Strong authentication worked. The fraud moved.
Die starke Authentifizierung hat gewirkt. Der Betrug ist umgezogen.
Europe spent years and an enormous amount of engineering effort making it hard for a criminal to use a stolen card. It worked. The European supervisors’ own data shows authenticated transactions carrying materially lower fraud than unauthenticated ones. Total fraud losses nevertheless rose to 4.2 billion euros in 2024, up 17 per cent. Both statements are true, and the space between them is where the interesting question lives.
What the data says
The European Banking Authority and the European Central Bank publish a joint report on payment fraud. The edition released in December 2025 covers the period from the first half of 2022 to the second half of 2024, and it is the closest thing available to an authoritative account of European payment fraud, because it is compiled from supervisory reporting rather than from vendor surveys.
Its headline figures are these. Total reported fraud reached 4.2 billion euros in 2024, an increase of 17 per cent by value over the previous year. Fraudulent credit transfers accounted for 2.5 billion of that, up 24 per cent. Card payment fraud accounted for 1.3 billion, up 4 per cent.
The divergence between those two growth rates is the finding. Card fraud — the thing strong customer authentication was designed to prevent — grew slowly. Credit transfer fraud, which SCA does not address, grew nearly six times faster and is now roughly twice the size.
On authentication specifically, the supervisors are clear that SCA-secured transactions show lower fraud rates than non-SCA transactions, particularly for cards, in both value and volume terms. They are equally clear about the limits: SCA is applied to only around 40 per cent of card payments, largely because of the exemptions the framework permits. And around 30 per cent of card fraud value in 2024 involved a counterparty outside the European Economic Area, where SCA is not legally required. Fraud rates on those cross-border transactions run roughly an order of magnitude above domestic ones — the report gives multipliers around ten times on some measures, and as high as seventeen on others.
Why the fraud moved rather than stopped
The mechanism is not mysterious. It is the ordinary behaviour of an adversary facing a hardened control.
Strong customer authentication makes it hard to impersonate a customer. It does nothing whatever to stop a customer authorising a payment themselves. So the attack that grew is the one that routes around the control by recruiting the customer as the instrument: the fraudster persuades the victim to make the payment.
This is why authorised push payment fraud has become the dominant category. A customer who has been told by a convincing caller that their account is compromised and their money must be moved to a “safe account” will pass every authentication check the system can impose. They will use their own device, their own biometric, their own passcode. Every control fires correctly. The payment is genuine in every technical sense and fraudulent in every meaningful one.
The credit transfer growth rate in the supervisors’ data is the numerical shadow of that shift. The supervisors’ own framing is that authentication remains effective and that fraudsters are adapting — with social engineering and scams the area of adaptation.
The exemptions are not a loophole
The 40 per cent figure invites an obvious criticism: that the framework was undermined by the carve-outs written into it. That criticism is too quick, and the reason is worth setting out, because it generalises.
Authentication has a cost, and the cost is paid in abandoned transactions. Every additional step at checkout loses some proportion of genuine customers — people who cannot find their phone, whose authentication app has logged them out, who are on a train with poor signal, who simply lose patience. That loss is real, it is measurable, and at scale it is very large. A framework that authenticated every transaction would prevent more fraud and would also prevent a substantial volume of legitimate commerce.
The exemptions — low value, low risk as assessed by the provider’s own fraud rates, trusted beneficiaries, recurring payments of unchanged amount — are the mechanism by which the framework trades a quantity of prevented fraud for a quantity of preserved commerce. They are the design, not a defect in it.
Whether the trade is set at the right point is a legitimate question and an empirical one. What is not defensible is discussing the fraud reduction without discussing what was paid for it. Any control described purely in terms of what it prevents is being described by someone who has not counted the other side.
The cross-border gap is the sharper finding
Of everything in the data, the geographic split deserves the most attention, because it is the cleanest natural experiment available.
The same cards, the same issuers, the same fraud-detection systems, and the same population of customers produce fraud rates roughly ten times higher when the counterparty sits outside the EEA than when it sits inside. The principal difference between the two populations is that SCA is legally required in one and not in the other.
That is about as close to a controlled comparison as regulatory data ever offers, and it is a strong argument that the mandate rather than the technology is what produced the result. The technology was available before the mandate. Adoption was minimal, because a merchant who added an authentication step while competitors did not lost customers to the competitors. The mandate removed that penalty by applying it to everyone simultaneously.
The corollary is uncomfortable for anyone who prefers voluntary standards: this particular security improvement appears to have been unreachable by any route other than compulsion, not because firms did not want it, but because the first mover was punished.
Where this leaves the framework
Three conclusions, held with different levels of confidence.
Held firmly: strong customer authentication reduced the fraud it was aimed at. The supervisory data supports this directly, and the cross-border comparison supports it well.
Held with reasonable confidence: it displaced rather than eliminated criminal activity. Total losses rose while the targeted category grew slowly and an untargeted category grew fast. Displacement is the most economical explanation, though it is not the only possible one — payment volumes and reporting coverage also changed over the period.
Held tentatively: the next control cannot be an authentication control. Fraud that operates by convincing the legitimate customer to authenticate cannot be addressed by improving authentication. The interventions that plausibly bite are elsewhere — payee name verification before a transfer completes, friction proportionate to the pattern of the payment rather than to its value, and liability rules that give the institutions in the chain a financial reason to intervene.
The United Kingdom has run the last of those as a live experiment, mandating reimbursement of authorised push payment fraud victims and splitting the cost between sending and receiving institutions. It is the most direct available test of whether reallocating liability changes behaviour, and its early results are worth watching more closely than any further refinement of authentication technology.
Europa hat Jahre und einen enormen Entwicklungsaufwand darauf verwendet, es Kriminellen schwer zu machen, eine gestohlene Karte zu benutzen. Es hat funktioniert. Die Daten der europäischen Aufseher zeigen bei authentifizierten Transaktionen deutlich weniger Betrug als bei nicht authentifizierten. Die Gesamtschäden stiegen dennoch 2024 auf 4,2 Milliarden Euro, ein Plus von 17 Prozent. Beide Sätze stimmen — und im Raum dazwischen liegt die interessante Frage.
Was die Daten sagen
Die Europäische Bankenaufsichtsbehörde und die Europäische Zentralbank veröffentlichen einen gemeinsamen Bericht zum Zahlungsbetrug. Die Ausgabe vom Dezember 2025 deckt den Zeitraum vom ersten Halbjahr 2022 bis zum zweiten Halbjahr 2024 ab und ist die belastbarste verfügbare Darstellung des europäischen Zahlungsbetrugs, weil sie aus aufsichtlichen Meldungen stammt und nicht aus Anbieterumfragen.
Die Kernzahlen lauten: Der gemeldete Gesamtbetrug erreichte 2024 4,2 Milliarden Euro, ein Anstieg um 17 Prozent gegenüber dem Vorjahr. Auf betrügerische Überweisungen entfielen davon 2,5 Milliarden, ein Plus von 24 Prozent. Auf Kartenbetrug entfielen 1,3 Milliarden, ein Plus von 4 Prozent.
Die Spreizung dieser beiden Wachstumsraten ist der Befund. Der Kartenbetrug — genau das, was die starke Kundenauthentifizierung verhindern sollte — wuchs langsam. Der Überweisungsbetrug, den die Authentifizierung nicht adressiert, wuchs fast sechsmal schneller und ist inzwischen rund doppelt so groß.
Zur Authentifizierung selbst sind die Aufseher eindeutig: Mit starker Kundenauthentifizierung gesicherte Transaktionen weisen niedrigere Betrugsquoten auf als ungesicherte, besonders bei Karten, sowohl nach Wert als auch nach Stückzahl. Ebenso eindeutig sind sie zu den Grenzen: Die Authentifizierung wird nur bei rund 40 Prozent der Kartenzahlungen angewandt, überwiegend wegen der im Rahmen vorgesehenen Ausnahmen. Und rund 30 Prozent des Kartenbetrugswerts 2024 betrafen einen Vertragspartner außerhalb des Europäischen Wirtschaftsraums, wo die Authentifizierung rechtlich nicht verlangt ist. Die Betrugsquoten dieser grenzüberschreitenden Zahlungen liegen etwa eine Größenordnung über den inländischen — der Bericht nennt nach einzelnen Maßen Faktoren um zehn und in anderen Vergleichen bis siebzehn.
Warum der Betrug umgezogen ist statt aufzuhören
Der Mechanismus ist nicht rätselhaft. Es ist das gewöhnliche Verhalten eines Gegners vor einer gehärteten Kontrolle.
Starke Kundenauthentifizierung macht es schwer, einen Kunden zu imitieren. Sie hindert einen Kunden in keiner Weise daran, eine Zahlung selbst zu autorisieren. Also wuchs jener Angriff, der die Kontrolle umgeht, indem er den Kunden als Werkzeug anwirbt: Der Täter überredet das Opfer, die Zahlung selbst auszulösen.
Deshalb ist der autorisierte Überweisungsbetrug zur beherrschenden Kategorie geworden. Wer von einem überzeugenden Anrufer hört, sein Konto sei kompromittiert und sein Geld müsse auf ein „sicheres Konto”, besteht jede Authentifizierungsprüfung, die das System auferlegen kann. Er benutzt sein eigenes Gerät, seine eigene Biometrie, seinen eigenen Code. Jede Kontrolle greift korrekt. Die Zahlung ist in jedem technischen Sinn echt und in jedem sinnvollen betrügerisch.
Die Wachstumsrate der Überweisungen in den Daten der Aufseher ist der zahlenmäßige Schatten dieser Verschiebung. Die Aufseher selbst formulieren es so: Die Authentifizierung bleibt wirksam, und die Täter passen sich an — mit Social Engineering und Betrugsmaschen als Feld der Anpassung.
Die Ausnahmen sind kein Schlupfloch
Die 40-Prozent-Zahl lädt zu einer naheliegenden Kritik ein: Der Rahmen sei durch die eingebauten Ausnahmen ausgehöhlt worden. Diese Kritik greift zu schnell, und der Grund lohnt die Darstellung, weil er sich verallgemeinern lässt.
Authentifizierung hat einen Preis, und bezahlt wird er in abgebrochenen Zahlungen. Jeder zusätzliche Schritt an der Kasse verliert einen Anteil echter Kunden — Menschen, die ihr Telefon nicht finden, deren Authentifizierungs-App sie abgemeldet hat, die im Zug schlechten Empfang haben oder schlicht die Geduld verlieren. Dieser Verlust ist real, er ist messbar, und im großen Maßstab ist er sehr groß. Ein Rahmen, der jede Transaktion authentifizierte, verhinderte mehr Betrug — und verhinderte zugleich ein erhebliches Volumen rechtmäßigen Handels.
Die Ausnahmen — geringer Betrag, geringes Risiko gemessen an den eigenen Betrugsquoten des Anbieters, vertrauenswürdige Empfänger, wiederkehrende Zahlungen in unveränderter Höhe — sind der Mechanismus, mit dem der Rahmen eine Menge verhinderten Betrugs gegen eine Menge erhaltenen Handels tauscht. Sie sind die Konstruktion, nicht ihr Mangel.
Ob der Tausch am richtigen Punkt eingestellt ist, ist eine legitime und empirische Frage. Nicht vertretbar ist, die Betrugsreduktion zu erörtern, ohne zu erörtern, was dafür bezahlt wurde. Wer eine Kontrolle ausschließlich danach beschreibt, was sie verhindert, hat die andere Seite nicht gezählt.
Die Auslandslücke ist der schärfere Befund
Von allem in den Daten verdient die geografische Aufteilung die meiste Aufmerksamkeit, denn sie ist das sauberste verfügbare natürliche Experiment.
Dieselben Karten, dieselben Kartenherausgeber, dieselben Betrugserkennungssysteme und dieselbe Kundschaft erzeugen etwa zehnmal höhere Betrugsquoten, wenn der Vertragspartner außerhalb des Wirtschaftsraums sitzt, als wenn er darin sitzt. Der wesentliche Unterschied zwischen beiden Populationen ist, dass die Authentifizierung im einen Fall rechtlich verlangt ist und im anderen nicht.
Das kommt einem kontrollierten Vergleich so nahe, wie Aufsichtsdaten es je tun — und ist ein starkes Argument dafür, dass die Verpflichtung und nicht die Technik das Ergebnis erzeugt hat. Die Technik gab es vor der Verpflichtung. Die Verbreitung blieb minimal, weil ein Händler, der einen Authentifizierungsschritt einbaute, während Wettbewerber es nicht taten, Kunden an die Wettbewerber verlor. Die Verpflichtung hat diese Strafe beseitigt, indem sie alle gleichzeitig traf.
Die Folgerung ist unbequem für jeden, der freiwillige Standards vorzieht: Diese bestimmte Sicherheitsverbesserung war offenbar auf keinem anderen Weg als durch Zwang erreichbar — nicht, weil die Unternehmen sie nicht wollten, sondern weil der Erste bestraft wurde.
Wo das den Rahmen hinterlässt
Drei Schlüsse, mit unterschiedlicher Sicherheit vertreten.
Fest vertreten: Die starke Kundenauthentifizierung hat den Betrug verringert, auf den sie zielte. Die Aufsichtsdaten stützen das unmittelbar, der grenzüberschreitende Vergleich stützt es gut.
Mit vernünftiger Sicherheit vertreten: Sie hat kriminelle Aktivität verlagert statt beseitigt. Die Gesamtschäden stiegen, während die anvisierte Kategorie langsam und eine nicht anvisierte schnell wuchs. Verlagerung ist die sparsamste Erklärung, wenn auch nicht die einzig mögliche — Zahlungsvolumina und Meldeabdeckung haben sich im Zeitraum ebenfalls verändert.
Vorsichtig vertreten: Die nächste Kontrolle kann keine Authentifizierungskontrolle sein. Betrug, der funktioniert, indem er den rechtmäßigen Kunden zur Authentifizierung überredet, lässt sich nicht durch bessere Authentifizierung beheben. Die Eingriffe, die plausibel greifen, liegen anderswo — Abgleich des Empfängernamens vor Abschluss einer Überweisung, Reibung im Verhältnis zum Zahlungsmuster statt zum Betrag, und Haftungsregeln, die den Instituten in der Kette einen finanziellen Grund zum Eingreifen geben.
Das Vereinigte Königreich führt Letzteres als laufendes Experiment: Die Entschädigung von Opfern autorisierten Überweisungsbetrugs ist vorgeschrieben, die Kosten werden zwischen sendendem und empfangendem Institut geteilt. Das ist der unmittelbarste verfügbare Test, ob eine Neuverteilung der Haftung das Verhalten ändert — und seine frühen Ergebnisse verdienen mehr Aufmerksamkeit als jede weitere Verfeinerung der Authentifizierungstechnik.