3-D Secure

Was ist 3-D Secure?

3-D Secure ist ein Sicherheitsverfahren für Online-Kartenzahlungen. Es prüft, ob eine Zahlung tatsächlich vom Karteninhaber veranlasst wird. Dafür bewertet die kartenausgebende Bank Transaktionsdaten und fordert bei erhöhtem Risiko eine zusätzliche Bestätigung, zum Beispiel über eine Banking-App, einen Fingerabdruck oder einen einmaligen Freigabecode.

Wie funktioniert 3-D Secure?

3-D Secure ergänzt die Eingabe der Kartendaten um eine Authentifizierung durch die kartenausgebende Bank. Der Name bezieht sich auf drei beteiligte Bereiche: den Händler und dessen Zahlungsdienstleister, die kartenausgebende Bank sowie die technische Infrastruktur des jeweiligen Kartensystems.

Während des Bezahlvorgangs übermittelt der Onlineshop verschiedene Transaktionsdaten an die Bank. Dazu können der Betrag, Angaben zum Händler, Informationen zum verwendeten Gerät und Merkmale der Bestellung gehören. Die Bank bewertet das Risiko und entscheidet, ob die Zahlung ohne weitere Aktion bestätigt werden kann oder eine zusätzliche Freigabe erforderlich ist.

  • Der Kunde gibt seine Kreditkarten- oder Debitkartendaten im Checkout ein.
  • Der Zahlungsdienstleister startet die Authentifizierung bei der kartenausgebenden Bank.
  • Die Bank prüft die verfügbaren Transaktions- und Gerätedaten.
  • Je nach Risikobewertung wird die Zahlung direkt freigegeben oder aktiv bestätigt.
  • Nach erfolgreicher Prüfung wird die Zahlung autorisiert und im Shop abgeschlossen.

Reibungsloser Ablauf oder Sicherheitsabfrage

Moderne Varianten des Verfahrens unterstützen zwei grundlegende Abläufe. Beim reibungslosen Ablauf, häufig als Frictionless Flow bezeichnet, erfolgt die Risikoprüfung im Hintergrund. Der Kunde muss keine zusätzliche Eingabe vornehmen. Beim Challenge Flow verlangt die Bank eine aktive Bestätigung.

AblaufAuthentifizierungAuswirkung im Checkout
Reibungsloser AblaufAutomatische Risikobewertung durch die BankKeine zusätzliche Aktion des Kunden
SicherheitsabfrageBestätigung über App, biometrisches Merkmal oder CodeZusätzlicher Schritt vor dem Zahlungsabschluss

Eine Sicherheitsabfrage erscheint vor allem dann, wenn die Bank eine zusätzliche Prüfung verlangt. Mögliche Einflussfaktoren sind ein unbekanntes Gerät, ein ungewöhnlicher Betrag, ein abweichender Standort oder Auffälligkeiten im bisherigen Zahlungsverhalten. Die konkrete Entscheidung trifft die kartenausgebende Bank anhand ihrer eigenen Risikomodelle.

Ein zusätzlicher Bestätigungsschritt bedeutet nicht automatisch, dass eine Zahlung verdächtig ist. Die Bank kann eine aktive Freigabe auch aufgrund regulatorischer Anforderungen, fehlender Transaktionsdaten oder ihrer internen Risikoregeln verlangen.

3-D Secure und starke Kundenauthentifizierung

3-D Secure kann die starke Kundenauthentifizierung, kurz SCA für Strong Customer Authentication, bei Online-Kartenzahlungen unterstützen. Dabei wird die Identität grundsätzlich anhand von mindestens zwei unabhängigen Kategorien geprüft: Wissen, Besitz und Inhärenz. Beispiele sind eine PIN als Wissen, ein registriertes Smartphone als Besitz und ein Fingerabdruck als biometrisches Merkmal.

Das Verfahren ist jedoch nicht mit SCA gleichzusetzen. 3-D Secure bezeichnet das technische Authentifizierungsprotokoll für Kartenzahlungen, während SCA eine regulatorische Anforderung beschreibt. Für bestimmte Transaktionen können Ausnahmen gelten, etwa bei niedrigen Beträgen oder einer ausreichend niedrigen Risikoeinstufung durch den Zahlungsdienstleister.

Unterschied zwischen Version 1 und 2

Der Unterschied zwischen der ersten und zweiten Protokollgeneration liegt vor allem im Datenumfang und in der Nutzerführung. Die ältere Version führte Kunden häufig auf eine separate Seite der Bank und verlangte ein statisches Passwort. Die neuere Generation übermittelt mehr Kontextdaten und ermöglicht dadurch häufiger eine Prüfung im Hintergrund.

3-D Secure 2 ist außerdem besser auf Smartphones, Apps und biometrische Freigaben ausgerichtet. Die optimierte Darstellung reduziert Bedienhürden auf mobilen Geräten. Händler sollten trotzdem prüfen, ob Weiterleitungen, Pop-ups, App-Wechsel und Fehlermeldungen auf allen relevanten Browsern und Endgeräten korrekt funktionieren.

Vorteile für Händler und Kunden

Für Kunden erhöht 3-D Secure den Schutz vor der missbräuchlichen Nutzung gestohlener Kartendaten. Der Besitz der Kartennummer allein reicht bei einer Sicherheitsabfrage nicht aus, weil zusätzlich eine Bestätigung über ein registriertes Gerät oder ein persönliches Merkmal verlangt wird.

Für Händler kann eine erfolgreiche Authentifizierung das Betrugsrisiko und bestimmte Rückbuchungsrisiken reduzieren. Bei qualifizierten Transaktionen kann eine Haftungsumkehr greifen, durch die die Verantwortung für bestimmte betrugsbedingte Rückbuchungen auf die kartenausgebende Bank übergeht. Ob diese Verschiebung gilt, hängt vom Kartensystem, dem Authentifizierungsergebnis und dem konkreten Zahlungsfall ab.

3-D Secure im E-Commerce 2026

Im E-Commerce beeinflusst das Verfahren vor allem die Conversion Rate im Checkout. Eine verständliche und technisch stabile Authentifizierung schützt den Umsatz, während unklare Hinweise, lange Ladezeiten oder fehlerhafte Weiterleitungen zu Zahlungsabbrüchen führen können. Eine gute Nutzerführung im Checkout erklärt deshalb knapp, warum die Bank eine Freigabe verlangt und wie der Kunde fortfahren kann.

Für SEO ist 3-D Secure kein direkter Ranking-Faktor. Der wirtschaftliche Zusammenhang entsteht nach dem organischen Besuch: E-Commerce-SEO bringt potenzielle Käufer in den Shop, während ein funktionierender Bezahlprozess aus diesem Traffic Bestellungen macht. Eine isolierte Betrachtung von Rankings ohne Umsatz- und Checkout-Daten liefert daher nur einen Teil der Performance.

Für SEA wirkt sich die Authentifizierung auf Kampagnenkennzahlen wie Conversion Rate, Kosten pro Bestellung und Umsatz aus. Steigen Zahlungsabbrüche nach einer technischen Änderung, können Kampagnen scheinbar schlechter performen, obwohl Anzeigen und Zielgruppen unverändert sind. Deshalb gehören Checkout-Prüfungen zu den sinnvollen Technik-Checks für Google Ads.

Für GEO, also Generative Engine Optimization, hat 3-D Secure keinen direkten Einfluss auf Erwähnungen in KI-Antworten. Der Begriff kann jedoch für Onlineshops in Ratgebern, Zahlungsinformationen und Hilfebereichen relevant sein. Klare Erklärungen schaffen Vertrauen und beantworten Fragen, die Kunden vor oder während des Bezahlvorgangs stellen.

Typische Fehler bei der Integration

Technische Probleme entstehen häufig an den Übergängen zwischen Shop-System, Zahlungsdienstleister, Bank und Browser. Eine Zahlung kann scheitern, wenn Sitzungsdaten verloren gehen, Rückleitungen falsch verarbeitet werden oder die Authentifizierungsseite auf dem verwendeten Gerät nicht korrekt dargestellt wird.

  • Die Rückleitung führt nach erfolgreicher Freigabe nicht zur Bestellbestätigung.
  • Der Kunde erhält eine allgemeine Fehlermeldung ohne verständliche Handlungsanweisung.
  • Das Authentifizierungsfenster wird durch Browser- oder App-Einstellungen blockiert.
  • Das Conversion-Tracking erfasst erfolgreiche Zahlungen nach der Weiterleitung nicht korrekt.
  • Abbrüche werden nur als fehlende Bestellungen erkannt, aber nicht nach Zahlungsart und Fehlerstatus ausgewertet.

In der Projektpraxis zeigt sich häufig, dass ein Anstieg der Checkout-Abbrüche erst als Marketingproblem bewertet wird. Die getrennte Analyse nach Gerät, Browser, Zahlungsart, Authentifizierungsstatus und Fehlermeldung zeigt dagegen, ob die Ursache im Traffic oder in der technischen Zahlungsstrecke liegt. Bei größeren Shop-Anpassungen sollte deshalb auch die technische Website-Entwicklung mit SEO- und Conversion-Fokus einbezogen werden.

Händler sollten 3-D Secure nicht eigenmächtig umgehen, um einen kürzeren Checkout zu erhalten. Fehlende oder fehlerhafte Authentifizierung kann Zahlungen verhindern, regulatorische Anforderungen verletzen und den Schutz vor betrugsbedingten Rückbuchungen reduzieren. Änderungen gehören mit dem Zahlungsdienstleister und dem technischen Betreiber des Shops abgestimmt.

Erfolg im Checkout messen

Eine belastbare Auswertung trennt den gesamten Zahlungsprozess in einzelne Schritte. Relevante Kennzahlen sind gestartete Kartenzahlungen, erfolgreich abgeschlossene Authentifizierungen, abgebrochene Sicherheitsabfragen, technische Fehler und autorisierte Zahlungen. Zusätzlich sollten Händler die Ergebnisse nach Endgerät, Browser, Kartenherausgeber und Bestellwert segmentieren.

Die wichtigste Kennzahl ist nicht allein die Erfolgsquote der Sicherheitsabfrage. Händler müssen auch prüfen, wie viele Kunden den Checkout bereits vor dem Start des Verfahrens verlassen und wie viele authentifizierte Zahlungen anschließend an der Autorisierung scheitern. Erst diese Trennung zeigt, an welcher Stelle Umsatz verloren geht.

Wenn du Suchmaschinen-Traffic, bezahlte Kampagnen und die Conversion im Shop gemeinsam bewerten möchtest, schafft ein Potenzialcheck eine klare Ausgangsbasis.

Kostenloser Potenzialcheck

Häufige Fragen zu 3-D Secure

Muss ich 3-D Secure selbst aktivieren?

Als Karteninhaber musst du das Verfahren meistens nicht separat aktivieren. Die Bank hinterlegt die unterstützte Authentifizierung für deine Karte und fordert bei Bedarf eine Bestätigung über ihre App, einen Code oder ein biometrisches Merkmal an.

Warum funktioniert die Freigabe nicht?

Mögliche Ursachen sind eine veraltete Banking-App, eine nicht registrierte Mobilfunknummer, eine unterbrochene Internetverbindung oder ein technischer Fehler bei Bank, Zahlungsdienstleister oder Shop. Prüfe zuerst die Meldung deiner Bank und starte den Bezahlvorgang bei Bedarf neu.

Kann ich 3-D Secure deaktivieren?

Ob sich das Verfahren deaktivieren lässt, hängt von der Bank und der Karte ab. Eine Deaktivierung kann dazu führen, dass bestimmte Online-Zahlungen nicht mehr möglich sind, weil Händler oder Banken eine Authentifizierung verlangen.

Ist jede Zahlung mit 3-D Secure sicher?

Das Verfahren reduziert das Risiko durch gestohlene Kartendaten, bietet aber keinen vollständigen Schutz vor Betrug. Kunden sollten Zahlungsbetrag, Händlername und Freigabeanfrage immer prüfen und unbekannte Transaktionen nicht bestätigen.

Warum erscheint manchmal keine zusätzliche Abfrage?

Bei einer ausreichend niedrigen Risikoeinstufung kann die Bank die Authentifizierung im Hintergrund durchführen. Auch zulässige Ausnahmen von der starken Kundenauthentifizierung können dazu führen, dass keine aktive Bestätigung erforderlich ist.

Was bedeutet eine fehlgeschlagene Authentifizierung für die Bestellung?

Bei einer fehlgeschlagenen Authentifizierung wird die Kartenzahlung in der Regel nicht abgeschlossen. Ob die Bestellung verworfen, als offen gespeichert oder mit einer anderen Zahlungsart fortgesetzt werden kann, hängt vom jeweiligen Onlineshop ab.


Sie haben noch Fragen?

Kontaktieren Sie uns

Free Account erstellen


Weitere Inhalte