Aktuelle Beiträge Zum Blog

Betrug im Online-Handel ist keine Randerscheinung, sondern eine Position in der Gewinn- und Verlustrechnung. Der gemeldete Zahlungsbetrug im Europäischen Wirtschaftsraum summierte sich 2024 auf 4,2 Milliarden Euro (EZB/EBA), nach 3,5 Milliarden Euro im Jahr davor. Europäische Händler verlieren im Schnitt 2,8 % ihres Umsatzes an Betrug (Sift), und unter den Vorfällen mit bestimmbarem Eindringvektor beginnen rund 60 % mit Phishing (ENISA). Dieser Beitrag ordnet die Muster, die einen Online-Shop treffen, zeigt das Lagebild für Deutschland und beschreibt, welche Schutzmaßnahmen sich rechtlich und technisch belegen lassen.

Bedrohungslage 2026: Zahlungsbetrug in Zahlen

Die belastbarste Zahlenbasis für Europa liefern die Meldedaten der Zahlungsdienstleister. Europäische Zentralbank und Europäische Bankenaufsichtsbehörde werten sie gemeinsam aus: Der gemeldete Zahlungsbetrug im Europäischen Wirtschaftsraum lag 2024 bei 4,2 Milliarden Euro gegenüber 3,5 Milliarden Euro im Jahr 2023 (EZB/EBA). Auf Karten mit Ausgabe in der EU oder im EWR entfielen davon rund 1,3 Milliarden Euro, ein Zuwachs von 29 % gegenüber dem Vorjahr (EZB/EBA). Diese Werte beschreiben den gemeldeten Schaden über alle Zahlungsarten hinweg, nicht den Anteil eines einzelnen Shops.

Für die Sicht eines Händlers ist eine andere Größe wichtiger: der Anteil am eigenen Umsatz. Europäische Händler verlieren im Schnitt 2,8 % ihres Umsatzes an Betrug (Sift). Wie stark die Quote vom Zahlungsweg abhängt, zeigt derselbe Meldebestand: Außerhalb des EWR, wo die starke Kundenauthentifizierung nicht verlangt wird, lag die Betrugsquote bei Kartenzahlungen siebzehnmal höher als innerhalb (EZB/EBA). Wer gleichzeitig über eigene Kanäle und über Marktplätze verkauft, sieht diesen Unterschied in den eigenen Zahlen wieder.

Schadenslage in der deutschen Wirtschaft

Die Schäden durch Datendiebstahl, Industriespionage oder Sabotage lagen zuletzt bei 211 bis 270,8 Milliarden Euro (Bitkom). Auf Cyberattacken entfallen davon 76 %, und 58 % der Unternehmen haben in den vergangenen zwölf Monaten einen Schaden durch Cyberangriffe erlitten (Bitkom). Grundlage ist eine repräsentative Befragung von Unternehmen ab zehn Beschäftigten, keine Auswertung von Shop-Daten.

Die Angriffsfläche ist dabei nicht auf große Häuser beschränkt. Rund 80 % der angezeigten Angriffe richteten sich gegen kleine und mittlere Unternehmen (BSI). Für einen Shop mit wenigen Beschäftigten heißt das: Die Bedrohung skaliert nicht mit der Unternehmensgröße, die Abwehr muss deshalb auch ohne eigenes Sicherheitsteam tragen.

Fünf Betrugsmuster, die Online-Shops treffen

Betrug im Online-Handel ist kein einheitliches Phänomen. Fünf Muster tauchen in Shop-Daten regelmäßig auf, und sie unterscheiden sich in Täterkreis, Erkennbarkeit und Gegenmittel deutlich: Zahlungsbetrug mit fremden Karten- oder Kontodaten, die Übernahme bestehender Kundenkonten, der Missbrauch durch den Kunden selbst, der Missbrauch des Rückgaberechts und der Missbrauch von Gutscheinen und Aktionen. Wer alle fünf über dieselbe Regel abzufangen versucht, blockiert am Ende vor allem ehrliche Bestellungen.

Zahlungsbetrug: fremde Karten- und Kontodaten

Beim Zahlungsbetrug werden fremde Karten- oder Kontodaten im Checkout eingesetzt. Die Daten stammen selten aus dem Shop selbst, sondern aus abgegriffenen Zahlungsformularen anderer Seiten: 2025 kompromittierten mehr als 10.500 aktive Skimming-Infektionen über 23 Millionen Online-Transaktionen (Recorded Future). Wie solcher Code in eine Kasse gelangt und woran er sich erkennen lässt, beschreibt der Beitrag zum Checkout-Skimming.

Kontoübernahme: fremder Zugriff auf Kundenkonten

Bei der Kontoübernahme meldet sich der Angreifer mit echten Zugangsdaten an, meist mit Paaren aus Nutzername und Passwort, die beim Einbruch in einen anderen Dienst erbeutet wurden. OWASP nennt dieses Durchprobieren Credential Stuffing und führt es als automatisierte Bedrohung OAT-008. Unter den Befragten, die binnen zwölf Monaten von Cyberkriminalität betroffen waren, berichteten 14 % von einem Fremdzugriff auf einen Online-Account (Cybersicherheitsmonitor), nach 8 % im Jahr davor. Der wirksamste Hebel ist ein zweiter Faktor; wie sich das ganz ohne Passwort lösen lässt, zeigt der Beitrag zu Passkeys.

Erstpartei-Missbrauch: der Kunde als Täter

Beim Erstpartei-Missbrauch bestreitet der tatsächliche Karteninhaber eine Bestellung, die er selbst ausgelöst hat, oder meldet Ware als nicht angekommen. Belastbare Quoten für den deutschen Markt gibt es dazu nicht: Die Fälle landen in der Rückbelastung und werden dort nicht von echtem Kartenbetrug getrennt. Erkennbar wird das Muster erst über die Kundenhistorie – wiederholte Rückbelastungen bei sonst unauffälligen Bestellungen sind das Signal, nicht die einzelne Bestellung.

Retouren-Missbrauch: die Rücksendung als Masche

Beim Retouren-Missbrauch wird die Rücksendung zum Werkzeug: getragene Ware, ausgetauschte Artikel, leere Pakete. Das Volumen dahinter ist erheblich – für den US-Einzelhandel wurden 2024 Retouren von 890 Milliarden Dollar erwartet, und 93 % der befragten Händler bezeichneten Retourenbetrug und ähnliches Verhalten als erhebliches Problem (NRF). Im Jahr davor lagen die Retouren bei 743 Milliarden Dollar, die Quote über alle Kanäle bei 14,5 % und online bei 17,6 % oder 247 Milliarden Dollar (NRF). Auf Deutschland übertragbar sind diese Werte nicht; wie sich die eigene Quote senken lässt, steht im Beitrag zum Retourenmanagement.

Gutschein- und Aktionsmissbrauch

Gutschein- und Aktionsmissbrauch ist der leiseste der fünf Fälle: Mehrfachkonten lösen Neukundenrabatte wiederholt ein, Codes aus geschlossenen Gruppen werden öffentlich geteilt, Skripte probieren Codemuster durch. Einzeln sind die Schäden klein, in Summe verschieben sie die Marge einer ganzen Aktion. Auch dieser Fall ist bei OWASP als automatisierte Bedrohung katalogisiert, und die Gegenmittel ähneln denen gegen Credential Stuffing: Ratenbegrenzung, Gerätewiedererkennung und Kontenbindung statt reiner Codeprüfung.

Die fünf Muster treten selten einzeln auf. Bei der Dreiecksmasche bestellt ein Täter mit fremden Kartendaten in Ihrem Shop und verkauft die Ware über einen gefälschten Auftritt weiter – der Käufer dort zahlt an den Täter, die Rückbelastung trifft Sie. Wie groß dieser Schattenmarkt ist, zeigt ein einzelnes Netzwerk mit über 4.800 gefälschten Storefronts, die bekannte Marken imitierten (Sansec). Dieselbe Quelle nimmt durchschnittlich 30 neue Skimmer-Signaturen pro Tag in ihren Scanner auf – die Werkzeugseite ändert sich also schneller, als eine handgepflegte Regelliste nachziehen kann.

MusterWas belegt istErkennbarkeit im ShopWirksamster Hebel
Zahlungsbetrug1,3 Mrd. Euro Kartenbetrug im EWR 2024 (EZB/EBA)mittel, meist erst nach der Rückbelastungstarke Kundenauthentifizierung
Kontoübernahme14 % der Betroffenen melden Fremdzugriff (Cybersicherheitsmonitor)hoch, über Anmeldeversuche und Gerätewechselzweiter Faktor, Ratenbegrenzung
Erstpartei-Missbrauchkeine belastbare Quote für Deutschlandgering, nur über die KundenhistorieZustellnachweis, Kundenprofil
Retouren-Missbrauch890 Mrd. Dollar Retourenvolumen im US-Handel 2024 (NRF)mittel, über die Retourenquote je KontoRetourenprüfung, Kontobindung
Gutscheinmissbrauchkeine belastbare Quotehoch, über Einlösemuster je KontoKontenbindung, Ratenbegrenzung

Lagebild Deutschland: BKA, BSI und Verbraucherbefragung

Für Deutschland liefert das Bundeskriminalamt die amtliche Zählung. Die Polizeiliche Kriminalstatistik weist für 2025 zusammengefasst 333.922 Cybercrime-Fälle aus, ein Anstieg von 0,2 % gegenüber dem Vorjahr (BKA). Angriffe mit Verschlüsselungstrojanern wurden 1.041 Mal zur Anzeige gebracht, 10 % mehr als im Jahr davor (BKA). Beide Reihen zählen Anzeigen, nicht Vorfälle – das Dunkelfeld liegt darunter, und ein Shop, der einen Vorfall intern abarbeitet, taucht in keiner der beiden Zahlen auf.

Was ein Vorfall kostet, wenn er eintritt, misst die jährliche Auswertung zu Datenpannen: Die weltweiten Durchschnittskosten einer Datenpanne lagen zuletzt bei 4,99 Millionen US-Dollar (IBM). Entscheidend ist dabei, wer den Vorfall entdeckt – findet ihn das eigene Team, verkürzt sich sein Verlauf deutlich (IBM). Beides sind Durchschnitte über Unternehmen aller Größen; für einen kleinen Shop ist nicht die Summe die Lehre, sondern der Zusammenhang zwischen eigener Überwachung und Dauer des Schadens.

Die Verbrauchersicht ergänzt das Bild. Gut jede und jeder Vierte, also 27 %, war schon einmal von Cyberkriminalität betroffen (Cybersicherheitsmonitor). Von den in den letzten zwölf Monaten Betroffenen wandten sich 35 % an den Betreiber des Dienstes, 32 % erstatteten Anzeige (Cybersicherheitsmonitor). Für einen Shop ist vor allem die erste Zahl relevant: Der Betreiber ist die erste Anlaufstelle, und wie schnell dort jemand antwortet, entscheidet darüber, ob der Vorfall überhaupt dokumentiert wird.

Einstiegswege: wo Angreifer tatsächlich hereinkommen

Wer die Abwehr priorisieren will, muss wissen, wo Angreifer hereinkommen. Unter den Fällen, bei denen sich der Eindringvektor bestimmen ließ, entfielen rund 60 % auf Phishing einschließlich Vishing, Malspam und Malvertising (ENISA). Das Ausnutzen von Schwachstellen folgt mit 21,3 %, Botnetze mit 9,9 %, schadhafte Anwendungen mit 8 % und unbefugter Zugriff durch Innentäter mit 0,8 % (ENISA). Die Verteilung gilt innerhalb der Fälle mit bestimmtem Vektor, nicht über alle ausgewerteten Vorfälle – sie sagt also, wo man ansetzt, nicht wie häufig ein Vorfall ist.

Für den Handel im engeren Sinn zeigt die Auswertung gemeldeter Datenpannen ein ähnliches Bild in anderer Reihenfolge: Im Einzelhandel führen 42 % der bekannten Einstiegswege über eine ausgenutzte Schwachstelle, 14 % über missbrauchte Zugangsdaten und 9 % über Phishing (Verizon). Für einen Shop heißt das: Aktualisierungsstand und Kontosicherheit stehen vor jeder Betrugsregel im Checkout – wer über eine offene Schwachstelle hereinkommt, muss gar nicht erst bestellen.

Abgelehnte Bestellungen sind auch ein Schaden

Jede Betrugsregel hat zwei Fehlerarten: Sie lässt Betrug durch, oder sie lehnt ehrliche Bestellungen ab. Die zweite Art taucht in keiner Schadensstatistik auf, weil der abgewiesene Kunde sich nicht beschwert, sondern wegbleibt. Wer die Erkennung nur an durchgelassenem Betrug misst, optimiert deshalb in die falsche Richtung. Messen Sie beide Seiten: Ablehnquote und Rückbelastungsquote gehören in denselben Bericht.

Mustererkennung statt starrer Regeln

Starre Regeln – Bestellwert über einer Grenze, abweichende Lieferadresse, bestimmtes Land – sind schnell gebaut und altern schnell. Sie beschreiben den Betrug von gestern, und jede neue Ausnahme macht die Regelmenge widersprüchlicher. Modellgestützte Erkennung dreht die Reihenfolge um: Statt Schwellwerte vorzugeben, lernt das Verfahren aus den eigenen Bestelldaten, welche Merkmalskombinationen mit Rückbelastungen zusammenfallen, und gibt je Bestellung einen Risikowert aus. Wie sich solche Verfahren in vorhandene Shop-Prozesse einfügen, beschreibt unsere Seite zur KI-Automatisierung.

Zahlungsmerkmale

Prüfziffer, Abweichung zwischen Rechnungs- und Lieferadresse, Wechsel der Zahlart kurz vor dem Abschluss.

Gerätemerkmale

Browser- und Systemangaben, Zeitzone, Spracheinstellung – Abweichungen zwischen Bestellung und Konto sind auffällig.

Zeitverhalten

Dauer bis zur Abschlussseite, Eingabetempo im Adressfeld, Uhrzeit gemessen an der bisherigen Historie des Kontos.

Kontohistorie

Alter des Kontos, Zahl abgeschlossener Bestellungen, bisherige Retouren und Rückbelastungen.

Adressmuster

Wiederverwendete Lieferadressen über verschiedene Konten hinweg, Abholstationen, abweichende Länderkombinationen.

Geschwindigkeit

Zahl der Bestellungen, Anmeldeversuche und Codeeinlösungen je Zeitfenster und je Konto.

Was sich an der Erkennung messen lässt

Eine Erkennung, die niemand misst, ist eine Behauptung. Vier Größen reichen für den Anfang, und alle vier lassen sich aus den eigenen Systemen ziehen: die Rückbelastungsquote je Zahlart, der Anteil manuell geprüfter Bestellungen, die Ablehnquote und die durchschnittliche Zeit von der Bestellung bis zur Entscheidung. Erst diese vier zusammen zeigen, ob eine Verschärfung wirkt oder nur Umsatz kostet.

Bei fremden Erkennungsraten ist Vorsicht angebracht. Eine Trefferquote von über neunzig Prozent hängt vollständig davon ab, wie die Grundgesamtheit gewählt wurde: Wird gegen alle Bestellungen gemessen oder nur gegen die ohnehin auffälligen? Zählt eine zurückgezogene Bestellung als erkannt? Ohne diese Angaben ist eine Quote keine Kennzahl, sondern eine Werbeaussage. Für den eigenen Shop gilt dasselbe: Eine Zahl ohne Nenner sagt nichts.

Sieben Schutzmaßnahmen für Online-Shops

Zwei Maßnahmen wirken unabhängig vom Erkennungsverfahren. Die erste ist die Mehrfaktor-Anmeldung: Sie blockiert den weit überwiegenden Teil der Angriffe auf Konten, gemessen an den Konten eines großen Cloud-Anbieters waren es 99,9 % (Microsoft). Die zweite ist der Umgang mit wiederverwendeten Passwörtern: In einer Auswertung geleakter Datensätze nutzten 38 % der untersuchten Personen dasselbe Passwort bei mehreren Diensten, weitere 20 % wandelten ein bestehendes Passwort nur ab (Virginia Tech). Genau diese Wiederverwendung macht Credential Stuffing überhaupt erst rentabel.

  1. Starke Kundenauthentifizierung konsequent einsetzen. Sie verlangt mindestens zwei Elemente aus den Kategorien Wissen, Besitz und Inhärenz sowie die Erzeugung eines Authentifizierungscodes (Delegierte Verordnung (EU) 2018/389, Artikel 4). Wo sie entfällt, steigt die Betrugsquote spürbar: außerhalb des EWR lag sie siebzehnmal höher (EZB/EBA).
  2. Risikobewertung je Bestellung statt fester Schwellen. Ein Risikowert aus Zahlungs-, Geräte- und Kontomerkmalen trennt drei Wege: durchlassen, prüfen, ablehnen. Nur der mittlere Weg kostet Arbeitszeit, und sein Anteil ist die Stellschraube.
  3. Gerätewiedererkennung im Checkout. Wiederkehrende Geräte an immer neuen Konten und wechselnde Geräte an einem Konto sind die beiden Signale, aus denen Credential Stuffing sichtbar wird (OWASP).
  4. Ratenbegrenzung an Anmeldung, Bestellung und Codeeinlösung. Für Anmeldeversuche gibt NIST eine harte Obergrenze vor: höchstens 100 aufeinanderfolgende Fehlversuche je Konto und Authentifikator, danach ist der Authentifikator abzuschalten (NIST SP 800-63B-4).
  5. Kontosicherheit erhöhen. Passwörter, die als einziger Faktor dienen, brauchen nach derselben Vorgabe mindestens 15 Zeichen, und beim Anlegen oder Ändern ist ein Abgleich gegen eine Sperrliste bekannter und kompromittierter Passwörter vorgeschrieben (NIST SP 800-63B-4).
  6. Rückbelastungen systematisch bearbeiten. Jede Rückbelastung gehört mit Grund, Zahlart und Kontobezug erfasst – ohne diese Zuordnung fehlt jedem Erkennungsverfahren die Zielgröße.
  7. Überwachung und Meldewege vorbereiten. Meldepflichtige Einrichtungen müssen einen erheblichen Sicherheitsvorfall binnen 24 Stunden als frühe Erstmeldung abgeben (§ 32 Absatz 1 BSIG), eine Datenpanne ist binnen 72 Stunden an die Aufsichtsbehörde zu melden (Art. 33 DSGVO). Wer erst im Ernstfall klärt, wer meldet, verliert die Frist.

Rechtlicher Rahmen: starke Kundenauthentifizierung

Die starke Kundenauthentifizierung ist keine Empfehlung, sondern geltendes Recht. Artikel 4 der Delegierten Verordnung (EU) 2018/389 verlangt mindestens zwei Elemente aus den Kategorien Wissen, Besitz und Inhärenz und die Erzeugung eines Authentifizierungscodes. Wie weit die Umsetzung trägt, zeigen die Meldedaten: Elektronisch ausgelöste Kartenzahlungen waren 2024 zu 40 %, E-Geld-Transaktionen zu 38 % stark authentifiziert (EZB/EBA); außerhalb des EWR, wo die Pflicht nicht gilt, lag die Betrugsquote siebzehnmal höher (EZB/EBA). Für den Kontozugriff über einen Kontoinformationsdienstleister setzt die Delegierte Verordnung (EU) 2022/2360 eine Frist: Liegt der letzte Zugriff mehr als 180 Tage zurück, ist erneut stark zu authentifizieren.

Betrugserkennung verarbeitet personenbezogene Daten und steht damit unter der DSGVO. Jede Verarbeitung braucht eine Rechtsgrundlage (Art. 6 DSGVO), Zweckbindung und Datenminimierung folgen aus den Grundsätzen (Art. 5 DSGVO), der Datenschutz ist bei der Architektur einzuplanen und nicht nachträglich (Art. 25 DSGVO), und Übertragung wie Speicherung brauchen dem Risiko angemessene technische Maßnahmen (Art. 32 DSGVO). Kommt es zur Datenpanne, läuft eine Frist von 72 Stunden zur Meldung an die Aufsichtsbehörde (Art. 33 DSGVO). Für meldepflichtige Einrichtungen kommt das BSIG hinzu: Lösungen zur Multi-Faktor-Authentifizierung oder zur kontinuierlichen Authentifizierung sind vorgeschrieben (§ 30 Absatz 2 Nummer 10 BSIG), die frühe Erstmeldung eines erheblichen Vorfalls ist binnen 24 Stunden fällig (§ 32 Absatz 1 BSIG). Wer davon betroffen ist, klärt der Beitrag zur NIS2-Richtlinie. Die Verordnung (EU) 2024/2847 über Produkte mit digitalen Elementen gilt ab dem 11. Dezember 2027, die Meldepflichten der Hersteller nach Artikel 14 bereits seit dem 11. September 2026.

Zero Trust im Bestell- und Kontoprozess

Zero Trust heißt im Bestellprozess nicht, jedem Kunden zu misstrauen, sondern keiner Angabe blind zu vertrauen, nur weil sie einmal bestätigt wurde. Eine erfolgreiche Anmeldung ist kein Freibrief für die nächsten Wochen; eine bestätigte Lieferadresse bleibt es nur, solange sie sich nicht ändert. Praktisch heißt das: Vertrauen hat eine Haltbarkeit, und sicherheitsrelevante Änderungen setzen sie zurück. Wie sich das Prinzip auf den ganzen Shop übertragen lässt, beschreibt der Beitrag zu Zero Trust für Online-Shops.

Drei Übergänge verdienen im Shop eine eigene Prüfung: der Wechsel der Lieferadresse nach der Bestellung, die Änderung der hinterlegten Zahlart und die Änderung von E-Mail-Adresse oder Passwort im Konto. Alle drei sind harmlos, wenn der echte Kunde sie auslöst, und alle drei sind der letzte Schritt vor dem Schaden, wenn ein Angreifer sie auslöst. Eine Bestätigung über einen zweiten Kanal kostet an dieser Stelle wenig und wirkt genau dort, wo die Kontoübernahme ihren Gewinn holt.

Technisch ist das kein Umbau des ganzen Shops, sondern eine Frage der Reihenfolge. Die Prüfung gehört vor die Freigabe der Bestellung, nicht hinter den Versandauftrag, und die Merkmale, die sie braucht, gehören in ein eigenes, sparsam befülltes Datenmodell. Datenschutz durch Technikgestaltung (Art. 25 DSGVO) heißt hier, nur die Merkmale zu speichern, die eine Entscheidung tatsächlich beeinflussen, und sie dem Risiko angemessen zu schützen (Art. 32 DSGVO). Wie sich solche Prüfungen zwischen Shop, Warenwirtschaft und Zahlungsanbieter verdrahten lassen, zeigt der Beitrag zur Middleware-Integration.

  • Anmeldung, Passwortänderung und Zahlartwechsel lösen jeweils eine eigene Prüfung aus.
  • Ein zweiter Faktor ist für Kundenkonten verfügbar und für Kontoänderungen verpflichtend.
  • Bestellungen mit abweichender Liefer- und Rechnungsadresse laufen in eine gesonderte Bewertung.
  • Anmeldeversuche, Bestellungen und Codeeinlösungen sind je Konto und je Zeitfenster begrenzt.
  • Jede Rückbelastung wird mit Grund und Kontobezug erfasst und fließt in die Bewertung zurück.
  • Ablehnquote und Rückbelastungsquote stehen in einem gemeinsamen Bericht und werden regelmäßig gelesen.

Wirtschaftlichkeit: was Betrug wirklich kostet

Die Rechnung für Betrugsschutz geht selten über den direkten Schaden auf. Erhebungen im Handel setzen die Gesamtkosten je Einheit direktem Betrugsschaden über dem Fünffachen an (LexisNexis) – gezählt werden dabei Bearbeitung, Rückbelastungsgebühren, verlorene Ware und Versand. Dazu kommt der Zusammenhang, den die Auswertungen zu Datenpannen zeigen: Wer einen Vorfall selbst entdeckt, verkürzt seinen Verlauf deutlich (IBM). Beides verschiebt den Vergleich weg von der Frage, was ein Schutzsystem kostet, hin zu der Frage, was ein unbemerkter Vorfall kostet.

Für die Priorisierung hilft eine einfache Reihenfolge: zuerst die Maßnahmen, die ohne Modell wirken – Aktualisierungsstand, zweiter Faktor, Ratenbegrenzung -, dann die Bewertung je Bestellung, zuletzt die Feinjustierung der Schwellen. Wer den Shop ohnehin technisch überarbeitet, bündelt das sinnvollerweise: Die Beiträge zur IT-Sicherheit im E-Commerce und zum Shop-Monitoring beschreiben die Grundlagen, auf denen die Betrugserkennung aufsetzt.

Wo steht Ihre Betrugserkennung?

Wir sehen uns Ihre Bestell- und Kontoprozesse an, ordnen die auffälligen Muster und bauen die Prüfungen an den Stellen ein, an denen sie greifen – ohne dass ehrliche Bestellungen darunter leiden. Analyse anfragen

Häufige Fragen zur Betrugserkennung

Der gemeldete Zahlungsbetrug im Europäischen Wirtschaftsraum lag 2024 bei 4,2 Milliarden Euro, nach 3,5 Milliarden Euro im Jahr davor (EZB/EBA). Für einen einzelnen Händler ist der Anteil am eigenen Umsatz aussagekräftiger: Europäische Händler verlieren im Schnitt 2,8 % ihres Umsatzes an Betrug (Sift).

Für den US-Einzelhandel wurden 2024 Retouren von 890 Milliarden Dollar erwartet, und 93 % der befragten Händler bezeichneten Retourenbetrug und ähnliches Verhalten als erhebliches Problem (NRF). Für Deutschland gibt es keine vergleichbare Erhebung; aussagekräftig ist hier die eigene Retourenquote je Kundenkonto.

Typisch sind drei Signale in kurzer Folge: eine Anmeldung von einem Gerät, das an diesem Konto noch nie aufgetreten ist, eine Änderung von E-Mail-Adresse oder Zahlart kurz danach und eine Bestellung an eine neue Lieferadresse. Einzeln ist jedes Signal harmlos, hintereinander ist es das übliche Muster einer Kontoübernahme.

False Declines sind abgelehnte Bestellungen ehrlicher Kunden. Sie erscheinen in keiner Schadensstatistik, weil kein Schaden gebucht wird – der Umsatz fällt einfach aus, und ein Teil dieser Kunden kommt nicht wieder. Deshalb gehört die Ablehnquote in denselben Bericht wie die Rückbelastungsquote: Eine Verschärfung, die beide Werte zugleich verbessert, ist ein Fortschritt, jede andere ist eine Verschiebung.

Für elektronische Zahlungen im Europäischen Wirtschaftsraum ja: Artikel 4 der Delegierten Verordnung (EU) 2018/389 verlangt mindestens zwei Elemente aus den Kategorien Wissen, Besitz und Inhärenz. In der Praxis waren 2024 elektronisch ausgelöste Kartenzahlungen zu 40 % und E-Geld-Transaktionen zu 38 % stark authentifiziert (EZB/EBA); außerhalb des EWR, wo die Pflicht nicht gilt, lag die Betrugsquote siebzehnmal höher (EZB/EBA).

Die Mehrfaktor-Anmeldung für Kundenkonten: Sie blockiert den weit überwiegenden Teil der Angriffe auf Konten, gemessen an den Konten eines großen Cloud-Anbieters 99,9 % (Microsoft). Ergänzend gilt für Passwörter als einzigen Faktor eine Mindestlänge von 15 Zeichen und ein Pflichtabgleich gegen eine Sperrliste bekannter und kompromittierter Passwörter (NIST SP 800-63B-4).

Handlungsempfehlung

Betrugsschutz ist kein Produkt, das man einschaltet, sondern eine Reihenfolge von Entscheidungen. Die Größenordnung ist bekannt: 4,2 Milliarden Euro gemeldeter Zahlungsbetrug im EWR 2024 (EZB/EBA), im Schnitt 2,8 % des Umsatzes bei europäischen Händlern (Sift), rund 60 % der Vorfälle mit bestimmbarem Vektor beginnen mit Phishing (ENISA). Wer daraus drei Maßnahmen ableitet und sie misst, kommt weiter als jeder, der auf eine vollständige Lösung wartet: starke Authentifizierung dort, wo bezahlt wird, ein zweiter Faktor dort, wo Konten geändert werden, und ein Bericht, der Ablehnungen und Rückbelastungen nebeneinander zeigt.

Quellen

Europäische Zentralbank und Europäische Bankenaufsichtsbehörde (Report on Payment Fraud), ENISA (Threat Landscape 2025), Bundeskriminalamt (Bundeslagebild Cybercrime 2025), BSI (Die Lage der IT-Sicherheit in Deutschland 2025), Bundesamt für Sicherheit in der Informationstechnik und Polizeiliche Kriminalprävention (Cybersicherheitsmonitor), Bitkom (Wirtschaftsschutz), National Retail Federation (Consumer Returns in the Retail Industry), Verizon (Data Breach Investigations Report), IBM (Cost of a Data Breach Report), Microsoft, NIST (SP 800-63B-4), OWASP (Automated Threats to Web Applications), Sansec, Recorded Future, LexisNexis Risk Solutions, Sift sowie die Arbeit von Wang, Jan, Hu und Wang (Virginia Tech). Jeder Wert ist mit Tieflink und wörtlichem Zitat hinterlegt.