Warum wird nicht bei allen deutschen Online-Händlern nach dem zweitem Faktor über 3D-Secure mit FIDO Token gefragt?

Hallo zusammen,

ich habe meine Mastercard mit einem Nitrokey und das 3D-Secure mit FIDO Token für Online Zahlungen im Internet abgesichert.

Siehe: https://www.online-zahlen-mit-fido.de/

Als Browser verwende ich den Brave Browser auf meinem Linux Fedora Desktop Rechner.

Beim Zahlvorgang wird in einem eigenem Dialog das Nitrokey Password abgefragt und anschließend muss man den eingesteckten USB Nitrokey Token (Dongle) kurz mit dem Finger berühren.

Bei einigen Online-Händler (z. B. Bahn.de und zwei Fahrradteile-Händler) funktioniert dies so, jedoch bei einigen Händler wird der Zahlungsvorgang OHNE die zweite Authentifizierung (also ohne Abfrage des Nitrokey Password und Berühren des Nitrokey Token) ausgeführt. Man erhält auch keine Info, ob das 3D-Secure Verfahren ausgeführt wurde oder nicht.

Zudem habe ich letzte Woche auf meinem GrapheneOS Pixel 6a Handy im Vanadium Browser ein Zugticket gekauft und auch hier erfolgte der Zahlvorgang OHNE Abfrage des Nitrokeys.

Im Internet habe ich kurz über die Brave Leo AI recherchiert:

Frage:
Warum erfolgt bei machen Online-Shops keine zweite Authentifizierung über das 3D-Secure-Sicherheitsverfahren mit dem FIDO Token?

Antwort:
Die zweite Authentifizierung über das 3D-Secure-Verfahren (z. B. mit einem FIDO Token) erfolgt nicht bei allen Online-Shops, da die Teilnahme am Verfahren freiwillig ist und die Entscheidung beim Händler liegt.

Händler-Entscheidung: Ein Onlineshop kann individuell entscheiden, ob er 3-D Secure für eine Transaktion anbietet oder nicht. Wenn ein Shop das Verfahren nicht unterstützt, entfällt die zweite Authentifizierung.

Risikoanalyse der Bank: Selbst bei teilnehmenden Händlern kann die ausstellende Bank oder der Kartenherausgeber auf eine weitere Bestätigung verzichten. Dies geschieht oft im Rahmen des „Frictionless Flow“, wenn die Bank das Betrugsrisiko als gering einstuft (z.  B. bei niedrigen Beträgen oder bekannten, regelmäßigen Einkäufen).

Technische oder Kontoeinstellungen: In manchen Fällen ist 3-D Secure für die spezifische Karte nicht aktiviert oder der Shop akzeptiert die Zahlungsmethode ohne diesen Sicherheitsstandard. Haftet der Shop nicht für 3-D Secure, liegt die Verantwortung bei einem Missbrauch meist beim Händler. Bei erfolgreicher 3-D Secure-Authentifizierung (auch im Frictionless Flow) übernimmt in der Regel die Bank die Haftung, sofern der Kunde seine Sorgfaltspflicht erfüllt hat.

Weitere Frage:
Besteht in Deutschland nicht die Verpflichtung für die Teilnahme am 3D-Secure-Verfahren für die Online Händler?

Antwort:
Ja, in Deutschland und der gesamten EU besteht für Online-Händler eine gesetzliche Verpflichtung, das 3D-Secure-Verfahren (starke Kundenauthentifizierung) zu unterstützen, basierend auf der Zahlungsdiensterichtlinie PSD2. Gesetzliche Grundlage: Die PSD2-Richtlinie verlangt eine zweifache Kundenauthentifizierung (Zwei-Faktor-Authentifizierung) für Online-Zahlungen. Umsetzung: Seit Anfang 2021 ist 3D-Secure für die meisten Kartenzahlungen im Internet verpflichtend. Händler müssen die technischen Voraussetzungen dafür schaffen.

Habt Ihr ggf. weitere Erkenntnisse, Infos oder Einschätzungen dazu, warum dies so ist? Muss ich mir Sorgen machen? Soll ich besser zu der S-ID-Check-App wechseln?

Wie/wann/warum/wozu kann ich leider auch nicht sagen. Aber ja, das beschriebene Phänomen ist mir auch schon aufgefallen — und ich bin nicht glücklich damit!