Nobody shifted liability to the cardholder. Their share went from under 2% to 22% anyway.
Niemand hat die Haftung auf den Karteninhaber verschoben. Sein Anteil stieg trotzdem von unter 2 auf 22 Prozent.
The card liability shift is a rule between two parties. The issuer builds the authentication, the merchant buys the terminal, and whichever of them turned up with the weaker technology pays for the fraud. The cardholder is not a party to it: they own no terminal, choose no protocol, and appear in the network rulebooks only as the person whose money moved. In the Federal Reserve Board’s biennial debit card report published on 19 December 2025, the cardholder absorbed 21.8 percent of all debit card fraud losses in 2023, up from less than 1.8 percent in 2011. Merchants absorbed 49.9 percent, issuers 28.3 percent. The two parties the rule addresses split roughly three quarters of the loss. The party it does not address takes the rest, and the rest is the fastest-growing share of the three.
What the rule actually says
The phrase “liability shift” describes a mechanism narrower than the phrase suggests. It is a dispute right written into the card network rulebooks. In the current Visa Core Rules and Visa Product and Service Rules, dated 18 April 2026, it appears as Dispute Condition 10.1, “EMV Liability Shift Counterfeit Fraud”, and Dispute Condition 10.2, “EMV Liability Shift – Non-Counterfeit Fraud”. The same rulebook carries a table of which countries participate in the shift at all, which is the first clue that this is a commercial arrangement rather than a law: participation is a parameter.
The logic is a chip-reading test. A counterfeit card is presented at a terminal. If the terminal could read a chip and the card carried one, the loss stays with the issuer, whose own authentication should have caught it. If the terminal could not, the loss moves to the merchant’s side, whose equipment made the counterfeit usable. Neither party is punished for the fraud. Both are priced for a decision about equipment.
The remote half of the market has its own version. With no terminal to test, the test becomes whether the merchant invoked the issuer’s authentication protocol — 3-D Secure and its successors. Invoke it, and a later claim of “I did not make this purchase” lands on the issuer, which had the chance to challenge the cardholder and either took it or waived it. Do not invoke it, and the chargeback lands on the merchant.
Two parties, one test, one loss. The design needs no adjudication of what happened, only the answer to a technical question about the transaction record. That is also its limitation: a rule that allocates a loss between two named parties has nothing to say about anyone else, and the accounts do not stop at two names.
Europe draws the line somewhere else
In the European Economic Area the network rulebooks are not the whole story, because a statute sits above them. Article 74 of Directive (EU) 2015/2366 caps the payer’s exposure at EUR 50 for losses from a lost, stolen or misappropriated payment instrument. Article 74(2) goes further: where the payer’s provider did not require strong customer authentication, the payer bears no loss at all unless they acted fraudulently, and where the payee or the payee’s provider failed to accept strong authentication, that side refunds the damage.
The dividing line is different from the network one. It does not ask whether the card was present. It asks whether authentication was performed, and assigns the consequence to whoever declined to perform it. That makes the European remote liability shift a statutory rule with a private one layered on top, and the private one is what gets discussed. It also produces a class of payment where the two lines diverge — those deliberately exempted from authentication under the risk-based exemption, where the fraud rate that unlocks the exemption is measured on payments that never use it, and where whoever claimed the exemption inherits the liability attached to it.
Article 74 also contains the door through which the loss reaches the cardholder. The EUR 50 cap and the protection of Article 74(2) both fall away where the payer acted fraudulently or breached their obligations with intent or gross negligence. That exception is not defined in the directive. It is defined by national courts and supervisors, which makes its practical meaning an empirical question rather than a legal one.
The only official ledger of who pays
Almost everything published about the liability shift is written by parties with a position in it. The exception is the Federal Reserve Board’s biennial report on debit card transactions, published on 19 December 2025 for 2023 and compiled from a mandatory survey of large issuers and the card networks under Regulation II — the only regular official accounting of how a payment system’s fraud losses divide among the people who carry them.
The story is the trend, not the level. Across all transactions reported by covered issuers, fraud losses were 17.6 basis points of transaction value in 2023 — USD 17.63 per USD 10,000 — against 7.8 basis points in 2011. The division moved further than the size. In 2011 issuers absorbed 59.8 percent, merchants 38.3 percent, cardholders less than 1.8 percent. Twelve years later the issuer share had more than halved, the merchant share had risen by about a third, and the cardholder share had gone from a rounding error to a fifth of the total.
Where the cardholder’s share comes from
The Board breaks 2023 down by fraud type and transaction category, and that is where the mechanism becomes visible. Merchants absorbed 65.1 percent of card-not-present fraud losses and 64.4 percent of losses on dual-message transactions. Issuers absorbed the largest share for single-message transactions, at 45.3 percent, and for lost-and-stolen fraud, at 49.3 percent. Cardholders absorbed the largest share in exactly two places: prepaid transactions, at 56.3 percent, and counterfeit fraud, at 30.7 percent.
Counterfeit fraud is the category the EMV liability shift was written for. A decade after the shift, the party absorbing the largest single share of it in the United States is neither the issuer whose authentication failed nor the merchant whose terminal failed. It is the person whose card was copied.
The Board offers its own explanation, and it is a fair one. It attributes the rise in the cardholder share mostly to shifts in the composition of losses — more prepaid, more card-not-present — rather than to any change in how claims are treated. But the same paragraph records that the cardholder share rose “across all fraud types and fraud categories”. A composition effect explains why the average moved. It does not explain why every component moved in the same direction.
The same thing in basis points
Shares can rise because the numerator grew or the denominator shrank, so it is worth converting them into a rate. This calculation is ours, from the Board’s own figures, and both inputs come from the same survey and population. In 2011 cardholders bore under 1.8 percent of a loss rate of 7.8 basis points, which is at most 0.14 basis points of transaction value. In 2023 they bore 21.8 percent of 17.6 basis points, which is 3.84. Per unit of spending, the debit card fraud landing on the cardholder grew by more than a factor of twenty-seven — and because the 2011 share is stated as an upper bound, twenty-seven is a floor.
The Federal Reserve Bank of Kansas City reached the same conclusion from another direction. In a Payments System Research Briefing dated 25 February 2026, Fumiko Hayashi recalculated the Board’s data as loss rates per party and found cardholders’ rates rising in all four cells she examined: card-present and card-not-present, on dual-message and single-message networks. In the one cell where total card-present fraud fell — dual-message networks between 2021 and 2023 — the merchant loss rate fell by 1.0 basis points and the issuer rate by 0.2, while the cardholder rate rose by 0.8. The fraud went down and the cardholder’s exposure went up.
The protection that is not part of the rule
If the rulebooks allocate losses between issuers and merchants, what stands between the cardholder and the loss? Two things, and neither is a liability shift.
The first is statute. In the United States, 12 CFR 1005.6, part of Regulation E and current as of 3 September 2026, is a cascade rather than a shield. Notify within two business days of learning of the loss or theft, and liability is capped at the lesser of USD 50 or the unauthorised amount. Miss those two days and the cap rises to USD 500. Fail to report a transaction that appeared on a periodic statement within 60 days of it being sent, and liability for everything after those 60 days is uncapped, provided the institution can establish the later transfers would not have happened had the consumer spoken up. The protection is real, and conditioned on the consumer noticing.
The second is policy rather than law. Visa’s Zero Liability Policy states that a cardholder will not be held responsible for unauthorised charges, then states its exclusions in the same document: it does not apply to certain commercial card and anonymous prepaid card transactions, or to transactions not processed by Visa. It describes the funds returned to the cardholder as provisional, and lists five grounds on which an issuer may withhold, delay, limit or rescind them — gross negligence or fraud, delay in reporting, the investigation and verification of a claim, and account standing and history.
Read the exclusions against the Board’s breakdown and the shape of the cardholder share stops being mysterious. Anonymous prepaid cards are outside the policy; prepaid is where cardholders absorb 56.3 percent. Transactions not processed by the network are outside it; single-message networks are where Hayashi found cardholder and merchant loss rates converging at an identical 1.2 basis points in 2023. And “account standing and history” is a criterion about the customer, not the transaction — a different test from the one applied to merchants and issuers.
Europe measures the same quantity and finds the same direction
The European supervisors publish an equivalent accounting. The 2025 Report on Payment Fraud by the European Banking Authority and the European Central Bank, EBA/REP/2025/40 of December 2025, requires providers to report who bore each loss: the reporting provider, its own customer, or another party such as the counterpart provider. For 2024 the reported card fraud losses were EUR 1.329 billion, and the customer bore around 38 percent. On our own arithmetic from those two figures, roughly EUR 505 million landed on European cardholders in a single year — in a jurisdiction whose statutory cap for the relevant losses is EUR 50 per event.
The report does not treat this as normal. It states that substantial shares of losses being borne by customers “underscores the need for enhanced consumer protection measures and more effective liability frameworks”, and names a candidate cause: that “national restrictive interpretations of the concepts of ‘authorisation’ and ‘gross negligence’ are contributing to PSUs bearing a high share of the losses”. That is a supervisor saying, in its own publication, that the exception in Article 74 may be doing more work than the rule.
The spread across countries supports the reading. For card payments in 2024 the customer share exceeded 70 percent in Slovakia, Slovenia, Hungary and Lithuania, while in Ireland providers covered more than 80 percent. One directive, one set of card rules, one continent, and a range wide enough to show the outcome depends on something other than the rules. A spread that wide is an admission rather than a finding: it says the allocation is decided somewhere the rulebook cannot see.
For credit transfers the customer share was around 85 percent of EUR 2.200 billion — the same pattern in sharper form. A push payment the customer was tricked into making is authorised on its face, so the unauthorised-transaction regime never reaches it: the problem examined here when the warning was displayed and the customer paid anyway.
The number that is not a measurement
One figure in the Board’s report deserves different handling from the others, and the report says so itself. Footnote 20 states that the merchant fraud loss data “assume that acquirers pass on to merchants all of the fraud losses that issuers charge back to acquirers”, and that no data were collected on losses absorbed by the networks, which are assumed to be negligible.
So 49.9 percent is not a measurement of what merchants paid. It measures what was charged back to acquirers, under an assumption of complete pass-through. Whether an acquirer passes a chargeback on in full varies by contract, by merchant size, and by whether a reserve sits behind the account — one of the places where what an acquirer actually earns is hard to separate from what it collects. Where pass-through is incomplete, the acquirer’s share is invisible here, because the ledger has no line for it.
This does not weaken the cardholder finding, which issuers report directly rather than by inference; the assumption sits entirely on the merchant line. But it does mean the three shares are not measured equally well, and a reader who treats them as such will over-read the merchant number.
Did the shift move the fraud?
The standard account is that the EMV liability shift worked, counterfeit fraud collapsed at the point of sale, and the fraud relocated to the remote channel where chips are irrelevant. The first half is harder to sustain than it sounds.
Hayashi reports that from 2015 to 2021 the counterfeit fraud rate for non-prepaid debit cards declined only on single-message networks, not on the dual-message networks operated by the large brands. The dual-message decline arrived in 2021–23, six to eight years after the October 2015 shift, and amounted to 0.9 basis points. In 2023 the counterfeit rate on dual-message networks was still 8.0 basis points against 2.2 on single-message, and the overall card-present fraud rate was 14.2 against 5.1.
Those numbers acquire meaning next to a comparison, and the briefing supplies one. Hayashi’s own calculations, drawing on AusPayNet and the earlier EBA and ECB fraud report, put the 2023 card-present fraud rate at 1.0 basis points in Australia and 0.7 in the European Economic Area. On our arithmetic, the better-performing American network type runs at roughly seven times the European card-present rate and the larger type at about twenty times. Card-not-present tells the same story: both American network types exceeded Australia’s 19.2 basis points and the EEA’s 10.3.
She also notes, in an earlier briefing cited in this one, that the United States did not see the surge in card-not-present fraud immediately after chip migration that many other countries experienced; the American rate rose gradually across the decade. If displacement were the mechanism, it should be visible as a step. It is visible as a slope.
The case for the rule, put properly
The argument for the liability shift is strong and should not be caricatured. Before it existed, an issuer that declined to invest in authentication and a merchant that declined to buy a chip terminal each externalised that cost onto the other side. The shift converts an externality into a price, and prices are the only instrument that reliably moves capital expenditure across hundreds of thousands of independent businesses. Nobody has proposed a better one.
The European card-present rate of 0.7 basis points is itself evidence for the rule’s proponents. Europe migrated early, under the same family of network rules, and has the lowest card-present fraud rate in the comparison. The American figures show what a late and partial migration looks like.
On the cardholder share, the strongest counter-argument is the Board’s own: the composition of card fraud changed, prepaid grew faster than anything else, and prepaid is a different product sold to different people. A government benefit card is not a bank account with a card attached, and mistaking a shift in product mix for a shift in claims practice would be an error. It is also fair that a policy which pays provisionally and reserves the right to investigate is not obviously wrong: a protection with no verification step would invite first-party misuse.
What this does not tell you
It does not tell you that anyone shifted liability onto cardholders deliberately. Nothing here shows an intention, a rule change or a decision aimed at that outcome. What it shows is an allocation whose residual has grown, which is a different claim.
It does not establish causation. The two move together in the American data, but so do card-not-present volumes, prepaid growth, the composition of fraud types, and a decade of change in how issuers investigate claims. The Board separates only some of that out, and this piece separates none of it.
It does not compare like with like across jurisdictions. The American figure covers debit and prepaid cards from large issuers under Regulation II; the European figure covers all card payments with cards issued in the EEA, credit included; “cardholder” and “payment service user” are not the same category, and the EBA and ECB record that reporting practices themselves differ between member states.
As confidence levels: we hold firmly that the American cardholder share rose from under 1.8 percent to 21.8 percent between 2011 and 2023, and that the European supervisors measured a customer share of around 38 percent for card fraud losses in 2024, because both are direct readings from official reports. We hold with reasonable confidence that the mechanism runs through the exceptions rather than the liability shift itself, because the policy exclusions line up with the categories where the cardholder share is largest, and because the EBA and ECB name the gross negligence exception themselves. We hold only cautiously that the two patterns share a cause; they share a direction, which is not the same thing.
What the case teaches
A liability rule written between two parties does not allocate the whole loss. It allocates the part that falls inside its test, and the test is deliberately narrow, because narrowness is what makes the rule cheap to run. Everything the test does not reach falls out of the rule and lands wherever the surrounding law, the voluntary policies and the operational practice happen to put it. Nobody decides that. It is what a residual is.
The pattern generalises well beyond cards. Wherever a payment system allocates a cost between the two parties who can act on it, there is a third who cannot: the account holder in a push payment scam, the marketplace seller waiting on a payout, the consumer facing a subscription they cannot stop. And because the two parties in the frame are the ones who negotiate the rules, the remainder is nobody’s agenda item — which is why the machinery for contesting it is the expensive kind, where each rung of the escalation ladder carries a price and the price filters who climbs it.
The practical lesson is about measurement. Any of this is visible in the United States only because Regulation II obliges the Federal Reserve to collect the split and publish it every two years, and in Europe only because the reporting framework obliges providers to name the party that bore each loss. Neither disclosure was designed to audit the liability shift. Both do it anyway, because they ask the one question a private rulebook never has to answer: after every rule has been applied, who was left holding the loss? Where that question is not asked on a schedule, the answer is not unknown. It is merely unrecorded — and an unrecorded cost is one that nothing in the system has any reason to reduce.
Die Haftungsverschiebung im Kartengeschäft ist eine Regel zwischen zwei Parteien. Der Ausgeber baut die Authentifizierung, der Händler kauft das Terminal, und wer von beiden mit der schwächeren Technik antritt, zahlt den Betrug. Der Karteninhaber ist keine Partei dieser Regel: Er besitzt kein Terminal, wählt kein Protokoll und kommt in den Regelwerken der Kartennetzwerke nur als derjenige vor, dessen Geld sich bewegt hat. Im Bericht des Federal Reserve Board über Debitkartenzahlungen vom 19. Dezember 2025 trug er 2023 dennoch 21,8 Prozent aller Betrugsverluste — gegenüber weniger als 1,8 Prozent im Jahr 2011. Auf die Händler entfielen 49,9 Prozent, auf die Ausgeber 28,3 Prozent. Die beiden Parteien, an die sich die Regel richtet, teilen sich rund drei Viertel des Schadens. Den Rest nimmt die Partei, an die sie sich nicht richtet — und dieser Rest ist der am schnellsten wachsende Anteil.
Was die Regel tatsächlich sagt
Der Ausdruck „Haftungsverschiebung” beschreibt einen Mechanismus, der enger ist als der Ausdruck. Es handelt sich um ein Rückbelastungsrecht in den Regelwerken der Kartennetzwerke. In den Visa Core Rules and Visa Product and Service Rules mit Stand 18. April 2026 erscheint es als Streitbedingung 10.1, „EMV Liability Shift Counterfeit Fraud”, und als Streitbedingung 10.2, „EMV Liability Shift – Non-Counterfeit Fraud”. Dasselbe Regelwerk führt eine Tabelle darüber, welche Länder an der Verschiebung überhaupt teilnehmen — der erste Hinweis darauf, dass hier eine kaufmännische Vereinbarung vorliegt und kein Gesetz: Die Teilnahme ist eine Einstellung.
Die Prüfung ist eine Chipfrage. Eine gefälschte Karte wird an einem Terminal vorgelegt. Konnte das Terminal einen Chip lesen und trug die Karte einen, bleibt der Schaden beim Ausgeber, dessen eigene Authentifizierung ihn hätte abfangen müssen. Konnte es das nicht, wandert der Schaden auf die Händlerseite, deren Gerät die Fälschung brauchbar gemacht hat. Bestraft wird keine der Seiten für den Betrug. Bepreist wird eine Entscheidung über Ausrüstung.
Für das Ferngeschäft gibt es eine eigene Fassung. Ohne Terminal lautet die Prüfung, ob der Händler das Authentifizierungsverfahren des Ausgebers aufgerufen hat — 3-D Secure und seine Nachfolger. Ruft er es auf, landet die spätere Behauptung „diesen Kauf habe ich nicht getätigt” beim Ausgeber, der die Gelegenheit hatte, den Karteninhaber zu befragen, und sie genutzt oder ausgeschlagen hat. Ruft er es nicht auf, landet die Rückbelastung beim Händler.
Zwei Parteien, eine Prüfung, ein Schaden. Die Eleganz der Konstruktion besteht darin, dass sie keine Feststellung des Sachverhalts braucht, sondern nur die Antwort auf eine technische Frage an den Zahlungsdatensatz. Genau darin liegt auch ihre Grenze. Eine Regel, die einen Schaden zwischen zwei benannten Parteien aufteilt, sagt über alle anderen nichts — und die Buchhaltung endet nicht bei zwei Namen.
Europa zieht die Linie woanders
Im Europäischen Wirtschaftsraum sind die Regelwerke der Netzwerke nicht die ganze Geschichte, weil über ihnen ein Gesetz steht. Artikel 74 der Richtlinie (EU) 2015/2366 begrenzt die Belastung des Zahlers auf höchstens 50 Euro, wenn der Schaden aus einem verlorenen, gestohlenen oder missbräuchlich verwendeten Zahlungsinstrument stammt. Artikel 74 Absatz 2 geht weiter: Verlangt der Zahlungsdienstleister des Zahlers keine starke Kundenauthentifizierung, trägt der Zahler überhaupt keinen Schaden, es sei denn, er hat betrügerisch gehandelt; und akzeptiert der Zahlungsempfänger oder dessen Dienstleister die starke Authentifizierung nicht, erstattet diese Seite den Schaden.
Die Trennlinie verläuft anders als die der Netzwerke. Sie fragt nicht, ob die Karte anwesend war. Sie fragt, ob authentifiziert wurde, und legt die Folge dem auf, der sich verweigert hat. Damit ist die europäische Fernhaftung eine gesetzliche Regel mit einer privaten darüber, und geredet wird über die private. Sie erzeugt außerdem eine Zahlungsklasse, in der beide Linien auseinanderlaufen: Zahlungen, die über die risikobasierte Ausnahme bewusst von der Authentifizierung befreit wurden — dort wird die Betrugsquote, die die Ausnahme freischaltet, an Zahlungen gemessen, die sie nie nutzen, und wer die Ausnahme beantragt, erbt die Haftung, die daran hängt.
Artikel 74 enthält aber auch die Tür, durch die der Schaden den Karteninhaber erreicht. Die 50-Euro-Grenze und der Schutz aus Absatz 2 entfallen beide, wenn der Zahler betrügerisch gehandelt oder seine Pflichten vorsätzlich oder grob fahrlässig verletzt hat. Diese Ausnahme wird in der Richtlinie nicht definiert, sondern von nationalen Gerichten und Aufsichtsbehörden — womit ihre praktische Bedeutung eine empirische und keine juristische Frage ist.
Die einzige amtliche Buchhaltung darüber, wer zahlt
Fast alles, was zur Haftungsverschiebung veröffentlicht wird, stammt von Beteiligten mit einer Position darin. Die Ausnahme ist der zweijährliche Bericht des Federal Reserve Board über Debitkartenzahlungen vom 19. Dezember 2025, erhoben über eine Pflichtabfrage bei großen Kartenausgebern und den Kartennetzwerken nach Regulation II — die einzige regelmäßige amtliche Aufstellung darüber, wie sich die Betrugsverluste eines Zahlungssystems auf die Menschen verteilen, die sie tragen.
Bemerkenswert ist nicht die Höhe, sondern die Bewegung. Über alle Zahlungen der erfassten Ausgeber hinweg lagen die Betrugsverluste 2023 bei 17,6 Basispunkten des Umsatzes — 17,63 US-Dollar je 10.000 Dollar — gegenüber 7,8 Basispunkten im Jahr 2011. Die Verteilung hat sich weiter bewegt als die Summe. 2011 trugen die Ausgeber 59,8 Prozent, die Händler 38,3 Prozent, die Karteninhaber weniger als 1,8 Prozent. Zwölf Jahre später hatte sich der Anteil der Ausgeber auf 28,3 Prozent mehr als halbiert, der der Händler war auf 49,9 Prozent gestiegen, und der der Karteninhaber von einem Rundungsfehler auf 21,8 Prozent — ein Fünftel der Gesamtsumme.
Woher der Anteil der Karteninhaber kommt
Das Board schlüsselt 2023 nach Betrugsart und Zahlungsklasse auf, und darin wird der Mechanismus sichtbar. Die Händler trugen 65,1 Prozent der Verluste aus Fernbetrug und 64,4 Prozent der Verluste auf den mehrstufigen Netzen. Die Ausgeber trugen den größten Anteil bei den einstufigen Netzen mit 45,3 Prozent und beim Verlust- und Diebstahlbetrug mit 49,3 Prozent. Die Karteninhaber trugen den größten Anteil an genau zwei Stellen: bei Guthabenkarten mit 56,3 Prozent und beim Fälschungsbetrug mit 30,7 Prozent.
Fälschungsbetrug ist die Kategorie, für die die EMV-Haftungsverschiebung geschrieben wurde. Ein Jahrzehnt danach ist die Partei, die davon in den Vereinigten Staaten den größten Einzelanteil trägt, weder der Ausgeber, dessen Authentifizierung versagt hat, noch der Händler, dessen Terminal versagt hat. Es ist die Person, deren Karte kopiert wurde.
Das Board bietet eine eigene Erklärung an, und sie ist redlich. Es führt den Anstieg überwiegend auf Verschiebungen in der Zusammensetzung der Verluste zurück — mehr Guthabenkarten, mehr Ferngeschäft — und nicht auf eine veränderte Behandlung von Reklamationen. Im selben Absatz hält es allerdings fest, der Anteil sei „über alle Betrugsarten und Kategorien hinweg” gestiegen. Ein Zusammensetzungseffekt erklärt, warum sich der Mittelwert bewegt hat. Er erklärt nicht, warum sich jeder einzelne Bestandteil in dieselbe Richtung bewegt hat.
Dasselbe, in Basispunkten
Anteile können steigen, weil der Zähler wächst oder der Nenner schrumpft; deshalb lohnt die Umrechnung in eine Quote. Diese Rechnung ist unsere eigene, aus den Zahlen des Board, und beide Eingangsgrößen stammen aus derselben Erhebung. 2011 trugen die Karteninhaber unter 1,8 Prozent einer Verlustquote von 7,8 Basispunkten, also höchstens 0,14 Basispunkte des Umsatzes. 2023 trugen sie 21,8 Prozent von 17,6 Basispunkten, also 3,84. Je Umsatzeinheit hat sich der Debitkartenbetrug, der beim Karteninhaber landet, um mehr als das Siebenundzwanzigfache vermehrt — und weil der Wert von 2011 als Obergrenze angegeben ist, sind siebenundzwanzig die Untergrenze.
Die Federal Reserve Bank of Kansas City kommt aus anderer Richtung zum selben Ergebnis. In einem Payments System Research Briefing vom 25. Februar 2026 rechnet Fumiko Hayashi die Daten des Board in Verlustquoten je Partei um und findet steigende Karteninhaberquoten in allen vier untersuchten Feldern: Präsenz- und Ferngeschäft, jeweils auf ein- und mehrstufigen Netzen. In dem einen Feld, in dem der Präsenzbetrug insgesamt zurückging — mehrstufige Netze zwischen 2021 und 2023 —, sank die Verlustquote der Händler um 1,0 Basispunkte und die der Ausgeber um 0,2, während die der Karteninhaber um 0,8 stieg. Der Betrug ging zurück, und die Belastung des Karteninhabers stieg.
Der Schutz, der nicht Teil der Regel ist
Wenn die Regelwerke den Schaden zwischen Ausgebern und Händlern aufteilen — was steht dann zwischen dem Karteninhaber und dem Verlust? Zwei Dinge, und keines ist eine Haftungsverschiebung.
Das erste ist Gesetz. In den Vereinigten Staaten ist 12 CFR 1005.6, Teil der Regulation E und mit Stand vom 3. September 2026 in Kraft, eine Kaskade und kein Schild. Wer Verlust oder Diebstahl innerhalb von zwei Werktagen nach Kenntnis meldet, haftet höchstens mit 50 Dollar oder dem geringeren Schadensbetrag. Wer diese zwei Tage verstreichen lässt, haftet mit bis zu 500 Dollar. Wer eine unautorisierte Buchung, die auf einem Kontoauszug erschienen ist, nicht binnen 60 Tagen nach dessen Versand meldet, haftet für alles danach unbegrenzt — sofern das Institut darlegen kann, dass die späteren Buchungen bei rechtzeitiger Meldung unterblieben wären. Der Schutz ist echt, und er hängt daran, dass der Verbraucher es bemerkt.
Das zweite ist keine Rechtsnorm, sondern eine Selbstverpflichtung. Visas Zero Liability Policy erklärt, dass ein Karteninhaber für unautorisierte Belastungen nicht einzustehen hat, und benennt ihre Ausnahmen im selben Dokument: Sie gilt nicht für bestimmte Firmenkarten und anonyme Guthabenkarten und nicht für Zahlungen, die nicht über Visa abgewickelt werden. Die zurückgegebenen Mittel bezeichnet dieselbe Veröffentlichung als vorläufig und nennt fünf Gründe, aus denen ein Ausgeber sie einbehalten, verzögern, begrenzen oder zurücknehmen darf — grobe Fahrlässigkeit oder Betrug, eine verspätete Meldung, die Untersuchung und Prüfung des Anspruchs sowie den Kontostand und die Kontohistorie.
Hält man die Ausnahmen neben die Aufschlüsselung des Board, verliert die Gestalt des Karteninhaberanteils ihr Rätsel. Anonyme Guthabenkarten stehen außerhalb der Selbstverpflichtung; Guthabenkarten sind die Kategorie mit 56,3 Prozent. Zahlungen, die nicht über das Netzwerk laufen, stehen außerhalb; auf den einstufigen Netzen fand Hayashi 2023 die Verlustquoten von Karteninhabern und Händlern bei identischen 1,2 Basispunkten. Und „Kontostand und Kontohistorie” ist ein Merkmal des Kunden und nicht der Zahlung — eine andere Art von Prüfung als jene, die die Haftungsverschiebung an Händler und Ausgeber anlegt.
Europa misst dieselbe Größe und findet dieselbe Richtung
Die europäischen Aufsichtsbehörden veröffentlichen eine entsprechende Aufstellung. Der Bericht zum Zahlungsbetrug der Europäischen Bankenaufsichtsbehörde und der Europäischen Zentralbank, EBA/REP/2025/40 vom Dezember 2025, verpflichtet die Dienstleister anzugeben, wer den jeweiligen Schaden getragen hat: der meldende Dienstleister, dessen eigener Kunde oder eine andere Partei, etwa der Dienstleister der Gegenseite. Für 2024 wurden Kartenbetrugsverluste von 1,329 Milliarden Euro gemeldet, und der Kunde trug davon rund 38 Prozent. Nach unserer eigenen Rechnung aus diesen beiden Angaben sind das etwa 505 Millionen Euro in einem einzigen Jahr — in einem Rechtsraum, dessen gesetzliche Obergrenze für die einschlägigen Schäden bei 50 Euro je Vorfall liegt.
Der Bericht behandelt das nicht als Normalzustand. Er hält fest, die erheblichen Anteile, die von den Kunden getragen werden, „unterstreichen die Notwendigkeit besserer Verbraucherschutzmaßnahmen und wirksamerer Haftungsrahmen”, und benennt einen möglichen Grund: dass „national restriktive Auslegungen der Begriffe ‚Autorisierung’ und ‚grobe Fahrlässigkeit'” dazu beitragen. Eine Aufsichtsbehörde sagt hier in ihrer eigenen Veröffentlichung, dass die Ausnahme in Artikel 74 womöglich mehr leistet als die Regel.
Die Streuung zwischen den Ländern stützt diese Lesart. Beim Kartenbetrug lag der Kundenanteil 2024 in der Slowakei, Slowenien, Ungarn und Litauen über 70 Prozent, während in Irland die Dienstleister mehr als 80 Prozent deckten. Eine Richtlinie, ein Satz Kartenregeln, ein Kontinent — und eine Spanne, die weit genug ist, um zu zeigen, dass das Ergebnis von etwas anderem abhängt als von den Regeln. Eine derart weite Spanne ist ein Eingeständnis und kein Befund: Die Zuweisung wird an einer Stelle entschieden, die das Regelwerk nicht sieht.
Bei Überweisungen lag der Kundenanteil bei rund 85 Prozent von 2,200 Milliarden Euro — dasselbe Muster in schärferer Form. Eine Zahlung, zu der der Kunde überredet wurde, ist nach ihrem äußeren Bild autorisiert, sodass das Regime für unautorisierte Zahlungen sie nie erreicht: der Fall, der hier untersucht wurde, als die Warnung angezeigt wurde und der Kunde trotzdem zahlte.
Die Zahl, die keine Messung ist
Eine Angabe im Bericht des Board verdient eine andere Behandlung als die übrigen, und der Bericht sagt das selbst. Fußnote 20 hält fest, die Daten zu den Betrugsverlusten der Händler „unterstellen, dass die Acquirer sämtliche Verluste, die die Ausgeber ihnen rückbelasten, an die Händler weitergeben”, und dass zu den Verlusten der Netzwerke gar keine Daten erhoben wurden, weil sie als vernachlässigbar angenommen werden.
Die 49,9 Prozent sind damit keine Messung dessen, was Händler gezahlt haben. Sie messen, was den Acquirern rückbelastet wurde, unter der Annahme vollständiger Weitergabe. Ob ein Acquirer eine Rückbelastung in voller Höhe weiterreicht, hängt vom Vertrag ab, von der Größe des Händlers und davon, ob hinter dem Konto eine Sicherheitsrücklage steht — einer der Punkte, an denen sich schwer trennen lässt, was ein Acquirer tatsächlich verdient und was er lediglich einzieht. Wo die Weitergabe unvollständig ist, bleibt sein Anteil unsichtbar, weil die Aufstellung keine Zeile dafür hat.
Den Befund zum Karteninhaber schwächt das nicht: Dessen Verluste melden die Ausgeber unmittelbar, die Annahme sitzt allein auf der Händlerzeile. Es bedeutet aber, dass die drei Anteile nicht gleich gut gemessen sind, und wer sie so behandelt, überliest die Händlerzahl.
Hat die Verschiebung den Betrug verlagert?
Die geläufige Erzählung lautet: Die EMV-Haftungsverschiebung hat gewirkt, der Fälschungsbetrug an der Ladenkasse brach ein, und der Betrug wanderte in den Fernkanal, wo Chips ohne Bedeutung sind. Die erste Hälfte ist schwerer zu halten, als sie klingt.
Hayashi berichtet, dass die Fälschungsbetrugsquote bei Debitkarten ohne Guthabenfunktion von 2015 bis 2021 nur auf den einstufigen Netzen zurückging, nicht auf den mehrstufigen Netzen der großen Marken. Der Rückgang dort kam im Zeitraum 2021 bis 2023, sechs bis acht Jahre nach der Verschiebung vom Oktober 2015, und betrug 0,9 Basispunkte. 2023 lag die Fälschungsquote auf den mehrstufigen Netzen noch bei 8,0 Basispunkten gegen 2,2 auf den einstufigen, die Präsenzquote insgesamt bei 14,2 gegen 5,1.
Diese Zahlen bekommen ihre Bedeutung erst neben einem Vergleich, und das Briefing liefert einen. Hayashis eigene Berechnungen, gestützt auf AusPayNet und den früheren Betrugsbericht von EBA und EZB, setzen die Präsenzquote für 2023 bei 1,0 Basispunkten in Australien und 0,7 im Europäischen Wirtschaftsraum an. Nach unserer Rechnung läuft der bessere der beiden amerikanischen Netztypen damit auf etwa dem Siebenfachen der europäischen Präsenzquote und der größere auf etwa dem Zwanzigfachen. Im Ferngeschäft ergibt sich dasselbe Bild: Beide amerikanischen Netztypen lagen über den 19,2 Basispunkten Australiens und den 10,3 des Wirtschaftsraums.
Sie merkt außerdem an, in einem früheren, hier zitierten Briefing, dass es in den Vereinigten Staaten den Sprung der Fernbetrugsquote unmittelbar nach der Chipumstellung nicht gegeben hat, den viele andere Länder erlebten; die amerikanische Quote stieg über das Jahrzehnt hinweg allmählich. Wäre Verdrängung der Mechanismus, müsste man eine Stufe sehen. Zu sehen ist eine Schräge.
Was für die Regel spricht, in ihrer stärksten Fassung
Das Argument für die Haftungsverschiebung ist stark und sollte nicht verzerrt werden. Bevor es sie gab, wälzten ein Ausgeber ohne Investition in Authentifizierung und ein Händler ohne Chipterminal die Kosten dieser Entscheidung jeweils auf die andere Seite und auf das System ab. Die Verschiebung verwandelt eine externe Wirkung in einen Preis, und Preise sind das einzige Instrument, das Investitionen über hunderttausende unabhängige Betriebe hinweg verlässlich bewegt. Ein besseres hat niemand vorgeschlagen.
Die europäische Präsenzquote von 0,7 Basispunkten ist selbst ein Beleg für die Befürworter. Europa hat früh umgestellt, unter derselben Familie von Netzwerkregeln, und hat die niedrigste Präsenzquote im Vergleich. Die amerikanischen Zahlen zeigen, wie eine späte und unvollständige Umstellung aussieht — was für den Mechanismus spricht.
Zum Karteninhaberanteil ist die stärkste Gegenrede die des Board selbst: Die Zusammensetzung des Kartenbetrugs hat sich verändert, Guthabenkarten sind schneller gewachsen als alles andere, und eine Sozialleistungs- oder Geschenkkarte ist kein Bankkonto mit einer Karte daran. Eine Verschiebung im Produktbestand mit einer Verschiebung in der Reklamationspraxis zu verwechseln, wäre ein Fehler. Ebenso redlich ist der Hinweis, dass eine Selbstverpflichtung, die vorläufig auszahlt und sich die Prüfung vorbehält, nicht offensichtlich falsch ist: Ein Schutz ohne Prüfschritt wäre eine Einladung zum Missbrauch durch den Kunden selbst.
Was daraus nicht folgt
Es folgt nicht, dass irgendjemand die Haftung absichtlich auf die Karteninhaber verschoben hätte. Nichts an diesen Belegen zeigt eine Absicht, eine Regeländerung oder eine Entscheidung mit diesem Ziel. Was sie zeigen, ist eine Zuweisung, deren Restgröße gewachsen ist — eine andere Behauptung.
Es folgt keine Ursächlichkeit. Beide Größen bewegen sich in den amerikanischen Daten gemeinsam, aber das tun auch die Mengen im Ferngeschäft, das Wachstum der Guthabenkarten, die Zusammensetzung der Betrugsarten und ein Jahrzehnt Veränderungen darin, wie Ausgeber Reklamationen prüfen. Nichts davon ist hier herausgerechnet, und das Board rechnet nur einen Teil heraus.
Es folgt kein sauberer Vergleich zwischen den Rechtsräumen. Die amerikanische Zahl umfasst Debit- und Guthabenkarten großer Ausgeber nach Regulation II; die europäische alle Kartenzahlungen mit im Wirtschaftsraum ausgegebenen Karten, Kreditkarten eingeschlossen; „Karteninhaber” und „Zahlungsdienstnutzer” sind nicht dieselbe Größe, und EBA und EZB halten selbst fest, dass sich schon die Meldepraxis zwischen den Mitgliedstaaten unterscheidet.
In Sicherheitsgraden: Fest vertreten wir, dass der amerikanische Karteninhaberanteil zwischen 2011 und 2023 von unter 1,8 auf 21,8 Prozent gestiegen ist und dass die europäischen Aufsichtsbehörden für 2024 einen Kundenanteil von rund 38 Prozent gemessen haben — beides unmittelbare Ablesungen aus amtlichen Berichten. Mit vernünftiger Sicherheit vertreten wir, dass der Mechanismus über die Ausnahmen läuft und nicht über die Haftungsverschiebung selbst, weil die Ausschlüsse der Selbstverpflichtung genau auf die Kategorien mit dem größten Karteninhaberanteil fallen und weil EBA und EZB die Fahrlässigkeitsausnahme selbst benennen. Vorsichtig vertreten wir, dass beide Muster eine gemeinsame Ursache haben; sie haben eine gemeinsame Richtung, und das ist nicht dasselbe.
Was der Fall lehrt
Eine Haftungsregel zwischen zwei Parteien verteilt nicht den ganzen Schaden. Sie verteilt den Teil, der in ihre Prüfung fällt, und die Prüfung ist mit Absicht eng, denn die Enge macht die Regel billig in der Anwendung — keine Sachverhaltsfeststellung, nur eine technische Frage an den Zahlungsdatensatz. Alles, was die Prüfung nicht erreicht, fällt aus der Regel heraus und landet dort, wohin es das umgebende Recht, die freiwilligen Selbstverpflichtungen und die betriebliche Übung zufällig legen. Entschieden wird das von niemandem. Es ist, was eine Restgröße ist.
Das Muster reicht weit über Karten hinaus. Überall dort, wo ein Zahlungssystem eine Kostenlast zwischen den beiden Parteien aufteilt, die darauf reagieren können, gibt es eine dritte, die es nicht kann: den Kontoinhaber bei einer erschlichenen Überweisung, den Marktplatzverkäufer, der auf seine Auszahlung wartet, den Verbraucher vor einem Abonnement, das er nicht loswird. Und weil die zwei Parteien im Bild dieselben sind, die die Regeln aushandeln, steht der Rest auf niemandes Tagesordnung — was erklärt, warum der Apparat, ihn zu bestreiten, der teure ist, in dem jede Sprosse der Eskalation ihren Preis hat und der Preis auswählt, wer sie erklimmt.
Die praktische Lehre betrifft das Messen. Sichtbar ist das alles in den Vereinigten Staaten nur, weil Regulation II die Federal Reserve verpflichtet, die Aufteilung zu erheben und zu veröffentlichen, und in Europa nur, weil der Melderahmen die Dienstleister verpflichtet, die Partei zu benennen, die den Schaden getragen hat. Keine der beiden Offenlegungen wurde entworfen, um die Haftungsverschiebung zu prüfen. Beide tun es dennoch, weil sie die eine Frage stellen, die ein privates Regelwerk nie beantworten muss: Wer blieb, nachdem jede Regel angewandt war, auf dem Schaden sitzen? Wo diese Frage nicht nach festem Takt gestellt wird, ist die Antwort nicht unbekannt. Sie ist nur nicht aufgeschrieben — und eine nicht aufgeschriebene Kostenlast senkt niemand.