Professionelle Zahlungskarten · 1 % von jeder Transaktion gespendet
CORPORATE-KARTE & FIRMENZAHLUNG

Corporate-Karte absichern: Betrugsschutz und Einstellungen

Betrugsschutz Corporate-Karte: MCC-Blockierung, Limits, Georestriction, 3-D Secure, virtuelle Karten, Echtzeit-Warnungen und die Grenzen von Zero Liability.

Betrug auf einer Corporate-Karte sieht anders aus als bei Privatkarten. Gestohlener Kunststoff auf der Straße ist die absolute Ausnahme: Das Risiko kommt von einer kompromittierten Onlinezahlung, einem vorgetäuschten Lieferanten, einem Mitarbeiter, der eine Ausgabenkategorie aushebelt, oder einer Kartennummer, die auf einer riskanten Website recycelt wird. Die gute Nachricht: Der Schutz der Corporate-Karte gegen Betrug wird vor dem Vorfall konfiguriert, nicht danach. Limits, Blockierung nach Händlerkategorie, Georestriction, 3-D Secure, wegwerfbare virtuelle Karten — das sind Einstellungen, und sie machen den Unterschied zwischen einem beherrschten Kartenprogramm und einem stillen Liquiditätsabfluss.


Drei Punkte zum Mitnehmen:
  • Der Kartenbetrug in Frankreich liegt auf seinem historischen Tiefstand (0,048 % der gezahlten Beträge im 1. Halbjahr 2025), doch das Risiko hat sich zur Manipulation verlagert (+37 %), die vor allem Unternehmen trifft[1].
  • Die Kontrollen erschöpfen sich nicht im Limit: die MCC-Blockierung, die Georestriction und einmalige virtuelle Karten schlucken den Großteil des Risikos, bevor es zum Verlust wird.
  • „Zero Liability“ der Netzwerke gilt nicht automatisch für Firmenkarten: Die Garantie hängt vom Emittenten ab und setzt eine schnelle Meldung voraus[2].

B2B-Betrug sieht anders aus als B2C-Betrug

Die öffentlichen Zahlen des Observatoire de la sécurité des moyens de paiement (Observatorium für Zahlungsmittelsicherheit der Banque de France) erzählen eine Geschichte mit zwei Gesichtern. Im ersten Halbjahr 2025 sinkt der Kartenbetrug auf 211 Millionen Euro, rund 48 € Betrug auf 100.000 € Zahlungen — der niedrigste je gemessene Stand[3]. Gleichzeitig klettern die Betrugsfälle durch Manipulation (Phishing, falscher Lieferant, falscher Präsident) um 37 % auf 245 Millionen Euro[1]. Für eine Finanzabteilung übersetzt: Die Karte selbst wehrt sich gut — angegriffen werden die Menschen drumherum.

Eine Corporate-Karte verschärft dieses Risiko aus zwei Gründen. Erstens trägt sie deutlich höhere Limits als eine Privatkarte: Eine betrügerische Abbuchung von 5.000 € bleibt unbemerkt, wo sie einen Verbraucher sofort alarmieren würde. Zweitens ist die Rückverfolgbarkeit verwässert: Dieselbe Nummer kann von mehreren Mitarbeitern genutzt, für einen wiederkehrenden Kauf geteilt oder bei fünf SaaS-Lieferanten hinterlegt sein. Die Konfiguration ist daher kein Compliance-Detail — sie ist die erste Verteidigungslinie.

Fünf Einstellungen, die die Hauptarbeit leisten

Die Mehrzahl der Zwischenfälle lässt sich mit fünf Kontrollen vermeiden, die sich aus jedem ernstzunehmenden Back-Office einstellen lassen. Keine erfordert Entwicklung, alle sind in wenigen Minuten je Karte oder Ausgabenprofil eingerichtet.

KontrolleWas sie blockiertBeispielregel
Limits (Betrag / Periode)Überschreitung, anormaler Kauf2.000 € / Transaktion, 10.000 € / Monat
MCC-BlockierungVerbotene HändlerkategorieCasinos (7995), Krypto, Dating gesperrt
GeorestrictionLänder außerhalb der GeschäftstätigkeitAblehnung außerhalb der EU oder Frankreichs
3-D Secure (SCA)Nicht authentifizierte OnlinezahlungErzwungenes 3DS bei riskanten Online-Händlern
Virtuelle KartenWiederverwendung einer gestohlenen NummerWegwerfnummer mit kurzem Limit und kurzem Ablaufdatum

Das Prinzip ist überall dasselbe: standardmäßig verbieten, ausnahmsweise erlauben. Der Händlerkategoriecode (MCC) ist der zentrale Baustein — der vierstellige Code, der jeden Händler einordnet und über die Autorisierung entscheidet. Ausgabenplattformen stützen sich darauf, um eine Kategorie je Karteninhaber zu sperren oder freizugeben[4]. Ein Vertriebler auf Dienstreise hat nichts in einem Casino verloren; ein Einkäufer muss keinen Wettanbieter bezahlen. Der MCC weiß es, die Einstellung setzt es um, der Karteninhaber erhält sofort eine Ablehnung.

Limits und Ausgabenrichtlinie: die erste Schicht

Ein schlecht kalibriertes Limit lässt entweder Betrug durch oder blockiert Mitarbeiter im Restaurant. Der richtige Reflex ist, das Limit in drei Dimensionen aufzuteilen — je Transaktion, je Periode (Tag, Woche, Monat) und je MCC-Kategorie —, statt einen einzigen Gesamtbetrag festzulegen. Eine Führungskraft, die 2.000 € für einen Empfang ausgeben darf, braucht keine Einzelzahlung von 2.000 €. Zum Detail der Kalibrierung führt unser Guide zu Limits und Ausgabenrichtlinie die komplette Methode aus.

3-D Secure und virtuelle Karten: das Anti-Betrug-Duo fürs Netz

Die Karte im „Card-not-present“-Verfahren (Onlinezahlung, bei der die Nummer ohne physische Karte eingegeben wird) bündelt den größten Teil des Restrisikos. Zwei Mechanismen bändigen es.

Die starke Kundenauthentifizierung (SCA) über 3-D Secure 2. Aus der europäischen PSD2-Richtlinie hervorgegangen, verlangt sie eine Zwei-Faktor-Authentifizierung bei den meisten Onlinezahlungen, mit geregelten Ausnahmen (vertrauenswürdiger Zahlungsempfänger, transaktionsbezogene Risikoanalyse)[5]. In einem Corporate-Programm lässt sich das 3DS bei riskanten Online-Händlern erzwingen und bei vertrauenswürdigen wiederkehrenden Lieferanten lockern, um das legitime Kauferlebnis nicht zu bestrafen.

Die einmaligen virtuellen Karten. Statt eine dauerhafte Nummer bei jedem Lieferanten zu hinterlegen, generiert man eine dedizierte Nummer — mit eigenem Limit, eigenem Ablaufdatum, eventuell eigenem freigegebenen MCC — für eine bestimmte Zahlung oder Mission. Leakt die Nummer, ist sie bereits abgelaufen. Das ist die wirksamste Verteidigung gegen betrügerische Wiederverwendung, ein Thema, das unsere Seite zur virtuellen Firmenkarte vertieft.

Echtzeit-Warnungen: erkennen, bevor der Schaden entsteht

Eine perfekte Konfiguration genügt nicht; man muss auch sehen, was durchgeht. Echtzeit-Warnungen (Push oder E-Mail zu jeder Transaktion, oder nur zu den regelwidrigen) machen aus dem Back-Office einen Ausguck. Genähertes Limit, Zahlung in einem ungewohnten Land, wiederholte Ablehnung bei demselben Händler, zwei gleichzeitige Zahlungen 2.000 km voneinander entfernt: lauter Signale, die ein Automat in wenigen Hundert Millisekunden erkennt und für die ein menschlicher Prüfer in einem Monatsauszug Tage bräuchte.

Die richtige Warnschwelle ist nicht „alles melden“ — das erschöpft. Reservieren Sie die Benachrichtigungen für Transaktionen, die eine Programmregel verletzen: überschrittener Schwellwert, sensibler MCC, Geografie außerhalb des Perimeters. Den Rest sieht man nachträglich im Buchungsfluss.

Merksatz

Prävention wird konfiguriert, Erkennung automatisiert. Sperren Sie standardmäßig (MCC, Länder, Limits), erzwingen Sie 3-D Secure im riskanten Onlinehandel und lassen Sie keine dauerhafte Kartennummer dort, wo eine wegwerfbare virtuelle Karte genügt.

„Zero Liability“ und „Zero Fraud“: was wirklich gedeckt ist

Die Netzwerke kommunizieren Anti-Betrug-Garantien (Zero Liability), und viele Emittenten ergänzen Versprechen wie „Zero Fraud“. Der Broschüre nach glaubt man, in jedem Fall abgesichert. Die Realität ist differenzierter — und bei Firmenkarten ist die Lücke am größten.

Die Zero Liability Policy von Visa etwa schließt bestimmte Transaktionen auf Firmenkarten und anonyme Prepaid-Karten ausdrücklich aus[2]. Der Schutz von Mastercard deckt nicht autorisierte betrügerische Transaktionen ab — unter der Bedingung einer schnellen Meldung[6]. Klar gesagt: Die Garantie ist in einem B2B-Programm weder universell noch automatisch und hängt weitgehend davon ab, was Ihr Emittent ausgehandelt und vertraglich zugesichert hat.

Praktische Konsequenz: Verlangen Sie von Ihrem Emittenten den exakten Wortlaut der Garantie, die Meldefristen (oft sehr kurz), die Ausschlussfälle und den Erstattungsmechanismus. Und verwechseln Sie Zero Liability nie mit Risikofreiheit — die Garantie greift nach dem Verlust. Die Konfiguration verhindert, dass er eintritt. Beide ergänzen sich, keines ersetzt das andere.

Die Verteidigungsschichten einer Corporate-Karte Konfiguration MCC · Limits · Land vorher 3-D Secure virtuelle Karten während Warnungen Echtzeit Zero Liability nachher Die Verteidigung baut sich in Schichten auf: Je früher man handelt (Konfiguration), desto seltener muss die Garantie greifen.
Die Garantie „Zero Liability“ ist nur die letzte Schicht. Die eigentliche Präventionsarbeit liegt davor, in Konfiguration und Erkennung. Beide ergänzen sich, keines ersetzt das andere.

Präventionspraxis in einem Corporate-Programm

Sind die Kontrollen erst gesetzt, lebt die Sicherheit von der Routine. Einige Reflexe trennen ein solides von einem porösen Programm:

Ein Inhaber, ein Verwendungszweck. Vermeiden Sie zwischen Mitarbeitern geteilte Karten: Sie machen die Rückverfolgbarkeit unmöglich und entwerten das Limit je Profil. Besser eine Karte je Mitarbeiter — oder eine virtuelle Karte je Mission.

Kurze, regelmäßige Sensibilisierung. Der Betrug durch Manipulation legt in einem Halbjahr um 37 % zu[1]. Keine Konfiguration hält das aus, wenn der Mitarbeiter klickt. Eine zehnminütige vierteljährliche Erinnerung an Phishing und falsche Lieferanten schlägt jede lange jährliche Schulung, die man vergisst.

Die Kontrollen auditieren, nicht nur die Ausgaben. Häufig prüft man die Spesenabrechnungen; seltener, dass die gesperrten MCC weiterhin gesperrt sind, dass die Limits nicht im Notfall hoch- und nie wieder herabgesetzt wurden, dass die erlaubten Länder noch dem realen Perimeter entsprechen. Ein vierteljährliches Audit der Konfiguration selbst hält die Verteidigung auf Höhe.

Schnell sperren, langsam reaktivieren. Beim geringsten Zweifel an einer Nummer friert man die Karte per Klick im Back-Office ein und stellt eine virtuelle Ersatzkarte aus. Die Kosten einer übertriebenen Sperrung sind vernachlässigbar gegenüber denen eines nicht gestoppten Betrugs.

Die Corporate-Karte von Greenway, standardmäßig konfigurierbar

Die Corporate-Karte von Greenway trägt diese Kontrollen serienmäßig: Limits je Transaktion und Periode, MCC-Blockierung, Georestriction, Echtzeit-Warnungen und der spontane Versand virtueller Karten. Die Idee ist nicht, Sicherheitsfunktionen für die Galerie zu stapeln, sondern den Betrug strukturell zu erschweren — damit die Karte dem Bezahlen dient und nicht dem Beunruhigen der Finanzabteilung.

Häufige Fragen

Welche Kontrollen sind gegen Betrug auf der Corporate-Karte unverzichtbar?

Fünf: die Limits (je Transaktion und Periode), die Blockierung nach Händlerkategoriecode (MCC), die Georestriction, das erzwungene 3-D Secure im riskanten Onlinehandel und die einmaligen virtuellen Karten. Kombiniert schlucken sie den Großteil des Risikos vor dem Vorfall.

Deckt das „Zero Liability“ von Visa / Mastercard Corporate-Karten ab?

Nicht automatisch. Die Zero Liability Policy von Visa schließt bestimmte Transaktionen auf Firmenkarten ausdrücklich aus, die von Mastercard setzt eine schnelle Meldung voraus[2][6]. Die reelle Deckung hängt von Ihrem Emittenten und Ihrem Vertrag ab. Prüfen Sie den exakten Wortlaut, bevor Sie sich darauf verlassen.

Wozu dient die Blockierung nach Händlerkategoriecode (MCC)?

Der MCC ist der vierstellige Code, der jeden Händler einordnet. Ihn je Karteninhaberprofil zu sperren erlaubt, bestimmte Kategorien standardmäßig zu verbieten (Glücksspiel, Krypto, Dating…) und nur die Kategorien freizugeben, die zur Funktion des Mitarbeiters passen[4].

Ist 3-D Secure bei Online-Zahlungen im Firmenkartenprogramm Pflicht?

Die starke Kundenauthentifizierung (SCA), von der PSD2 auferlegt, gilt für die meisten Onlinezahlungen in der EU — mit geregelten Ausnahmen (vertrauenswürdiger Empfänger, Risikoanalyse)[5]. In einem Corporate-Programm erzwingt man das 3DS in der Regel bei riskanten Händlern und lockert es bei vertrauenswürdigen wiederkehrenden Lieferanten.

Reduzieren virtuelle Karten den Betrug wirklich?

Ja, deutlich. Eine einmalige virtuelle Karte trägt ihr eigenes Limit, ihr eigenes Ablaufdatum, eventuell ihren eigenen freigegebenen MCC; leakt ihre Nummer bei einem Lieferanten, ist sie bereits unbrauchbar. Das ist eine der wirksamsten Verteidigungen gegen die betrügerische Wiederverwendung einer gestohlenen Nummer.

Was tun bei Betrugsverdacht auf einer Corporate-Karte?

Die Karte sofort im Back-Office sperren, eine virtuelle Ersatzkarte ausstellen, um die legitime Tätigkeit nicht zu blockieren, den Vorfall innerhalb der vertraglichen (oft kurzen) Frist an den Emittenten melden, um die Garantie zu wahren, und die letzten Transaktionen prüfen. Eine übertriebene Sperrung kostet immer weniger als ein nicht gestoppter Betrug.

Dachartikel: Dieser Guide ist Teil unseres Whitepapers zur Corporate-Karte und zum Firmen-Zahlungsverkehr, das Sicherheit, Limits, virtuelle Karten und die Steuerung von Unternehmensausgaben verbindet.

Referenzen

  1. BFMTV / Observatoire de la sécurité des moyens de paiement (Banque de France), Betrug durch Manipulation: +37 % im 1. Halbjahr 2025 auf 245 Mio. €. bfmtv.com. ↩
  2. Visa, Zero Liability Policy: Ausschlüsse (Firmenkarten, anonyme Prepaid-Karten). visa.com. ↩
  3. BFMTV, Kartenbetrug auf historischem Tiefstand: 211 Mio. € im 1. Halbjahr 2025, 48 € Betrug auf 100.000 € Zahlungen. bfmtv.com. ↩
  4. Corpay, Merchant Category Codes (MCC): wie sie Corporate-Kartenprogramme steuern. corpay.com. ↩
  5. France Num (gouv.fr), Onlinezahlungen: die starke Kundenauthentifizierung der PSD2 (SCA) und ihre Ausnahmen. francenum.gouv.fr. ↩
  6. Mastercard, Zero Liability Protection: Bedingungen (schnelle Meldung nicht autorisierter Transaktionen). mastercard.com. ↩

Related reads

Sprechen wir über Ihr Zahlungsprogramm.
Antwort innerhalb von 48 Std. · persönliche Betreuung
Demo anfordern

Der Newsletter, der Ihre Ausgaben beleuchtet.

Eine E-Mail pro Monat: unsere besten Guides, ohne Spam. Abmeldung mit einem Klick.