Kostenloses Erstgespräch

Sep. 21, 2026

Strong Customer Authentification – Hindert SCA wirklich Agentic Payments?

In der Branche der Zahlungsdienstleister stehen gerade viele Hypethemen an. Eines davon sind Agentic Payments und Agentic Commerce. Dabei werden KI-Agenten mit eigenen Budgets ausgestattet, um für Nutzer automatisiert auf Grundlage von deren Prompts auf Einkaufstour zu gehen, Verträge abzuschließen und schließlich auch Zahlungen vorzunehmen. Als einer der relevantesten Showstopper für Agentic Payments wird gegenwärtig die in der Zahlungsdiensteregulatorik vorgeschriebene Strong Customer Authentification (SCA) angesehen, die in Deutschland grundlegend in § 55 des Zahlungsdiensteaufsichtsgesetzes (ZAG) verankert ist. Die Vorschrift zwingt Zahlungsdienstleister zur Implementierung einer starken Kundenauthentifizierung, wenn der Zahler online auf sein Zahlungskonto zugreifen will, einen elektronischen Zahlungsvorgang auslösen oder eine Handlung über einen Fernzugang vornehmen will, die das Risiko eines Betrugs im Zahlungsverkehr oder anderen Missbrauchs beinhaltet. Eine starke Kundenauthentifizierung setzt voraus, dass der Kunde vor der Durchführung seiner Handlung mindestens zwei von drei Abfragen aus den Kategorien Wissen (z.B. Passwort), Besitz (z.B. Karte oder Handy) und Inhärenz (z.B. Fingerabdruck oder Netzhautscan) erfüllen muss. Vielfach wird vertreten, dass die aktuell geltenden SCA-Anforderungen nach der zweiten Zahlungsdiensterichtlinie (PSD2) die Umsetzbarkeit von Agentic Payments behindern. Das Problem wird darin gesehen, dass Agentic Payments im Hintergrund ohne Beteiligung des Nutzers ablaufen sollen, eine SCA jedoch transaktionsbasiert ausgelöst wird und damit bei jeder einzelnen Transaktion eine Freigabe durch den Nutzer erfolgen muss. Im Ergebnis kann der KI-Agent nicht eigenständig Zahlungsvorgänge auslösen. Doch ist das in dieser Allgemeinheit zutreffend?

Wann bedarf es keiner starken Kundenidentifizierung?

Die Pflicht zur Durchführung einer SCA ist der Regelfall und in § 55 Abs. 1 ZAG festgelegt. Stimmen aus der Paymentbranche fordern zur Lösung des Problems im Spannungsfeld SCA und Agentic Commerce, dass die Regulierung die SCA-Abfrage nicht mehr transaktionsbezogen vorschreiben soll, sondern einheitlich auf die Auftragsebene, wenn der Nutzer den KI-Agenten mit seinem Prompt zur Durchführung von Agentic Payments beauftragt. Tatsächlich gibt es aber schon heute zahlreiche Ausnahmetatbestände von der SCA, die in den Art. 10 ff. der Delegierten Verordnung (EU) 2018/389 geregelt sind. Besonders praxisrelevant ist im Bereich von Agentic Payments der Ausnahmetatbestand für Zahlungen an vertrauenswürdige Empfänger. Danach muss der Zahlungsdienstleister keine SCA verlangen, wenn der Zahlungsempfänger auf einer Liste von vertrauenswürdigen Empfängern steht, die der Zahler durch seinen kontoführenden Zahlungsdienstleister erstellt hat. Zahlungsdienstleister müssen in solchen Fällen nur eine SCA verlangen, wenn der Zahler die Kiste von vertrauenswürdigen Empfängern erstellt oder ändert. Für den Bereich des Agentic Commerce wäre dieser Ausnahmetatbestand insoweit praktikabel, als dass die SCA-Abfrage – wie von Marktteilnehmern vorgeschlagen – auf den Moment der Auftragsvergabe an den KI-Agenten verlagert werden könnte. Die damit einhergehende Einschränkung für den KI-Agenten hinsichtlich der Auswahl von Anbietern würde zugleich eine gewisse Sicherheit für den Nutzer bedeuten, der dem KI-Agenten nicht vollständig freie Hand lassen würde. Aus Verbraucherschutzsicht ist ein solches Sicherheitsnetz für die Nutzer von KI mit Agentic Payment-Funktion sicherlich nicht schädlich.

Weitere Ausnahmen für Kleinbetragszahlungen und spezielle Konstellationen

Die Liste von vertrauenswürdigen Empfängern ist nicht der einzige Lösungsansatz, um das Problem der SCA-Abfrage bei Agentic Payments zu lösen oder jedenfalls die Frequenz der Abfragen erheblich zu reduzieren. Ebenfalls nicht zur Durchführung einer starken Kundenauthentifizierung sind Zahlungsdienstleister verpflichtet, wenn der Zahler auf elektronischem Wege Kleinsttransaktionen auslösen will, die bestimmte Anforderungen erfüllen. Erforderlich ist dafür, dass der Betrag des Zahlungsvorgangs maximal 30 Euro beträgt und die zuvor durch den Zahler jeweils ohne SCA ausgelösten Zahlungsvorgänge zusammengerechnet den Betrag von 100 Euro nicht überschreiten. Zudem dürfen seit der letzten Durchführung einer starken Kundenauthentifizierung maximal fünf elektronische Zahlungsvorgänge ausgelöst worden sein. Der Ausnahmetatbestand ist jedenfalls geeignet, die Anzahl von SCA-Abfragen im Fall von Agentic Payments erheblich zu reduzieren, sofern es um Kleinsttransaktionen geht. Die Delegierte Verordnung (EU) 2018/389 sieht darüber hinaus weitere Ausnahmen vor, die im Einzelfall einschlägig sein können. Beispielsweise bestehen Ausnahmetatbestände für Transaktionen zwischen eigenen Konten des Zahlers beim selben Zahlungsdienstleister, für widerkehrende Zahlungen und risikoarme Zahlungsvorgänge. Insoweit kommt es stets auf den konkreten Anwendungsfall an, ob die Ausnahmen greifen. Bei der Gestaltung von Geschäftsmodellen im Bereich von Agentic Payments und Agentic Commerce sollten Unternehmen in jedem Fall die Ausnahmetatbestände der Delegierten Verordnung (EU) 2018/389 kennen und bei der Produktgestaltung berücksichtigen.

Rechtsanwalt Dr. Lutz Auffenberg, LL.M. (London)

I.  https://fin-law.de

E. info@fin-law.de

Newsletter abonnieren

This Blog Article as Podcast?

    Kontakt

    info@fin-law.de

    to top