Stellen Sie sich den ersten Streitfall vor, den heute noch kein System sauber klären kann. Eine Kundin hat ihrem KI-Agenten erlaubt, Reisen zu buchen. Der Agent bucht einen Flug. Die Kundin bestreitet die Belastung, diesen Flug habe sie nie gewollt. Die Bank sucht nach den üblichen Belegen: von welchem Gerät die Transaktion kam, wie sich die Kundin durch den Checkout bewegt hat, ob das Muster zu ihrem bisherigen Verhalten passt. Keiner dieser Belege existiert. Zwischen Kundin und Zahlung stand eine Maschine.
Dieses Szenario ist näher, als es scheint. Die Kartenorganisationen veröffentlichen Spezifikationen für agentengesteuerte Zahlungen, grosse Commerce-Plattformen testen autonome Kaufprozesse, und erste Institute in der Schweiz haben bereits agentische Transaktionen durchgeführt. Der Streitfall kommt. Offen ist, ob die Systeme, die ihn klären müssten, überhaupt etwas sehen.
Betrugserkennung wurde für Menschen gebaut
Moderne Betrugsprävention liest Verhalten. Sie misst, wie schnell und mit welchem Druck jemand tippt, wie eine Hand das Smartphone hält, welchen Weg der Cursor über eine Seite nimmt, aus welchem Netzwerk und von welchem Gerät eine Zahlung kommt. Aus Tausenden solcher Signale entsteht ein Risiko-Score. Er entscheidet, ob eine Transaktion durchgeht, eine zusätzliche Bestätigung braucht oder gestoppt wird. Das funktioniert, weil Menschen Gewohnheiten haben, die sich nur schwer imitieren lassen.
Ein KI-Agent hat keine dieser Gewohnheiten. Er tippt nicht, er zögert nicht, er hält kein Smartphone. Er läuft als Prozess auf Server- oder Cloud-Infrastruktur und löst die Zahlung über eine Schnittstelle aus. Für die Betrugserkennung sieht das aus wie eine Transaktion ohne jeden menschlichen Kontext. Genau die Signale, auf die das System sein Urteil stützt, fehlen.
«Die klassischen Betrugssignale wurden für menschliches Verhalten entwickelt und nicht für einen Agenten, der über Cloud-Infrastruktur handelt. Wir prüfen deshalb nicht mehr, wie sich jemand verhält. Wir prüfen, ob hinter der Transaktion eine legitime Delegation steht.»
Aleksandar Nikov, Chief Innovation Officer, G+D Netcetera
Das grössere Risiko ist die Tarnung
Ein toter Winkel allein wäre beherrschbar. Man könnte agentische Zahlungen strenger prüfen oder sicherheitshalber öfter eine Bestätigung verlangen. Das eigentliche Problem liegt tiefer. Wenn legitime Agentenzahlungen keinen menschlichen Kontext mehr mitbringen, wird der fehlende Kontext zum Normalzustand. Wer eine betrügerische Transaktion als Agentenzahlung tarnt, muss sich nicht mehr im Rauschen verstecken. Die Transaktion sieht schlicht aus wie der erwartete Fall.
Damit verschiebt sich die Aufgabe. Zu klären ist, ob der auslösende Agent überhaupt berechtigt ist, im Namen dieser Kundin zu handeln, und ob er sich innerhalb der Grenzen bewegt, die sie gesetzt hat. Verhaltensanalyse beantwortet diese Frage nicht. Dafür braucht es eine andere Grundlage.
Nicht wie bezahlt wird, sondern wer bezahlen darf
Ein neues Zahlungssystem braucht es dafür nicht. Die Antwort liegt in der Infrastruktur, die seit Jahren unter jeder digitalen Zahlung liegt. Tokenisierung trennt die Kartendaten von der Transaktion. Starke Authentifizierung und 3-D Secure binden eine Zahlung an eine verifizierte Identität. Diese Bausteine müssen künftig eine zusätzliche Information transportieren: dass hier ein Agent handelt, wer ihn beauftragt hat und innerhalb welcher Grenzen. Aus einer einmaligen Zahlungsfreigabe wird eine nachvollziehbare Beziehung zwischen Kund:in, Agent und Bank.
Für die Bank-IT ergeben sich daraus ganz konkrete Fragen. Erkennt die Autorisierung, dass eine Zahlung von einem Agenten stammt, und zwar nicht erst im Nachhinein? Lassen sich Limiten pro Agent festlegen, also Betrag, Händlerkategorie und Gültigkeit? Wird festgehalten, wann und mit welchen Rechten Kund:innen einen Agenten eingerichtet haben, damit ein späterer Streitfall überhaupt entscheidbar bleibt? Und unterscheidet die Betrugsprävention zwischen einer assistierten und einer vollautomatisierten Zahlung? Wer diese Fragen heute nicht beantworten kann, hat eine offene Flanke, sobald die erste Welle agentischer Zahlungen ankommt.
Die Antwort liegt im Zusammenspiel
G+D Netcetera baut genau diese Ebene: Betrugsprävention, 3-D Secure für Issuing und Acquiring sowie digitale Identität, die zusammenwirken, statt nebeneinander zu stehen. Das ist keine neue Kategorie. Es ist die bestehende Infrastruktur, erweitert um die Fähigkeit, einen Agenten als das zu behandeln, was er ist: eine delegierte, begrenzte Vollmacht. Entscheidend ist weniger das einzelne Produkt als die Frage, ob Zahlung, Authentifizierung und Identität dieselbe Berechtigung prüfen können.
Agentische Zahlungen werden kommen. Für Banken stellt sich damit eine neue Frage: Wie lässt sich eine Zahlung als sicher einstufen, wenn kein Mensch mehr selbst bezahlt? Die Antwort liegt nicht mehr allein im Verhalten, sondern im Nachweis, dass der KI-Agent tatsächlich handeln darf. Wer dafür heute die richtigen Grundlagen schafft, verhindert morgen Sicherheitslücken und teure Streitfälle.