Im Checkout eines Kundenshops steht seit Jahren eine kleine Zeile: „Bei Zahlung per Kreditkarte fällt eine Servicegebühr von 1,5 Prozent an." Bisher hat sich niemand daran gestört. Doch mit der anstehenden Reform des europäischen Zahlungsrechts könnte genau diese Zeile zum Problem werden – und sie ist nur eines von mehreren Details, die du in den Shops deiner Kunden im Blick behalten solltest. Ende November 2025 haben sich die EU-Gesetzgeber auf ein neues Zahlungspaket geeinigt, das die bisherige Zahlungsdiensterichtlinie PSD2 ablöst. Was das für kleine Onlineshops bedeutet und warum du dich damit rechtzeitig, aber ohne Hektik befassen solltest, klärt dieser Beitrag.
Vorab: Das ist eine journalistische Einordnung, keine Rechtsberatung. Wenn es im konkreten Kundenprojekt um verbindliche Pflichten im Checkout geht, gehört die Prüfung durch eine fachkundige Kanzlei dazu – zumal die finalen Gesetzestexte zum Zeitpunkt dieser Analyse noch nicht in Kraft waren.
PSD3 und PSR: das steckt hinter dem EU-Zahlungspaket
Hinter den beiden Kürzeln verbergen sich zwei Rechtsakte, die zusammen die Regeln für den Zahlungsverkehr in Europa neu ordnen. Die PSD3 ist eine Richtlinie (englisch: Payment Services Directive 3), die – wie schon ihre Vorgängerin – erst in nationales Recht umgesetzt werden muss, bevor sie greift. Die PSR ist dagegen eine Verordnung (Payment Services Regulation), die unmittelbar in allen Mitgliedstaaten gilt, ohne Umweg über ein deutsches Umsetzungsgesetz. Diese Aufteilung ist neu: Die EU packt die zentralen, einheitlich geltenden Pflichten in die direkt wirkende Verordnung und überlässt den Ländern nur noch den organisatorischen Rahmen.
Rat und Parlament der EU erzielten am 27. November 2025 eine vorläufige Einigung über dieses Paket. Damit steht der inhaltliche Rahmen – die formale Verabschiedung und die anschließende Übergangsfrist folgen aber erst noch. Für dich heißt das: Die Richtung ist klar, die genauen Fristen im Detail noch nicht.
Was sich für die Shops deiner Kunden ändert
Die meisten Neuerungen bauen auf dem auf, was PSD2 schon eingeführt hat, und schärfen es nach. Vier Punkte sind für Onlineshops besonders relevant.
Erstens die starke Kundenauthentifizierung, kurz SCA. Sie bleibt Pflicht – jene doppelte Absicherung von Zahlungen, die Kunden aus dem 3-D-Secure-Verfahren beim Kreditkartenkauf kennen. Neu ist, dass sie ausdrücklich barrierefrei funktionieren muss und nicht mehr faktisch ein Smartphone voraussetzen darf. Gleichzeitig soll es klarere Ausnahmen für risikoarme Zahlungen geben, um unnötige Reibung im Checkout zu vermeiden. Wie eng Bezahlverfahren und Kaufabbrüche zusammenhängen, zeigt auch der Beitrag zur Echtzeitüberweisung im Checkout.
Zweitens das erweiterte Verbot von Zahlungsaufschlägen. Schon heute darf für gängige Karten- und SEPA-Zahlungen kein Aufpreis verlangt werden. Das Paket dehnt dieses Surcharge-Verbot ausdrücklich auf Überweisungen und Lastschriften in allen EU-Währungen aus. Zahlungsartabhängige Gebühren – wie die eingangs erwähnte Kreditkarten-Servicegebühr – müssen aus dem Checkout verschwinden. Das ist einer der Punkte, die du bei bestehenden Kundenshops aktiv prüfen solltest.
Drittens der Empfängerabgleich, im Fachjargon Verification of Payee. Vor einer Überweisung prüft der Zahlungsdienstleister künftig, ob der angegebene Empfängername zur IBAN passt. Für Shops mit Vorkasse oder Rechnungskauf ist das heikel: Weicht der auf dem Kontoauszug hinterlegte Firmenname von dem ab, den der Kunde beim Bezahlen eintippt, kann die Warnung des Systems Käufer verunsichern und Zahlungen verzögern. Saubere, einheitliche Firmierung über Impressum, Kontoinhaber und Zahlungshinweise hinweg wird damit geschäftskritisch.
Viertens die neu verteilte Betrugshaftung. Zahlungsdienstleister müssen künftig Betrugsinformationen untereinander austauschen und haften stärker, wenn ihre Schutzmaßnahmen versagen. Bei sogenanntem Spoofing – wenn Betrüger sich etwa als Bank ausgeben – ist eine vollständige Erstattung vorgesehen, sofern der Geschädigte Polizei und Zahlungsdienstleister informiert. Für Shops verschiebt sich damit ein Teil des Risikos weg vom Endkunden, was das Vertrauen in Online-Zahlungen stärken kann.
Über diese vier Kernpunkte hinaus stärkt das Paket die Transparenz und das Open Banking. Zahlungsdienstleister müssen ihre Kunden künftig vor Auslösung einer Zahlung über alle anfallenden Entgelte informieren, etwa bei Währungsumrechnungen. Und Drittanbieter erhalten unter klareren Bedingungen Zugriff auf Kontodaten, während Kunden ein Dashboard bekommen, über das sie erteilte Zugriffe verwalten und widerrufen können. Für den durchschnittlichen kleinen Shop sind das eher Randthemen – für Kunden mit eigenen Finanz- oder Buchhaltungsfunktionen können sie aber relevant werden.
Warum SCA bleibt – und der Betrug trotzdem steigt
Dass die EU an der starken Authentifizierung festhält, hat einen belegbaren Grund. Der gemeinsame Bericht der Europäischen Bankenaufsicht EBA und der Europäischen Zentralbank vom 15. Dezember 2025 zeigt, dass SCA gegen die Betrugsarten, für die sie gedacht ist, weiterhin wirksam ist. Die eindrücklichste Zahl: Bei Kartenzahlungen war die Betrugsquote rund siebzehnmal höher, wenn der Zahlungsempfänger außerhalb des Europäischen Wirtschaftsraums saß – also dort, wo SCA nicht vorgeschrieben ist.
Trotzdem steigt der Schaden. Laut demselben Bericht summierte sich der Zahlungsbetrug im Jahr 2024 auf rund 4,2 Milliarden Euro, nach etwa 3,5 Milliarden im Vorjahr. Auf Kartenzahlungen entfielen davon rund 1,3 Milliarden Euro, auf Überweisungen rund 2,2 Milliarden. Die Lehre daraus ist zweischneidig: Die Technik wirkt, aber Betrüger weichen zunehmend auf Methoden aus, die legitime Nutzer manipulieren oder Ausnahmen von der SCA gezielt ausnutzen. Genau hier setzen die neuen Regeln zu Datenaustausch und Haftung an.
Der Zeitplan: kein Grund zur Hektik
So wichtig die Änderungen sind – der Zeitdruck ist überschaubar. Nach der vorläufigen Einigung müssen die Texte formal verabschiedet und im Amtsblatt veröffentlicht werden; danach gilt eine Übergangsfrist von rund 21 Monaten, bevor der Kern der neuen Pflichten wirkt. Realistisch entfaltet das Paket seine Wirkung damit erst ab etwa 2027, einzelne Regelungen wie der Empfängerabgleich greifen sogar noch später. Es besteht also kein Anlass, morgen den Checkout umzubauen.
Was jetzt zählt, ist Vorbereitung statt Aktionismus. Die Reform ist ein guter Anlass, die Zahlungsabwicklung deiner Kundenshops einmal grundsätzlich durchzugehen – ähnlich, wie es die neuen Regeln zum Ratenkauf ohnehin nahelegen, die der Beitrag zu CCD2 im Onlineshop beschreibt.
Was du als Agentur jetzt tun kannst
Für kleine Agenturen ist das Thema weniger ein Notfall als eine Chance, sich als vorausschauende Partnerin zu zeigen. Drei Dinge lassen sich schon heute anstoßen, ohne auf den finalen Gesetzestext zu warten.
Prüfe erstens die bestehenden Checkouts deiner Kunden auf verbotene oder bald verbotene Zahlungsaufschläge. Eine versteckte Kreditkarten- oder PayPal-Gebühr ist schnell übersehen und lässt sich unkompliziert entfernen, bevor sie zum Problem wird. Sorge zweitens für konsistente Firmen- und Kontodaten über alle Berührungspunkte hinweg, damit der kommende IBAN-Namensabgleich später keine Zahlungen ausbremst. Und behalte drittens im Blick, dass der Zahlungsdienstleister deines Kunden – ob Stripe, Mollie, PayPal oder ein anderer – die technische Hauptlast der Umstellung trägt. Ein guter Moment, um bei diesen Anbietern nachzuhalten, welche Anpassungen sie planen und ob am Shop selbst etwas zu tun ist.
Diese Art vorausschauender Betreuung ist zugleich ein Argument für wiederkehrende Umsätze: Wer den Checkout seiner Kunden regelmäßig auf rechtliche Änderungen prüft, macht aus einem einmaligen Projekt eine dauerhafte Zusammenarbeit. Dass sich Zahlungs- und Verbraucherrecht laufend bewegt, zeigt auch der Beitrag zum Digital Fairness Act.
Fazit
PSD3 und PSR modernisieren die europäischen Zahlungsregeln, ohne den Boden unter den Füßen der Händler wegzuziehen: Die starke Authentifizierung bleibt, weil sie nachweislich wirkt, das Verbot von Zahlungsaufschlägen wird ausgeweitet, der Empfängerabgleich soll Überweisungsbetrug erschweren, und die Haftung verschiebt sich stärker zu den Zahlungsdienstleistern. Für kleine Agenturen ist der richtige Umgang damit Gelassenheit mit Weitblick: Der Zeitplan reicht bis etwa 2027, aber wer die Checkouts seiner Kunden schon jetzt auf Gebühren und saubere Stammdaten prüft, spart später Stress – und positioniert sich als die Partnerin, die solche Entwicklungen kommen sieht, bevor der Kunde davon liest.
- PSD3 (Richtlinie) und PSR (direkt geltende Verordnung) lösen die Zahlungsdiensterichtlinie PSD2 ab; Rat und Parlament einigten sich am 27. November 2025 vorläufig auf das Paket.
- Das Surcharge-Verbot wird auf Überweisungen und Lastschriften in allen EU-Währungen ausgeweitet – zahlungsartabhängige Gebühren müssen aus dem Checkout verschwinden.
- Ein neuer IBAN-Namensabgleich (Verification of Payee) prüft vor Überweisungen, ob Empfängername und IBAN zusammenpassen – saubere, einheitliche Firmierung wird für Shops mit Vorkasse oder Rechnungskauf geschäftskritisch.
- Die starke Kundenauthentifizierung (SCA) bleibt Pflicht: Laut EBA-EZB-Bericht vom Dezember 2025 war die Kartenbetrugsquote ohne SCA (außerhalb des EWR) rund 17-mal höher, während der Gesamtbetrug 2024 auf 4,2 Milliarden Euro stieg.
- Der Zeitplan ist entspannt: Nach rund 21 Monaten Übergangsfrist wirkt der Kern der Regeln realistisch ab etwa 2027 – jetzt zählt, Checkouts auf Gebühren und Stammdaten zu prüfen, statt sie sofort umzubauen.