Betrugsprävention im Shopware-Shop: Was der Rule Builder schon kann

93 Prozent der Händler von Betrug betroffen — sagt eine Umfrage mit 76 Teilnehmern. Was hinter der Zahl steckt und welche Betrugsarten du im Shopware-Kern mit Rule Builder, Verfügbarkeitsregel und Flow Builder wirklich eindämmst.

Philipp Flaum
10 min Lesezeit
ShopwareCheckoutZahlungBetrieb
Titelbild mit der Überschrift „Betrugsschutz mit Bordmitteln" und der Kette Bedingung, Zahlungsart, Checkout vor einem Trichter-Symbol.

93 Prozent — und was die Zahl nicht sagt

Seit dem 21. September geht eine Zahl durch die Fachpresse: 93 Prozent der deutschen Online-Händler waren schon von Betrug betroffen. Die Quelle ist eine gemeinsame Umfrage von bevh und CRIF.

Bevor du das auf deinen Shop überträgst, drei Dinge aus dem Kleingedruckten.

Es haben 76 Händler geantwortet. Die Erhebung lief vom 1. Juni bis zum 14. August 2026, die Teilnahme war freiwillig. Zu Shopgröße, Branche oder Auswahl der Teilnehmer steht in der Mitteilung nichts. Wer bei einer Betrugsumfrage mitmacht, hat in aller Regel ein Betrugsproblem — die 93 sind nach oben verzerrt.

Der Verband relativiert selbst. In derselben Mitteilung ordnet bevh-Vize-Hauptgeschäftsführer Martin Große-Albenhausen ein: Gemessen am gesamten Zahlungsverkehr liege der Anteil der Betrugsfälle „im Promillebereich".

Die Schadenshöhen sprechen gegen die Panik. 25 Prozent der Befragten beziffern ihren Jahresschaden auf unter 5.000 Euro. 45 Prozent liegen zwischen 10.001 und 100.000 Euro, 15 Prozent darüber. Das sind sehr unterschiedliche Welten, und in welcher du lebst, sagt dir die Umfrage nicht.

Brauchbar an der Erhebung ist etwas anderes: die Rangliste dahinter. Sie taugt als Checkliste, gegen die du deine eigene Konfiguration prüfst.

Die Rangliste — und was davon im Kern landet

BetrugsartAnteilMit Shopware-Bordmitteln?
Identitätsbetrug75 %Teilweise
Manipulierte Namens- und Adressdaten67 %Teilweise
Bestrittener Warenerhalt60 %Kaum
Nichtzahlung / Eingehungsbetrug57 %Ja
Account-Übernahme56 %Teilweise
Retourenbetrug mit Leerpaketen47 %Nein

Betrugsarten und Anteile stammen aus der bevh/CRIF-Umfrage „Betrug im E-Commerce" vom 21.09.2026, Mehrfachnennungen. Die dritte Spalte ist meine Einschätzung nach der Messung im Testshop und steht so in keiner Mitteilung.

Zwei Zeilen sind für einen kleinen Shop entscheidend. Nichtzahlung — in der Umfrage „Eingehungsbetrug" genannt, also bestellen ohne die Absicht zu zahlen — ist die einzige Betrugsart, die du in der Standardinstallation weitgehend abstellen kannst. Sie hängt an einer einzigen Stellschraube: der Zahlungsart. Retourenbetrug dagegen ist ein Prozessthema. Dafür gibt es in Shopware keinen Schalter, und jeder, der dir einen verkauft, verkauft dir etwas anderes.

Der Hebel liegt vor dem Checkout

Shopware trennt sauber zwischen zwei Werkzeugen, und beide stecken im Open-Source-Kern:

Der Rule Builder entscheidet, was der Kunde im Checkout überhaupt angeboten bekommt. Der Flow Builder entscheidet, was nach der Bestellung passiert.

Nichtzahlung braucht immer dasselbe: eine Zahlungsart, bei der die Ware vor dem Geld das Haus verlässt. Rechnung und Nachnahme. Nimmst du die dem falschen Kunden weg, ist der Betrugsversuch vorbei, bevor er anfängt.

Shopware weiß das übrigens selbst. In der ausgelieferten Beschreibung der Zahlungsart „Rechnung" steht wörtlich: „Shopware bietet z.B. auch die Möglichkeit, Rechnungen automatisiert erst ab der 2. Bestellung für Kunden zur Verfügung zu stellen, um Zahlungsausfälle zu vermeiden."

Genau das bauen wir jetzt.

Eine Regel, die Rechnungskauf nur für Bestandskunden freigibt

Einstellungen → Shop → Regeln → Regel anlegen. Name und Priorität sind Pflichtfelder, die Beschreibung nicht — schreib sie trotzdem hin. In einem halben Jahr weißt du sonst nicht mehr, warum die Regel existiert.

Unten im Bereich Bedingungen setzt du fünf Zeilen, alle mit UND verknüpft:

Der Rule Builder in Shopware 6.7.14 mit fünf UND-verknüpften Bedingungen: Gastbesteller Nein, Anzahl abgeschlossener Bestellungen größer/gleich 1, Rechnungsadresse Land ist Deutschland, Kunde mit abweichender Lieferadresse Nein, Warenkorb-Gesamtsumme kleiner/gleich 500.

  • Gastbesteller → Nein. Wer auf Rechnung kauft, legt ein Konto an. Das kostet dich ein paar Prozent Konversion und nimmt dir die bequemste Angriffsfläche.
  • Anzahl abgeschlossener Bestellungen → Ist größer/gleich → 1. Die Zweitbestellung-Regel aus Shopwares eigener Beschreibung. Wer schon einmal bezahlt hat, ist ein deutlich besseres Risiko.
  • Rechnungsadresse: Land → Ist eine von → Deutschland. Rechtsverfolgung im Inland ist machbar. Im Ausland wird sie für Beträge unter ein paar hundert Euro unwirtschaftlich.
  • Kunde mit abweichender Lieferadresse → Nein. Diese Bedingung gibt es tatsächlich, und sie ist der unterschätzteste Eintrag in der ganzen Liste. Ware an Adresse A, Rechnung an Adresse B ist das Standardmuster bei manipulierten Adressdaten — Platz zwei der Rangliste.
  • Warenkorb-Gesamtsumme (inkl. Versand) → Ist kleiner/gleich → 500. Deine Schmerzgrenze. Über dieser Summe soll niemand ohne Vorkasse bestellen.

Speichern. Dann Einstellungen → Zahlungsarten → Rechnung, und dort unten in der Karte Verfügbarkeitsregel die Regel auswählen:

Die Zahlungsart „Rechnung" in Shopware mit dem technischen Namen payment_invoicepayment und der Karte Verfügbarkeitsregel, in der die Regel „Rechnungskauf nur für Bestandskunden" zugewiesen ist.

Das war es. Kein Plugin, keine Schnittstelle, keine monatliche Gebühr.

Ein Detail noch, das gern übersehen wird: Der Kunde kann die Zahlungsart nach der Bestellung im Kundenkonto wechseln, wenn „Zahlartwechsel nach Bestellabschluss erlauben" aktiv ist. Diese Seite lädt die Zahlungsarten aber ebenfalls nur in der verfügbaren Auswahl. Deine Regel gilt also auch dort. Die Hintertür ist zu.

Stolperfalle: die Regel, die den Checkout leerräumt

Jetzt der Fehler, den fast jeder beim ersten Mal baut.

Du findest die Regel gut und hängst sie an alle Zahlungsarten. Oder — realistischer — du hast schon zwei ältere Regeln im Shop, und zusammen schließen sie jeden Neukunden aus. Das Ergebnis sieht ein Gastbesteller so:

Die Storefront-Bestellübersicht mit der orangen Warnung „Die Zahlungsart Nachnahme ist für Ihren aktuellen Warenkorb gesperrt". Der Bereich Zahlungsart darunter ist vollständig leer, während der Bereich Versandart normal Standard und Express anbietet.

Der Bereich Zahlungsart ist leer. Nur die Überschrift und ein Strich. Der Button „Zahlungspflichtig bestellen" ist deaktiviert. Und die einzige Erklärung, die der Kunde bekommt, nennt eine Zahlungsart, die er nie ausgewählt hat:

Die Zahlungsart „Nachnahme" ist für Ihren aktuellen Warenkorb gesperrt.

Das ist kein Bug, sondern die Mechanik dahinter. Ist die aktuelle Zahlungsart gesperrt, sucht Shopware automatisch einen Ersatz: zuerst die Standard-Zahlungsart des Verkaufskanals, danach die erste verfügbare aus der Liste. Findet es keine, behält es die gesperrte bei und meldet genau das. Der freundliche Hinweis „wir haben dich auf X umgestellt" wird nur ausgegeben, wenn der Wechsel auch geklappt hat. Im Totalausfall bleibt dem Kunden also die Fehlermeldung — und sonst nichts.

Deshalb gehört zu jeder Regel dieser Art eine Gegenprobe, und zwar in der Storefront, nicht im Admin:

  1. Privates Fenster öffnen, Produkt in den Warenkorb, als Gast zur Kasse.
  2. Steht unter „Zahlungsart" mindestens eine Auswahl?
  3. Dasselbe mit einem Kunden, der gerade sein erstes Konto angelegt hat.

Die Regel darf Rechnung und Nachnahme wegnehmen. Vorkasse muss stehen bleiben. Lass mindestens eine Zahlungsart ohne Verfügbarkeitsregel — das ist dein Auffangnetz.

Was der Flow Builder danach übernimmt

Die Regel entscheidet nur über das Angebot. Für alles danach gibt es den Flow Builder, ebenfalls im Kern. Sinnvoll gegen Betrug sind drei der mitgelieferten Aktionen:

  • Tag zuweisen an Bestellung oder Kunde — dein Auffälligkeits-Marker, nach dem du in der Bestellliste filterst.
  • Status zuweisen — eine auffällige Bestellung bleibt in Prüfung, statt in den Versand zu laufen.
  • Kontostatus zuweisen — bei einem Wiederholungstäter ist das Konto inaktiv, bevor die nächste Bestellung kommt.

Dazu kommen E-Mail verschicken, Kundengruppe zuweisen und Zusatzfeld setzen. Das ist die vollständige Liste der Bordmittel; die Open-Source-Version bringt sechzehn Aktionen mit.

Was sie strukturell nicht kann: warten. Eine zeitverzögerte Aktion — „wenn nach drei Tagen immer noch nichts passiert ist" — gibt es im Kern nicht. Der Flow feuert beim Ereignis, genau einmal, und ist dann fertig. Wie du diese Lücke schließt, habe ich am Beispiel fehlgeschlagener Zahlungen in Zahlung fehlgeschlagen: Shopware-Flow und n8n-Zahlungserinnerung aufgeschrieben.

Drei Handgriffe vor der Registrierung

Identitätsbetrug steht mit 75 Prozent auf Platz eins der Rangliste. Gegen echte gestohlene Identitäten hilft der Shopware-Kern nicht. Gegen den billigen Teil davon — Wegwerfadressen und automatisierte Massenanlage — schon:

  • Double-Opt-In für Registrierung in den Grundeinstellungen. Die Adresse muss wenigstens existieren und erreichbar sein.
  • Captcha. Der Honeypot ist ab Werk im Registrierungsformular aktiv und für den Kunden unsichtbar. Reicht dir das nicht, stehen das einfache CAPTCHA sowie Google reCAPTCHA v2 und v3 bereit — v3 mit einer Grenzwertpunktzahl zwischen 0,0 und 1,0.
  • Kundengruppe mit Freigabe. Legst du für eine Kundengruppe ein Registrierungsformular an, landen neue Anmeldungen erst in dieser Gruppe, wenn du sie im Kundenmodul annimmst. Über die Bedingung „Angefragte Kundengruppe" steuerst du den Zeitraum bis zur Freigabe.

Das fängt Bots ab. Eine geprüfte Identität ist es nicht — sag dir das selbst dazu, bevor du dich zu sicher fühlst.

Automatisch aussortieren ist eine Entscheidung über Menschen

Hier wird es unbequem, und dieser Absatz fehlt in den meisten Beiträgen zum Thema.

Wenn du einem Kunden eine Zahlungsart automatisiert verweigerst, triffst du eine Entscheidung über eine Person — ohne dass ein Mensch draufgeschaut hat. Artikel 22 DSGVO setzt für automatisierte Entscheidungen im Einzelfall Grenzen, und der Europäische Gerichtshof hat den Begriff im Urteil zur SCHUFA-Score-Praxis (C-634/21) weiter gefasst, als viele erwartet hatten.

Ob eine Verfügbarkeitsregel darunter fällt, ist umstritten. Ein Argument dafür: Das Ergebnis trifft den Kunden spürbar. Ein Argument dagegen: Du bietest eine Zahlungsart schlicht nicht an, statt den Kunden abzulehnen — der Kauf bleibt über Vorkasse möglich. Diese Frage entscheide ich hier nicht.

Praktisch heißt das: Halte in der Datenschutzerklärung und in deinen Zahlungsinformationen fest, nach welchen Kriterien du Zahlungsarten einschränkst. Das ist ohnehin die bessere Kundenkommunikation — und es ist der Unterschied zwischen einer nachvollziehbaren Regel und einem stillen Score.

Wo die Bordmittel aufhören

Ehrlich bleiben: Vier Dinge kann die Standardinstallation nicht.

Sie erkennt kein Gerät wieder, das gestern unter anderem Namen bestellt hat. Sie gleicht nichts mit anderen Shops ab. Sie prüft keine Adresse gegen echte Meldedaten — „Musterweg 1, 40210 Düsseldorf" geht durch, auch wenn es die Hausnummer nicht gibt. Und sie fragt keine Bonität ab.

Wann lohnt sich also ein bezahltes Werkzeug? Rechne es wie jede andere Automatisierung: Was kostet dich der Schaden pro Jahr, was kostet das Werkzeug, und amortisiert sich das in zwölf Monaten? Bei 3.000 Euro Ausfall im Jahr ist die Antwort nein — da bringen dir die fünf Zeilen aus diesem Beitrag mehr als jedes Abo. Ab dem mittleren fünfstelligen Bereich sieht die Rechnung anders aus. Wie ich das durchrechne, steht in Wann sich Automatisierung wirklich lohnt.

Und wenn du Auffälligkeiten nicht blockieren, sondern nur gemeldet bekommen willst — viele Bestellungen auf dieselbe Adresse mit wechselnden Namen etwa —, dann ist das der Punkt, an dem n8n neben Shopware sinnvoll wird. Das ist ein eigener Beitrag.

Kein Ersatz für Rechtsberatung

Dieser Beitrag beschreibt, wie du Zahlungsarten in Shopware technisch einschränkst. Er ist keine Rechtsberatung und ersetzt keine. Ob deine konkrete Regel — je nach Sortiment, Kundenstruktur und Datenverarbeitung — die Anforderungen aus DSGVO und Vertragsrecht vollständig erfüllt, klärst du am besten mit deinem Anwalt. Für die Richtigkeit, Vollständigkeit und Aktualität der Angaben wird keine Haftung übernommen.

Fazit

  1. Die 93 Prozent sind kein Auftrag. 76 freiwillige Teilnehmer, keine Größenangaben, und der Verband selbst spricht vom Promillebereich. Nimm die Rangliste, nicht die Schlagzeile.
  2. Ein Hebel schlägt alle anderen. Rechnung und Nachnahme an eine Verfügbarkeitsregel hängen, fünf Bedingungen, zwanzig Minuten Arbeit. Das deckt die Betrugsart ab, die dich als kleinen Shop am ehesten trifft.
  3. Teste in der Storefront, nicht im Admin. Eine Regel, die den Checkout leerräumt, kostet dich mehr Umsatz als der Betrug, den sie verhindert — und du merkst es erst, wenn jemand anruft.

Du willst so eine Regel für deinen Shop aufsetzen und vorher wissen, welche Kundengruppen dir dabei durchs Raster fallen? Meld dich.

Über den Autor

Geschrieben von Philipp Flaum

Das Novastrix Team teilt Expertise und Insights über E-Commerce, Online-Handel und digitale Lösungen für Lieferanten und Händler.

Mehr erfahren?

Entdecken Sie, wie Novastrix Ihnen helfen kann, Ihre Produkte erfolgreich online zu verkaufen