Zum Inhalt springen
Zitierfest

ZAG · Gesetz über die Beaufsichtigung von Zahlungsdiensten

§ 55 ZAG – Starke Kundenauthentifizierung

Amtliche Fassung, Stand 25.03.2026.

(1) Der Zahlungsdienstleister ist verpflichtet, eine starke Kundenauthentifizierung zu verlangen, wenn der Zahler

  • 1. online auf sein Zahlungskonto zugreift;
  • 2. einen elektronischen Zahlungsvorgang auslöst;
  • 3. über einen Fernzugang eine Handlung vornimmt, die das Risiko eines Betrugs im Zahlungsverkehr oder anderen Missbrauchs beinhaltet.

Ein Zahlungsdienstleister muss im Fall des Satzes 1 über angemessene Sicherheitsvorkehrungen verfügen, um die Vertraulichkeit und die Integrität der personalisierten Sicherheitsmerkmale der Zahlungsdienstnutzer zu schützen.

(2) Handelt es sich bei dem elektronischen Zahlungsvorgang nach Absatz 1 Satz 1 Nummer 2 um einen elektronischen Fernzahlungsvorgang, hat der Zahlungsdienstleister eine starke Kundenauthentifizierung zu verlangen, die Elemente umfasst, die den Zahlungsvorgang dynamisch mit einem bestimmten Betrag und einem bestimmten Zahlungsempfänger verknüpfen.

(3) Absatz 1 Satz 2 und Absatz 2 gelten auch, wenn Zahlungen über einen Zahlungsauslösedienstleister ausgelöst werden. Absatz 1 gilt auch, wenn die Informationen über einen Kontoinformationsdienstleister angefordert werden.

(4) Der kontoführende Zahlungsdienstleister hat es dem Zahlungsauslösedienstleister und dem Kontoinformationsdienstleister zu gestatten, sich auf die Authentifizierungsverfahren zu stützen, die er dem Zahlungsdienstnutzer gemäß Absatz 1 sowie, in Fällen, in denen ein Zahlungsauslösedienstleister beteiligt ist, darüber hinaus gemäß Absatz 2 bereitstellt.

(5) Näheres zu Erfordernissen und Verfahren zur starken Kundenauthentifizierung einschließlich etwaiger Ausnahmen von deren Anwendung sowie Anforderungen an Sicherheitsvorkehrungen für die Vertraulichkeit und die Integrität der personalisierten Sicherheitsmerkmale regelt der delegierte Rechtsakt nach Artikel 98 der Richtlinie (EU) 2015/2366.

Verweise

Vorschriften, die auf § 55 ZAG verweisen

  • § 24 ZAG – Besondere Pflichten des Prüfers; Verordnungsermächtigung
  • § 68 ZAG – Übergangsvorschriften für bestimmte Zahlungsdienste und für die starke Kundenauthentifizierung
  • § 29 KWG – Besondere Pflichten des Prüfers

Rechtsprechung zu § 55 ZAG

4 Entscheidungen zitieren § 55 ZAG: zuerst mit der Vorschrift im Leitsatz, dann in der Normenkette, häufig zitierte und neueste vorn.

  • BGH, Urt. v. 03.03.2026 – XI ZR 20/24 · 11. Zivilsenat

    Leitsatz: Eine starke Kundenauthentifizierung im Sinne von § 675v Abs. 4 Satz 1 Nr. 1 BGB erfordert im manuellen chipTAN-Verfahren nicht die Angabe des Namens des Zahlungsempfängers im Display des TAN-Generators.
  • BGH, Urt. v. 22.07.2025 – XI ZR 107/24 · 11. Zivilsenat

    Leitsatz: 1. Zur grob fahrlässigen Verletzung einer Pflicht durch den Zahler im Sinne von § 675v Abs. 3 Nr. 2 Buchst. a BGB. 2. Ist der Schaden durch eine Überweisung eingetreten und hat der Zahlungsdienstleister für das Auslösen dieser Überweisung eine starke Kundenauthentifizierung gemäß § 1 Abs. 24 ZAG verlangt, ist sein Schadensersatzanspruch aus § 675v Abs. 3 BGB gegen den Zahler nicht gemäß § 675v …
  • BayObLG, Beschl. v. 29.07.2024 – 201 StRR 49/24 · 1. Strafsenat

    Leitsatz: 1. Bei einem Bezahlvorgang mittels einer aufgefundenen EC-Karte durch einen Nichtberechtigten sind die Urteilsfeststellungen lückenhaft, wenn sie sich nicht dazu verhalten, ob der Angeklagte die EC-Karte unter Eingabe einer PIN verwendet hat oder ob die Bezahlung kontaktlos erfolgte. (Rn. 6 – 8) 2. Bezahlt der Nichtberechtigte ohne Eingabe der PIN, kommt eine Verurteilung wegen Computerbetrugs …
  • BGH, Beschl. v. 03.12.2025 – 5 StR 362/25 · 5. Strafsenat

    Strafbarkeit wegen Computerbetrugs bei kontaktlosem Bezahlen mit gestohlener Girokarte

Weitere Entscheidungen zu § 55 ZAG suchen