Vordenker

Moderne Betrugsmodelle haben das alte Entscheidungsmodell überholt

mm
Securities.io zu deinen bevorzugten Quellen auf Google hinzufügen

Untersuchungen des UK Cryptoasset Business Council schätzen, dass britische Banken etwa 40 % der Zahlungen, die an Krypto‑Börsen gerichtet sind, blockiert oder verzögert haben. Eine Börse allein verzeichnete im vergangenen Jahr fast £1 Milliarde an abgelehnten Transaktionen.

Diese Beschränkungen galten sogar für FCA‑registrierte Unternehmen, und in vielen Fällen versuchten Kunden lediglich, ihr eigenes Geld zu transferieren. 

Und es gibt kaum Grund zu glauben, dass legitime Hochrisikozahlungen nur im Vereinigten Königreich so aggressiv blockiert werden. Das Vereinigte Königreich ist das Land, in dem das Ausmaß des Problems quantifiziert wurde.

Die meisten Unternehmen gehen davon aus, dass der Angreifer sich etwa mit der Geschwindigkeit der letzten Regeländerung bewegt. Das gilt nicht mehr, seit KI‑Werkzeuge günstig geworden sind: Wenn ein Betrugsteam eine Regel für ein Muster, das es letzte Woche beobachtet hat, erstellt hat, hat der Angreifer dieses bereits tausende Male angewendet und ist zu einer Version übergegangen, die die Regel nicht erkennt.

Dennoch bleibt die Standardreaktion weitgehend unverändert: ein weiterer Check wird hinzugefügt, eine weitere Regel verschärft oder alles blockiert, was unsicher erscheint. Dieser Ansatz fängt zwar einen Teil des Betrugs, aber er weist auch zahlungsbereite Kunden ab, und deren Umsatz geht verloren.

Angreifer können sich schneller ändern, als Regeln umgeschrieben werden können

Regeln funktionieren am besten, wenn verdächtiges Verhalten in erkennbarer Weise wiederholt wird. Sobald ein Muster in Betrugs‑ oder Rückbuchungsdaten klar erkennbar ist, kann eine Regel darum herum gebaut werden, um ähnliche Transaktionen künftig zu kennzeichnen.

KI macht diesen Reaktionszyklus viel schwieriger zu bewältigen. Die European Banking Authority warnte im Dezember 2025, dass Kriminelle bereits KI einsetzen, um Teile von Finanzkriminalität zu automatisieren und Erkennungsmechanismen zu umgehen. Angreifer können mehr Varianten mit weniger manuellem Aufwand testen und ihre Taktik ändern, sobald ein Ansatz nicht mehr funktioniert.

Für ein Unternehmen, das Hochrisikozahlungen verarbeitet, wird dies beim Kaufzeitpunkt zum Problem. Das gleiche Signal kann sowohl in betrügerischen als auch in legitimen Transaktionen auftreten, und eine Regel allein kann nicht erkennen, worum es sich handelt.Ich kehre immer wieder zu einer Analogie zurück: Wenn die Gegenseite zu Robotern mit Laserwaffen übergegangen ist, verstärkt die Forderung nach schnelleren Pferden und dickerer Rüstung nur eine Verteidigung, die für einen veralteten Kampf gebaut wurde.

Betrug wird gemessen, abgelehnter Umsatz nicht

Wenn eine Regel nicht zwischen betrügerischen und legitimen Transaktionen unterscheiden kann, ist das Ablehnen in der Regel die sicherere Option für das Unternehmen.

Wird die falsche Transaktion genehmigt, kann der Verlust als Rückbuchung erscheinen. Wird ein guter Kunde abgelehnt, ist der Verlust viel schwerer zu erkennen, weil die Transaktion nie stattfindet.

Der Druck zum Ablehnen hat sich unter den neuesten Regeln für Visa’s Acquirer Monitoring Program (VAMP) noch verstärkt. Seit dem 1. April 2026 ist die Schwelle für übermäßige Händleraktivität von 2,2 % auf 1,5 % gefallen bei gemeldeten Betrugsfällen und Streitigkeiten gegen abgewickelte Transaktionen.

Das Problem ist, dass VAMP nur das sieht, was abgewickelt wird. Eine betrügerische Transaktion, die genehmigt wird, kann das Verhältnis des Händlers später verschlechtern, während ein legitimer Kunde, der beim Checkout abgelehnt wird, vollständig aus der Kennzahl verschwindet. 

Dies gibt den Betrugsteams letztlich einen starken Grund, konservativer zu agieren. Je strenger sie werden, desto einfacher ist es, fragwürdige Transaktionen aus dem abgewickelten Volumen, das VAMP misst, herauszuhalten.

Das Paradoxon von VAMP ist, dass Händler die Kosten auf beiden Seiten der Entscheidung spüren. Verpasster Betrug kann Rückbuchungsrisiken erzeugen, während falsche Ablehnungen legitime Einnahmen abschneiden, bevor sie das Unternehmen überhaupt erreichen.

Regulierungsbehörden entfernen sich von pauschalen Risikokontrollen

Jahrelang wurde mehr Reibung als die sicherste Reaktion auf Finanzkriminalität angesehen. Doch die Financial Action Task Force (FATF), die globale Normensetzerin, fordert nun Unternehmen und Aufsichtsbehörden auf, das Risiko, das sie tatsächlich managen, genauer zu definieren.

Im Februar 2025 hat FATF ersetzte „commensurate“ durch „proportionate“ in all ihren risikobasierten Standards. Eine proportionale Maßnahme, nach FATF‑eigener Definition, sollte dem ermittelten Risikoniveau entsprechen und es wirksam mindern. Fälle mit geringerem Risiko sollten ebenfalls für vereinfachte Maßnahmen in Frage kommen.

Seine aktualisierte Leitlinie drängt die gleiche Idee weiter, indem sie vor einem De‑Risking warnt, das Kunden ausschließt, anstatt das vorliegende Risiko zu bewerten.

Diese Unterscheidung zu treffen, bevor ein weiterer Check hinzugefügt wird, ist für die meisten Systeme eine Herausforderung. Eine gute Methode dafür ist das passive Intent‑Scoring, da es Unternehmen mehr Kontext liefert, bevor sie entscheiden, ob ein weiterer Check tatsächlich nötig ist.

Verhaltens- und Kontextsignale werden im Hintergrund bewertet, sodass Aktivitäten mit geringem Risiko mit weniger Reibung durchgehen können und tatsächlich verdächtige Zahlungen genauer geprüft werden.

Betrugsentscheidungen benötigen Kontext, nicht mehr Verifizierung

Wenn breite Beschränkungen die Ausweichlösung sind, wenn das Risiko unklar ist, dann besteht das eigentliche Problem darin, wie ein Unternehmen genug Vertrauen gewinnt, um eine präzisere Entscheidung zu treffen.

KYC bleibt aus Compliance‑Gründen bestehen, und die Bestätigung der Identität des Kunden klärt einen Teil der Betrugsfrage. Der Rest hängt von Kontexten ab, die die Identitätsprüfung nie sieht. Ein verifizierter Kunde, der eine ungewöhnliche Zahlung tätigt, ist nur dann ein Problem, wenn sie für diesen Kunden ungewöhnlich ist, und die Identitätsprüfung hat keine Möglichkeit zu erkennen, wie das Normalverhalten für ihn aussieht.

Die nützlichen Informationen ergeben sich daraus, wie diese Signale in Echtzeit zusammenpassen.

Eine Zahlung, die allein anhand des Betrags ungewöhnlich erscheint, kann völlig sinnvoll sein, wenn man die Historie des Kunden, das Gerät, den Zeitpunkt und die Abfolge der Aktionen berücksichtigt. Eine andere kann bei jedem einzelnen Maßstab gewöhnlich wirken und erst verdächtig werden, wenn diese Elemente zusammen betrachtet werden.

Verhaltensbasierte Machine Learning führt diese Bewertung bereits während der Transaktion durch, was dem Händler eine deutlich klarere Entscheidungsgrundlage bietet.

Hier stößt auch KI, die an eine Regel-Engine angekoppelt ist, an ihre Grenzen. Wenn feste Schwellenwerte weiterhin die endgültige Entscheidung treffen, liefert KI lediglich dem altbewährten Entscheidungsprozess mehr Informationen. Angreifer können ihr Verhalten ständig ändern, während die zugrunde liegenden Regeln weiterhin von Mustern abhängen, die das Unternehmen bereits kennt und kennzeichnet.

Mehr Ablehnen löst das zugrunde liegende Problem nicht

Systeme, die aggressiv ablehnen, wirken auf dem Papier sicherer, weil falsche Ablehnungen keine Spuren in Betrugsberichten hinterlassen. Diese blinde Stelle hat die Zahlungsökonomie zu lange geprägt.

Händler müssen Risikomaschinen nach dem Gesamtertrag bewerten, indem sie die genehmigte Marge gegen Betrugsverluste und den verworfenen Kundenlebenszeitwert abwägen.

Noch wichtiger ist, dass Zahlungsplattformen den Status quo der Anbieter herausfordern müssen. Anbieter sollten keine Einflussnahme auf Genehmigungsentscheidungen ausüben, während die Händler die gesamte Rückbuchungsbelastung tragen. Wahre strategische Partner untermauern ihre Entscheidungen mit echtem Bilanzrisiko, übernehmen die vollständige finanzielle Haftungsübertragung und garantieren Genehmigungsraten.

Pascal Podvin ist Mitbegründer und Chief Revenue Officer bei nSure.ai, einer KI-basierten Lösung zur Verhinderung von Zahlungsbetrug. Als erfahrener Revenue-Architekt mit über 20 Jahren Erfahrung im Skalieren von Cybersicherheits- und Enterprise-SaaS-Unternehmen arbeitet Pascal nach der grundlegenden Überzeugung, dass die Absicht wichtiger ist als die Identität, da Identitäten von hochentwickelten modernen Betrügern leicht gefälscht werden können.