Agentic Payments: wenn Software für Sie bezahlt
Wenn ein Programm Ihre Kartendaten halten und im Schlaf etwas kaufen kann, hat jede Regel im Zahlungsverkehr eine Lücke, die einen Menschen am Checkout voraussetzt. Eine agentische Zahlung löst ein KI-Agent für einen Menschen innerhalb eines früher erteilten Mandats aus, und der Geldteil ist daran das kleinste Problem.
Schwer sind Nachweis und Schuld. Jemand muss hinterher belegen, was die Person tatsächlich erlaubt hat, und jemand muss zahlen, wenn der Agent das Falsche beim Falschen gekauft hat.
Was eine Zahlung agentisch macht
Automatik allein nicht. Ein Dauerauftrag und eine hinterlegte Karte zahlen beide ohne Knopfdruck, und keines ist agentisch, denn Betrag, Empfänger und Zeitpunkt standen fest, als der Mensch sie einrichtete. Ein Agent unterscheidet sich darin, dass er entscheidet: Er wählt Produkt, Verkäufer, Zeitpunkt und manchmal das Zahlungsmittel, innerhalb erteilter Grenzen.
Der Monatsbericht der Bundesbank vom September 2026 beschreibt genau diese Fähigkeit: KI-Agenten können Zahlungen innerhalb eines erteilten Mandats eigenständig planen, auslösen und verwalten, samt Wahl von Zahlungsmittel, Zeitpunkt und Netz ohne Freigabe jeder einzelnen Transaktion. Damit verschiebt sich die Frage, die jede Zahlungsregel zuerst beantwortet, nämlich wer das autorisiert hat. Die Agenten selbst behandelt Finance Loop unter KI-Agenten im Finanzwesen.
Die vorgeschlagenen Protokolle
Drei Vorhaben bewerben sich um die Rohrleitung, und sie kommen aus verschiedenen Richtungen. Das Agent Payments Protocol, AP2, hat Google im September 2025 als offenen Standard veröffentlicht, und Descopes Erklärung dazu verzeichnet Unterstützung von mehr als 60 Organisationen aus Handel und Zahlungsabwicklung. Das Agentic Commerce Protocol entstand aus OpenAIs Checkout-Arbeit in ChatGPT. Ein drittes Vorhaben von Klarna öffnet einen Produktkatalog für Agenten.
Sie beantworten Verschiedenes. AP2 geht es um den Nachweis der Autorisierung und die Zuordnung der Verantwortung, es standardisiert also Nachweise. Den Handelsprotokollen geht es darum, einem Agenten Warenkorb und Kasse vorzulegen, sie standardisieren also die Händlerschnittstelle. Ein Händler wird wohl mehrere unterstützen müssen, so wie er heute mehrere Wallets unterstützt.
Ein Mandat für eine Maschine zuschneiden
AP2 teilt die Einwilligung in drei signierte Nachweise, und diese Teilung ist der nützliche Gedanke, welches Protokoll auch gewinnt. Ein Absichtsmandat signiert die Person im Voraus; es trägt die Regeln, in denen der Agent bleiben muss, etwa Karten für dieses Konzert kaufen, sobald sie erscheinen, und nicht über 200 Dollar gehen. Ein Warenkorbmandat wird signiert, wenn die Person dabei ist, und fixiert Artikel und Preis genau. Ein Zahlungsmandat geht an das Netz und sagt der Bank, ob ein Mensch anwesend war.
Descope hält fest, dass die Mandate auf dem W3C-Standard für überprüfbare Nachweise aufbauen und eine kryptografische Signatur jeden manipulationssichtbar macht, jede Änderung macht ihn also ungültig. Der Entwurf lässt die Kartendaten außerdem bei einem Berechtigungsanbieter statt sie dem Agenten oder dem Händler zu geben, und das hält den Agenten aus dem PCI-Umfang. Den Standard behandelt Finance Loop unter PCI DSS 4.0.
Starke Kundenauthentifizierung ohne Anwesende
Das ist die offene Regulierungsfrage in Europa, und sie hat keine feste Antwort. Freshfields benennt das Problem direkt: Authentifizierung setzt voraus, dass ein Mensch eine PIN eingibt, ein biometrisches Merkmal gibt oder eine Push-Nachricht beantwortet, und ein KI-Agent kann im herkömmlichen Sinn keines davon. Die Analyse nennt den wichtigsten Punkt: Keine der heutigen Regeln sieht eine Authentifizierung ausdrücklich vor, die kein Mensch auslöst.
Die möglichen Antworten greifen auf vorhandene Mechanik zurück. Ein zeitlich begrenztes Token kann bezeugen, dass die Person sich beim Signieren des Mandats früher authentifiziert hat, was den Kauf des Agenten als späteren Abschnitt einer authentifizierten Sitzung behandelt. Oder der Agent arbeitet mit Berechtigungen, die über eine Schnittstelle an eine registrierte Agentenidentität vergeben wurden. Beides braucht die Zustimmung einer Aufsicht, weshalb Unternehmen um Orientierung bitten statt auszuliefern. Die geltenden Regeln behandelt Finance Loop unter starker Kundenauthentifizierung, die kommende Fassung unter PSD3.
Haftung, wenn der Agent an den Falschen zahlt
Entschieden hat das niemand, und der nächstliegende Vergleich schmeichelt den Banken nicht. Freshfields zieht die Parallele zu autorisierten Überweisungsbetrügen, bei denen der sendende Anbieter im Vereinigten Königreich den Verbraucher in den meisten Fällen erstatten muss, auch wenn ein Dritter den Schaden verursacht hat, mit gleicher Kostenteilung zwischen sendendem und empfangendem Anbieter bis 85.000 Pfund. Auf Agenten übertragen warnt die Analyse vor einem hohen Gesamtrisiko der Zahlungsdienstleister, denn ein Agent autorisiert in einem Tempo und einer Menge, die ein Mensch nicht erreicht.
Die Verteidigung, die ein agentischer Ablauf bietet, ist die Nachweiskette. Ein signiertes Absichtsmandat zeigt, was erlaubt war, ein signiertes Warenkorbmandat zeigt, was gebilligt wurde, und zusammen trennen sie eine Zahlung jenseits ihres Mandats von einer, um die die Person gebeten und die sie später bedauert hat. Welche davon eine Erstattungsregel entschuldigt, ist die kaufmännische Frage unter der Standardarbeit. Die Betrugsseite behandelt Finance Loop unter Überweisungsbetrug.
Was die Aufsicht bisher gesagt hat
Sie beschreibt den Mechanismus, bevor sie ihn reguliert. Die Bundesbank widmete einen Aufsatz ihres Monatsberichts vom September 2026 der Funktionsweise agentischer Zahlungen und ihrer Bedeutung für den Zahlungsverkehr, womit das Thema im analytischen Bestand der Zentralbank steht. Ihre Lesart: Ein Agent kann eine Zahlung innerhalb eines Mandats planen, auslösen und verwalten, und das unterscheidet sich von bisheriger Automatik, weil der Agent aus Zielen und verfügbaren Informationen entscheidet.
Verbindliche Vorgaben zur Authentifizierung durch Agenten hat keine europäische Behörde erlassen. Zwei bestehende Regelwerke erreichen diese Abläufe, ob etwas Neues geschrieben wird oder nicht: die Zahlungsdiensteregeln zu Einwilligung, Authentifizierung und nicht autorisierten Zahlungen und die Pflichten der KI-Verordnung für Anbieter und Betreiber des Systems, das die Wahl trifft. Wer das baut, entwirft gegen zwei Regime, die ohne Kenntnis voneinander verfasst wurden. Das deutsche Feld behandelt Finance Loop unter KI im Finanzwesen in Deutschland.
Was ein Händler für Agenten ändern muss
Mehr als einen Checkout-Knopf. Die Produktdaten müssen für eine Maschine lesbar sein, die die Seite nie sieht, mit Preis, Verfügbarkeit, Varianten und Lieferbedingungen in einem strukturierten Datenstrom statt in gerendertem HTML. Die Kasse muss ein signiertes Mandat als Autorisierung annehmen und ein Ergebnis zurückgeben, mit dem ein Agent arbeiten kann.
Dann kommen die Teile, die niemand einplant. Die Betrugsbewertung muss einen Agenten von einem Bot unterscheiden, was ein Jahrzehnt des Blockens von allem umdreht, was kein Browser ist. Bot-Abwehr muss die guten Agenten über eine überprüfbare Identität durchlassen, denn eine Kennung im Anfragekopf beweist nichts. Rückgaben und Streitfälle brauchen ein Verfahren für einen Käufer, der Software war, und welches Mandat den Kauf autorisiert hat, ist so lange aufzubewahren, wie ein Streitfall kommen kann. Die Checkout-Seite behandelt Finance Loop unter E-Commerce-Zahlungen in Deutschland.
Welche Wege nutzen Agenten wirklich?
Zuerst Karten, denn darum herum sind die Protokolle gebaut und darauf greift die Streitfallmechanik schon. Die Kontoüberweisung ist der günstigere Weg und für einen Agenten der schwerere, denn eine Überweisung ist nach dem Absenden endgültig und kennt keine Rückbelastung als Auffangnetz. Stablecoin-Abwicklung erscheint in Agenten-Vorführungen aus demselben Grund wie bei Zahlungen zwischen Maschinen, nämlich dass eine kleine Zahlung ohne Kontobeziehung durchgeht, und sie trägt dasselbe Endgültigkeitsproblem. Die Alternativen behandelt Finance Loop unter Kontozahlungen und Stablecoin-Abwicklung.
Darf ein KI-Agent in Deutschland zahlen?
Ja, wenn der Kontoinhaber die Zahlung autorisiert und der Agent als Werkzeug zur Übermittlung dieser Autorisierung handelt. Das deutsche und europäische Zahlungsrecht knüpft die Einwilligung an den Zahler, nicht an Gerät oder Programm, das sie übermittelt; ein Mandat einer Person ist also deren Anweisung. Ungeklärt sind, ob die Authentifizierungsmethode die Regeln zur starken Kundenauthentifizierung erfüllt und wer den Schaden trägt, wenn der Agent außerhalb seines Mandats gehandelt hat. Beides regelt heute der Vertrag zwischen Nutzer, Anbieter des Agenten und Zahlungsdienstleister.
Agentic Payments und Finance Loop
Finance Loop ist der Treffpunkt, an dem der Payments-Bereich auf die KI-Arbeit trifft, und die vom Agenten ausgelöste Zahlung gehört beiden zugleich. Finance Loop bringt die Zahlungsteams, die Mandats- und Authentifizierungslogik schreiben, die Entwickler der Agenten und die Rechts- und Aufsichtsfachleute zusammen, die über einen bisher niemandem zugewiesenen Schaden entscheiden.
Finance Loop ist ein Experten-Netzwerk und will neue Technologien im Finanzwesen voranbringen, etwa KI, Tokenisierung, Stablecoins und DeFi. Finance Loop hilft seinen Mitgliedern, Fähigkeiten und persönliche Netzwerke in diesen Feldern aufzubauen: Investment & digitale Vermögenswerte, Payments & digitales Geld, Digitale Infrastruktur & Souveränität und Risk & Compliance.