Was ist starke Kundenauthentifizierung (SCA)?
Starke Kundenauthentifizierung (Strong Customer Authentication, SCA) ist die Pflicht aus der überarbeiteten EU-Zahlungsdiensterichtlinie (PSD2), elektronische Zahlungen und Kontozugriffe im Europäischen Wirtschaftsraum mit mindestens zwei unabhängigen Authentifizierungsfaktoren zu bestätigen, aus Wissen (PIN oder Passwort), Besitz (Telefon oder Karte) und Inhärenz (Fingerabdruck oder Gesicht). Für Fern-Kartenzahlungen kommt Dynamic Linking hinzu: Der Authentifizierungscode muss kryptografisch an Betrag und Zahlungsempfänger gebunden sein, sodass eine für eine Transaktion erfasste Bestätigung keine andere segnen kann. Praktisch ist SCA der Grund, warum europäische Online-Käufe so oft in einer Banking-App-Abfrage enden: Die Regulierung hat den letzten Schritt des Checkouts um die Bank des Karteninhabers herum neu gebaut.
Wie der Ablauf funktioniert
Der Händler sieht die Faktoren nicht. Das technische Vehikel ist 3-D Secure (3DS2): Der Checkout übergibt die Transaktion an die kartenausgebende Bank, die über die Authentifizierung entscheidet, typischerweise eine App-Bestätigung, gebunden an angezeigten Betrag und Händler. Weil eine Pflicht-Challenge bei jedem Kauf kommerziell brutal wäre, definiert die Regulierung Ausnahmen, auf die sich das Ökosystem schwer stützt: Kleinbeträge, wiederkehrende Zahlungen nach der ersten, vom Kunden freigegebene vertrauenswürdige Empfänger und die Transaktionsrisikoanalyse (TRA), die risikoarme Zahlungen die Challenge überspringen lässt, solange die Betrugsquoten des Acquirers unter den regulatorischen Schwellen bleiben. Der Großteil des europäischen Checkout-Verkehrs fließt durch diese Ausnahmen: reibungslos, wenn die Risikobewertung es erlaubt, herausgefordert, wenn nicht.
Was SCA mit dem Betrug gemacht hat
Das Ziel war, Card-Not-Present-Betrug zu drücken, und messbare Effekte folgten: Europäische Zahlungsaufseher berichten für SCA-authentifizierte Ferntransaktionen deutlich niedrigere Betrugsquoten als für nicht authentifizierte. Der Druck hat das Problem umverteilt statt gelöscht. Betrug verlagerte sich auf die Pfade, die SCA nicht abdeckt: Social Engineering, das Opfer dazu bringt, betrügerische Zahlungen selbst zu authentifizieren, MFA-Bypass-Techniken gegen den bestätigenden Faktor und das Abtasten der Ausnahme-Maschinerie, bei dem Automatisierung testet, welche Beträge, Händler und Muster unbehelligt durchsegeln. Die Ausnahme-Logik ist exakt ein System risikobasierter Authentifizierung, und wie bei jedem solchen System ist sein schwächster Input Verkehr, dessen Natur es falsch einschätzt.
Der verbleibende Anteil des Händlers
SCA hat die Authentifizierung zu den Banken verschoben, doch die Flächen drumherum gehören weiter dem Händler. Checkout-Endpunkte bleiben Ziele automatisierten Card Testings, das Autorisierungsgebühren verbrennt und genau die Betrugsmetriken vergiftet, an denen TRA-Ausnahmen hängen; Kontoseiten, hinterlegte Karten und One-Click-Flüsse bleiben Ziele für Account Takeover. Menschliche Verifizierung wie CaptchaFox vor Checkout- und Konto-Endpunkten hält geskripteten Verkehr aus dem Zahlungsfluss, bevor 3DS überhaupt anspringt, was die Conversion doppelt schützt: Bots verbrauchen keine Autorisierungen mehr, und sauberer Verkehr hält die Ausnahme-Schwellen niedrig, sodass echte Kunden weniger Challenges sehen. Unter SCA gehört die Bot-Hygiene eines Händlers still zu seinem Checkout-Reibungsbudget.
Über CaptchaFox
CaptchaFox ist eine DSGVO-konforme Captcha-Lösung aus Deutschland, die Webseiten und Anwendungen vor automatisiertem Missbrauch wie Bots und Spam schützt. CaptchaFox ist für Kunden in wenigen Minuten einsatzbereit, erfordert keine laufende Administration und bietet Unternehmen anhaltenden Schutz.
Um mehr über CaptchaFox zu erfahren, spreche mit uns oder integriere unsere Lösung mit einer kostenlosen Testversion.