Sicherheit auf einer Zahlungsseite wirkt in zwei Richtungen zugleich. Die eine ist technisch: Können Kartendaten abfließen, kommt eine gestohlene Karte durch, kann jemand den Betrag manipulieren. Die andere ist gefühlt: Glaubt der Käufer, dass diese Seite sicher genug für eine Kartennummer ist. Shops investieren meist in die erste und ignorieren die zweite — und wundern sich dann, warum der Checkout Leute verliert.
Beides zählt, und es ist unterschiedliche Arbeit.
Wo Kartendaten liegen sollten
Die größte Entscheidung lautet, ob Kartennummern Ihre Server überhaupt berühren. Liegt das Formular beim Anbieter, tun sie es nicht, und Ihr Compliance-Aufwand schrumpft auf fast nichts. Steht das Formular in Ihrem Checkout, tun sie es, und die Anforderungen wachsen entsprechend.
Es gibt einen Mittelweg, auf dem die meisten Shops landen. Das Formular wirkt wie Teil Ihrer Seite, die Felder gehören aber dem Anbieter. Der Käufer sieht einen durchgehenden Checkout, während sensible Daten Sie nie erreichen. Wie das aufgesetzt wird, steht unter Zahlungsabwicklung.
Was auch immer Sie wählen: Entscheiden Sie es vor der Entwicklung. Denn ein Wechsel des Modells bedeutet, den Checkout neu zu schreiben.
Authentifizierung, ohne die Conversion zu töten
Europäische Regeln verlangen starke Kundenauthentifizierung für die meisten Onlinezahlungen, mit Ausnahmen für kleine und risikoarme Beträge. Ob Ihr Anbieter diese Ausnahmen nutzt, entscheidet, wie oft Käufer von einer Banking-App unterbrochen werden.
Authentifizierung auf alles anzuwenden ist die bequeme Einstellung. Sie schützt den Anbieter und nimmt Ihnen Haftung ab. Allerdings kostet sie Conversion bei jeder Bestellung, auch bei zehn Euro ohne jedes Risiko. Ein risikobasiertes Setup verlangt Bestätigung dort, wo die Signale es rechtfertigen, und lässt den Rest durch. Besser für alle außer demjenigen, der es konfiguriert.
Was der Käufer tatsächlich bemerkt
Gefühlte Sicherheit entsteht aus kleinen, langweiligen Details. Schloss und Domainname sind die offensichtlichen, doch die Conversion bewegt meist anderes.
Käufer suchen den Preis in ihrer Währung, ein Lieferdatum, sichtbare Rückgabebedingungen und einen Kontakt, der nach einem Menschen aussieht. Sie merken es, wenn der Checkout auf eine fremde Domain springt und zurück. Ebenso merken sie, wenn sich das Design mitten im Ablauf ändert. Nichts davon ist Sicherheit im technischen Sinn. Doch alles beantwortet eine Frage: Bekomme ich mein Geld zurück, wenn etwas schiefgeht?
Auch die Zahlarten, die Sie anbieten, spielen hinein. Eine vertraute Methode ist selbst ein Vertrauenssignal, ihr Fehlen liest sich als Warnung.
Was still kaputtgeht
Drei technische Fehler treten immer wieder auf, und keiner meldet sich von selbst.
Der Betrag wird im Browser bestimmt. Schickt der Checkout einen Preis, den die Seite berechnet hat, ändert ihn irgendwann jemand vor dem Absenden. Preise gehören auf den Server, und der Server bestätigt auch, was belastet wurde.
Benachrichtigungen werden ungeprüft geglaubt. Eine Zahlungsbestätigung, die an Ihrem Endpunkt ankommt, muss auf Echtheit geprüft werden. Sonst kann jeder, der die Adresse kennt, Bestellungen als bezahlt markieren.
Erstattungen kann jeder mit Admin-Zugang auslösen. Das wird genau einmal zum Problem, und der Verlust entspricht dem, was die Person sich selbst erstattet hat.
Was nach dem Start zu prüfen ist
Sicherheitseinstellungen driften, weil sie nach Projektende niemandem gehören. Drei Prüfungen pro Quartal decken den größten Teil des Risikos ab.
Sehen Sie nach, wie viele Zahlungen eine Bestätigung verlangten und wie viele abgebrochen wurden. Denn eine steigende Abbruchquote bedeutet meist strengere Regeln, die niemand bewusst entschieden hat. Sehen Sie nach, wer im Backend noch Erstattungsrechte hat, weil sich Zugänge ansammeln. Und sehen Sie nach, ob die Texte zu Rückgabe und Lieferung noch zum tatsächlichen Geschäft passen. Denn das liest eine Bank bei einer Rückbuchung zuerst.
Zahlen Sie auch Geld aus, gilt dieselbe Disziplin für Auszahlungen: Die Freigaberechte dort verdienen denselben Quartalsblick.
Häufige Fragen stehen in unseren häufigen Fragen.
Was Sie vor der Unterschrift fragen
Fragen Sie, wer die Kartendaten hält und unter welcher Zertifizierung. Fragen Sie, ob Authentifizierung nach Regeln oder pauschal greift. Fragen Sie, wie die Echtheit von Benachrichtigungen geprüft wird, denn die Antwort zeigt, wie ernst dort Integrationssicherheit genommen wird. Und fragen Sie, was der Käufer während der Bestätigung sieht. Dieser Bildschirm gehört zu Ihrem Markenerlebnis, ob Sie ihn gestaltet haben oder nicht.
Unser Teil der Prüfung steht auf der Seite Händlerkonto, einschließlich dessen, was der Acquirer ansieht. Das Konto wird ab 5 Tagen eröffnet, sobald die Unterlagen vollständig sind.
Die Sätze für Middle-Risk-Handel beginnen ab 1,8%, die Struktur steht auf der Seite Preise.
Die Reihenfolge der Schritte steht unter wie es funktioniert.
Wenn Sie aus alledem eines mitnehmen, dann die Reihenfolge. Entscheiden Sie zuerst, wo Kartendaten liegen, denn jede weitere Wahl hängt davon ab. Alles danach — Regeln zur Authentifizierung, Vertrauenssignale, Zugriffsrechte — lässt sich später anpassen, ohne den Checkout anzufassen.
Anbindung ab 5 Tagen. Gebühren ab 1,8 % — transparente Konditionen, keine versteckten Kosten. Hinterlassen Sie eine Anfrage oder vereinbaren Sie eine Beratung. Wir finden die passende Lösung für Ihre Nische und Ihr Risikoprofil.

