nu:legal · recht.nulegal.eu

# Art 18 VO (EU) 2018/389 — Transaktionsrisikoanalyse

VO (EU) 2018/389  
Stand: 02.10.2026 (konsolidierte Textfassung, kein amtliches Inkrafttretensdatum)

(1) Zahlungsdienstleister können von der Vorgabe einer starken Kundenauthentifizierung absehen, wenn der Zahler einen elektronischen Fernzahlungsvorgang auslöst, für den der Zahlungsdienstleister ermittelt hat, dass er gemäß den in Artikel 2 und in Absatz 2 Buchstabe c beschriebenen Transaktionsüberwachungsmechanismen mit einem niedrigen Risiko verbunden ist.

(2) Ein elektronischer Zahlungsvorgang nach Absatz 1 gilt als Vorgang mit niedrigem Risiko, wenn alle nachstehenden Bedingungen erfüllt sind:

a) Die vom Zahlungsdienstleister gemeldete und nach Artikel 19 berechnete Betrugsrate für diese Art von Zahlungsvorgängen ist maximal so hoch wie die Referenzbetrugsrate, die in der Tabelle im Anhang für „kartengebundene elektronische Fernzahlungsvorgänge“ bzw. für „elektronische Überweisungen über einen Fernzugang“ angegeben ist.

b) Der Zahlungsbetrag geht nicht über den in der Tabelle im Anhang angegebenen jeweiligen Ausnahmeschwellenwert hinaus.

c) Die Zahlungsdienstleister haben bei der Echtzeitrisikoanalyse keines der folgenden Szenarien festgestellt:

i) ungewöhnliches Ausgabe- oder Verhaltensmuster des Zahlers;

ii) ungewöhnliche Informationen über den Zugriff auf das Zugangsgerät oder die Zugangssoftware des Zahlers;

iii) eine Malware-Infektion in einer Phase des Authentifizierungsverfahrens;

iv) bekanntes Betrugsszenario bei der Erbringung von Zahlungsdienstleistungen;

v) ungewöhnlicher Ort des Zahlers;

vi) Ort des Zahlers mit hohem Risiko.

(3) Zahlungsdienstleister, die elektronische Fernzahlungsvorgänge aufgrund ihres niedrigen Risikos von der starken Kundenauthentifizierung ausnehmen wollen, müssen mindestens die folgenden risikobasierten Faktoren berücksichtigen:

a) die früheren Ausgabemuster des betreffenden Zahlungsdienstnutzers;

b) Zahlungsvorgangshistorie eines jeden Zahlungsdienstnutzers des Zahlungsdienstleisters;

c) Ort des Zahlers und des Zahlungsempfängers zum Zeitpunkt des Zahlungsvorgangs, falls das Zugangsgerät oder die Software vom Zahlungsdienstleister bereitgestellt wird;

d) Erkennung ungewöhnlicher Zahlungsmuster des Zahlungsdienstnutzers im Vergleich zu seiner Zahlungsvorgangshistorie.

Bei seiner Bewertung erfasst der Zahlungsdienstleister alle genannten risikobasierten Faktoren für jeden einzelnen Zahlungsvorgang in einem Risikopunktesystem, um zu entscheiden, ob bei einem bestimmten Zahlungsvorgang auf eine starke Kundenauthentifizierung verzichtet werden darf.

---

Zitiervorschlag: Art 18 VO (EU) 2018/389

Datenquelle: EUR-Lex, abgerufen 02.10.2026

Nicht-amtliche konsolidierte Fassung — verbindlich ist der im Amtsblatt der Europäischen Union veröffentlichte Wortlaut (eur-lex.europa.eu: https://eur-lex.europa.eu)

Quelle: nu:legal – recht.nulegal.eu · Aufbereitung unter CC BY 4.0 (recht.nulegal.eu/lizenz) · Ein Dienst der Nulegal GmbH

Crawlen und Zitieren sind ausdrücklich erlaubt. Vorbehalten ist allein die massenhafte Nutzung zu Trainingszwecken für KI-Systeme (§ 44b Abs. 3 UrhG); hierfür ist unsere Zustimmung erforderlich.

Source: nu:legal – recht.nulegal.eu · Curated layer under CC BY 4.0 (recht.nulegal.eu/license) · Operated by Nulegal GmbH, Potsdam.

Crawling and citation are permitted. Only bulk use for AI training is reserved (Section 44b(3) UrhG) and requires our consent.

Dieses Dokument: https://recht.nulegal.eu/gesetze/vo-eu-2018-389/18

---

nu:legal · recht.nulegal.eu · Nicht-amtliche Lesefassung. Amtliche Fassung: eur-lex.europa.eu
