

El código de seguridad de la tarjeta ( CSC ; también conocido como CVC , CVV u otros nombres ) es una serie de números que, además del número de la tarjeta bancaria , se imprime (pero no se graba en relieve ) en una tarjeta de crédito o débito . El CSC se utiliza como medida de seguridad para transacciones sin presencia física de la tarjeta , donde el titular no puede introducir manualmente su número de identificación personal (PIN) (como ocurriría en transacciones en puntos de venta o con la tarjeta presente). Se implementó para reducir el fraude con tarjetas de crédito . A diferencia del número de la tarjeta, el CSC no se graba en relieve, por lo que no se puede leer con un lector de tarjetas mecánico , que solo reconoce los números grabados en relieve.
Estos códigos se encuentran en ubicaciones ligeramente diferentes según el emisor de la tarjeta. El CSC para las tarjetas de crédito Visa , Mastercard y Discover es un número de tres dígitos en el reverso de la tarjeta, a la derecha del espacio para la firma. El CSC para American Express es un código de cuatro dígitos en el anverso de la tarjeta, encima del número de cuenta. Consulte las figuras a la derecha para ver ejemplos.
El código CSC fue desarrollado originalmente en el Reino Unido como un código alfanumérico de once caracteres por Michael Stone, empleado de Equifax , en 1995. Tras realizar pruebas con el grupo Littlewoods Home Shopping y el banco NatWest , el concepto fue adoptado por la Asociación Británica de Servicios de Compensación de Pagos (APACS) y simplificado al código de tres dígitos que conocemos hoy. Mastercard comenzó a emitir números CVC2 en 1997 y Visa en Estados Unidos lo hizo en 2001. American Express comenzó a utilizar el CSC en 1999, en respuesta al creciente número de transacciones por Internet y a las quejas de los titulares de tarjetas sobre interrupciones en sus gastos cuando se ponía en duda la seguridad de sus tarjetas.
Las tarjetas sin contacto y las tarjetas con chip pueden generar electrónicamente su propio código, como iCVV o un CVV dinámico.366
Nomenclatura
Los códigos tienen nombres diferentes:
- "CSC" o "código de seguridad de la tarjeta": tarjetas de débito , American Express (tres dígitos en el reverso de la tarjeta, también conocido como 3CSC) [ 1 ]
- "CVC" o "código de validación de la tarjeta": Mastercard
- "CVV" o "valor de verificación de la tarjeta": Visa
- "CAV" o "valor de autenticación de la tarjeta": JCB
- "CID": "ID de la tarjeta", "número de identificación de la tarjeta" o "código de identificación de la tarjeta": Discover , American Express (cuatro dígitos en el anverso de la tarjeta). American Express suele utilizar el código de cuatro dígitos en el anverso de la tarjeta, denominado código de identificación de la tarjeta (CID), pero también tiene un código de tres dígitos en el reverso de la tarjeta, denominado código de seguridad de la tarjeta (CSC). American Express también se refiere a veces a un "código único de la tarjeta". [ 2 ]
- "CVD" o "datos de verificación de la tarjeta": Discover
- "CVE" o "Código de verificación Elo": Elo en Brasil
- "CVN" o "número de validación de tarjeta", también "número de verificación de tarjeta": China UnionPay , Google Ads [ 3 ]
- "SPC" o "código del panel de firmas" [ 4 ]
- "CCV" o "verificación de código de tarjeta": comúnmente utilizado en Canadá.
Tipos
Existen varios tipos de códigos de seguridad y PVV (todos generados a partir de la clave DES en el banco en los módulos HSM utilizando el PAN , la fecha de vencimiento y el código de servicio):
- El primer código, de 3 números, llamado CVC1 o CVV1, está codificado en las pistas uno y dos de la banda magnética de la tarjeta y se utiliza para transacciones con tarjeta presente, con firma (la segunda pista también contiene el valor de verificación del PIN, PVV, pero ahora suele estar todo a cero y el código de servicio). El propósito del código es verificar que la tarjeta de pago está realmente en manos del comerciante (por lo que debería ser diferente del CVV2). Este código se recupera automáticamente cuando se lee (desliza) la banda magnética de una tarjeta en un dispositivo de punto de venta (tarjeta presente) y es verificado por el emisor. Una limitación es que si se ha duplicado la tarjeta completa y se ha copiado la banda magnética, el código sigue siendo válido, a pesar de que normalmente se seguirá requiriendo la firma del titular de la tarjeta .
- El segundo código, y el más citado, es el CVV2 o CVC2. Este código suele ser utilizado por los comercios para transacciones sin presencia física de la tarjeta, incluidas las compras en línea. En algunos países de Europa Occidental, las entidades emisoras de tarjetas exigen que el comercio obtenga el código cuando el titular de la tarjeta no está presente. Utiliza el código de servicio 000.
- Las tarjetas EMV sin contacto y/o con chip proporcionan sus propios códigos generados electrónicamente, llamados iCVV . Utilizan el código de servicio 999. Está descrito en los estándares públicos de EMVCo.
- El método de verificación de titular de tarjeta mediante dispositivo de consumo (CDCVM, por sus siglas en inglés) es un tipo de verificación de identidad en el que se utiliza el dispositivo móvil del usuario (como un teléfono inteligente) para verificar su identidad; por ejemplo, puede utilizar las funciones de autenticación biométrica del dispositivo (como Touch ID o Face ID ) o el código de acceso configurado en el dispositivo . Es compatible con varios sistemas de pago, como Apple Pay , [ 5 ] Google Pay [ 6 ] o Samsung Pay . [ 7 ]
Ubicación

El código de seguridad de la tarjeta suele ser los últimos tres o cuatro dígitos impresos (no en relieve como el número de tarjeta) en la banda magnética del reverso. Sin embargo, en las tarjetas American Express, el código de seguridad son los cuatro dígitos impresos (no en relieve) en la parte frontal derecha. Este código no está codificado en la banda magnética, sino impreso en plano.
- Las tarjetas American Express tienen un código de cuatro dígitos impreso en la parte frontal de la tarjeta, encima del número.
- Las tarjetas de crédito y débito Diners Club , Discover, JCB , Mastercard y Visa tienen un código de seguridad de tres dígitos. Este código es el último grupo de números impreso en el reverso de la tarjeta, donde se encuentra la firma.
- Las nuevas tarjetas Mastercard y Visa de Norteamérica incluyen el código en un panel separado a la derecha de la banda para la firma. [ 8 ] Esto se ha hecho para evitar que se sobrescriban los números al firmar la tarjeta.
Generación
El código CSC de cada tarjeta (formulario 1 y 2) es generado por el emisor de la tarjeta al momento de su emisión. Se calcula cifrando el número de tarjeta bancaria y la fecha de vencimiento (dos campos impresos en la tarjeta) con claves de cifrado conocidas únicamente por el emisor, y decimalizando el resultado (de manera similar a una función hash ). [ 9 ] [ 10 ] [ 11 ]
Beneficios y limitaciones
Como medida de seguridad, los comercios que requieren el CVV2 para transacciones sin presencia física de la tarjeta están obligados por el emisor de la tarjeta a no almacenar el CVV2 una vez autorizada la transacción individual. [ 12 ] De esta manera, si una base de datos de transacciones se ve comprometida , el CVV2 no está presente y los números de tarjeta robados son menos útiles. Los terminales virtuales y las pasarelas de pago no almacenan el código CVV2; por lo tanto, los empleados y los representantes de servicio al cliente con acceso a estas interfaces de pago web, que de otro modo tendrían acceso a los números de tarjeta completos, las fechas de vencimiento y otra información, siguen sin tener acceso al código CVV2.
El Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI DSS) también prohíbe el almacenamiento del CSC (y otros datos de autorización confidenciales) después de la autorización de la transacción. Esto se aplica globalmente a cualquier persona que almacene, procese o transmita datos del titular de la tarjeta. [ 13 ] Dado que el CSC no está contenido en la banda magnética de la tarjeta, normalmente no se incluye en la transacción cuando la tarjeta se usa cara a cara en un comercio. Sin embargo, algunos comercios en Norteamérica, como Sears y Staples , requieren el código. Para las tarjetas American Express , esta ha sido una práctica invariable (para transacciones sin presencia de la tarjeta) en países de la Unión Europea (UE) como Irlanda y el Reino Unido desde principios de 2005. Esto proporciona un nivel de protección al banco/titular de la tarjeta, ya que un comercio o empleado fraudulento no puede simplemente capturar los detalles de la banda magnética de una tarjeta y usarlos posteriormente para transacciones sin presencia de la tarjeta por teléfono, correo o Internet. Para ello, el comerciante o uno de sus empleados también tendría que observar visualmente el código CVV2 y registrarlo, lo que probablemente despertará las sospechas del titular de la tarjeta.
Proporcionar el código CSC en una transacción tiene como objetivo verificar que el cliente tiene la tarjeta en su poder. Conocer el código demuestra que el cliente ha visto la tarjeta o que ha visto un registro realizado por alguien que la vio.
Las limitaciones incluyen:
- El uso del CSC no protege contra las estafas de phishing , en las que se engaña al titular de la tarjeta para que introduzca el CSC, entre otros datos de la tarjeta, a través de un sitio web fraudulento. El aumento del phishing ha reducido la eficacia real del CSC como medida antifraude. Ahora también existe una estafa en la que un estafador ya ha obtenido el número de cuenta de la tarjeta (quizás pirateando la base de datos de un comercio o a partir de un recibo mal diseñado) y proporciona esta información a las víctimas (inducándoles una falsa sensación de seguridad) antes de solicitar el CSC (que es todo lo que el estafador necesita y el objetivo principal de la estafa). [ 14 ]
- Dado que el CSC no puede ser almacenado por el comerciante durante un período prolongado [ 12 ] (después de la transacción original en la que se proporcionó y autorizó el CSC), un comerciante que necesite facturar periódicamente una suscripción a una tarjeta no podría proporcionar el código después de la transacción inicial. Sin embargo, las pasarelas de pago han respondido incorporando funciones de "facturación periódica" como parte del proceso de autorización.
- Algunos emisores de tarjetas no utilizan el código CSC. Sin embargo, las transacciones sin CSC pueden estar sujetas a mayores costos de procesamiento para los comercios, y es más probable que las transacciones fraudulentas sin CSC se resuelvan a favor del titular de la tarjeta.
- No es obligatorio que un comercio solicite el código de seguridad para realizar una transacción, por lo que la tarjeta aún puede ser vulnerable al fraude incluso si los estafadores solo conocen su número. Por ejemplo, Amazon solo requiere el número de tarjeta y la fecha de vencimiento para completar una transacción.
- Es posible que un estafador adivine el CSC mediante un ataque distribuido. [ 15 ]
Véase también
Referencias
- ↑ "Preguntas frecuentes sobre SafeKey | American Express Canadá" . www.americanexpress.com . Consultado el 4 de mayo de 2021 .
- ↑ "Características de seguridad de la tarjeta American Express®" (PDF) . www.americanexpress.com . Archivado (PDF) del original el 27 de noviembre de 2020. Consultado el 4 de mayo de 2021 .
- ↑ "Número de verificación de la tarjeta (CVN)" . Consultado el 2 de julio de 2023 .
- ↑ "CIBC MasterCard - MasterCard SecureCode" . Archivado del original el 24 de abril de 2014. Consultado el 12 de julio de 2012 .
- ↑ "El límite de 20 libras esterlinas de Apple Pay en el Reino Unido 'cambiará con el tiempo'"Wired UK . 24 de junio de 2015. Archivado del original el 24 de junio de 2022. Consultado el 24 de junio de 2022 .
- ↑ "¿Un gran avance para los pagos móviles? Google Pay se lanza en Alemania" . Avira . 17 de julio de 2018. Archivado del original el 28 de mayo de 2022. Consultado el 24 de junio de 2022 .
- ↑ "Samsung Pay ahora permite a los usuarios australianos realizar compras de alto valor sin PIN" . SamMobile . 22 de septiembre de 2020. Archivado del original el 27 de julio de 2022. Consultado el 24 de junio de 2022 .
- ↑ "Características de seguridad de la tarjeta" (PDF) . Visa. Archivado del original (PDF) el 16 de febrero de 2012.
- ↑ "Algoritmos del PIN de VISA" . www.ibm.com . 18 de septiembre de 2012. Consultado el 18 de junio de 2021 .
- ↑ "Guía del programador de aplicaciones de z/OS Integrated Cryptographic Service Facility" . IBM. Marzo de 2002. pág. 209.
{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace ) - ↑ "Guía del programador de aplicaciones de z/OS Integrated Cryptographic Service Facility" . IBM. Marzo de 2002. pág. 258.
{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace ) - 1 2 "Reglas para comercios que aceptan Visa" . pág. 1. Archivado del original (doc) el 24 de febrero de 2014. Recuperado el 26 de febrero de 2013 .
- ↑ "Fuente oficial de los documentos de estándares de seguridad de datos PCI DSS y las directrices de cumplimiento de tarjetas de pago" . Pcisecuritystandards.org. Archivado del original el 2 de agosto de 2010. Consultado el 25 de diciembre de 2011 .
- ↑ "Páginas de referencia de leyendas urbanas: Estafa de investigación de fraude de visas" . Snopes.com. 23 de diciembre de 2003. Consultado el 25 de diciembre de 2011 .
- ↑ Ducklin, Paul (5 de diciembre de 2016). "Cómo adivinar los códigos de seguridad de las tarjetas de crédito" . Naked Security de SOPHOS . Archivado del original el 6 de diciembre de 2016. Recuperado el 8 de diciembre de 2016 .
- 1995 establecimientos en el Reino Unido
- Presentaciones de 1995
- Inventos británicos
- Tarjetas de crédito
- seguridad de los datos