Published by Capital Insight Ltd · Nicosia Herausgegeben von Capital Insight Ltd · Nikosia
The Banking Dossier
Instant payments

Britain made reimbursement mandatory. The data is now in.

Grossbritannien machte Erstattung zur Pflicht. Die Zahlen liegen vor.

Britain did something in October 2024 that no other major jurisdiction had done: it made reimbursement of authorised push payment fraud mandatory, and split the cost between the bank that sent the money and the bank that received it. Fifteen months of published data now exist. They show the policy working, and they show exactly where the argument goes next.

The problem the rule addresses

An instant credit transfer is final. There is no chargeback, no acquirer advancing funds, no liability chain to walk back along. Once the money lands, recovery depends on the receiving bank freezing it before it moves — and in a competently run fraud it moves within seconds, through several accounts, often out of the jurisdiction.

Authorised push payment fraud exploits precisely this. The victim is persuaded to send the payment themselves. Every authentication control performs correctly, because the customer genuinely authorised it. What failed was not the security; it was that the person understood the transaction differently from how it actually worked.

Under the voluntary code that preceded the new rules, whether a victim was reimbursed depended largely on which bank they held an account with. Under the mandatory regime it does not.

What the numbers show

The Payment Systems Regulator publishes a reimbursement dashboard, which makes this one of the few payment policies whose effect can be examined without asking anyone’s permission.

In the fifteen months from 7 October 2024 to 31 December 2025, 89 per cent of the money lost to in-scope APP scams — some £243 million — was reimbursed. Under the previous voluntary model the figure was 66 per cent.

Across 2025 alone, £215 million was returned to victims. In the fourth quarter the reimbursed value rose 15 per cent to £70.2 million, while the share of claim value reimbursed eased slightly to 85 per cent.

Speed improved as much as coverage. Around 352,000 claims were reported, of which 243,000 fell in scope. 82 per cent were closed within five business days and 98 per cent within thirty-five.

A twenty-three point improvement in reimbursement, with most cases resolved inside a working week, is a substantial result for a rule that has been in force barely a year.

The design choice that made it work

The reimbursement figure is the headline. The mechanism underneath it is the more interesting part, and it is where the UK rule differs from what most other jurisdictions have contemplated.

The cost is split fifty-fifty between the sending and the receiving firm.

Consider why that matters. The sending bank sees a customer instructing a payment to an account it knows nothing about. It can warn, it can delay, it can ask questions — but it is working with almost no information about the destination.

The receiving bank sees everything that matters. It opened the account. It knows how old it is, what the stated purpose was, whether the pattern of inbound and immediately outbound transfers resembles a business or a laundering chain. It is, in nearly every APP fraud, the institution best placed to notice.

A liability regime that placed the whole cost on the sender would have been simpler and would have taught the wrong party a lesson. Splitting it means the institution holding the mule account now has a direct financial interest in not holding it. That is the entire mechanism, and it is why this rule has a chance of reducing the fraud rather than merely redistributing its cost.

What the data does not settle

Three things, and honest reporting should name them.

Whether fraud fell, or only the losses moved. Reimbursement figures measure who bore the cost, not how much fraud occurred. A regime can achieve excellent reimbursement while the underlying volume rises. The published dashboard tells you about claims and payouts; it does not, on its own, tell you whether fewer people were defrauded.

The eleven per cent. Eighty-nine per cent reimbursed means one claim in nine was not. Some of those will be genuinely out of scope — international payments, civil disputes dressed as fraud, claims below the excess. Some will be refusals on the gross negligence standard, which is the contested ground. A victim told they were grossly negligent for believing a convincing impersonation of their own bank has a complaint that the aggregate figures do not capture.

Whether it is affordable at the tail. The regulator set a maximum reimbursable amount, and the level of that cap was among the most heavily lobbied points in the entire process. Firms argued that unlimited liability for customer-authorised payments was uninsurable. That argument was not obviously wrong, and the cap is where it landed.

The PSR has since launched an independent review of the regime, which is the correct response to a rule this young and this consequential.

The moral hazard objection

The industry’s central argument against mandatory reimbursement was that a customer who knows they will be repaid takes less care, and that fraud would therefore rise.

It is a serious argument in the abstract and weak in this specific application, for a reason worth spelling out. APP fraud victims are not making a calculated bet on reimbursement. They are being deceived in real time by someone who has often researched them, frequently while being kept on a telephone call designed to prevent them from thinking. The marginal deterrent effect of an uncertain reimbursement outcome on a person in that state is close to zero.

Where moral hazard does apply is at the firm level, and it applies in the opposite direction to the one the industry emphasised. Before the rule, a receiving bank bore essentially no cost for hosting the account that received stolen funds. That is textbook moral hazard, it persisted for years, and the fifty-fifty split is what corrects it.

What Europe should take from it

The EU has mandated instant payments across the euro area and has required verification of payee. Both are right. Neither addresses the case where the payee is exactly who the customer thinks it is and the customer has been deceived about why they are paying.

Mandating an irrevocable rail without simultaneously mandating a proportionate liability framework is a sequencing error, and the British data is the argument for fixing it. Not because the UK regime is perfect — the eleven per cent and the cap are real questions — but because it demonstrates that a reimbursement obligation with split liability is operationally workable at national scale, resolves most cases within a week, and did not produce the collapse in payment availability its opponents forecast.

The counterfactual is not a hypothetical. It is the 66 per cent that the voluntary approach produced over several years of trying.

Our view

This is the strongest recent example of payments regulation that identified the right party and gave them a reason to act. It did not lecture receiving banks about mule accounts; it made mule accounts expensive.

The open questions are real and the review is warranted. But a policy that moved reimbursement from two-thirds to nearly nine-tenths, closed most claims within five days, and did so within a year of taking effect, has earned the presumption that its critics should now argue against results rather than predictions.


Sources: UK Payment Systems Regulator APP scams reimbursement dashboard and consolidated policy statement PS25/5, including the reimbursement, claim volume and closure figures cited; PSR announcement of an independent review of the reimbursement regulations; Regulation (EU) 2024/886 on instant credit transfers in euro. Figures are as published by the regulator and cover the periods stated. This article contains opinion, marked as such.

Großbritannien hat im Oktober 2024 etwas getan, was keine andere große Rechtsordnung getan hatte: Es machte die Erstattung bei veranlasstem Überweisungsbetrug verpflichtend und teilte die Kosten zwischen der sendenden und der empfangenden Bank. Inzwischen liegen fünfzehn Monate veröffentlichter Daten vor. Sie zeigen, dass die Regel wirkt — und genau, wo die Auseinandersetzung als Nächstes hingeht.

Das Problem, das die Regel adressiert

Eine Echtzeitüberweisung ist endgültig. Es gibt keinen Chargeback, keinen Acquirer, der vorstreckt, keine Haftungskette, an der man zurückgehen könnte. Ist das Geld angekommen, hängt die Rückholung daran, dass die Empfängerbank es einfriert, bevor es weiterläuft — und bei einem kompetent ausgeführten Betrug läuft es binnen Sekunden weiter, über mehrere Konten, oft aus dem Land.

Veranlasster Überweisungsbetrug nutzt genau das. Das Opfer wird überredet, die Zahlung selbst zu senden. Jede Authentifizierungskontrolle arbeitet korrekt, weil der Kunde tatsächlich autorisiert hat. Versagt hat nicht die Sicherheit, sondern das Verständnis: Die Person hat die Transaktion anders verstanden, als sie funktionierte.

Unter dem freiwilligen Kodex davor hing die Erstattung wesentlich davon ab, bei welcher Bank das Opfer sein Konto hatte. Unter der Pflichtregelung tut sie das nicht mehr.

Was die Zahlen zeigen

Die Payment Systems Regulator veröffentlicht ein Erstattungs-Dashboard — womit dies eine der wenigen Zahlungsregelungen ist, deren Wirkung man prüfen kann, ohne jemanden um Erlaubnis zu fragen.

In den fünfzehn Monaten vom 7. Oktober 2024 bis zum 31. Dezember 2025 wurden 89 Prozent des durch erfasste Betrugsfälle verlorenen Geldes erstattet — rund 243 Millionen Pfund. Unter dem freiwilligen Modell davor lag die Quote bei 66 Prozent.

Allein im Jahr 2025 gingen 215 Millionen Pfund an Opfer zurück. Im vierten Quartal stieg der erstattete Betrag um 15 Prozent auf 70,2 Millionen Pfund, während der erstattete Anteil am Forderungswert leicht auf 85 Prozent nachgab.

Das Tempo verbesserte sich ebenso wie die Abdeckung. Es wurden rund 352.000 Fälle gemeldet, davon fielen 243.000 in den Anwendungsbereich. 82 Prozent wurden binnen fünf Werktagen abgeschlossen, 98 Prozent binnen fünfunddreißig.

Dreiundzwanzig Prozentpunkte mehr Erstattung, bei überwiegender Erledigung innerhalb einer Arbeitswoche, ist für eine Regel, die kaum ein Jahr in Kraft ist, ein erhebliches Ergebnis.

Die Entwurfsentscheidung, die es zum Funktionieren bringt

Die Erstattungsquote ist die Schlagzeile. Der Mechanismus darunter ist interessanter, und dort unterscheidet sich die britische Regel von dem, was anderswo erwogen wurde.

Die Kosten werden hälftig zwischen sendendem und empfangendem Institut geteilt.

Warum das zählt: Die sendende Bank sieht einen Kunden, der eine Zahlung an ein Konto anweist, über das sie nichts weiß. Sie kann warnen, verzögern, nachfragen — aber sie arbeitet fast ohne Informationen über das Ziel.

Die empfangende Bank sieht alles Wesentliche. Sie hat das Konto eröffnet. Sie kennt sein Alter, den angegebenen Zweck und weiß, ob das Muster aus Eingängen und sofortigen Ausgängen nach einem Geschäft oder nach einer Waschkette aussieht. Sie ist in nahezu jedem Fall das Institut, das es am ehesten bemerken kann.

Eine Haftungsregel, die die gesamten Kosten dem Absender zuwiese, wäre einfacher gewesen und hätte der falschen Partei etwas beigebracht. Die Teilung sorgt dafür, dass das Institut, das das Mittelsmannkonto führt, ein unmittelbares finanzielles Interesse daran hat, es nicht zu führen. Das ist der ganze Mechanismus — und der Grund, warum diese Regel die Chance hat, den Betrug zu verringern statt seine Kosten nur umzuverteilen.

Was die Daten nicht klären

Dreierlei, und redliche Berichterstattung benennt es.

Ob der Betrug gefallen ist oder nur die Schäden gewandert sind. Erstattungszahlen messen, wer die Kosten trug, nicht wie viel Betrug stattfand. Eine Regelung kann hervorragende Erstattungsquoten erreichen, während das zugrunde liegende Volumen steigt. Das Dashboard sagt etwas über Fälle und Auszahlungen; es sagt für sich genommen nicht, ob weniger Menschen betrogen wurden.

Die elf Prozent. 89 Prozent erstattet heißt: Jeder neunte Fall wurde es nicht. Ein Teil davon liegt tatsächlich außerhalb — Auslandszahlungen, zivilrechtliche Streitigkeiten im Betrugsgewand, Forderungen unterhalb des Selbstbehalts. Ein Teil sind Ablehnungen wegen grober Fahrlässigkeit, und das ist das umstrittene Feld. Wem gesagt wird, er sei grob fahrlässig gewesen, weil er einer überzeugenden Nachahmung seiner eigenen Bank geglaubt hat, hat eine Beschwerde, die die Sammelzahlen nicht abbilden.

Ob es am Rand tragfähig ist. Die Aufsicht hat einen Höchstbetrag festgelegt, und dessen Höhe war einer der am härtesten umkämpften Punkte des gesamten Verfahrens. Die Unternehmen argumentierten, unbegrenzte Haftung für vom Kunden autorisierte Zahlungen sei nicht versicherbar. Das Argument war nicht offensichtlich falsch, und der Höchstbetrag ist, wo es endete.

Die PSR hat inzwischen eine unabhängige Überprüfung der Regelung eingeleitet — die richtige Reaktion auf eine so junge und so folgenreiche Regel.

Der Einwand des moralischen Risikos

Das zentrale Branchenargument gegen die Erstattungspflicht lautete, wer weiß, dass er entschädigt wird, passe weniger auf — der Betrug werde also steigen.

Abstrakt ist das ein ernstes Argument und in dieser konkreten Anwendung schwach, aus einem Grund, den man aussprechen sollte. Opfer dieses Betrugs treffen keine kalkulierte Wette auf Erstattung. Sie werden in Echtzeit von jemandem getäuscht, der sie oft recherchiert hat, häufig während sie in einem Telefonat gehalten werden, das genau darauf ausgelegt ist, Nachdenken zu verhindern. Die abschreckende Grenzwirkung eines ungewissen Erstattungsausgangs auf einen Menschen in diesem Zustand liegt nahe null.

Wo moralisches Risiko wirklich greift, ist die Unternehmensebene — und dort in die entgegengesetzte Richtung zu der, die die Branche betonte. Vor der Regel trug eine empfangende Bank praktisch keine Kosten dafür, das Konto zu führen, auf dem gestohlenes Geld landete. Das ist moralisches Risiko im Lehrbuchsinn, es bestand jahrelang, und die hälftige Teilung korrigiert es.

Was Europa daraus mitnehmen sollte

Die EU hat Echtzeitzahlungen im Euroraum vorgeschrieben und die Empfängerüberprüfung verlangt. Beides ist richtig. Keines adressiert den Fall, in dem der Empfänger genau der ist, für den der Kunde ihn hält, und der Kunde über den Grund seiner Zahlung getäuscht wurde.

Eine unwiderrufliche Schiene vorzuschreiben, ohne gleichzeitig einen passenden Haftungsrahmen vorzuschreiben, ist ein Fehler in der Reihenfolge — und die britischen Daten sind das Argument für die Korrektur. Nicht weil die britische Regelung vollkommen wäre; die elf Prozent und der Höchstbetrag sind echte Fragen. Sondern weil sie zeigt, dass eine Erstattungspflicht mit geteilter Haftung im Landesmaßstab betrieblich funktioniert, die meisten Fälle binnen einer Woche erledigt und nicht den Zusammenbruch der Zahlungsverfügbarkeit ausgelöst hat, den ihre Gegner vorhersagten.

Der Vergleichsmaßstab ist nicht hypothetisch. Er sind die 66 Prozent, die der freiwillige Weg in mehreren Jahren erreichte.

Unsere Einschätzung

Das ist das stärkste jüngere Beispiel für Zahlungsregulierung, die die richtige Partei identifiziert und ihr einen Grund zum Handeln gegeben hat. Sie hat empfangende Banken nicht über Mittelsmannkonten belehrt; sie hat Mittelsmannkonten teuer gemacht.

Die offenen Fragen sind real, und die Überprüfung ist berechtigt. Aber eine Regelung, die die Erstattung von zwei Dritteln auf fast neun Zehntel gebracht hat, die meisten Fälle binnen fünf Tagen abschließt und das binnen eines Jahres nach Inkrafttreten — die hat sich die Vermutung verdient, dass ihre Kritiker nun gegen Ergebnisse argumentieren müssen statt gegen Prognosen.


Quellen: Erstattungs-Dashboard der britischen Payment Systems Regulator und konsolidierte Grundsatzerklärung PS25/5, einschließlich der genannten Zahlen zu Erstattung, Fallzahlen und Bearbeitungsdauer; Ankündigung der PSR zur unabhängigen Überprüfung der Erstattungsregelung; Verordnung (EU) 2024/886 über Echtzeitüberweisungen in Euro. Zahlen wie von der Aufsicht veröffentlicht und für die genannten Zeiträume. Dieser Beitrag enthält Meinung, als solche gekennzeichnet.