The fraud cost nobody measures: the customers you turned away
Die Betrugskosten, die niemand misst: die Kunden, die Sie abgewiesen haben
Every merchant knows what fraud costs. The number is on a report, it has a line in the budget, and someone is accountable for it. Almost no merchant knows what fraud prevention costs — not the software licence, but the revenue lost when a legitimate customer is declined. The available estimates put that second number far above the first, and the gap between attention paid to each is the largest measurement failure in commercial payments.
The estimates, and how to read them
Published figures are striking and require careful handling.
One widely cited analysis put global false declines above 443 billion dollars against projected global e-commerce card fraud losses of around 48 billion — roughly a factor of nine. Another commonly quoted industry estimate holds that false declines cost merchants approximately thirteen times more than the fraud they prevent. Survey work published in 2026 found nearly half of merchants estimating that up to 5 per cent of legitimate orders are incorrectly declined, and industry analysts placing the revenue impact of false declines at around three times chargeback losses — while the average e-commerce brand directs some 90 per cent of its fraud budget at chargeback mitigation.
Now the caveats, which matter because these numbers are produced by companies that sell false-decline reduction.
A false decline is not directly observable. Nobody can look at a declined transaction and know with certainty that the customer was legitimate. The figures are modelled — from customers who complete a purchase after an initial decline, from customers who succeed at a competitor, from survey self-reports — and every method has an obvious direction of bias. The 443-billion figure in particular counts total value of declined transactions rather than lost margin, which is not the same quantity.
What survives the scepticism is the ordering, not the multiple. Multiple independent methods, with different biases, all place false-decline losses above fraud losses. That ordering is robust even if every specific number is generous.
Why the asymmetry is structural
The reason merchants systematically over-invest in one side and under-invest in the other has nothing to do with competence.
A fraud loss is a specific event with a specific amount attached. It arrives as a chargeback, it has a transaction reference, and it appears in a report. Someone owns the number.
A false decline produces nothing. The customer does not complain — they assume their card failed, or that the site is broken, and they leave. There is no record of the sale that did not happen, no line item, no owner. It is a negative that must be inferred, and organisations do not manage what they cannot see.
The incentive on the individual making the decision compounds this. A fraud analyst who approves a fraudulent transaction is identified by name in a report. One who declines a legitimate customer is never identified at all, because nobody knows it happened. Faced with that, the rational analyst declines. The system’s aggregate behaviour is the sum of many individually rational choices, exactly as in sanctions screening.
The customer’s side
The transaction value understates the loss, and the reason is behavioural.
Survey work indicates that a large majority of cardholders experience a decline as embarrassing rather than merely inconvenient, and that most shop elsewhere afterwards. That is the mechanism that turns a single lost sale into a lost customer relationship.
The situation matters. A decline at a supermarket checkout with people waiting is a different experience from a decline on a laptop at home. A decline on a first purchase from an unfamiliar merchant terminates the relationship before it begins; the customer has no reason to try again and every reason to assume the site is unreliable.
So the loss is not the basket. It is the basket, plus the lifetime value of a customer who was never acquired, plus whatever they told other people. None of that appears anywhere.
Who is actually declining
An important distinction gets lost in most discussions of this subject.
A transaction can be stopped by the merchant’s own fraud rules, by the payment provider’s risk layer, or by the issuing bank’s authorisation decision. Only the first is under the merchant’s control, and the issuer’s decline is generally the largest category.
The issuer’s incentive is not the merchant’s. An issuer that approves a fraudulent card-not-present transaction may carry the loss. An issuer that declines a legitimate one loses a small amount of interchange and irritates a customer who will probably blame the merchant. That asymmetry sits at the issuer, and no amount of merchant-side tuning changes it.
Which is why the practical levers for a merchant are mostly about giving the issuer better information rather than about relaxing rules: complete and correctly formatted authorisation data, network tokens that resolve stale credentials, authentication where it improves the issuer’s confidence, and intelligent retry logic that distinguishes a soft decline from a hard one.
How to measure something invisible
The measurement problem is real but not insoluble, and four approaches give usable signal.
Approve a random holdout. Take a small random sample of transactions your rules would decline and let them through. The realised fraud rate in that sample is a direct estimate of what the rule is actually catching. This is the only method that produces an unbiased answer, and it is used far less than it should be because it requires deliberately accepting a known loss.
Track the retry. Customers who are declined and immediately succeed on a second attempt were almost certainly legitimate. This is a floor on the false-decline rate, not an estimate of it — the customers who did not retry are the ones you most want to count.
Segment the decline rate. Compare decline rates across customer cohorts, geographies, issuers and devices. Large unexplained variation between segments that should behave similarly is evidence that a rule is keying on a proxy rather than on risk.
Price both errors and put them in the same report. Fraud loss and estimated false-decline loss should appear on one page, owned by one person. As long as they sit in different reports with different owners, the organisation will keep optimising one and ignoring the other.
The general principle
This is a specific instance of a pattern that runs through the whole of payments risk, and it is worth stating in general form.
Where one type of error is measured and the other is not, the measured error will be minimised and the unmeasured one will grow until something forces it into view. It happens in sanctions screening, where the cost of false positives falls on people the institution never counts. It happens in de-risking, where the risk of a declined customer is invisible because that customer simply goes elsewhere. And it happens here, at a scale that the available estimates put in the hundreds of billions.
The instruction that follows is uncomfortable but simple. Before optimising any control, establish how the error you are not measuring would show up if it were happening. If the answer is that it would not show up at all, that is the first thing to fix — before touching a single rule.
Jeder Händler weiß, was Betrug kostet. Die Zahl steht in einem Bericht, hat eine Budgetzeile, und jemand verantwortet sie. Kaum ein Händler weiß, was die Betrugsabwehr kostet — nicht die Softwarelizenz, sondern den Umsatz, der verloren geht, wenn ein rechtmäßiger Kunde abgelehnt wird. Die verfügbaren Schätzungen setzen diese zweite Zahl weit über die erste, und die Kluft in der Aufmerksamkeit für beide ist das größte Messversagen im kommerziellen Zahlungsverkehr.
Die Schätzungen und wie man sie liest
Die veröffentlichten Werte sind auffällig und brauchen sorgfältige Behandlung.
Eine viel zitierte Analyse setzte die weltweiten Fehlablehnungen über 443 Milliarden Dollar gegen prognostizierte weltweite Kartenbetrugsschäden im Onlinehandel von rund 48 Milliarden — etwa Faktor neun. Eine andere häufig genannte Branchenschätzung besagt, Fehlablehnungen kosteten Händler rund dreizehnmal mehr als der Betrug, den sie verhindern. Umfragearbeit aus dem Jahr 2026 fand, dass fast die Hälfte der Händler bis zu 5 Prozent rechtmäßiger Bestellungen fälschlich abgelehnt sieht, und Branchenanalysten beziffern die Umsatzwirkung der Fehlablehnungen auf etwa das Dreifache der Rückbelastungsschäden — während die durchschnittliche Onlinemarke rund 90 Prozent ihres Betrugsbudgets auf die Bekämpfung von Rückbelastungen richtet.
Nun die Vorbehalte, die zählen, weil diese Zahlen von Unternehmen stammen, die die Senkung von Fehlablehnungen verkaufen.
Eine Fehlablehnung ist nicht unmittelbar beobachtbar. Niemand kann eine abgelehnte Zahlung ansehen und mit Sicherheit wissen, dass der Kunde rechtmäßig war. Die Werte sind modelliert — aus Kunden, die nach einer ersten Ablehnung doch abschließen, aus Kunden, die bei einem Wettbewerber erfolgreich sind, aus Selbstauskünften in Umfragen — und jede Methode hat eine offensichtliche Verzerrungsrichtung. Insbesondere zählt der 443-Milliarden-Wert den Gesamtwert abgelehnter Zahlungen und nicht die entgangene Marge, und das ist nicht dieselbe Größe.
Was der Skepsis standhält, ist die Rangfolge, nicht der Faktor. Mehrere unabhängige Methoden mit verschiedenen Verzerrungen setzen die Verluste aus Fehlablehnungen über die Betrugsverluste. Diese Rangfolge hält, selbst wenn jede einzelne Zahl großzügig ist.
Warum die Asymmetrie strukturell ist
Dass Händler systematisch auf der einen Seite zu viel und auf der anderen zu wenig investieren, hat nichts mit Kompetenz zu tun.
Ein Betrugsschaden ist ein bestimmtes Ereignis mit einem bestimmten Betrag. Er kommt als Rückbelastung, hat eine Transaktionsreferenz und erscheint in einem Bericht. Jemand verantwortet die Zahl.
Eine Fehlablehnung erzeugt nichts. Der Kunde beschwert sich nicht — er nimmt an, seine Karte habe versagt oder die Seite sei kaputt, und geht. Es gibt keine Aufzeichnung des Verkaufs, der nicht stattfand, keine Position, keinen Verantwortlichen. Es ist ein Negativum, das erschlossen werden muss, und Organisationen steuern nicht, was sie nicht sehen.
Der Anreiz auf den Entscheidenden verstärkt das. Ein Betrugsanalyst, der eine betrügerische Zahlung freigibt, wird in einem Bericht namentlich benannt. Wer einen rechtmäßigen Kunden ablehnt, wird nie benannt, weil niemand davon weiß. In dieser Lage lehnt der vernünftige Analyst ab. Das Gesamtverhalten des Systems ist die Summe vieler einzeln vernünftiger Entscheidungen — genau wie bei der Sanktionsprüfung.
Die Seite des Kunden
Der Transaktionswert untertreibt den Verlust, und der Grund ist verhaltensbezogen.
Umfragen zeigen, dass eine große Mehrheit der Karteninhaber eine Ablehnung als peinlich und nicht bloß unbequem erlebt und dass die meisten danach anderswo kaufen. Das ist der Mechanismus, der aus einem verlorenen Verkauf eine verlorene Kundenbeziehung macht.
Die Situation zählt. Eine Ablehnung an der Supermarktkasse mit Wartenden dahinter ist eine andere Erfahrung als eine Ablehnung am Laptop zu Hause. Eine Ablehnung beim Erstkauf bei einem unbekannten Händler beendet die Beziehung, bevor sie beginnt; der Kunde hat keinen Grund, es erneut zu versuchen, und jeden Grund anzunehmen, die Seite sei unzuverlässig.
Der Verlust ist also nicht der Warenkorb. Er ist der Warenkorb plus der Lebenswert eines nie gewonnenen Kunden plus das, was er anderen erzählt hat. Nichts davon steht irgendwo.
Wer tatsächlich ablehnt
Eine wichtige Unterscheidung geht in den meisten Erörterungen unter.
Eine Zahlung kann von den eigenen Regeln des Händlers gestoppt werden, von der Risikoebene des Zahlungsanbieters oder von der Autorisierungsentscheidung der kartenausgebenden Bank. Nur das Erste steht in der Hand des Händlers, und die Ablehnung des Kartenherausgebers ist in der Regel die größte Kategorie.
Der Anreiz des Herausgebers ist nicht der des Händlers. Wer eine betrügerische Fernzahlung freigibt, trägt womöglich den Schaden. Wer eine rechtmäßige ablehnt, verliert ein wenig Interbankenentgelt und verärgert einen Kunden, der es vermutlich dem Händler anlastet. Diese Asymmetrie sitzt beim Herausgeber, und keine Feinabstimmung auf Händlerseite ändert sie.
Deshalb liegen die praktischen Hebel des Händlers eher darin, dem Herausgeber bessere Information zu geben, als darin, Regeln zu lockern: vollständige und korrekt formatierte Autorisierungsdaten, Netzwerk-Token, die veraltete Referenzen auflösen, Authentifizierung dort, wo sie das Vertrauen des Herausgebers erhöht, und eine kluge Wiederholungslogik, die eine weiche Ablehnung von einer harten unterscheidet.
Wie man Unsichtbares misst
Das Messproblem ist real, aber nicht unlösbar, und vier Ansätze liefern brauchbare Signale.
Eine Zufallsgruppe durchlassen. Nehmen Sie eine kleine Zufallsstichprobe von Zahlungen, die Ihre Regeln ablehnen würden, und lassen Sie sie durch. Die tatsächliche Betrugsquote in dieser Stichprobe ist eine unmittelbare Schätzung dessen, was die Regel wirklich fängt. Das ist die einzige Methode mit unverzerrtem Ergebnis — und sie wird weit seltener genutzt, als sie sollte, weil sie verlangt, einen bekannten Verlust bewusst hinzunehmen.
Den zweiten Versuch verfolgen. Kunden, die abgelehnt werden und sofort im zweiten Anlauf erfolgreich sind, waren fast sicher rechtmäßig. Das ist eine Untergrenze der Fehlablehnungsquote, keine Schätzung davon — die Kunden, die es nicht erneut versucht haben, sind gerade die, die man zählen möchte.
Die Ablehnungsquote segmentieren. Vergleichen Sie Ablehnungsquoten über Kundengruppen, Regionen, Kartenherausgeber und Geräte. Große unerklärte Unterschiede zwischen Segmenten, die sich ähnlich verhalten sollten, sind ein Beleg dafür, dass eine Regel auf einen Stellvertreter statt auf Risiko anspricht.
Beide Fehler bepreisen und in denselben Bericht schreiben. Betrugsschaden und geschätzter Fehlablehnungsschaden gehören auf eine Seite, verantwortet von einer Person. Solange sie in verschiedenen Berichten mit verschiedenen Verantwortlichen stehen, wird die Organisation den einen optimieren und den anderen übersehen.
Der allgemeine Grundsatz
Das ist ein Sonderfall eines Musters, das das gesamte Risikomanagement im Zahlungsverkehr durchzieht, und es lohnt die allgemeine Fassung.
Wo eine Fehlerart gemessen wird und die andere nicht, wird die gemessene minimiert und die ungemessene wächst, bis irgendetwas sie sichtbar macht. Es geschieht in der Sanktionsprüfung, wo die Kosten der Fehlalarme bei Menschen anfallen, die das Institut nie zählt. Es geschieht beim De-Risking, wo das Risiko eines abgelehnten Kunden unsichtbar ist, weil dieser Kunde einfach woanders hingeht. Und es geschieht hier, in einer Größenordnung, die die verfügbaren Schätzungen in die Hunderte Milliarden setzen.
Die Anweisung daraus ist unbequem und einfach. Bevor Sie irgendeine Kontrolle optimieren, klären Sie, wie der Fehler, den Sie nicht messen, sichtbar würde, wenn er aufträte. Lautet die Antwort, er würde gar nicht sichtbar, ist das das Erste, was zu beheben ist — vor jeder einzelnen Regel.