Published by Capital Insight Ltd · Nicosia Herausgegeben von Capital Insight Ltd · Nikosia
The Banking Dossier
Regulation

The fraud rate that unlocks the exemption is measured on payments that never use it

Die Betrugsquote, die die Ausnahme freischaltet, wird an Zahlungen gemessen, die sie nie nutzen

The transaction risk analysis exemption lets a payment provider skip strong customer authentication on a remote payment if its fraud rate is low enough. But the fraud rate that opens the door is not the fraud rate of the payments that walk through it. Under Article 19 of the technical standards it is calculated across every remote transaction the provider handles, including the two-thirds by value that were authenticated and never needed the exemption. The European Banking Authority and the European Central Bank have now measured what that produces: in 2024 the exempted flows carried fraud rates up to five times the card average, while the providers using them stayed inside the threshold. That is not a loophole in the rule. It is the rule.

What the exemption says

Strong customer authentication, the two-factor check European law has required for most electronic payments since 2019, comes with a list of exemptions. Most are mechanical: a contactless payment under 50 euros, a transfer to a payee already whitelisted, a repeating subscription instalment. One is not. Article 18 of Commission Delegated Regulation (EU) 2018/389, the regulatory technical standards that give the rule its detail, allows a provider to drop authentication on a remote payment it has “identified as posing a low level of risk according to the transaction monitoring mechanisms”. The provider scores the transaction. If the score is low and two further conditions hold, the customer is not asked to authenticate.

The two further conditions are where the economics live. The amount must not exceed an exemption threshold value, and the provider’s fraud rate “for that type of transaction” must be at or below a reference rate in the Annex. The Annex is a table of three rows. For remote card payments a provider may exempt transactions up to 100 euros if its fraud rate is at or below 0.13 percent, up to 250 euros at 0.06 percent, and up to 500 euros at 0.01 percent. For remote credit transfers the rates are stricter by roughly an order of magnitude: 0.015, 0.01 and 0.005 percent.

Article 19 says how the rate is calculated, and it is the sentence this piece turns on. The provider “shall ensure that the overall fraud rates covering both payment transactions authenticated through strong customer authentication and those executed under any of the exemptions referred to in Articles 13 to 18 are equivalent to, or lower than, the reference fraud rate”. The rate is the value of unauthorised or fraudulent remote transactions divided by the value of all remote transactions of that type, authenticated or not, on a rolling ninety-day basis. The European Banking Authority confirmed the reading in Q&A 2018_4043 of 21 December 2018, when asked whether the rate could be calculated per amount band. The answer was no: the rate “is not calculated per band but instead at the level of each type of transaction”. A provider at 0.10 percent on all remote card payments, “regardless of the transaction amounts”, may exempt only transactions up to 100 euros.

So the denominator is the provider’s entire remote book, and the numerator is all fraud in it. The exemption, which by construction applies to a subset of the book, is unlocked by an average over the whole. A provider whose authenticated transactions are clean can carry a much dirtier exempted flow and still qualify. The rule does not merely permit this. It specifies it.

Where the fraud sits

The European Banking Authority and the European Central Bank published their joint report on payment fraud on 15 December 2025, covering 2022 to 2024 and compiled from mandatory reporting by the industry. Total fraud reported across the European Economic Area in 2024 was 4.2 billion euros, up 602 million or 17 percent on 2023. Fraudulent card payments with cards issued in the EEA came to 1.3 billion euros, a fraud rate of 0.033 percent of card value; credit transfers to 2.5 billion at 0.001 percent. About 17.06 million fraudulent card transactions were executed out of roughly 111.05 billion.

Chapter 4 of the report is the part that matters, because it is the first time the supervisors have published fraud rates by the reason authentication was not applied. Three findings stack up.

First, how much of the book is authenticated. For cards issued in the EEA, 64 percent of transaction value was authenticated in 2024, but only 40 percent of transaction count; the gap is the point of sale, where contactless exemptions dominate. For the remote card payments the exemption is designed for, the report calls transaction risk analysis “the most often applied” exemption within the scope of the rule: around 29 percent of remote card payments without authentication were exempted under it in 2024, with merchant-initiated transactions at 22 percent and a further 26 percent reported as outside the rule altogether, a share the report says “warrants further investigation as to whether SCA requirements under PSD2 have been applied correctly”.

Second, how the halves compare. Within the EEA, fraud rates for card transactions without authentication were “twice as high in both value and volume terms” as with it. Outside the EEA the multiple was three in value and four in volume.

Third, the finding the exemption’s design should be read against: “fraud rates for SCA-exempted remote card payments were generally above the overall card payment fraud rate (0.033% in 2024)”, except for secure corporate protocols and, in 2024, trusted beneficiaries. In 2024 fraud rates for remote card payments without authentication “ranged between 0.01% and 0.17% of the corresponding total value”, which the report calls “significantly higher than the overall fraud rate for cards”. Its explanation: “fraudsters adapt their attacks by aiming at transactions that could fall into commonly used exemptions”. For electronic money it is more specific. Remote e-money transactions exempted under transaction risk analysis ran at 0.142 percent in 2024, against 0.018 percent for e-money overall; merchant-initiated at 0.049 percent, recurring at 0.074 percent.

Put those findings next to the Annex. The reference rate for the 100-euro band is 0.13 percent; the EEA-wide card fraud rate is 0.033 percent, a quarter of it. Held firmly: on an average book, the first band is not a demanding test. With reasonable confidence: the second band, at 0.06 percent, is also within reach of an average issuer or acquirer. Cautiously, because the report does not publish the distribution across providers: the 500-euro band at 0.01 percent is the only one below the average, and the only one that visibly filters.

The arithmetic the rule allows

Article 19 makes it possible to say how much room the averaging creates, and the report supplies the inputs. This is our own calculation, and it treats EEA-wide aggregates as if they were one provider’s book, which they are not. Take the 64 percent authenticated share by value, the “twice as high” ratio within the EEA, and the 0.033 percent overall rate. Solving for the two component rates gives roughly 0.024 percent on the authenticated 64 percent and 0.049 percent on the unauthenticated 36 percent. Both sit well inside the 0.13 percent of the first band.

Now ask what the same provider could carry. Hold the authenticated flow at 0.024 percent and let the unauthenticated flow rise until the overall rate touches 0.13 percent. It gets there when the unauthenticated 36 percent runs at about 0.32 percent: ten times the EEA card fraud rate, nearly seven times the actual unauthenticated rate in 2024. Every basis point of that headroom is created by the authenticated transactions in the denominator, which never used the exemption and were never at risk from it. The incentive follows directly: the more of the book a provider authenticates, the more fraud it can absorb on the part it does not.

The Authority’s Q&A 2019_4702 of 24 July 2020 closed the one route by which a provider might have narrowed the denominator. A submitter argued that fraud should count only against the rate of the provider that applied the exemption, since the alternative “would unduly penalize issuers that are relying on exemptions applied by acquirers”. The Authority declined: an issuer includes “all unauthorised or fraudulent remote payment transactions”, including those where the acquirer applied the exemption, and an acquirer likewise includes fraud on transactions where the issuer did. The book is the whole book, on both sides.

Who sells it, and who pays

The exemption became a product because both parties to a card payment can apply it independently. Q&A 2018_4034 of 11 October 2019 confirms that “only the payment service provider wishing to apply the transaction risk analysis exemption should have fraud level below the reference fraud rates”. An acquirer whose rate qualifies may request the exemption for its merchant even if the issuer’s does not. The issuer “always makes the ultimate decision”: it may accept, apply authentication anyway, or decline the transaction if authentication is not technically feasible.

Liability follows the request. Article 74(2) of the Payment Services Directive provides that where the payer’s provider does not require authentication the payer bears no loss unless fraudulent, and that where “the payee or the payment service provider of the payee fails to accept strong customer authentication, it shall refund the financial damage caused to the payer’s payment service provider”. Q&A 2018_4042, prepared by the Commission’s financial services directorate and published on 19 July 2019, applies that to exemptions: if the acquirer triggers one and the transaction is fraudulent, “the payee’s PSP will be liable towards the payer’s PSP”. The supervisors’ report puts it in one line: where authentication is not applied, “PSPs assume liability for any unauthorised transactions”.

That is the shape of the business. The acquirer, or the platform between merchant and acquirer, sells the merchant a higher conversion rate, because a checkout without a second step loses fewer customers. The merchant pays with the fraud on the exempted transactions, through chargebacks passed on or a fee that prices the risk. The public description of the trade is written by the people selling it. Checkout.com, a payment platform, calls the exemption part of “a dynamic friction strategy” in a June 2023 explainer and recommends that merchants “request exemptions whenever possible”, adding that “you or the acquirer (whomever takes up the request) is responsible for any fraud that results”. The same page cites an estimate it attributes to Visa Europe that “about 40-50% of E-commerce transactions by volume could be exempt”. A platform quoting a card network, both of which earn more when more is exempted: not wrong for that reason, but nobody with an interest in a lower number has published one.

The mechanism has a consequence the vendor literature leaves out. Because the rate is calculated per provider, a merchant’s entitlement is not its own. A clean merchant on an acquirer at 0.12 percent gets the 100-euro band and nothing more, however good its numbers. A merchant with a fraud problem on an acquirer at 0.05 percent gets the 250-euro band, financed by the rest of the portfolio. The exemption is a shared pool. It is the same structure that determines what an acquirer actually earns: the margin on any one merchant is small, and the money is in how the portfolio is managed.

Article 20 makes the pool a liability too. If a provider’s rate exceeds the reference rate for two consecutive quarters it “shall immediately cease” using the exemption in that band, may not resume until the rate has been back under the line for a full quarter, and must notify its supervisor with evidence first. One merchant’s fraud can switch off the exemption for every other merchant on the same acquirer for six months. The acquirer’s rational response is to price, monitor or drop that merchant, and in each case the decision is driven by the pool, not by the merchant’s own fraud.

The case for the exemption, stated properly

The argument for the exemption is not weak. Authentication has a cost that never appears in fraud statistics: a customer asked to open a banking app and return to the checkout may not return. The supervisors’ report says the exemptions exist “with an aim of supporting seamless and innovative means of payment while taking into account the need to ensure the safety of customers’ funds”. Ecommerce Europe, the retail sector’s Brussels association, wrote in its position paper of 27 November 2023 that the standards “have had a positive impact on fraud reduction” but that their roll-out “came at the expense of merchants and consumers” through “very high levels of false decline”. It gives no number, and as the party bearing the declines it has an interest in the claim; but the supervisors publish no false-decline rate either, so the missing number cuts both ways.

Second, the averaging is not an oversight. A rule that measured only the exempted flow would invite an obvious game: exempt only the safest transactions, keep that rate near zero, learn nothing about the model. Measuring the whole book forces the provider to own all its fraud, including fraud it authenticated and could not stop. Q&A 2019_4702 defends exactly this and refused to soften it.

Third, the tiers do filter at the top. Nothing in the report suggests the 0.01 percent band is widely available, and the exemption “was rarely used” for credit transfers, which the supervisors read as “a cautious approach by PSPs, prioritising security over customer convenience”. A rule that were simply a licence would not produce caution.

Fourth, the issuer’s veto is the incentive working. Every fraudulent transaction the acquirer exempts degrades the issuer’s own rate. Ecommerce Europe’s complaint that issuers accept the exemption inconsistently describes issuers protecting their rate at the merchant’s expense. Its proposal that adoption “could for example be reported at issuer and country level, with action taken to ensure exemptions are honored consistently” is a legitimate policy position. It is also a request to make the pool larger.

What the reform leaves alone

The directive is being replaced by a regulation. The co-legislators reached a provisional agreement on 27 November 2025. According to a client note by PwC Legal dated April 2026, the Council published on 23 April 2026 an “I” item note inviting the Committee of Permanent Representatives to approve the final compromise text, document 8221/26, with a view to a second-reading agreement with the Parliament; the note expects publication in the second half of 2026 and application 21 months after entry into force. That is a law firm’s summary of a Council document, and should be read as such.

What it says about exemptions is short: they remain, they “are based on the level of fraud risk, the amount or recurrence of the transaction, the payment channel and whether the payer is a consumer”, and they “are not mandatory”. The calibration is again delegated to the Authority, and Ecommerce Europe’s 2023 paper describes that delegation as covering “the criteria for calculating fraud rates”, using the opening to ask for “sector-specific TRA threshold on the basis of average costs of purchase and overall fraud level in a given sector”. Whether the Authority revisits Article 19’s denominator is, on the material available in September 2026, open. Nothing in the framework as summarised requires it.

The United Kingdom has extended the design. On 19 December 2025 the Financial Conduct Authority announced that from March 2026 it would remove the regulatory limits on contactless payments and let “banks and payment providers with strong fraud controls” “set their own limit”. The point-of-sale exemption, a fixed 50 euros in the European standards, becomes in Britain a risk-based exemption of the same family. The regulator’s own notes add that “most banks and payment service providers are likely to maintain their existing contactless limits for the foreseeable future”.

Measurement and liability point in different directions

The rule measures one thing and allocates another. Liability under Article 74(2) is per transaction: whoever requested the exemption on this payment pays for this fraud. Entitlement under Article 19 is per provider: the average over every payment decides whether any may be exempted. A provider can be paying for a great deal of fraud on its exempted flow while remaining fully entitled to keep exempting, as long as the rest of its book carries it.

The same asymmetry appears wherever a protective rule keys on a portfolio statistic rather than on the protected transaction. Direct debit fraud reporting has a related gap, where the party that must report is not the party that sees the evidence; here the party that must qualify is not the flow that carries the risk. In the verification-of-payee regime the warning is shown and liability does not move; here the exemption is requested and liability moves entirely, but the right to request does not depend on how the requested transactions perform.

There is a quieter interaction with authentication itself. Article 18(2)(c) requires that the provider found no “abnormal spending or behavioural pattern of the payer” and no “unusual information about the payer’s device”, and Article 18(3) requires a score built from spending patterns, transaction history and location. Those are the behavioural signals that the supervisors have accepted as an inherence element of authentication. The exemption and the check it replaces increasingly run on the same data.

What this does not tell you

The report aggregates across the whole EEA and does not publish the distribution across providers. The calculation above shows the room the rule creates on an average book, not how much any real provider uses; the observed band of 0.01 to 0.17 percent is above average but far from the 0.32 percent ceiling.

The report takes the issuing perspective, cards issued in the EEA, and its authors set the acquiring perspective aside for “data quality considerations”. The acquirer-side exemption, the one sold to merchants, is measured here only through its effect on issuers’ books, and the 29 percent share does not say who requested it.

The rates by exemption type are as reported by providers, and the report itself flags that 26 percent of remote card transactions were reported as out of scope on grounds the Authority’s Q&As say do not qualify. If some of that belongs in the exemption categories, their rates are wrong in an unknown direction.

Nothing here shows fraud would be lower under a rule that measured only the exempted flow; the counterfactual is the incentive problem the Authority described. The finding is narrower: the threshold and the risk are measured on different sets of payments, and the 2024 data shows the two sets behaving differently.

What it says about the payment system

The exemption was written as a reward for good risk management: keep your fraud low and you may spare your customers the second step. In practice it functions as a budget. The authenticated part of the book earns it; the exempted part spends it; the merchant buys conversion out of it; the acquirer manages it as a portfolio; and the supervisor sees, each quarter, one number saying whether it was overspent. Every party is behaving rationally, and the aggregate result is that the transactions the rule was written to protect are the ones with the highest fraud rate in the report.

That pattern is general. A threshold set on an average will be met by managing the average, and the parts of a book that can be kept clean cheaply will subsidise the parts that make money. The question to ask of any fraud rate in a rulebook is what is in the denominator, before asking whether the number is low. Here the answer is everything, including the payments the rule was never about.

Die Ausnahme für die Transaktionsrisikoanalyse erlaubt einem Zahlungsdienstleister, bei einer Fernzahlung auf die starke Kundenauthentifizierung zu verzichten, wenn seine Betrugsquote niedrig genug ist. Nur ist die Quote, die diese Tür öffnet, nicht die Quote der Zahlungen, die hindurchgehen. Nach Artikel 19 der technischen Standards wird sie über sämtliche Fernzahlungen des Dienstleisters gerechnet, auch über die zwei Drittel des Werts, die authentifiziert wurden und die Ausnahme nie gebraucht haben. Die Europäische Bankenaufsichtsbehörde und die Europäische Zentralbank haben inzwischen gemessen, was dabei herauskommt: 2024 trugen die freigestellten Zahlungsströme Betrugsquoten bis zum Fünffachen des Kartendurchschnitts, während die Dienstleister, die sie nutzten, innerhalb der Grenzwerte blieben. Das ist keine Lücke in der Regel. Es ist die Regel.

Was die Ausnahme sagt

Die starke Kundenauthentifizierung, also die Prüfung über zwei Faktoren, die das europäische Recht seit 2019 für die meisten elektronischen Zahlungen verlangt, kommt mit einer Liste von Ausnahmen. Die meisten sind mechanisch: eine kontaktlose Zahlung unter 50 Euro, eine Überweisung an einen zuvor freigegebenen Empfänger, die Folgerate eines Abonnements. Eine ist es nicht. Artikel 18 der Delegierten Verordnung (EU) 2018/389, der technischen Regulierungsstandards, die der Authentifizierungspflicht ihre Einzelheiten geben, erlaubt einem Dienstleister den Verzicht bei einer Fernzahlung, die er „anhand der Transaktionsüberwachungsmechanismen als mit einem geringen Risiko verbunden eingestuft” hat. Der Dienstleister bewertet die Zahlung. Fällt die Bewertung niedrig aus und halten zwei weitere Bedingungen, wird der Kunde nicht zur Authentifizierung aufgefordert.

In den zwei weiteren Bedingungen steckt die Ökonomie. Der Betrag darf einen Schwellenwert nicht übersteigen, und die Betrugsquote des Dienstleisters „für diese Art von Zahlungsvorgängen” muss auf oder unter einem Referenzwert im Anhang liegen. Der Anhang ist eine Tabelle mit drei Zeilen. Bei Fernzahlungen mit Karte darf ein Dienstleister Zahlungen bis 100 Euro freistellen, wenn seine Quote höchstens 0,13 Prozent beträgt, bis 250 Euro bei höchstens 0,06 Prozent und bis 500 Euro bei höchstens 0,01 Prozent. Für Fernüberweisungen liegen die Werte rund eine Größenordnung strenger: 0,015, 0,01 und 0,005 Prozent.

Artikel 19 legt fest, wie die Quote berechnet wird, und das ist der Satz, um den es hier geht. Der Dienstleister hat sicherzustellen, „dass die Gesamtbetrugsraten, die sowohl mittels starker Kundenauthentifizierung authentifizierte als auch im Rahmen einer der Ausnahmen nach den Artikeln 13 bis 18 ausgeführte Zahlungsvorgänge abdecken”, den Referenzwert nicht übersteigen. Gerechnet wird der Wert der nicht autorisierten oder betrügerischen Fernzahlungen geteilt durch den Wert aller Fernzahlungen derselben Art, authentifiziert oder nicht, auf rollierender Basis über 90 Tage. Die Bankenaufsichtsbehörde hat diese Lesart in der Frage 2018_4043 vom 21. Dezember 2018 bestätigt, als ein Einreicher wissen wollte, ob die Quote je Betragsstufe berechnet werden dürfe. Die Antwort war nein: Die Quote werde „nicht je Stufe, sondern auf der Ebene jeder Zahlungsart” ermittelt. Ein Dienstleister mit 0,10 Prozent über alle Kartenfernzahlungen, „unabhängig vom Betrag”, dürfe nur Zahlungen bis 100 Euro freistellen.

Der Nenner ist also das gesamte Fernzahlungsbuch des Dienstleisters, der Zähler ist aller Betrug darin. Die Ausnahme, die ihrer Konstruktion nach nur eine Teilmenge des Buchs betrifft, wird durch einen Durchschnitt über das Ganze freigeschaltet. Ein Dienstleister, dessen authentifizierte Zahlungen sauber sind, kann einen deutlich schmutzigeren freigestellten Strom tragen und bleibt qualifiziert. Die Regel duldet das nicht bloß. Sie schreibt es so.

Wo der Betrug sitzt

Die Bankenaufsichtsbehörde und die Zentralbank haben ihren gemeinsamen Bericht über Zahlungsbetrug am 15. Dezember 2025 veröffentlicht, für die Jahre 2022 bis 2024, zusammengestellt aus der Pflichtmeldung der Branche. Der gemeldete Betrug im Europäischen Wirtschaftsraum lag 2024 bei 4,2 Milliarden Euro, 602 Millionen oder 17 Prozent mehr als 2023. Betrügerische Kartenzahlungen mit im EWR ausgegebenen Karten machten 1,3 Milliarden Euro aus, eine Quote von 0,033 Prozent des Kartenumsatzes; Überweisungen 2,5 Milliarden bei 0,001 Prozent. Rund 17,06 Millionen betrügerische Kartenzahlungen standen etwa 111,05 Milliarden Zahlungen gegenüber.

Kapitel 4 des Berichts ist der Teil, auf den es ankommt, denn zum ersten Mal veröffentlichen die Aufseher Betrugsquoten nach dem Grund, aus dem nicht authentifiziert wurde. Drei Befunde bauen aufeinander auf.

Erstens, wie viel vom Buch authentifiziert ist. Bei im EWR ausgegebenen Karten waren 2024 nach Wert 64 Prozent der Zahlungen stark authentifiziert, nach Anzahl nur 40 Prozent; die Differenz ist der Handel vor Ort, wo die Kontaktlos-Ausnahme dominiert. Für die Kartenfernzahlungen, für die die Risikoanalyse gedacht ist, nennt der Bericht sie die „am häufigsten angewandte” Ausnahme innerhalb des Anwendungsbereichs: Rund 29 Prozent der nicht authentifizierten Kartenfernzahlungen waren 2024 über die Transaktionsrisikoanalyse freigestellt, 22 Prozent waren händlerinitiiert, und weitere 26 Prozent wurden als außerhalb der Pflicht gemeldet, ein Anteil, der nach dem Bericht „weitere Untersuchungen rechtfertigt, ob die SCA-Anforderungen der PSD2 korrekt angewandt wurden”.

Zweitens, wie sich die beiden Hälften verhalten. Innerhalb des EWR lagen die Betrugsquoten bei Kartenzahlungen ohne Authentifizierung „nach Wert wie nach Anzahl doppelt so hoch” wie mit. Außerhalb des EWR war es das Dreifache nach Wert und das Vierfache nach Anzahl.

Drittens der Befund, an dem sich die Konstruktion der Ausnahme messen lassen muss: Die Betrugsquoten „für SCA-freigestellte Kartenfernzahlungen lagen im Allgemeinen über der Gesamtquote für Kartenzahlungen (0,033 % in 2024)”, ausgenommen die sicheren Unternehmensprotokolle und, 2024, die vertrauenswürdigen Empfänger. Die Quoten für Kartenfernzahlungen ohne Authentifizierung lagen 2024 „zwischen 0,01 % und 0,17 % des jeweiligen Gesamtwerts”, was der Bericht als „erheblich höher als die Gesamtquote für Karten” beschreibt. Seine Erklärung: „Betrüger passen ihre Angriffe an, indem sie auf Zahlungen zielen, die unter häufig genutzte Ausnahmen fallen könnten.” Beim E-Geld wird der Bericht konkreter. Über die Risikoanalyse freigestellte E-Geld-Fernzahlungen lagen 2024 bei 0,142 Prozent, gegenüber 0,018 Prozent für E-Geld insgesamt; händlerinitiierte bei 0,049 Prozent, wiederkehrende bei 0,074 Prozent.

Hält man diese Befunde neben den Anhang, ergibt sich das Bild. Der Referenzwert der 100-Euro-Stufe ist 0,13 Prozent; die Kartenbetrugsquote des ganzen EWR liegt bei 0,033 Prozent, einem Viertel davon. Fest vertreten: Für ein durchschnittliches Buch ist die erste Stufe keine anspruchsvolle Prüfung. Mit vernünftiger Sicherheit: Auch die zweite Stufe bei 0,06 Prozent liegt für einen durchschnittlichen Kartenausgeber oder Acquirer in Reichweite. Vorsichtig, weil der Bericht die Verteilung über die Dienstleister nicht veröffentlicht: Die 500-Euro-Stufe bei 0,01 Prozent ist die einzige unterhalb des Durchschnitts und die einzige, die erkennbar filtert.

Die Rechnung, die die Regel zulässt

Artikel 19 erlaubt es, den Spielraum zu beziffern, den die Durchschnittsbildung schafft, und der Bericht liefert die Eingangsgrößen. Das ist eine eigene Rechnung, und sie behandelt EWR-weite Summen so, als wären sie das Buch eines einzelnen Dienstleisters, was sie nicht sind. Man nehme den authentifizierten Wertanteil von 64 Prozent, das Verhältnis „doppelt so hoch” innerhalb des EWR und die Gesamtquote von 0,033 Prozent. Löst man nach den beiden Teilquoten auf, ergeben sich rund 0,024 Prozent auf den authentifizierten 64 Prozent und 0,049 Prozent auf den nicht authentifizierten 36 Prozent. Beide liegen weit unter den 0,13 Prozent der ersten Stufe.

Nun die Frage, was derselbe Dienstleister tragen könnte. Man halte den authentifizierten Strom bei 0,024 Prozent und lasse den nicht authentifizierten steigen, bis die Gesamtquote 0,13 Prozent berührt. Das geschieht, wenn die nicht authentifizierten 36 Prozent bei etwa 0,32 Prozent laufen: das Zehnfache der Kartenbetrugsquote des EWR, fast das Siebenfache der tatsächlichen nicht authentifizierten Quote von 2024. Jeder Basispunkt dieses Spielraums entsteht durch die authentifizierten Zahlungen im Nenner, die die Ausnahme nie genutzt haben und von ihr nie gefährdet waren. Der Anreiz folgt unmittelbar: Je mehr vom Buch ein Dienstleister authentifiziert, desto mehr Betrug kann er auf dem Teil verkraften, den er nicht authentifiziert.

Die Frage 2019_4702 der Bankenaufsichtsbehörde vom 24. Juli 2020 hat den einen Weg verschlossen, auf dem ein Dienstleister den Nenner hätte verengen können. Ein Einreicher hatte vorgeschlagen, Betrug nur der Quote des Dienstleisters anzurechnen, der die Ausnahme angewandt hat, weil alles andere „Kartenausgeber, die sich auf Ausnahmen der Acquirer stützen, unangemessen benachteiligen” würde. Die Behörde lehnte ab: Ein Ausgeber rechnet „alle nicht autorisierten oder betrügerischen Fernzahlungen” ein, auch die, bei denen der Acquirer die Ausnahme angewandt hat, und der Acquirer umgekehrt auch den Betrug bei Zahlungen, die der Ausgeber freigestellt hat. Das Buch ist das ganze Buch, auf beiden Seiten.

Wer es verkauft, und wer bezahlt

Die Ausnahme wurde zum Produkt, weil beide Parteien einer Kartenzahlung sie unabhängig voneinander anwenden können. Die Frage 2018_4034 vom 11. Oktober 2019 bestätigt, dass „nur der Zahlungsdienstleister, der die Ausnahme anwenden möchte”, unter den Referenzwerten liegen muss. Ein Acquirer, dessen Quote passt, kann die Ausnahme für seinen Händler beantragen, auch wenn die Quote des Ausgebers nicht passt. Der Ausgeber trifft „stets die letzte Entscheidung”: Er kann annehmen, trotzdem authentifizieren oder die Zahlung ablehnen, wenn eine Authentifizierung technisch nicht möglich ist.

Die Haftung folgt dem Antrag. Artikel 74 Absatz 2 der Zahlungsdiensterichtlinie bestimmt, dass der Zahler keinen Schaden trägt, wenn sein Dienstleister keine Authentifizierung verlangt hat, sofern er nicht selbst betrügerisch gehandelt hat; und dass der Zahlungsempfänger oder dessen Dienstleister, wenn er die starke Kundenauthentifizierung „nicht akzeptiert”, dem Dienstleister des Zahlers „den entstandenen finanziellen Schaden zu erstatten” hat. Die Frage 2018_4042, von der Finanzdienstedirektion der Kommission erarbeitet und am 19. Juli 2019 veröffentlicht, überträgt das auf Ausnahmen: Löst der Acquirer eine aus und ist die Zahlung betrügerisch, „haftet der Dienstleister des Empfängers gegenüber dem Dienstleister des Zahlers”. Der Aufsichtsbericht fasst es in einer Zeile: Wo nicht authentifiziert wird, „übernehmen die Zahlungsdienstleister die Haftung für nicht autorisierte Zahlungen”.

Das ist die Form des Geschäfts. Der Acquirer, oder die Plattform zwischen Händler und Acquirer, verkauft dem Händler eine höhere Abschlussquote, weil eine Kasse ohne zweiten Schritt weniger Kunden verliert. Der Händler bezahlt mit dem Betrug auf den freigestellten Zahlungen, über weitergereichte Rückbelastungen oder ein Entgelt, das das Risiko einpreist. Die öffentliche Beschreibung dieses Tauschs stammt von denen, die ihn verkaufen. Checkout.com, eine Zahlungsplattform, nennt die Ausnahme in einer Erklärung vom Juni 2023 Teil einer „dynamischen Reibungsstrategie” und empfiehlt Händlern, „Ausnahmen wann immer möglich zu beantragen”, mit dem Zusatz, dass „Sie oder der Acquirer (wer immer den Antrag stellt) für jeden daraus entstehenden Betrug verantwortlich” seien. Dieselbe Seite zitiert eine Schätzung, die sie Visa Europe zuschreibt, wonach „etwa 40 bis 50 % der E-Commerce-Transaktionen nach Anzahl freigestellt werden könnten”. Eine Plattform zitiert ein Kartennetzwerk, und beide verdienen mehr, wenn mehr freigestellt wird. Das macht die Zahl nicht falsch, aber niemand mit einem Interesse an einer niedrigeren hat eine veröffentlicht.

Der Mechanismus hat eine Folge, die die Anbieterliteratur auslässt. Weil die Quote je Dienstleister berechnet wird, gehört der Anspruch eines Händlers nicht ihm. Ein sauberer Händler bei einem Acquirer mit 0,12 Prozent bekommt die 100-Euro-Stufe und nichts darüber hinaus, wie gut seine eigenen Zahlen auch sind. Ein Händler mit Betrugsproblem bei einem Acquirer mit 0,05 Prozent bekommt die 250-Euro-Stufe, finanziert vom Rest des Bestands. Die Ausnahme ist ein gemeinsamer Topf. Es ist dieselbe Struktur, die bestimmt, was ein Acquirer tatsächlich verdient: Die Marge am einzelnen Händler ist klein, das Geld liegt in der Führung des Bestands als Ganzem.

Artikel 20 macht den Topf auch zur Last. Übersteigt die Quote eines Dienstleisters den Referenzwert in zwei aufeinanderfolgenden Quartalen, hat er die Nutzung der Ausnahme in dieser Stufe „unverzüglich einzustellen”, darf sie erst wieder aufnehmen, wenn die Quote ein volles Quartal unter der Linie lag, und muss das der Aufsicht vorher mit Nachweisen anzeigen. Der Betrug eines Händlers kann die Ausnahme für jeden anderen Händler desselben Acquirers für sechs Monate abschalten. Die vernünftige Antwort des Acquirers ist, diesen Händler zu bepreisen, zu überwachen oder zu kündigen, und in jedem Fall entscheidet der Topf, nicht der Betrug des einzelnen Händlers.

Das Argument für die Ausnahme, in seiner stärksten Form

Das Argument für die Ausnahme ist nicht schwach. Authentifizierung hat einen Preis, der in keiner Betrugsstatistik erscheint: Ein Kunde, der die Banking-App öffnen und zur Kasse zurückkehren soll, kehrt vielleicht nicht zurück. Der Aufsichtsbericht selbst sagt, die Ausnahmen bestünden „mit dem Ziel, nahtlose und innovative Zahlungsmittel zu unterstützen und zugleich die Sicherheit der Kundengelder zu gewährleisten”. Ecommerce Europe, der Brüsseler Verband des Onlinehandels, schrieb in seinem Positionspapier vom 27. November 2023, die Standards hätten „einen positiven Effekt auf die Betrugsreduktion” gehabt, ihre Einführung sei aber „auf Kosten von Händlern und Verbrauchern” gegangen, durch „sehr hohe Quoten falscher Ablehnungen”. Eine Zahl nennt der Verband nicht, und als die Partei, die diese Ablehnungen trägt, hat er ein Interesse an der Behauptung; aber auch die Aufseher veröffentlichen keine Quote falscher Ablehnungen, die fehlende Zahl schneidet also in beide Richtungen.

Zweitens ist die Durchschnittsbildung kein Versehen. Eine Regel, die nur den freigestellten Strom misst, lüde zu einem offensichtlichen Spiel ein: nur die sichersten Zahlungen freistellen, diese Quote nahe null halten, nichts über das Modell lernen. Das ganze Buch zu messen zwingt den Dienstleister, seinen gesamten Betrug zu tragen, auch den, den er authentifiziert und trotzdem nicht verhindert hat. Genau das verteidigt die Frage 2019_4702, und die Behörde hat sich geweigert, es abzuschwächen.

Drittens filtern die Stufen oben durchaus. Nichts im Bericht deutet darauf hin, dass die Stufe bei 0,01 Prozent breit verfügbar wäre, und bei Überweisungen wurde die Ausnahme „selten genutzt”, was die Aufseher als „vorsichtige Haltung der Zahlungsdienstleister, die Sicherheit über Kundenkomfort stellen” lesen. Eine Regel, die bloß eine Lizenz wäre, erzeugte keine Vorsicht.

Viertens ist das Veto des Ausgebers der Anreiz in Aktion. Jede betrügerische Zahlung, die der Acquirer freistellt, verschlechtert die eigene Quote des Ausgebers. Die Klage von Ecommerce Europe, Ausgeber nähmen die Ausnahme uneinheitlich an, beschreibt Ausgeber, die ihre Quote auf Kosten des Händlers schützen. Der Vorschlag des Verbands, die Annahme „etwa auf Ebene der Ausgeber und Länder zu berichten, mit Maßnahmen, damit Ausnahmen einheitlich honoriert werden”, ist eine legitime politische Position. Er ist auch der Antrag, den Topf zu vergrößern.

Was die Reform unangetastet lässt

Die Richtlinie wird durch eine Verordnung ersetzt. Die Gesetzgeber erzielten am 27. November 2025 eine vorläufige Einigung. Nach einer Mandantenmitteilung von PwC Legal vom April 2026 veröffentlichte der Rat am 23. April 2026 einen „I”-Punkt-Vermerk, der den Ausschuss der Ständigen Vertreter auffordert, den endgültigen Kompromisstext, Dokument 8221/26, zu billigen, mit Blick auf eine Einigung in zweiter Lesung mit dem Parlament; die Mitteilung erwartet die Veröffentlichung im Amtsblatt in der zweiten Hälfte 2026 und die Anwendung 21 Monate nach Inkrafttreten. Das ist die Zusammenfassung eines Ratsdokuments durch eine Kanzlei und als solche zu lesen.

Was sie zu den Ausnahmen sagt, ist kurz: Sie bleiben, sie „beruhen auf dem Betrugsrisiko, dem Betrag oder der Wiederkehr der Zahlung, dem Zahlungskanal und darauf, ob der Zahler Verbraucher ist”, und sie „sind nicht verpflichtend”. Die Kalibrierung ist erneut an die Bankenaufsichtsbehörde delegiert; das Papier von Ecommerce Europe aus 2023 beschreibt diese Delegation als „die Kriterien für die Berechnung der Betrugsquoten” umfassend und nutzt die Öffnung, um „sektorspezifische Schwellenwerte auf Basis der durchschnittlichen Kaufkosten und des Betrugsniveaus eines Sektors” zu fordern. Ob die Behörde den Nenner des Artikels 19 anfasst, ist nach dem im September 2026 verfügbaren Material offen. Nichts im zusammengefassten Rahmen verlangt es.

Das Vereinigte Königreich hat das Muster ausgeweitet. Am 19. Dezember 2025 kündigte die Financial Conduct Authority an, ab März 2026 die regulatorischen Obergrenzen für kontaktlose Zahlungen aufzuheben und „Banken und Zahlungsdienstleistern mit starken Betrugskontrollen” zu erlauben, „ihre eigene Grenze zu setzen”. Die Ausnahme am Verkaufsort, in den europäischen Standards feste 50 Euro, wird in Großbritannien zu einer risikobasierten Ausnahme derselben Familie. Die eigenen Anmerkungen der Aufsicht fügen hinzu, „die meisten Banken und Zahlungsdienstleister dürften ihre bestehenden Grenzen auf absehbare Zeit beibehalten”.

Messung und Haftung zeigen in verschiedene Richtungen

Die Regel misst das eine und verteilt das andere. Die Haftung nach Artikel 74 Absatz 2 gilt je Zahlung: Wer die Ausnahme für diese Zahlung beantragt hat, bezahlt diesen Betrug. Der Anspruch nach Artikel 19 gilt je Dienstleister: Der Durchschnitt über alle Zahlungen entscheidet, ob irgendeine freigestellt werden darf. Ein Dienstleister kann für erheblichen Betrug auf seinem freigestellten Strom aufkommen und trotzdem uneingeschränkt weiter freistellen dürfen, solange der Rest seines Buchs es trägt.

Dieselbe Schieflage tritt überall dort auf, wo eine Schutzregel an eine Bestandsgröße statt an die geschützte Zahlung anknüpft. Die Betrugsmeldung bei Lastschriften hat eine verwandte Lücke: Dort ist die Partei, die melden muss, nicht die, die den Beweis sieht; hier ist die Partei, die sich qualifizieren muss, nicht der Strom, der das Risiko trägt. In der Empfängerprüfung wird die Warnung angezeigt und die Haftung bewegt sich nicht; hier wird die Ausnahme beantragt und die Haftung wandert vollständig, aber das Recht, sie zu beantragen, hängt nicht davon ab, wie die beantragten Zahlungen ausfallen.

Es gibt eine leisere Wechselwirkung mit der Authentifizierung selbst. Artikel 18 Absatz 2 Buchstabe c verlangt, dass der Dienstleister „kein abnormales Ausgaben- oder Verhaltensmuster des Zahlers” und „keine ungewöhnlichen Informationen über das Gerät des Zahlers” festgestellt hat, und Absatz 3 verlangt eine Bewertung aus Ausgabenmustern, Zahlungshistorie und Standort. Das sind die Verhaltenssignale, die die Aufsicht als Inhärenz-Element der Authentifizierung anerkannt hat. Die Ausnahme und die Prüfung, die sie ersetzt, laufen zunehmend auf denselben Daten.

Was daraus nicht folgt

Der Bericht summiert über den gesamten EWR und veröffentlicht die Verteilung über die Dienstleister nicht. Die Rechnung oben zeigt den Spielraum, den die Regel auf einem durchschnittlichen Buch schafft, nicht, wie viel davon ein realer Dienstleister nutzt; das beobachtete Band von 0,01 bis 0,17 Prozent liegt über dem Durchschnitt, aber weit unter der Decke von 0,32 Prozent.

Der Bericht nimmt die Perspektive der Kartenausgeber ein, für im EWR ausgegebene Karten, und stellt die Perspektive der Acquirer aus „Gründen der Datenqualität” zurück. Die Acquirer-seitige Ausnahme, die an Händler verkauft wird, ist hier nur über ihre Wirkung in den Büchern der Ausgeber gemessen, und der Anteil von 29 Prozent sagt nicht, wer sie beantragt hat.

Die Quoten je Ausnahmegrund sind so, wie die Dienstleister sie gemeldet haben, und der Bericht merkt selbst an, dass 26 Prozent der Kartenfernzahlungen aus Gründen als außerhalb der Pflicht gemeldet wurden, die nach den Antworten der Behörde nicht tragen. Gehört ein Teil davon in die Ausnahmekategorien, sind deren Quoten in unbekannter Richtung falsch.

Nichts hier belegt, dass der Betrug unter einer Regel niedriger wäre, die nur den freigestellten Strom misst; die Gegenprobe ist das Anreizproblem, das die Behörde beschrieben hat. Der Befund ist enger: Der Grenzwert und das Risiko werden an verschiedenen Mengen von Zahlungen gemessen, und die Daten für 2024 zeigen, dass sich die beiden Mengen verschieden verhalten.

Was das über den Zahlungsverkehr sagt

Die Ausnahme wurde als Belohnung für gutes Risikomanagement geschrieben: Halte deinen Betrug niedrig, und du darfst deinen Kunden den zweiten Schritt ersparen. In der Praxis arbeitet sie wie ein Budget. Der authentifizierte Teil des Buchs verdient es; der freigestellte Teil gibt es aus; der Händler kauft daraus Abschlussquote; der Acquirer führt es als Bestand; und die Aufsicht sieht jedes Quartal eine Zahl, die sagt, ob es überzogen wurde. Jede Partei verhält sich vernünftig, und in der Summe tragen die Zahlungen, für deren Schutz die Regel geschrieben wurde, die höchste Betrugsquote im Bericht.

Das Muster ist allgemein. Ein Grenzwert, der an einem Durchschnitt gesetzt ist, wird erfüllt, indem man den Durchschnitt führt, und die Teile eines Buchs, die sich billig sauber halten lassen, subventionieren die Teile, an denen verdient wird. Die Frage an jede Betrugsquote in einem Regelwerk lautet, was im Nenner steht, bevor man fragt, ob die Zahl niedrig ist. Hier lautet die Antwort: alles, auch die Zahlungen, um die es in der Regel nie ging.