3-D Secure ist ein Sicherheitsverfahren, das von Visa als Visa Secure und von Mastercard als Mastercard® Identity Check™ betrieben wird. Es dient zur eindeutigen Identifizierung eines Karteninhabers bei Kartenzahlungen im Internet. Über einen FIDO Token (auch Sicherheitsschlüssel genannt) wird bei teilnehmenden Händlern eine Authentifizierung des Karteninhabers über den FIDO Token angefordert. Durch die eindeutige Verknüpfung zwischen Karte und FIDO Token ist eine noch größere Sicherheit gegeben, dass es tatsächlich der Karteninhaber selbst ist, der die Karte gerade nutzt.
Wenn Sie einen FIDO Token nutzen, erhalten Sie bei einer Zahlung mit Karte in Ihrem Browser die Aufforderung, Ihre Identität durch Ihren FIDO Token zu bestätigen. Dafür stecken Sie den Token in einen USB-Anschluss Ihres Rechners, geben die von Ihnen festgelegte PIN ein und berühren den Token kurz. Dadurch wird sichergestellt, dass Visa Secure- und Mastercard® Identity Check™-Zahlungen ausschließlich durch Sie selbst genehmigt werden.
Gesetzliche Vorgaben verlangen bei Internetzahlungen eine sog. „2-Faktor-Authentifizierung“. Dies bedeutet: Bei jeder Zahlung im Internet muss sichergestellt sein, dass Konto- oder Kartendaten nicht betrügerisch, sondern tatsächlich nur vom Konto- bzw. Karteninhaber selbst eingesetzt werden. Das 3-D Secure-Verfahren (bekannt als Visa Secure/Mastercard® Identity Check™) bietet für Kartenzahlungen die hierfür notwendigen Funktionalitäten und wird daher von immer mehr Händlern auch genutzt werden. Bei teilnehmenden Händlern können Sie nur noch einkaufen, wenn Sie Ihre Karte für das Sicherheitsverfahren ebenfalls registrieren.
Mit Visa Secure/Mastercard® Identity Check™ können Sie sicher sein, dass nur Sie selbst eine Zahlung im Internet (bei teilnehmenden Händlern) auslösen können. Die bloße Kenntnis Ihrer Kartendaten (wie Kartennummer oder Ablaufdatum) genügt nicht, um eine Zahlung zu veranlassen. Daher sind Einkäufe im Internet noch sicherer.
Gesetzliche Vorgaben verlangen bei Internettransaktionen eine sog. „2-Faktor-Authentifizierung“.
Dies bedeutet: Bei jeder Zahlung im Internet muss sichergestellt sein, dass Konto- oder Kartendaten nicht betrügerisch, sondern tatsächlich nur vom Konto- bzw. Karteninhaber selbst eingesetzt werden. Das 3-D Secure-Verfahren (bekannt als Visa Secure/Mastercard® Identity Check™) bietet für Kartenzahlungen die hierfür notwendigen Funktionalitäten und wird daher von immer mehr Händlern auch genutzt werden. Bei teilnehmenden Händlern können Sie nur einkaufen, wenn Sie Ihre Karte für das Verfahren registrieren.
Der Gesetzgeber erwartet, dass bei Zahlungen im Internet (u. a. mit Karte) die Identität des Bezahlenden geprüft und zweifelsfrei sichergestellt werden muss. Dies soll über eine sogenannte „starke (Kunden-)Authentifizierung“ erfolgen, die über eine Kombination von mindestens zwei der drei Faktoren „Dinge, die nur der Karteninhaber weiß“ (Wissen), „Dinge, die nur der Karteninhaber besitzt“ (Besitz) und Merkmale, die den Karteninhaber identifizieren (wie z. B. Fingerabdruck – Inhärenz) höchstmögliche Sicherheit gewährleistet.
Eine Kundenauthentifizierung über einen FIDO Token entspricht diesen Anforderungen insofern, als nur Sie als Karteninhaber die PIN kennen (Wissen), mit denen Sie Zahlungsbestätigungen zusätzlich absichern. Der FIDO Token als solcher befindet sich in Ihrem Besitz (Besitz). Der Faktor „PIN“ kann je nach Gerät auch durch ein biometrisches Merkmal ersetzt werden.
Sie können alle Visa- und Mastercard-Karten Ihrer Sparkasse für dieses Sicherheitsverfahren registrieren.
Ja, jede Karte muss einzeln registriert und in diesem Zuge mit dem FIDO Token verbunden werden. Das heißt, für jede Karte müssen Sie den kompletten Registrierungsprozess durchlaufen. Die PIN wird immer direkt dem FIDO Token zugeordnet und gilt dann für alle damit verbundenen Karten.
Ja, jede Karte muss einzeln mit dem Token verbunden werden. Das heißt, auch für Zusatzkarten müssen Sie den kompletten Registrierungsprozess durchlaufen, da diese eine eigene Kartennummer haben.
Wenn Sie eine neue Karte (nach Ablauf Gültigkeit, Sperre, Verlust, Diebstahl, Defekt, Missbrauch u. a.) erhalten, wird die vorhandene Registrierung automatisch auf die neue Karte übertragen. Ausgenommen hiervon sind Business Cards sowie Karten mit täglicher Abrechnung.
Geht Ihre Karte verloren und wird aus diesem oder anderen Gründen gesperrt, benötigen Sie eine neue Karte mit neuer Kartennummer.
Die Registrierung auf Ihrem FIDO Token wird automatisch übernommen, ohne dass Sie etwas tun müssen. Ausgenommen hiervon sind Business Cards sowie Karten mit täglicher Abrechnung.
„Mastercard® Identity Check™“ ist eine Weiterentwicklung von „Mastercard SecureCode“. Mit dem neuen Namen und dem neuen Logo signalisieren alle Beteiligten, dass sie neueste gesetzliche Anforderungen berücksichtigen und neueste Technologie zur Feststellung Ihrer Identität während Ihres Online-Einkaufs einsetzen. Dies ist verbunden mit noch größerer Sicherheit.
„Visa Secure“ ist eine Weiterentwicklung von „Verified by Visa“. Mit dem neuen Namen und dem neuen Logo signalisieren alle Beteiligten, dass sie neueste gesetzliche Anforderungen berücksichtigen und neueste Technologie zur Feststellung Ihrer Identität während Ihres Online-Einkaufs einsetzen. Dies ist verbunden mit noch größerer Sicherheit.
Laut Gesetzgeber muss die Authentifizierung Ihrer Identität für Zahlungen im Internet zukünftig doppelt gesichert werden.
Ein FIDO Token gibt Betrügern keine Chance und erfüllt die geltende Gesetzgebung zur „Starken Kundenauthentifizierung“.
Was ist die „Starke Kundenauthentifizierung“?
Die „Starke Kundenauthentifizierung“ ist ein vom Gesetzgeber vorgegebener Sicherheitsstandard für den europäischen Onlinehandel. Dieser wird im Rahmen der sogenannten Payment Services Directive-Europäische Zahlungsdiensterichtlinie („PSD2“) umgesetzt.
Was bedeutet diese Gesetzgebung für Ihren Online-Einkauf mit Kreditkarte?
Die PSD2 schreibt eine „Starke Kundenauthentifizierung“ vor, wenn Sie z. B. online auf Ihr Zahlungskonto zugreifen oder einen elektronischen Zahlungsvorgang auslösen.
Die gesetzlichen Vorgaben werden nur dann erfüllt, wenn wenigstens zwei von drei möglichen Authentifizierungsmöglichkeiten herangezogen werden.
Die drei Möglichkeiten sind:
1. Wissen: Etwas, das nur Sie wissen (etwa ein Passwort)
2. Besitz: Etwas, das nur Sie besitzen (etwa ein Smartphone)
3. Inhärenz: Etwas, das Ihnen persönlich bzw. körperlich zu eigen ist (ein biometrisches Merkmal, wie z. B. ein Fingerabdruck)
Wie setzen Mastercard und Visa die Vorgaben zur „starken Kundenauthentifizierung“ um?
Das Sicherheitsprotokoll EMV 3-D Secure 2.2
Es wurde mit dem Ziel entwickelt, die Abwicklung des digitalen Zahlungsverkehrs noch einfacher und sicherer zu machen. Der neue Branchenstandard ermöglicht die „Starke Kundenauthentifizierung“ und unterstützt neue Technologien, wie z. B. die biometrische Authentifizierung.
Die beiden Kreditkartenanbieter haben Verfahren entwickelt, welche im Rahmen des Bezahlvorgangs beim Online-Einkauf, im Hintergrund ihre Identität überprüfen. So erfolgt die Autorisierung des gewünschten Zahlvorganges.
Mastercard® Identity Check™
Identity Check ist eine einfache, neue Authentifizierungslösung, die den neuen EMV 3-D-Secure-Standard unterstützt. Diese können Sie z. B. während des Online-Einkaufes mit einem FIDO Token nutzen.
So sparen Sie Zeit und shoppen durch die „Starke Kundenauthentifizierung“ sicher und komfortabel online.
Visa Secure
Visa Secure stellt ebenfalls sicher, dass Sie, als rechtmäßiger Inhaber der Visa-Kreditkarte, die Zahlung ihres Online-Einkaufes tätigen. Visa Secure nutzt fortschrittliche Technologien, um Ihre Identität zu bestätigen und die gesetzlichen Vorgaben zur „starken Kundenauthentifizierung“ umzusetzen.
Warum ein FIDO Token?
FIDO vereint beide Verfahren auf einem Gerät und bietet Ihnen gemeinsam mit Ihrer Sparkasse zusätzlichen Schutz vor unberechtigtem Zugriff auf Ihre Kreditkarte. Er stellt sicher, dass nur Sie diese im Rahmen Ihres Online-Einkaufes nutzen.
Gehen Sie auf www.online-zahlen-mit-fido.de, und geben Sie zunächst Ihre Kartennummer ein.
Als nächstes fordern Sie einen Aktivierungscode an, den wir Ihnen per Post zustellen werden. Mit Ihrer Kartennummer und diesem Code steigen Sie dann in die Registrierung erneut ein und belegen damit eindeutig Ihre Identität. Sie werden dann gebeten, Ihren FIDO Token mit Ihrem PC zu verbinden (vom Betriebssystem auch „Sicherheitsschüssel“ genannt), eine PIN für Ihren FIDO festzulegen und den FIDO Token auf der Touch-Fläche kurz zu berühren. Unmittelbar danach wird Ihre Kreditkarte mit Ihrem FIDO Token automatisch verbunden, und Ihre Registrierung ist abgeschlossen.
Diese PIN geben Sie immer während des Authentifizierungsvorgangs im Browserfenster ein. So kann sichergestellt werden, dass nur Sie selbst Zahlungen genehmigen können.
Für die Registrierung benötigen Sie Ihre Kartennummer und einen Aktivierungscode, den Sie vorab anfordern. Sollten Sie Ihre Karte neu erhalten haben, können Sie diesen auch dem PIN Brief entnehmen. Der Code ist 30 Tage gültig.
Da Sie Ihren Aktivierungscode mit Briefpost erhalten, dauert die Zustellung in der Regel drei Arbeitstage. Bitte beachten Sie, dass Anforderungen an Wochenenden und Feiertragen erst am darauffolgenden Werktag bearbeitet werden.
Ihre Daten (Kartennummer und FIDO-Schlüssel), die die Karte mit Ihrem FIDO Token in Verbindung bringen und dadurch eine sichere Authentifizierung ermöglichen, werden auf einem Server beim Dienstleister Netcetera in der Schweiz gespeichert. Die Schweiz hat ein von der EU anerkanntes Datenschutzniveau und gilt damit als sicheres Drittland. Zudem unterliegt auch dieser Dienstleister den Datenschutzbedingungen des „Payment Card Industry Data Security Standard (PCI DSS)“, so dass ein ausreichendes Datenschutz- und Datensicherheitsniveau gewährleistet ist.
Netcetera ist der Name des Dienstleisters Ihres kartenausgebenden Instituts, der Visa Secure/Mastercard® Identity Check™ für Sie betreibt.
Sie können die Löschung Ihres Profils bzw. die Deaktivierung Ihrer Registrierung schriftlich bei Ihrem Kartendienstleister qards GmbH beauftragen. Bitte beachten Sie, dass auf Ihrem Auftrag für die Löschung Ihres Profils Ihre Unterschrift benötigt wird.
In diesem Fall müssen Sie eine neue PIN für Ihren FIDO Token vergeben und anschließend den Registrierungsprozess erneut durchlaufen.
Hierfür muss der FIDO Token auf Werkseinstellungen zurückgesetzt werden. Unter dem Windows Betriebssystem können Sie unter „Einstellungen“ den Suchbegriff PIN eingeben. Danach wählen Sie „Sicherheitsschlüssel“ aus → Verwalten → Sicherheitsschlüssel zurücksetzen. Damit sind alle Daten auf dem FIDO Token gelöscht, und Sie können die Karte neu registrieren.
Dies bedeutet, dass der Händler entweder am Verfahren nicht teilnimmt, oder dass auf eine Authentifizierung ausnahmsweise verzichtet wird.
Von welchem Computer aus Sie im Internet einkaufen, ist für die Nutzung eines FIDO Tokens nicht wichtig. Allerdings unterstützen die eigentlich gängigen Browser Edge und Firefox FIDO nur eingeschränkt – wir raten daher von der Nutzung dieser beiden Browser ab.
Weder Mastercard bzw. Visa noch Ihr kartenausgebendes Institut werden Sie jemals nach Ihren 3-D Secure-Daten fragen – weder telefonisch noch per E-Mail. Reagieren Sie also niemals auf eine solche E-Mail; es handelt sich dabei immer um eine Phishing-Attacke!
FIDO ist mit Windows (ab Windows 10) und macOS (ab Big Sur) nutzbar.
Sie können diesen im Sparkassenshop bestellen unter www.sparkassen-shop.de. Generell können Sie aber jeden FIDO Hardware Token nutzen, deren Sticks nachweislich von "FIDO Alliance" zertifiziert sind.
Die PIN kann im nachhinein nicht geändert werden, hierfür muss der FIDO Token zurückgesetzt werden. Unter dem Windows Betriebssystem können Sie unter „Einstellungen“ den Suchbegriff PIN eingeben. Danach wählen Sie „Sicherheitsschlüssel“ aus → Verwalten → Sicherheitsschlüssel zurücksetzen. Damit sind alle Daten auf dem FIDO Token gelöscht und Sie können die Karte neu damit registrieren.
Da dieser grundsätzlich mit einer PIN gesichert ist, kann niemand anders damit Zahlungen freigeben. Bitte schicken Sie einen schriftlichen Auftrag zur Löschung der FIDO-Registrierung für Ihre betroffenen Karte(n) an qards GmbH. Anschließend können Sie Ihre Karte mit einem neuen Token wieder registrieren.
Nein. Die PIN wird immer direkt dem FIDO Token zugeordnet und gilt dann für alle damit verbundenen Karten.
Aus Sicherheitsgründen sollten Sie Ihren FIDO Token auf Werkseinstellungen zurücksetzen und die Karte neu registrieren. In diesem Prozess können Sie dann auch eine neue PIN festlegen. Unter dem Windows Betriebssystem können Sie unter „Einstellungen“ den Suchbegriff PIN eingeben. Danach wählen Sie „Sicherheitsschlüssel“ aus → Verwalten → Sicherheitsschlüssel zurücksetzen. Damit sind alle Daten auf dem FIDO Token gelöscht und Sie können die Karte neu registrieren.
Bei immer mehr Händlern haben Sie die Möglichkeit, diesen auf eine Favoritenliste zu setzen. Zum Beispiel Händler, bei denen Sie regelmäßig einkaufen. Bei diesen kann dann zukünftig auf eine Freigabe der Zahlung mittels FIDO Token verzichtet werden. Diese Funktion wird auch „Whitelist“ genannt. Wichtig: aus Sicherheitsgründen kann in Einzelfällen trotzdem eine Freigabe mit Ihrem FIDO Token angefordert werden.
Geben Sie einfach unter www.online-zahlen-mit-fido.de Ihre Kartennummer ein, und legitimieren sich mit Ihrem FIDO Token. Danach können Sie Ihre Liste aufrufen und bei Bedarf Händler auch wieder entfernen. Diese Funktion steht Ihnen nur dann zur Verfügung, wenn Sie mindestens einen Händler in der Vergangenheit in Ihre Liste aufgenommen haben.