Aber da es kein schlagartiges weltweites Umstellen aller ATM und Karten geben wird, werden zumindest die KK noch jahrelang den sicheren Chip und den unsicheren Magnetstreifen haben, nicht wie bei vielen EC-Karten (V-Pay). Und wenn dann alle KK keinen Magnetstreifen mehr brauchen und haben ist der Chip so sicher wie jetzt der Magnetstreifen und das Spiel beginnt von vorn.
Auf dem Magnetstreifen ist ein flag hinterlegt, welches dem Gerät sagt dass auch ein Chip vorhanden ist. Es wird dann bei einen Gerät mit beiden Möglichkeiten "Karte stecken bitte / Chipleser benutzen" oder Ähnliches angezeigt. Neuere Geräte, z.b. an Tankstellen, rasten bereits direkt auf den Chip, und nur wenn dieser nicht tut, wird der Magnetstreifen gelesen. Meistens wird das kommentiert mit "manchmal liest er nicht beim ersten Mal" und einem Wischvorgang am Ärmel. Es ist aber beabsichtigt das die Karte gezogen und neu gesteckt wird, der Magnetstreifen kann nur beim stecken/ziehen gelesen werden.
Die Info, ob die Karte Chip hat, ist auch zentral hinterlegt. Ein Fälschen der Magnetstreifens erlaubt dann zwar einen Verzicht auf den Chip, die Gegenstelle muss das aber nicht akzeptieren. Dieses Fallback ist klar geregelt, bei VISA z.b. in den guidlines for merchants:
https://usa.visa.com/dam/VCOM/download/merchants/card-acceptance-guidelines-for-merchants.pdf
Ohne Chip fehlt die Signatur mit dem privaten Schlüssel, diese kann man nicht ohne weiteres nachbauen. Es besteht also die Hoffnung, dass zumindest das Skimming mit abfangen der PIN, weniger wird.
Es gab auch bereits Angriffe auf EMV am Verkaufsplatz, bei denen durch ein zwischengeschaltetes Gerät das Terminal manipuliert wurde. Dabei wurde dem Terminal gesagt, das der Chip nicht sicher kommunizieren kann. Auf der nachfolgenden, unsicheren Kommunikation wurde dem Terminal dann vorgegaukelt: "Chip hat PIN bereits geprüft, alles OK, kann weitergehen", obwohl keine gültige PIN eingegeben wurde.
Die Banken haben eine solche Möglichkeit natürlich verneint, bis es dann mal gezeigt wurde:
Schedule 31. Chaos Communication Congress
Die entsprechende Lücke ist mittlerweile geschlossen. Die Demo war jedoch wichtig für die rechtliche Betrachtung, da die Gerichte vorher immer davon ausgingen, dass es technisch absolut unmöglich ist, eine Transaktion ohne gültige PIN durchzuführen.
Und wenn das jetzt alles kompliziert klingt, keine Sorge: Die bei der Bank wissen das leider auch oft alles nicht.