Skip to main content
Blog
Blog

Mastercard Scam Merchant Monitoring 2026: wat merchants voor juli moeten weten

Mastercard Scam Merchant Monitoring gaat volledig in op 24 juli 2026. SMMP-triggers, verschil met EFM, en hoe merchants zich voorbereiden.

May 05, 2026 9 min read
Donkere analytics-dashboardafbeelding met deadlinevermelding 24 juli 2026

TL;DR: Mastercard Scam Merchant Monitoring

Mastercard Scam Merchant Monitoring (SMMP) gaat volledig in op 24 juli 2026. Acquirers moeten gemarkeerde merchants binnen 72 uur onderzoeken en Mastercard- en Maestro-verwerking direct stoppen als scamactiviteit wordt bevestigd. SMMP verschilt van ECM (chargeback-ratio) en EFM (fraude-ratio): het activeert op scamsignalen zoals rapporten van issuers, autorisatie-rate-collapse en alerts van monitoringproviders. Voorbereiding: monitor de vier triggergroepen, houd terugbetalings- en chargebackpercentages onder controle, en verzamel browserlaagbewijs voordat het onderzoeksvenster opent.

Weinig tijd? Bekijk cside's chargeback-bewijstooling. Dit dekt alles hieronder in één deployment.

Mastercards Scam Merchant Monitoring Program (SMMP) verandert het risicoprofiel voor online merchants. Het richt zich op scamactiviteit, waardoor de trigger kan komen uit issuer-rapporten, disputedocumentatie, Mastercard-intelligence of een monitoringalert.

Voor Heads of Payments, Risk en Fraud is de deadline belangrijk. Een merchant die onder een traditionele chargebackdrempel schoon lijkt, kan toch met een snel onderzoek te maken krijgen als het activiteitspatroon op een scamoperatie lijkt. De acquirer draagt de formele verplichting, maar de merchant draagt het bewijsgat.

Deze gids legt uit wat SMMP is, hoe het verschilt van ECM, HECM en EFM, wat een onderzoek kan starten, en hoe browserlaagbewijs voor chargebacks merchants helpt zich voor te bereiden op de handhavingsdatum van 24 juli 2026.

Wat is Mastercard Scam Merchant Monitoring?

Mastercard Scam Merchant Monitoring maakt deel uit van de bredere Mastercard-omgeving voor merchant risk en monitoring. De Mastercard Security Rules and Procedures Merchant Edition beschrijft deelname aan het Merchant Monitoring Program (MMP), eisen voor Merchant Monitoring Service Providers (MMSP), eerste scans voor merchants die vanaf 1 januari 2026 worden aangesloten, en doorlopende monitoring van merchant violations.

De scamspecifieke update voor 2026 is beschreven door betaalrisicopartijen zoals Solidgate, Austreme en G2 Risk Solutions. Hun gezamenlijke lezing is dat de herziene standaarden van Mastercard op 24 juli 2026 ingaan en acquirers verplichten gemarkeerde merchants binnen 72 uur te onderzoeken.

De impact op de merchant is direct. Als scamactiviteit wordt bevestigd, moet de acquirer Mastercard- en Maestro-verwerking voor die merchant stoppen. Voor payment facilitators en PSP's loopt die verantwoordelijkheid door naar sponsored merchants en submerchants.

Het programma is het meest van toepassing op card-not-present merchants. Nieuwe merchants zitten in het krapste venster, omdat scamoperaties vaak snel verwerken, disputes opbouwen en verdwijnen voordat conventionele monitoring dit oppikt.

Hoe SMMP verschilt van ECM, HECM en EFM

Mastercard heeft al verschillende monitoringtrajecten. SMMP voegt een ander faalmodel toe.

ProgrammaPrimaire triggerFocusGevolg voor merchant
ECMTe veel chargebacksDisputeaantal en chargebackratioMonitoring, remediatie en mogelijke assessments
HECMZeer veel chargebacksHogere aantallen en ratiosZwaardere escalatie en assessments
EFMTe veel fraudeFraudevolume, ratio en controlesFraudemonitoring en assessments
SMMPVermoede of bevestigde scamactiviteitScamsignalen, issuer-rapporten, alerts en onderzoeksresultatenDirecte stopzetting van verwerking als bevestigd

ECM en HECM zijn ratioprogramma's. EFM is een fraudemonitoringprogramma. SMMP is een onderzoeksprogramma dat wordt geactiveerd door scamsignalen. Een merchant kan tegelijk in meerdere trajecten vallen.

Dat onderscheid is operationeel belangrijk. Een merchant kan ECM behandelen als een drempelbeheerprobleem: minder disputes, beter representment en terugwerken naar onder de grens. SMMP geeft acquirers een kort beslissingsvenster. Als het beschikbare bewijs op scamactiviteit wijst, kan het resultaat verlies van Mastercard- en Maestro-acceptatie zijn, niet alleen een boete om te dragen.

Wat triggert een SMMP-onderzoek?

Branche-uitleg beschrijft vier praktische triggergroepen. Mastercard blijft de bron voor definitieve operationele regels, maar merchants moeten alle vier voor juli monitoren.

Daling van autorisatiepercentage

Een plotselinge daling van het goedkeuringspercentage kan een merchant op een scamoperatie laten lijken, vooral wanneer de daling zich concentreert in een korte periode. Solidgate beschrijft dit als een daling van 50 procentpunten of meer binnen 72 uur, of een goedkeuringspercentage onder 30%, afhankelijk van een minimaal transactievolume en uitzonderingen zoals BIN-aanvallen of processorstoringen.

Legitieme merchants kunnen dit patroon nog steeds veroorzaken. Een slechte campagne, een probleem met payment routing, agressieve retries of een probleem met verkeerskwaliteit kunnen allemaal autorisatiegedrag opleveren dat vanuit het perspectief van het netwerk abnormaal lijkt.

GRIP-melding

Een Global Rules Investigation Program-melding koppelt een merchant aan vermoede frauduleuze activiteit op basis van Mastercard-intelligence. Een GRIP-brief is een signaal op netwerkniveau dat de acquirer serieus moet nemen, geen routinematige waarschuwing over merchantprestaties.

Merchants moeten niet wachten op dit soort meldingen voordat ze bewijs verzamelen. Zodra de melding binnenkomt, loopt de klok voor de acquirer al.

Signalen bij nieuwe merchants

Nieuwe merchants met minder dan zes maanden Mastercard-acceptatiehistorie krijgen extra controle. De gerapporteerde triggerset omvat fraude type 56-rapporten van twee verschillende issuers, chargebacks van meerdere issuers met documentatie die verwijst naar scam of manipulatie, en gecombineerde refund- plus chargebackpercentages boven een drempel van 5% in een rollende periode.

Dit is de belangrijkste categorie voor legitieme, snelgroeiende merchants. Een nieuwe abonnementsmerchant, reisverkoper of iGaming-exploitant kan disputetaal genereren die erger klinkt dan de werkelijke customer journey. Descriptorverwarring, trial-to-paid billing en het leveren van immateriële producten verhogen dat risico allemaal.

MMSP-alerts

Mastercards MMP-framework laat acquirers samenwerken met goedgekeurde Merchant Monitoring Service Providers. De huidige Mastercard-handleiding beschrijft MMSP-registratie, eerste scans, doorlopende monitoring en rapportagevereisten. Een alert van een monitoringprovider kan een merchant in een onderzoekstraject brengen als de activiteit op een scam of merchant violation lijkt.

Wat gebeurt er tijdens het onderzoek van 72 uur?

De termijn van 72 uur is een verplichting voor de acquirer, geen respijtperiode voor de merchant. Zodra een trigger afgaat, moet de acquirer de merchant snel beoordelen en bepalen of de activiteit legitiem, verdacht maar herstelbaar, of bevestigde scamactiviteit is.

Die beoordeling kan onboardingdossiers, transactierecords, refundgedrag, chargebackdocumentatie, issuer-rapporten, websitecontent, billing descriptors en merchantcommunicatie omvatten. Voor PSP's en payment facilitators kan dit ook submerchantrecords en het risico van transaction laundering omvatten.

Het bewijs van de merchant is belangrijk omdat acquirers vaak niet de volledige kaarthoudercontext hebben. Een processor kan autorisatieresultaten, disputes, refundvolume en enige onboardingdata zien. Meestal kan hij niet reconstrueren wat de kaarthouder in de browser zag, welk apparaat de checkout voltooide, of het sessiepad een legitieme aankoop ondersteunt.

Dat is het gat dat merchants moeten dichten voordat het onderzoek begint. Bewijs dat achteraf wordt verzameld, is zwakker dan bewijs dat tijdens checkout wordt vastgelegd.

Welke merchants lopen het meeste risico?

Nieuwe card-not-present merchants met minder dan zes maanden Mastercard-acceptatiehistorie vormen de groep met het hoogste risico, omdat verschillende gerapporteerde SMMP-triggers specifiek gericht zijn op vroeg merchantgedrag.

Verschillende verticals dragen extra structurele blootstelling:

  • Abonnementen en SaaS: trial-to-paid-conversie, vergeten verlengingen en descriptorverwarring creëren disputes die klanten als onverwacht kunnen omschrijven
  • iGaming en digitale goederen: hoge transactiesnelheid en immateriële levering maken het makkelijker voor issuers om scamtaal te gebruiken
  • Reizen: hoge gemiddelde orderwaarde en seizoensgebonden refundpieken kunnen gecombineerde refund- en chargebackpercentages snel doen stijgen
  • E-commerce en retail: retourdisputes, vertraagde verzending en onduidelijke fulfilmentrecords kunnen de positie van de merchant tijdens een review verzwakken
  • Merchants met lage descriptorherkenning: klanten die een afschrijving niet herkennen, bellen vaak eerst de issuer, en hun taalgebruik kan onderdeel worden van het disputedossier

Geen van deze kenmerken bewijst scamactiviteit. Ze vergroten de kans dat gewone merchantfrictie dezelfde signalen oplevert waar Mastercard en acquirers naar kijken.

Hoe chargebackbewijs SMMP-blootstelling verlaagt

SMMP-blootstelling gaat deels over de inhoud en het aantal disputes. Als meerdere issuers chargebacks indienen met scam- of manipulatietaal, kan dat dossier een trigger voor een onderzoek worden. Elke onbetwiste of slecht verdedigde dispute maakt het signaal sterker.

Sterk representment-bewijs helpt op twee manieren.

Ten eerste vermindert het de ophoping. Een chargeback die succesvol wordt weerlegd, weegt niet even zwaar als een onbetwiste dispute met scamverwijzing. Merchants die zwakke claims met volledig bewijs bestrijden, houden het issuerdossier schoner.

Ten tweede geeft het de acquirer iets bruikbaars tijdens het onderzoek. De acquirer moet snel beslissen of de merchant een scamoperatie is of een legitiem bedrijf met een disputeprobleem. Server-side orderrecords helpen, maar tonen niet de volledige checkout-sessie.

cside's Chargeback Evidence legt browserlaagdata vast bij checkout: device identity, sessiecontinuïteit, echte client-IP-context en activiteit op de transactiepagina. Dat bewijs is nuttig omdat het de transactie toont in de omgeving waarin de klant deze daadwerkelijk heeft voltooid.

Dezelfde bewijsstrategie ondersteunt Visa-disputes onder Compelling Evidence 3.0, waar device-ID en IP rate-limiting velden zijn. Voor operationele details, zie hoe u een TC40 uit uw VAMP-ratio verwijdert met CE 3.0 en device fingerprinting voor Compelling Evidence-chargebacks.

SMMP en VAMP maken één bewijsprobleem

Visa en Mastercard benaderen merchant risk in 2026 vanuit verschillende hoeken. Visa's VAMP combineert frauderapporten en disputes in één ratio. Mastercards SMMP richt zich op scamactiviteit en acquireronderzoek.

De compliance-mechaniek verschilt, maar de voorbereiding van de merchant is vergelijkbaar. U hebt schone transactierecords nodig, consistente descriptors, snelle dispute-operaties en browserlaagbewijs dat wordt vastgelegd voordat een kaarthouder de issuer belt.

Het VAMP 2026 merchant playbook legt uit hoe Visa's drempel van 1,5% voor merchants de economie van disputes verandert. SMMP voegt een apart Mastercard-risico toe: de documentaire inhoud van disputes kan bijdragen aan een scam-monitoringtrigger, niet alleen aan een chargebackratio.

Het resultaat is één bewijsstandaard voor beide netwerken. Als de kaarthouder aanwezig was in de browser, door checkout navigeerde, zich authenticeerde en de transactie voltooide vanaf een herkend apparaat, moeten merchants dat bewijs bewaren.

Wat te doen voor 24 juli 2026

  1. Audit refund- en chargebackpercentages per rollende periode van 30 dagen. Let vooral op elke periode die de 5% gecombineerde refunds en chargebacks nadert
  2. Bekijk disputes met scamtaal. Segmenteer chargebacks waarbij issuerdocumentatie scam, manipulatie, misleiding of onverwachte billing vermeldt
  3. Controleer de herkenning van billing descriptors. Stem descriptors op elkaar af over processors, valuta's, abonnementen en eenmalige kosten
  4. Haal autorisatiepercentage-trends op. Zoek naar plotselinge dalingen per BIN, issuer, markt, campagne, gateway en verkeersbron
  5. Instrumenteer browserlaagbewijs bij checkout. Device-ID, sessiecontinuïteit en echte client-IP-context kunnen later niet worden gereconstrueerd
  6. Test representmentpakketten nu. Voer recente disputes door de bewijsworkflow en meet welke velden ontbreken
  7. Brief uw acquirer. Als u nieuw bent, snel groeit of in een vertical met veel disputes zit, geef de acquirer dan context voordat een trigger afgaat

Verder lezen op cside

Dit artikel weerspiegelt cside's analyse van Mastercard Scam Merchant Monitoring en verwante merchant-risicoprogramma's per 2026-05-05. Programmaregels, drempels, deadlines en acquirerverplichtingen kunnen veranderen. Bevestig operationele beslissingen met de regels van Mastercard, uw acquirer en uw payment processor.

Meer informatie over cside Chargeback Evidence

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

SMMP is een Mastercard-handhavingsspoor voor merchants die worden verdacht van scamactiviteit. Branche-uitleg noemt 24 juli 2026 als ingangsdatum, een onderzoekstermijn van 72 uur voor de acquirer bij gemarkeerde merchants, en onmiddellijke stopzetting van Mastercard en Maestro wanneer scamactiviteit wordt bevestigd.

ECM en HECM zijn chargebackmonitoringprogramma's op basis van een buitensporig aantal of ratio disputes. SMMP is anders omdat het zich richt op signalen van scamactiviteit, waaronder issuer-rapporten, disputes met scamverwijzing, alerts van monitoringproviders en plotselinge veranderingen in autorisaties.

Veelgenoemde triggers zijn een scherpe daling van het autorisatiepercentage, een Mastercard GRIP-melding, signalen bij nieuwe merchants zoals fraude type 56-rapporten of chargebacks met scamverwijzing van meerdere issuers, en alerts van een goedgekeurde Merchant Monitoring Service Provider.

Nieuwe card-not-present merchants met minder dan zes maanden Mastercard-acceptatie krijgen de meeste aandacht. Abonnementen, SaaS, iGaming, digitale goederen, reizen en merchants met onduidelijke billing descriptors dragen ook een verhoogde blootstelling, omdat disputes kunnen worden omschreven als onverwacht of manipulatief.

Sterk representment-bewijs helpt merchants voorkomen dat chargebacks met scamverwijzing zich opstapelen, en geeft acquirers betere gegevens tijdens een kort onderzoeksvenster. Browserlaagbewijs, inclusief device- en sessiecontext, is bijzonder nuttig omdat het laat zien wat er tijdens checkout is gebeurd.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip