Kurzfassung
- Die Starke Kundenauthentifizierung ist eine europäische regulatorische Anforderung, die eine Multi-Faktor-Authentifizierung (MFA) für Online-Zahlungen vorschreibt.
- SCA erfordert mindestens zwei Authentifizierungsfaktoren: etwas, das der Kunde weiß, besitzt oder ist (z. B. Passwort, Smartphone, Biometrie).
- Banken müssen nicht SCA-konforme Transaktionen ablehnen, es gibt jedoch bestimmte Ausnahmen für risikoarme, geringfügige und wiederkehrende Transaktionen.
- Obwohl sie hauptsächlich in Europa durchgesetzt werden, werden ähnliche Authentifizierungsmaßnahmen in anderen Ländern in Erwägung gezogen oder implementiert, um die Sicherheit von Online-Zahlungen zu verbessern.
Was versteht man unter starker Kundenauthentifizierung?
Die starke Kundenauthentifizierung (SCA) ist eine in Europa erlassene Vorschrift, die Betrug reduzieren soll, indem Online-Zahlungen sicherer gemacht werden.
Absicherung von Online-Zahlungen mit SCA
Mehr als die Hälfte aller betrügerischen Kartentransaktionen im Einheitlichen Euro-Zahlungsverkehrsraum (SEPA), der 35 europäische Länder umfasst, sind Online-Transaktionen. Im Jahr 2019 wurden die Anforderungen an die starke Kundenauthentifizierung (SCA) erlassen, um Kund:innen und Finanzinstitute, die im Europäischen Wirtschaftsraum (EWR) tätig sind, vor Betrug und Finanzkriminalität zu schützen.
Gemäß den Anforderungen der überarbeiteten Zahlungsdiensterichtlinie der Europäischen Union (PSD2) schreibt die SCA vor, dass bei elektronischen Zahlungen über Zahlungsdienstleister im EWR MFA angewendet wird, um eine zusätzliche Sicherheitsebene zu schaffen.
Die Grundlagen der starken Kundenauthentifizierung
Um kontaktlose Zahlungen sicherer zu machen und Betrug zu reduzieren, wurde am 14. September 2019 im Rahmen der überarbeiteten Zahlungsdiensterichtlinie (PSD2) die SCA für Unternehmen eingeführt, die Zahlungen in Europa verarbeiten. Als europäische regulatorische Anforderung schreibt die SCA die Verwendung von MFA vor, um Zahlungen durch eine zusätzliche Authentifizierung im Bezahlvorgang sicherer zu machen.
Um die SCA-Anforderungen zu erfüllen, müssen Händler:innen beim Checkout einer Online-Transaktion mindestens zwei der folgenden Elemente abfragen:
- Etwas, das Kund:innen wissen: Dies ist oft ein Passwort oder eine PIN.
- Etwas, das ein:e Kund:in besitzt: Dabei kann es sich um ein Smartphone, Software oder ein Hardware-Token handeln.
- Etwas, das ein:e Kund:in ist: Dies umfasst in der Regel eine Form der Biometrie, wie etwa einen Fingerabdruck, einen Netzhautscan oder Gesichtserkennung.
Banken sind verpflichtet, Transaktionen abzulehnen, die den SCA-Anforderungen nicht entsprechen. Die Verwendung von mehr dynamischen Datenpunkten kann die Identität von Kund:innen genauer verifizieren.
Vor den SCA-Anforderungen konnten Banken nur ein statisches Passwort verlangen. SCA nutzt MFA, um Online-Transaktionen sicherer zu machen.
SCA-Governance und -Compliance: Wer ist verantwortlich?
Die Europäische Bankenaufsichtsbehörde (EBA) innerhalb der Europäischen Union (EU). Im Vereinigten Königreich wird dies von der Financial Conduct Authority (FCA) geregelt.
Banken und Finanzinstitute, nicht Händler:innen, müssen die SCA-Compliance gemäß den PSD2-Vorschriften einhalten und aufrechterhalten. Wenn sie nicht konforme Transaktionen nicht ablehnen, riskieren sie, gegen das Gesetz in ihrem Land zu verstoßen.
Die Implementierung der SCA-Vorschriften während dieser Transaktionen kann von der Art der Transaktion abhängen. Online-Transaktionen mit Debit- und Kreditkarten basieren oft auf 3D Secure 1 (3DS1) oder dem sichereren 3D Secure 2 (3DS2). Lokale Zahlungsmethoden und E-Wallets verwenden häufig ihre eigenen spezifischen SCA-konformen Authentifizierungsmethoden.
Mit 3DS2, das von den meisten europäischen Kredit- und Debitkartenunternehmen unterstützt wird, wird nach dem Checkout durch ihre Bank ein zusätzlicher Authentifizierungsschritt hinzugefügt. Dies umfasst üblicherweise einen Einmalcode, der an das Smartphone der Kund:innen gesendet wird, oder eine Fingerabdruck-Authentifizierung innerhalb ihrer Mobile-Banking-App. Digitale Wallets und internationale E-Wallets wie Apple Pay und Google Pay können ebenfalls SCA-Anforderungen unterstützen.
Wann ist eine starke Kundenauthentifizierung erforderlich?
Unternehmen müssen für „kundeninitiierte“ Transaktionen, einschließlich Banküberweisungen und Online-Käufen, eine starke Kundenauthentifizierung implementieren. Allerdings müssen sie SCA nicht auf „händlerinitiierte“ Transaktionen wie wiederkehrende Abbuchungen anwenden.
SCA-Anforderungen
Die SCA gilt für europäische Online-Zahlungen, wenn sich sowohl die Bank der Karteninhaber:in als auch das Unternehmen in Europa befinden. Dies erfordert, dass Online-Käufer:innen beim Bezahlvorgang einen zusätzlichen Authentifizierungsschritt durchführen.
Regionen, die SCA-Compliance für Online-Zahlungen vorschreiben:
- Europäischer Wirtschaftsraum (EWR)
- Großbritannien (UK)
- Marokko
Die EU führte SCA 2019 ein, aber viele Regionen verschoben die Durchsetzung, bis die Unternehmen die Anforderungen erfüllen konnten. Beispielsweise hat das Vereinigte Königreich die SCA-Implementierung auf den 14. März 2022 verschoben. Die Aufsichtsbehörden verschoben die Durchsetzung, um Störungen für Händler:innen zu minimieren und Reibungsverluste für Verbraucher:innen zu verringern.
Ausnahmen von der SCA
In einigen Fällen kann eine SCA-Ausnahme genutzt werden. Der:die Händler:in beantragt bei der Abwicklung der Transaktion eine Ausnahme bei der Bank oder dem Kreditkartenunternehmen.
Der:die Händler:in kann das Risikoniveau bewerten und feststellen, ob die Transaktion außerhalb des Geltungsbereichs der SCA liegt. Wenn dies der Fall ist, kann sie von der zusätzlichen Authentifizierungsebene ausgenommen werden. Dies kann in einigen Fällen wünschenswert sein, da SCA-Authentifizierungsvorschriften mehr Aufwand für die Kund:innen und potenziell höhere Abbruchraten für die Händler:innen bedeuten können.
Zu den häufigen Ausnahmen von den SCA-Vorschriften gehören die folgenden:
- Transaktionen mit geringem Risiko: Wenn der Betrugsschwellenwert des Anbieters oder der Bank unter dem folgenden Schwellenwert liegt:
- 0,13 % für Transaktionen unter 100 €
- 0,06 % für Transaktionen unter 250 €
- 0,01 % für Transaktionen unter 500 €
- Geringwertige Transaktionen: Transaktionen unter 30 € oder kumuliert 100 € auf derselben Karte sind ausgenommen. Die ausgebende Bank muss jedoch die Anzahl der Ausnahmen nachverfolgen.
- Wiederkehrende Transaktionen: Wenn die Transaktion einen festen Betrag aufweist und sich wiederholt, nachdem die erste Transaktion die SCA-Anforderungen erfüllt hat, sind weitere Transaktionen ausgenommen. Da diese fest und wiederkehrend sind, können sie als „händlerinitiierte“ Transaktionen gelten und fallen daher nicht mehr in den Anwendungsbereich der SCA.
- Vertrauenswürdige Begünstigte: Kund:innen können bestimmte Händler:innen auf eine von ihrer Bank geführte Whitelist setzen, was sie von der Einhaltung der SCA-Vorschriften befreit.
- B2B-Transaktionen: Transaktionen zwischen zwei Unternehmen können von der SCA ausgenommen sein, wenn ein speziell für B2B-Transaktionen vorgesehenes Zahlungsinstrument verwendet wird.
Wie oben angemerkt, fallen „händlerinitiierte“ Transaktionen ohne direkte Beteiligung von Kund:innen nicht in den Geltungsbereich der SCA-Vorschriften. Regulierungsbehörden schließen Telefon- und Versandhandelstransaktionen vom Geltungsbereich aus, da diese nicht als elektronisch gelten.
Die SCA gilt nicht für Kartenaussteller oder Karteninhaber:innen mit Sitz außerhalb des EWR, Monacos oder des Vereinigten Königreichs.
Globale Perspektiven zur starken Kundenauthentifizierung
Andere Finanzaufsichtsbehörden in Ländern außerhalb der Europäischen Union, Marokkos und Großbritanniens planen ebenfalls die Einführung einer starken Kundenauthentifizierung.
Beispielsweise hat die Reserve Bank of India einen „zusätzlichen Authentifizierungsfaktor“ für Card-not-present-Transaktionen vorgeschrieben, die in der Regel online stattfinden.
In Australien hat die Australian Competition & Consumer Commission (ACCC) Bemühungen blockiert, 3D Secure verpflichtend zu machen, da Beschwerden vorlagen, dass dies die UX stören und möglicherweise zu Umsatzeinbußen bei Händler:innen führen würde.
Da die Technologie fortschreitet und der Finanzbetrug zunimmt, werden wahrscheinlich weitere Länder höhere Authentifizierungsstufen für Online-Käufe einführen, einschließlich Protokollen wie der SCA.
Wie sich SCA entwickelt hat
Europäische Regulierungsbehörden schrieben ursprünglich eine starke Kundenauthentifizierung für digitale Zahlungen in der Finanzdienstleistungsbranche vor. Seitdem haben es andere Märkte freiwillig für finanzielle und nichtfinanzielle Transaktionen übernommen.
Zu den Branchen, die SCA nutzen, gehören:
- Finanzdienstleister
- Gesundheitswesen
- Produzierende Industrie
- Einzelhandel
- Transport und Logistik
Benutzerzustimmung: ein wesentlicher Bestandteil von SCA
Eine informierte Zustimmung ist erforderlich, um Zahlungen und andere Arten sensibler Transaktionen zu autorisieren. SCA schreibt vor, dass Benutzer:innen vor jeder Autorisierung den:die Zahlungsempfänger:in und den Zahlungsbetrag einsehen müssen.
Verstehen vor der Autorisierung
Bei Finanztransaktionen schreibt die SCA vor, dass Benutzer:innen wichtige Details klar erkennen müssen, bevor sie ihre Zustimmung erteilen. Dies umfasst:
- Die Identität des Empfängers
- Der genaue Betrag, der übertragen wird
Indem diese Informationen vorab angezeigt werden, stellt SCA sicher, dass Nutzer:innen bewusste, fundierte Entscheidungen über ihre Transaktionen treffen.
Über Finanztransaktionen hinaus
Das Prinzip der fundierten Genehmigung geht über den Finanzsektor hinaus. Jede sensible Transaktion, die personenbezogene Daten oder Sicherheitseinstellungen betrifft, kann von diesem Ansatz profitieren. Dies umfasst:
- Ändern der Account-Sicherheitsparameter
- Aktualisierung von Benutzerprofilinformationen (z. B. Wohnadresse)
- Zugriff auf personenbezogene Daten gewähren
Dynamische Verknüpfung in SCA
Die dynamische Verknüpfung, eine Sicherheitsfunktion in der PSD2, erhöht die Transaktionssicherheit, indem sie sicherstellt, dass die genehmigten Details mit der endgültigen Transaktion übereinstimmen.
So funktioniert‘s:
- Verknüpft Transaktionsdetails mit der Genehmigungsaufforderung
- Ermöglicht es Nutzer:innen, die Richtigkeit der Transaktion vor der Genehmigung zu überprüfen
- Hilft, Transaktionsmanipulationen zu verhindern
Prozesse:
- Der Zahler initiiert eine Zahlung
- Die Transaktion ist mit dem Betrag und dem Zahlungsempfänger verknüpft, die vom Zahler festgelegt wurden
- Die dynamische Verknüpfung generiert einen eindeutigen „Authentifizierungscode“ für die Transaktion
Bedeutung des Authentifizierungscodes:
- Spezifisch für Zahlungsempfänger:in und Betrag der Transaktion
- Transfers durch Zahlungs- und Autorisierungsprozesse
- Jede Änderung der Zahlungsdaten (Betrag oder Zahlungsempfänger:in) macht den Code und die Transaktion ungültig
Weitere SCA-Ressourcen
Weitere detaillierte Informationen zu SCA und den damit verbundenen Vorschriften finden Sie unter:
- Regulatorische EU-Standards für elektronische Zahlungen
- Technische Standards hinter PSD2 und SCA
- Mastercard - und Visa -Websites für Details zu ihren Ansätzen zur SCA-Compliance
Häufig gestellte Fragen
Was versteht man unter starker Authentifizierung?
Starke Authentifizierung ist eine Methode zur sicheren Verwaltung von Kundendaten, die die Identität eines/einer Benutzer:in über Passwörter hinaus bestätigt. Es kombiniert zwei unabhängige Faktoren, um die Identität und den Zugriff einer Person zu bestätigen.
Was ist die schwächste Form der Authentifizierung?
Passwörter gelten aufgrund von Problemen wie Password Fatigue, der Wiederverwendung für verschiedene Accounts und der Anfälligkeit für Phishing-Angriffe allgemein als die schwächste Form der Authentifizierung.
Ist 3DS in den USA verpflichtend?
3D Secure ist in den USA nicht durch Bundesgesetze vorgeschrieben, auch wenn einige Händler:innen es freiwillig einführen, um Betrug und Rückbuchungen zu reduzieren.
Starke Kundenauthentifizierung beginnt mit Okta
Erfahren Sie, wie die Cloud-basierte Authentifizierung von Okta Usern ein hohes Maß an Sicherheit mit bedienfreundlichen Faktoren wie Biometrie und Push-Benachrichtigungen bietet.