1. Kurze Einleitung
Wer online mit Karte bezahlt oder ins Onlinebanking geht, kennt den zusätzlichen Bestätigungsschritt über App oder TAN. Dahinter steht die starke Kundenauthentifizierung, gesetzlich vorgeschrieben und oft unter dem Stichwort 3D-Secure sichtbar. Dieser Beitrag ordnet ein, was starke Kundenauthentifizierung rechtlich bedeutet, wie sie sich zu 3D-Secure verhält und welche Ausnahmen gelten – ohne individuelle Rechtsberatung.
2. Wann eine starke Kundenauthentifizierung verlangt wird
Nach § 55 Absatz 1 ZAG ist eine starke Kundenauthentifizierung erforderlich, wenn der Zahler online auf sein Zahlungskonto zugreift, einen elektronischen Zahlungsvorgang auslöst oder über einen Fernzugang eine Handlung mit Betrugs- oder Missbrauchsrisiko vornimmt. Diese drei Auslöser gelten unabhängig voneinander; schon einer davon genügt.
3. Die gesetzliche Definition: zwei unabhängige Elemente
§ 1 Absatz 24 ZAG definiert starke Kundenauthentifizierung als Authentifizierung unter Heranziehung von mindestens zwei voneinander unabhängigen Elementen aus den Kategorien Wissen, Besitz und Inhärenz – so, dass die Nichterfüllung eines Kriteriums die Zuverlässigkeit der anderen nicht infrage stellt. Wissen ist danach etwas, das nur der Nutzer weiß, Besitz etwas, das nur der Nutzer besitzt, Inhärenz etwas, das der Nutzer ist.
4. Wissen, Besitz und Inhärenz: was wirklich als unabhängig gilt
Ein Passwort und eine zusätzliche PIN sind beide Wissenselemente und bilden nicht allein deshalb zwei unterschiedliche Kategorien. Ein registriertes Gerät beziehungsweise eine entsprechend gebundene App kann dagegen zusammen mit einem biometrischen Merkmal wie einem Fingerabdruck unterschiedliche Kategorien abdecken – Besitz und Inhärenz. Ob diese Kombination rechtlich genügt, hängt jedoch von der konkreten technischen Umsetzung ab: Der Anbieter muss sicherstellen, dass die Verletzung eines Elements die Zuverlässigkeit des anderen nicht beeinträchtigt. Eine bestimmte Banking-App lässt sich daraus nicht pauschal als gesetzeskonform bewerten.
Ein Beispiel zur Veranschaulichung: Eine Kundin bezahlt in einem Onlineshop mit Kreditkarte. Der Kartenaussteller zeigt ihr in der Banking-App Betrag und Händler an, sie bestätigt die Zahlung mit ihrem registrierten Gerät und einem Fingerabdruck. Das Gerät steht dabei für den Besitzfaktor, der Fingerabdruck für Inhärenz, die Anzeige von Betrag und Händler für die dynamische Verknüpfung. Daraus lässt sich aber nicht ableiten, dass jede technisch ähnlich aussehende App-Lösung automatisch sämtliche gesetzlichen Anforderungen erfüllt – das hängt stets von der konkreten Umsetzung ab.
5. Dynamische Verknüpfung bei elektronischen Fernzahlungen
Bei einem elektronischen Fernzahlungsvorgang muss die starke Kundenauthentifizierung zusätzlich Elemente umfassen, die den Vorgang dynamisch mit einem bestimmten Betrag und einem bestimmten Zahlungsempfänger verknüpfen (§ 55 Absatz 2 ZAG). Ändert sich Betrag oder Empfänger nachträglich, wird der zuvor erzeugte Authentifizierungscode ungültig – er gilt ausschließlich für die ursprünglich bestätigten Daten.
6. Starke Kundenauthentifizierung, „Zwei-Faktor" und 3D-Secure: drei unterschiedliche Dinge
Starke Kundenauthentifizierung wird häufig als Zwei-Faktor-Authentifizierung bezeichnet. Dennoch lässt sich das nicht pauschal gleichsetzen: Starke Kundenauthentifizierung ist eine gesetzlich definierte Form der Authentifizierung mit konkreten Anforderungen an die Unabhängigkeit der Elemente. Nicht jedes Verfahren, das im Alltag als „2FA" vermarktet wird, erfüllt automatisch alle diese Anforderungen. 3D-Secure wiederum ist kein gesetzlicher Begriff, sondern ein technisches Verfahren für Online-Kartenzahlungen, mit dem Kartenaussteller die gesetzlichen Vorgaben umsetzen können.
7. Frictionless Flow und Challenge Flow bei 3D-Secure
Ein Frictionless Flow bezeichnet bei EMV 3-D Secure einen Ablauf ohne sichtbare zusätzliche Challenge für die Kundin oder den Kunden. Aus der fehlenden Nutzerabfrage allein lässt sich nicht ableiten, ob eine starke Kundenauthentifizierung angewendet wurde: Möglich sind etwa eine gesetzlich erlaubte Ausnahme, ein von der Authentifizierungspflicht ohnehin nicht erfasster Vorgang oder eine konkrete technische Umsetzung, deren rechtliche Einordnung vom eingesetzten Verfahren abhängt. Erscheint dagegen eine aktive Abfrage, spricht man von einem Challenge Flow.
8. Warum nicht jede Zahlung erneut bestätigt werden muss
Die Delegierte Verordnung (EU) 2018/389 sieht mehrere Ausnahmen von der starken Kundenauthentifizierung vor. Wichtig dabei: Jede dieser Ausnahmen ist eine Kann-Regel. Der Zahlungsdienstleister darf unter den jeweiligen Voraussetzungen auf eine erneute Authentifizierung verzichten – Kundinnen und Kunden haben darauf keinen Anspruch, und der Anbieter kann abhängig von Risiko und technischer Umsetzung trotzdem eine Authentifizierung verlangen.
9. Kontaktlose Zahlungen und Kleinbeträge im Fernabsatz
Bei kontaktlosen Zahlungen liegt die Grenze für den Einzelbetrag bei höchstens 50 Euro; zusätzlich gelten die in Artikel 11 der Verordnung festgelegten kumulativen beziehungsweise aufeinanderfolgenden Grenzen seit der letzten starken Kundenauthentifizierung. Bei Kleinbetragszahlungen im Fernabsatz liegt die Einzelgrenze bei höchstens 30 Euro, ebenfalls verbunden mit den in Artikel 16 festgelegten kumulativen beziehungsweise aufeinanderfolgenden Grenzen. Erst wenn beide Bedingungen eingehalten sind, darf der Zahlungsdienstleister die Ausnahme nutzen – nicht jede Zahlung unterhalb dieser Beträge läuft deshalb automatisch ohne Authentifizierung.
10. Wiederkehrende Zahlungen, vertrauenswürdige Empfänger und eigene Konten
Bei einer Serie wiederkehrender Zahlungen mit demselben Betrag und demselben Zahlungsempfänger ist eine starke Kundenauthentifizierung bei der erstmaligen Einrichtung oder bei einer Änderung erforderlich. Bei nachfolgenden unveränderten Zahlungen derselben Serie darf der Zahlungsdienstleister unter den gesetzlichen Voraussetzungen auf eine erneute Authentifizierung verzichten. Weitere mögliche Ausnahmen betreffen vom Zahler vorab festgelegte vertrauenswürdige Zahlungsempfänger sowie Überträge zwischen eigenen Konten bei demselben Zahlungsdienstleister.
11. Kontoinformationszugriff: die 90-Tage- und die 180-Tage-Regel
Beim Online-Zugriff auf ein Zahlungskonto kann eine Ausnahme den Kontostand und die Zahlungsvorgänge der letzten 90 Tage betreffen. Eine starke Kundenauthentifizierung ist grundsätzlich beim ersten derartigen Zugriff erforderlich und erneut, wenn seit der letzten entsprechenden Authentifizierung mehr als 180 Tage vergangen sind. Besteht ein begründeter Verdacht auf Betrug oder Missbrauch, kann der Zahlungsdienstleister trotzdem jederzeit eine Authentifizierung verlangen.
12. Transaktionsbezogene Risikoanalyse
Der Zahlungsdienstleister darf zudem auf eine starke Kundenauthentifizierung verzichten, wenn er einzelne Zahlungen anhand einer laufenden Risikoanalyse als besonders risikoarm einstuft. Voraussetzung dafür ist unter anderem, dass seine eigene, berechnete Betrugsquote für den jeweiligen Zahlungstyp unterhalb einer in der Verordnung festgelegten Referenzquote bleibt – auch das bleibt eine Kann-Option und keine automatische Befreiung.
13. Haftungsfragen: autorisiert, nicht autorisiert, betrügerisch
Bei einer nicht autorisierten Zahlung muss die Bank den Betrag nach § 675u BGB unverzüglich erstatten. Eine von der Kundin oder dem Kunden selbst autorisierte Zahlung ist davon rechtlich zu unterscheiden, ebenso eine Zahlung, die durch Täuschung zwar bewusst bestätigt, aber unter falschen Voraussetzungen freigegeben wurde. Nach § 675v Absatz 4 BGB ist der Zahler seinem Zahlungsdienstleister nicht zum Schadensersatz verpflichtet, wenn dieser keine starke Kundenauthentifizierung verlangt oder der Zahlungsempfänger sie nicht akzeptiert hat – außer bei betrügerischer Absicht des Zahlers. Das betrifft die Haftung gegenüber der eigenen Bank, nicht automatisch einen Erstattungsanspruch bei einer selbst autorisierten Zahlung. Ob im Einzelfall Autorisierung, Betrug oder grobe Fahrlässigkeit vorliegt, muss jeweils gesondert geprüft werden.
14. Sicherheitsgrenzen: was eine erfolgreiche Authentifizierung nicht beweist
Eine erfolgreich durchlaufene starke Kundenauthentifizierung belegt, dass zwei unabhängige Elemente vorlagen – nicht, dass die Zahlung wirtschaftlich sinnvoll oder frei von Betrug war. Freigabebetrug, bei dem eine Person durch Täuschung zur bewussten Bestätigung einer Zahlung gebracht wird, ist rechtlich etwas anderes als eine technisch nicht autorisierte Zahlung. Eine pauschale Sicherheitsgarantie lässt sich weder für SMS-TAN noch für Banking-App, Biometrie oder 3D-Secure geben.
15. Häufige Missverständnisse
„Starke Kundenauthentifizierung und 3D-Secure sind dasselbe."
Nicht ganz: 3D-Secure ist ein technisches Verfahren, das die gesetzliche Anforderung umsetzen kann.
„Passwort und PIN sind zwei Faktoren."
Falsch, beides ist Kategorie Wissen.
„Eine Ausnahme bedeutet, ich muss nie wieder bestätigen."
Falsch, der Anbieter entscheidet weiterhin risikoabhängig.
„Ohne starke Kundenauthentifizierung bekomme ich automatisch mein Geld zurück."
Zu pauschal, siehe Abschnitt 13.
„Ein Ablauf ohne sichtbare Abfrage bedeutet, es gab keine Authentifizierung."
Nicht zwingend richtig, siehe Abschnitt 7.
16. Fazit
Starke Kundenauthentifizierung ist eine gesetzliche Anforderung mit klar definierten Elementen, 3D-Secure eines der technischen Verfahren, mit denen sie bei Kartenzahlungen im Internet umgesetzt wird. Zahlreiche Ausnahmen erlauben Zahlungsdienstleistern, unter bestimmten Voraussetzungen darauf zu verzichten – ein Anspruch darauf besteht nicht. Wer Karte oder Konto verliert, findet ergänzende Einordnung im Beitrag zur verlorenen oder gestohlenen Kreditkarte; wer eine Überweisung prüfen möchte, im Beitrag zu SEPA-Überweisung und Lastschrift. Wie Kluge Finanz recherchiert, beschreibt die Methodik-Seite.
Quellen
- § 1 ZAG – Begriffsbestimmungen (Abs. 24: starke Kundenauthentifizierung)
- § 55 ZAG – Starke Kundenauthentifizierung
- § 675u BGB – Haftung bei nicht autorisierten Zahlungsvorgängen
- § 675v BGB – Haftung des Zahlers bei missbräuchlicher Nutzung
- Delegierte Verordnung (EU) 2018/389 – konsolidierte Fassung
- BaFin – Starke Kundenauthentifizierung: Regeln für Onlinebanking und Onlineshopping
- EBA – Single Rulebook Q&A
- EMVCo – EMV 3-D Secure
Die Inhalte dienen der allgemeinen Information und stellen keine individuelle Finanz-, Kredit- oder Rechtsberatung dar.
Kluge Finanz