch Berichte erkennbar. Als die Branche das eine gegen das andere tauschte, behielt sie die Liste — den Teil, der wie die alte Welt aussieht — und baute den Teil nicht, den die neue Welt wirklich braucht: ein veröffentlichtes Maß dafür, wie oft die Kontrolle ausgelöst hat.

Das ist kein SoftPOS-Problem. Es ist dieselbe Lücke, die überall dort auftaucht, wo Zugang oder Leistungsfähigkeit über eine Kennzahl bestimmt wird, die gerade das nicht erfassen kann, wogegen sie schützen soll — so wie dort, wo der Zugang zu Bargeld als Entfernung zugesichert wird und die Entfernung das Einzige ist, was sich nicht bewegt. Das Maß überlebt die Sache, die es gemessen hat. Terminals zu zählen ergab Sinn, solange ein Terminal ein Anlagegut war, das jemand aufstellte und irgendwann wieder abholte. Es ergibt erheblich weniger Sinn, wenn ein Terminal eine Anwendung ist, die es gibt, solange ein Server sie zulässt, und wenn die Zählung keinen Weg kennt, den Entzug dieser Zulassung überhaupt zu bemerken.

Die praktische Frage für einen Acquirer, eine Aufsicht oder einen Händler lautet nicht, ob die Akzeptanz per Software erlaubt sein soll. Das ist entschieden, und die Gründe dafür sind gut. Die Frage ist enger und beantwortbar: Wer muss berichten, wie oft der Attestierungsdienst abgewiesen hat, und wem gegenüber. Gegenwärtig lautet die Antwort: niemand, und niemandem. Solange sich das nicht ändert, ist die ehrliche Beschreibung eines Bestands an Software-Terminals weder, dass er sicher sei, noch, dass er unsicher sei. Sie lautet, dass seine Sicherheit von außen unbeobachtet bleibt, und zwar planmäßig, und dass die Zahl der Geräte darin nach einer Bestimmung gezählt wird, die für Gegenstände geschrieben wurde, die dort blieben, wo man sie hingestellt hatte.