TL;DR: Mastercard Scam Merchant Monitoring
Mastercard Scam Merchant Monitoring (SMMP) is op 24 juli 2026 in werking getreden. Acquirers moeten gemarkeerde merchants binnen 72 uur onderzoeken en Mastercard- en Maestro-verwerking direct stoppen als scamactiviteit wordt bevestigd. SMMP verschilt van ECM (chargeback-ratio) en EFM (fraude-ratio): het activeert op scamsignalen zoals rapporten van issuers, autorisatie-rate-collapse en alerts van monitoringproviders. Merchants die nu onder het programma opereren, moeten de vier triggergroepen continu monitoren, terugbetalings- en chargebackpercentages onder controle houden, en browserlaagbewijs bewaren voor elk onderzoeksvenster dat zich kan openen.
Weinig tijd? Bekijk cside's chargeback-bewijstooling. Dit dekt alles hieronder in één deployment.
Mastercards Scam Merchant Monitoring Program (SMMP) verandert het risicoprofiel voor online merchants. Het richt zich op scamactiviteit, waardoor de trigger kan komen uit issuer-rapporten, disputedocumentatie, Mastercard-intelligence of een monitoringalert.
Het programma is op 24 juli 2026 in werking getreden. Voor Heads of Payments, Risk en Fraud is de operationele vraag niet langer over voorbereiding: het gaat om het schoon draaien onder een actief handhavingsprogramma. Een merchant die onder een traditionele chargebackdrempel schoon lijkt, kan toch met een snel onderzoek te maken krijgen als het activiteitspatroon op een scamoperatie lijkt. De acquirer draagt de formele verplichting, maar de merchant draagt het bewijsgat.
Deze gids legt uit wat SMMP is, hoe het verschilt van ECM, HECM en EFM, wat een onderzoek kan starten, en hoe merchants moeten opereren nu het programma van kracht is.
Wat is Mastercard Scam Merchant Monitoring?
Mastercard Scam Merchant Monitoring maakt deel uit van de bredere Mastercard-omgeving voor merchant risk en monitoring. De Mastercard Security Rules and Procedures Merchant Edition beschrijft deelname aan het Merchant Monitoring Program (MMP), eisen voor Merchant Monitoring Service Providers (MMSP), eerste scans voor merchants die vanaf 1 januari 2026 worden aangesloten, en doorlopende monitoring van merchant violations.
De scamspecifieke update voor 2026 is beschreven door betaalrisicopartijen zoals Solidgate, Austreme en G2 Risk Solutions. Hun gezamenlijke lezing is dat de herziene standaarden van Mastercard op 24 juli 2026 ingaan en acquirers verplichten gemarkeerde merchants binnen 72 uur te onderzoeken.
De impact op de merchant is direct. Als scamactiviteit wordt bevestigd, moet de acquirer Mastercard- en Maestro-verwerking voor die merchant stoppen. Voor payment facilitators en PSP's loopt die verantwoordelijkheid door naar sponsored merchants en submerchants.
Het programma is het meest van toepassing op card-not-present merchants. Nieuwe merchants zitten in het krapste venster, omdat scamoperaties vaak snel verwerken, disputes opbouwen en verdwijnen voordat conventionele monitoring dit oppikt.
Hoe SMMP verschilt van ECM, HECM en EFM
Mastercard heeft al verschillende monitoringtrajecten. SMMP voegt een ander faalmodel toe.
| Programma | Primaire trigger | Focus | Gevolg voor merchant |
|---|---|---|---|
| ECM | Te veel chargebacks | Disputeaantal en chargebackratio | Monitoring, remediatie en mogelijke assessments |
| HECM | Zeer veel chargebacks | Hogere aantallen en ratios | Zwaardere escalatie en assessments |
| EFM | Te veel fraude | Fraudevolume, ratio en controles | Fraudemonitoring en assessments |
| SMMP | Vermoede of bevestigde scamactiviteit | Scamsignalen, issuer-rapporten, alerts en onderzoeksresultaten | Directe stopzetting van verwerking als bevestigd |
ECM en HECM zijn ratioprogramma's. EFM is een fraudemonitoringprogramma. SMMP is een onderzoeksprogramma dat wordt geactiveerd door scamsignalen. Een merchant kan tegelijk in meerdere trajecten vallen.
Dat onderscheid is operationeel belangrijk. Een merchant kan ECM behandelen als een drempelbeheerprobleem: minder disputes, beter representment en terugwerken naar onder de grens. SMMP geeft acquirers een kort beslissingsvenster. Als het beschikbare bewijs op scamactiviteit wijst, kan het resultaat verlies van Mastercard- en Maestro-acceptatie zijn, niet alleen een boete om te dragen.
Wat triggert een SMMP-onderzoek?
Branche-uitleg beschrijft vier praktische triggergroepen. Mastercard blijft de bron voor definitieve operationele regels, maar merchants moeten alle vier continu monitoren nu het programma actief is.
Daling van autorisatiepercentage
Een plotselinge daling van het goedkeuringspercentage kan een merchant op een scamoperatie laten lijken, vooral wanneer de daling zich concentreert in een korte periode. Solidgate beschrijft dit als een daling van 50 procentpunten of meer binnen 72 uur, of een goedkeuringspercentage onder 30%, afhankelijk van een minimaal transactievolume en uitzonderingen zoals BIN-aanvallen of processorstoringen.
Legitieme merchants kunnen dit patroon nog steeds veroorzaken. Een slechte campagne, een probleem met payment routing, agressieve retries of een probleem met verkeerskwaliteit kunnen allemaal autorisatiegedrag opleveren dat vanuit het perspectief van het netwerk abnormaal lijkt.
GRIP-melding
Een Global Rules Investigation Program-melding koppelt een merchant aan vermoede frauduleuze activiteit op basis van Mastercard-intelligence. Een GRIP-brief is een signaal op netwerkniveau dat de acquirer serieus moet nemen, geen routinematige waarschuwing over merchantprestaties.
Merchants moeten niet wachten op dit soort meldingen voordat ze bewijs verzamelen. Zodra de melding binnenkomt, loopt de klok voor de acquirer al.
Signalen bij nieuwe merchants
Nieuwe merchants met minder dan zes maanden Mastercard-acceptatiehistorie krijgen extra controle. De gerapporteerde triggerset omvat fraude type 56-rapporten van twee verschillende issuers, chargebacks van meerdere issuers met documentatie die verwijst naar scam of manipulatie, en gecombineerde refund- plus chargebackpercentages boven een drempel van 5% in een rollende periode.
Dit is de belangrijkste categorie voor legitieme, snelgroeiende merchants. Een nieuwe abonnementsmerchant, reisverkoper of iGaming-exploitant kan disputetaal genereren die erger klinkt dan de werkelijke customer journey. Descriptorverwarring, trial-to-paid billing en het leveren van immateriële producten verhogen dat risico allemaal.
MMSP-alerts
Mastercards MMP-framework laat acquirers samenwerken met goedgekeurde Merchant Monitoring Service Providers. De huidige Mastercard-handleiding beschrijft MMSP-registratie, eerste scans, doorlopende monitoring en rapportagevereisten. Een alert van een monitoringprovider kan een merchant in een onderzoekstraject brengen als de activiteit op een scam of merchant violation lijkt.
Wat gebeurt er tijdens het onderzoek van 72 uur?
De termijn van 72 uur is een verplichting voor de acquirer, geen respijtperiode voor de merchant. Zodra een trigger afgaat, moet de acquirer de merchant snel beoordelen en bepalen of de activiteit legitiem, verdacht maar herstelbaar, of bevestigde scamactiviteit is.
Die beoordeling kan onboardingdossiers, transactierecords, refundgedrag, chargebackdocumentatie, issuer-rapporten, websitecontent, billing descriptors en merchantcommunicatie omvatten. Voor PSP's en payment facilitators kan dit ook submerchantrecords en het risico van transaction laundering omvatten.
Het bewijs van de merchant is belangrijk omdat acquirers vaak niet de volledige kaarthoudercontext hebben. Een processor kan autorisatieresultaten, disputes, refundvolume en enige onboardingdata zien. Meestal kan hij niet reconstrueren wat de kaarthouder in de browser zag, welk apparaat de checkout voltooide, of het sessiepad een legitieme aankoop ondersteunt.
Dat is het gat dat merchants moeten dichten voordat het onderzoek begint. Bewijs dat achteraf wordt verzameld, is zwakker dan bewijs dat tijdens checkout wordt vastgelegd.
Welke merchants lopen het meeste risico?
Nieuwe card-not-present merchants met minder dan zes maanden Mastercard-acceptatiehistorie vormen de groep met het hoogste risico, omdat verschillende gerapporteerde SMMP-triggers specifiek gericht zijn op vroeg merchantgedrag.
Verschillende verticals dragen extra structurele blootstelling:
- Abonnementen en SaaS: trial-to-paid-conversie, vergeten verlengingen en descriptorverwarring creëren disputes die klanten als onverwacht kunnen omschrijven
- iGaming en digitale goederen: hoge transactiesnelheid en immateriële levering maken het makkelijker voor issuers om scamtaal te gebruiken
- Reizen: hoge gemiddelde orderwaarde en seizoensgebonden refundpieken kunnen gecombineerde refund- en chargebackpercentages snel doen stijgen
- E-commerce en retail: retourdisputes, vertraagde verzending en onduidelijke fulfilmentrecords kunnen de positie van de merchant tijdens een review verzwakken
- Merchants met lage descriptorherkenning: klanten die een afschrijving niet herkennen, bellen vaak eerst de issuer, en hun taalgebruik kan onderdeel worden van het disputedossier
Geen van deze kenmerken bewijst scamactiviteit. Ze vergroten de kans dat gewone merchantfrictie dezelfde signalen oplevert waar Mastercard en acquirers naar kijken.
Hoe chargebackbewijs SMMP-blootstelling verlaagt
SMMP-blootstelling gaat deels over de inhoud en het aantal disputes. Als meerdere issuers chargebacks indienen met scam- of manipulatietaal, kan dat dossier een trigger voor een onderzoek worden. Elke onbetwiste of slecht verdedigde dispute maakt het signaal sterker.
Sterk representment-bewijs helpt op twee manieren.
Ten eerste vermindert het de ophoping. Een chargeback die succesvol wordt weerlegd, weegt niet even zwaar als een onbetwiste dispute met scamverwijzing. Merchants die zwakke claims met volledig bewijs bestrijden, houden het issuerdossier schoner.
Ten tweede geeft het de acquirer iets bruikbaars tijdens het onderzoek. De acquirer moet snel beslissen of de merchant een scamoperatie is of een legitiem bedrijf met een disputeprobleem. Server-side orderrecords helpen, maar tonen niet de volledige checkout-sessie.
cside's Chargeback Evidence legt browserlaagdata vast bij checkout: device identity, sessiecontinuïteit, echte client-IP-context en activiteit op de transactiepagina. Dat bewijs is nuttig omdat het de transactie toont in de omgeving waarin de klant deze daadwerkelijk heeft voltooid.
Dezelfde bewijsstrategie ondersteunt Visa-disputes onder Compelling Evidence 3.0, waar device-ID en IP rate-limiting velden zijn. Voor operationele details, zie hoe u een TC40 uit uw VAMP-ratio verwijdert met CE 3.0 en device fingerprinting voor Compelling Evidence-chargebacks.
SMMP en VAMP maken één bewijsprobleem
Visa en Mastercard benaderen merchant risk in 2026 vanuit verschillende hoeken. Visa's VAMP combineert frauderapporten en disputes in één ratio. Mastercards SMMP richt zich op scamactiviteit en acquireronderzoek.
De compliance-mechaniek verschilt, maar de voorbereiding van de merchant is vergelijkbaar. U hebt schone transactierecords nodig, consistente descriptors, snelle dispute-operaties en browserlaagbewijs dat wordt vastgelegd voordat een kaarthouder de issuer belt.
Het VAMP 2026 merchant playbook legt uit hoe Visa's drempel van 1,5% voor merchants de economie van disputes verandert. SMMP voegt een apart Mastercard-risico toe: de documentaire inhoud van disputes kan bijdragen aan een scam-monitoringtrigger, niet alleen aan een chargebackratio.
Het resultaat is één bewijsstandaard voor beide netwerken. Als de kaarthouder aanwezig was in de browser, door checkout navigeerde, zich authenticeerde en de transactie voltooide vanaf een herkend apparaat, moeten merchants dat bewijs bewaren.
Merchant checklist: opereren onder SMMP
De handhavingsdatum van 24 juli 2026 is verstreken. Merchants die deze controls nog niet hebben ingevoerd, moeten elk item behandelen als een open compliance-lacune.
- Audit refund- en chargebackpercentages per rollende periode van 30 dagen, niet alleen maandelijkse momentopnames. Let op elke periode die de 5% gecombineerde refunds en chargebacks nadert
- Bekijk disputes met scamtaal continu. Segmenteer chargebacks waarbij issuerdocumentatie scam, manipulatie, misleiding of onverwachte billing vermeldt; behandel elke ophoping als vroeg signaal
- Controleer de herkenning van billing descriptors doorlopend. Stem descriptors op elkaar af over processors, valuta's, abonnementen en eenmalige kosten; onduidelijkheid voert de scam-taalfrequentie in disputes op
- Haal autorisatiepercentage-trends dagelijks op. Zoek naar plotselinge dalingen per BIN, issuer, markt, campagne, gateway en verkeersbron; een snelle daling triggert het programma ongeacht uw disputeratio
- Houd browserlaagbewijs bij elk checkout vast. Device-ID, sessiecontinuïteit en echte client-IP-context kunnen later niet worden gereconstrueerd; het 72-uurs venster na een trigger laat geen tijd om bewijs te verzamelen
- Test representmentpakketten regelmatig. Voer recente disputes door de bewijsworkflow en meet welke velden ontbreken; een onderzoek geeft de acquirer weinig aanlooptijd
- Houd uw acquirer geïnformeerd. Als u nieuw bent, snel groeit of in een vertical met veel disputes zit, geef de acquirer doorlopende context; informatievacuüm verergert een onderzoek
SMMP is van kracht per 24 juli 2026: nu opereren onder het programma
De handhavingsdatum is verstreken. SMMP is geen toekomstige verplichting meer; het is een actief programma waarbij acquirers gemarkeerde merchants al onderzoeken.
Merchants die SMMP het hoofd willen bieden, moeten begrijpen hoe het er in de praktijk uitziet. Een trigger hoeft niet te beginnen met een chargeback. Een plotselinge daling van het autorisatiepercentage, een GRIP-brief van Mastercard, of een MMSP-alert kan een 72-uurs onderzoek starten voordat een dispute is ingediend. De merchant kan het begin van dat venster missen als monitoring alleen op maandelijkse rapportages vertrouwt.
Tijdens een onderzoek werkt de acquirer vanuit het beschikbare dossier: autorisatieresultaten, disputedocumentatie, refundgedrag, onboardingrecords en eventuele issuer-rapporten. Wat de acquirer doorgaans niet heeft, is de context van de checkoutsessie van de kaarthouder: welk apparaat is gebruikt, hoe de sessie verliep, of de gebruiker een bekende klant was. Dat gat is het bewijs dat de merchant moet afdekken voordat een onderzoek begint.
Merchants die al eerder EFM- of ECM-processen hadden opgezet, kunnen die niet klakkeloos op SMMP toepassen. ECM en HECM zijn ratio-programma's die reageren op disputevolume. SMMP reageert op scamsignalen, en de bewijsstandaard verschilt. ECM-remediatie bewijst dat het volume daalt; SMMP-remediatie bewijst dat transacties legitiem waren. Een merchant kan in beide programma's tegelijk zitten en voor elk een andere aanpak nodig hebben.
Voor merchants in hogere-risico verticals, abonnementen, iGaming, reizen, digitale goederen, zijn de beschermende maatregelen ook operationele investeringen. Duidelijke billing descriptors en sterk representment-bewijs verminderen gewone klantverwarring, waardoor het aantal disputes met scamtaal daalt ongeacht het SMMP-risico. Merchants die dat bewijs systematisch bijhouden, zijn ook beter gepositioneerd voor toekomstige kaartnetwerk-programma's die soortgelijke signalen gebruiken.
Opereren onder SMMP: 30 dagen na de handhavingsdatum
De handhavingsdatum van 24 juli 2026 is nu meer dan 30 dagen geleden. Het programma is verschoven van verwacht naar operationeel.
Acquirers voeren actieve onderzoeken uit. SMMP-onderzoeken lopen al sinds de ingangsdatum. Merchants wier disputeactiviteit overeenkwam met scamsignaalcriteria hebben te maken gehad met acquirers die direct handelden onder de 72-uursverplichting. Als u geen contact van uw acquirer heeft ontvangen, weerspiegelt dat uw huidige disputeprofiel — geen garantie dat het patroon niet verandert.
Nieuwe merchants die in 2026 zijn geïntegreerd vallen volledig binnen het monitoringsbereik. Elke merchant die na 1 januari 2026 is begonnen met Mastercard-acceptatie, valt nu in het actieve monitoringsbereik. Merchants die de zes maanden verwerkingsgeschiedenis naderen, betreden de periode waarin verhoogde controle voor nieuwe merchants van toepassing blijft.
Het 72-uursvenster is geen planningsparameter. Acquirers die onderzoeken uitvoeren onder SMMP nemen beslissingen onder echte tijdsdruk. Bewijs dat meer dan een dag nodig heeft om te verzamelen, is effectief niet beschikbaar wanneer de klok loopt.
Browserlaagbewijs is de meest voorkomende lacune. Serverzijdige transactierecords zijn doorgaans aanwezig in merchant- en acquirersystemen. Wat vaak ontbreekt, is de context van de checkoutsessie: het apparaat dat de transactie heeft voltooid, het sessiepad en de client-IP-omgeving bij autorisatie. Die gegevens kunnen alleen worden vastgelegd in de browser, bij checkout, vóórdat de dispute wordt geopend. Merchants die dit niet hebben geïnstrumenteerd, moeten het behandelen als een open compliance-lacune.
De operationele checklist hierboven is niet veranderd. Wat is veranderd, is de status: het programma is actief, onderzoeken lopen, en merchants zonder deze controles opereren met een real-time blootstelling.
Mastercard fraudemonitoringprogramma's vergeleken
| Programma | Triggertype | Wat wordt gemeten | Mogelijke consequentie |
|---|---|---|---|
| ECM | Ratio-drempel | Disputeaantal en chargebackratio per maand | Monitoring, remediatie en mogelijke assessments |
| HECM | Hoge ratio-drempel | Hogere drempelversies van ECM-metrics | Zwaardere escalatie en assessments |
| EFM | Ratio-drempel | Fraudevolume en frauderatio (TC40-gegevens) | Fraudemonitoring en assessments |
| SMMP | Signaaldetectie | Scamactiviteitssignalen, issuer-rapporten, GRIP-meldingen, MMSP-alerts | Directe stopzetting van Mastercard- en Maestro-verwerking bij bevestiging |
Verder lezen op cside
- cside Chargeback Evidence-productpagina
- VAMP 2026 Merchant Playbook
- Compelling Evidence 3.0 Requirements
- Hoe u een TC40 verwijdert via CE 3.0
- Device fingerprinting voor Compelling Evidence-chargebacks
Dit artikel weerspiegelt cside's analyse van Mastercard Scam Merchant Monitoring en verwante merchant-risicoprogramma's per 2026-05-05. Programmaregels, drempels, deadlines en acquirerverplichtingen kunnen veranderen. Bevestig operationele beslissingen met de regels van Mastercard, uw acquirer en uw payment processor.









