
EMV es un método de pago basado en un estándar técnico para tarjetas de pago inteligentes y para terminales de pago y cajeros automáticos que las aceptan. EMV son las siglas de « Europay , Mastercard y Visa », las tres empresas que crearon el estándar. [ 1 ] EMV es gestionado por EMVCo, un consorcio de tecnología financiera propiedad de empresas de redes de tarjetas.
Las tarjetas EMV son tarjetas inteligentes , también llamadas tarjetas con chip, tarjetas de circuito integrado (ICC) o tarjetas IC, que almacenan sus datos en chips de circuito integrado , además de bandas magnéticas para garantizar la compatibilidad con versiones anteriores . Estas incluyen tarjetas que deben insertarse físicamente en un lector, así como tarjetas sin contacto que pueden leerse a corta distancia mediante tecnología de comunicación de campo cercano (NFC) . Las tarjetas de pago que cumplen con el estándar EMV suelen denominarse tarjetas con chip y PIN o con chip y firma , según los métodos de autenticación empleados por el emisor, como un número de identificación personal (PIN) o una firma electrónica . Existen estándares, basados en ISO/IEC 7816 , para tarjetas con contacto, y en ISO/IEC 14443 para tarjetas sin contacto ( Mastercard Contactless , Visa PayWave , American Express ExpressPay ). [ 2 ]
Historia

Hasta la introducción del chip y PIN, todas las transacciones presenciales con tarjeta de crédito o débito implicaban el uso de una banda magnética o impresión mecánica para leer y registrar los datos de la cuenta, y una firma para la verificación de identidad. El cliente entrega su tarjeta al cajero en el punto de venta, quien la pasa por un lector magnético o imprime el texto en relieve de la tarjeta. En el primer caso, el sistema verifica los datos de la cuenta e imprime un recibo para que el cliente firme. En el caso de la impresión mecánica, se completan los datos de la transacción, se consulta una lista de números robados y el cliente firma el recibo impreso. Para transacciones de mayor importe, el comerciante puede obtener la autorización llamando a una línea directa y obteniendo un código que se imprime en el recibo. En ambos casos, el cajero debe verificar que la firma del cliente coincida con la del reverso de la tarjeta para autenticar la transacción.
Utilizar la firma en la tarjeta como método de verificación presenta varias fallas de seguridad, la más obvia es la facilidad con la que las tarjetas pueden extraviarse antes de que sus legítimos propietarios puedan firmarlas. Otra falla implica el borrado y reemplazo de la firma legítima, y una más, la falsificación de la firma correcta.
La invención del circuito integrado de silicio en 1959 dio lugar a la idea de incorporarlo a una tarjeta inteligente de plástico a finales de la década de 1960 por dos ingenieros alemanes, Helmut Gröttrup y Jürgen Dethloff . [ 3 ] Las primeras tarjetas inteligentes se introdujeron como tarjetas telefónicas en la década de 1970, antes de ser adaptadas posteriormente para su uso como tarjetas de pago . [ 4 ] [ 5 ] Desde entonces, las tarjetas inteligentes han utilizado circuitos integrados MOS , junto con tecnologías de memoria MOS como la memoria flash y la EEPROM ( memoria de solo lectura programable y borrable eléctricamente ). [ 6 ]
El primer estándar para tarjetas de pago inteligentes fue la Carte Bancaire B0M4 de Bull-CP8, implementada en Francia en 1986, seguida por la B4B0' (compatible con la M4), implementada en 1989. La tarjeta de débito alemana también es anterior a EMV. EMV se diseñó para permitir la retrocompatibilidad de tarjetas y terminales con estos estándares. Desde entonces, Francia ha migrado toda su infraestructura de tarjetas y terminales a EMV.
EMV son las siglas de Europay, Mastercard y Visa, las tres empresas que crearon el estándar. El estándar ahora es administrado por EMVCo, un consorcio cuyo control se divide equitativamente entre Visa, Mastercard, JCB , American Express , China UnionPay y Discover. [ 7 ] EMVCo acepta comentarios públicos sobre sus borradores de estándares y procesos, pero también permite que otras organizaciones se conviertan en "Asociados" y "Suscriptores" para una colaboración más profunda. [ 8 ] JCB se unió al consorcio en febrero de 2009, China UnionPay en mayo de 2013, [ 9 ] y Discover en septiembre de 2013. [ 10 ]
Los principales proveedores de tarjetas y chips EMV son: ABnote (American Bank Corp), CPI Card Group, IDEMIA (de la fusión de Oberthur Technologies y Safran Identity & Security (Morpho) en 2017), Gemalto (adquirida por el Grupo Thales en 2019) , Giesecke & Devrient y Versatile Card Technology. [ 11 ]
Diferencias y beneficios
La transición a sistemas de pago con tarjeta inteligente ofrece dos ventajas principales: mayor seguridad (con la consiguiente reducción del fraude) y la posibilidad de un control más preciso de las aprobaciones de transacciones con tarjeta fuera de línea. Uno de los objetivos originales de EMV era permitir múltiples aplicaciones en una misma tarjeta: una aplicación de crédito y débito o una billetera electrónica. Desde 2013, las nuevas tarjetas de débito emitidas en EE. UU. incluyen dos aplicaciones: una de la asociación de tarjeta (Visa, Mastercard, etc.) y una aplicación de débito común. [ 12 ]
Las transacciones con tarjetas con chip EMV mejoran la seguridad contra el fraude en comparación con las transacciones con tarjetas de banda magnética, que dependen de la firma del titular y de la inspección visual de la tarjeta para comprobar características como el holograma . El uso de un PIN y algoritmos criptográficos como Triple DES , RSA y SHA proporcionan autenticación de la tarjeta al terminal de procesamiento y al sistema host del emisor de la tarjeta. El tiempo de procesamiento es comparable al de las transacciones en línea, en las que el retraso en las comunicaciones representa la mayor parte del tiempo, mientras que las operaciones criptográficas en el terminal toman comparativamente poco tiempo. La supuesta mayor protección contra el fraude ha permitido a los bancos y emisores de tarjetas establecer un "cambio de responsabilidad", de modo que los comercios son responsables (desde el 1 de enero de 2005 en la región de la UE y el 1 de octubre de 2015 en EE. UU.) de cualquier fraude que resulte de transacciones en sistemas que no son compatibles con EMV. [ 1 ] [ 13 ] [ 14 ] La mayoría de las implementaciones de tarjetas y terminales EMV confirman la identidad del titular de la tarjeta requiriendo la introducción de un número de identificación personal (PIN) en lugar de firmar un recibo en papel. La activación o desactivación de la autenticación mediante PIN depende de las capacidades del terminal y de la programación de la tarjeta.
Cuando se introdujeron las tarjetas de pago, los comerciantes utilizaban impresoras de tarjetas portátiles mecánicas en lugar de magnéticas, que requerían papel carbón para imprimir. No se comunicaban electrónicamente con el emisor de la tarjeta, y esta nunca salía de la vista del cliente. El comerciante debía verificar las transacciones superiores a cierta cantidad llamando por teléfono al emisor. Durante la década de 1970 en Estados Unidos, muchos comerciantes se suscribían a una lista actualizada periódicamente de números de tarjetas de crédito robadas o inválidas. Esta lista se imprimía habitualmente en forma de folleto sobre papel de periódico, en orden numérico, similar a una guía telefónica delgada, pero sin ningún otro dato aparte de la lista de números inválidos. Los cajeros debían hojear este folleto cada vez que se presentaba una tarjeta de crédito para realizar un pago, independientemente del importe, antes de aprobar la transacción, lo que generaba una breve demora. [ 15 ]
Posteriormente, el terminal del comercio contactaba electrónicamente con el emisor de la tarjeta, utilizando la información de la banda magnética para verificarla y autorizar la transacción. Esto era mucho más rápido, pero requería que la transacción se realizara en un lugar fijo. Por consiguiente, si la transacción no se llevaba a cabo cerca de un terminal (en un restaurante, por ejemplo), el dependiente o camarero tenía que coger la tarjeta del cliente y llevarla al datáfono. Un empleado deshonesto podía fácilmente pasar la tarjeta subrepticiamente por el datáfono, ya que este registraba la información de la tarjeta y la banda magnética.
Desde la introducción del chip y el PIN, la clonación del chip resulta inviable ; solo se puede copiar la banda magnética, y una tarjeta copiada no puede utilizarse por sí sola en un terminal que requiera PIN. La introducción del chip y el PIN coincidió con la popularización y el bajo costo de la tecnología de transmisión inalámbrica de datos. Además de los lectores magnéticos basados en teléfonos móviles, el personal de los comercios ahora puede llevar teclados PIN inalámbricos al cliente, de modo que la tarjeta nunca se pierde de vista del titular. Por lo tanto, tanto el chip y el PIN como las tecnologías inalámbricas pueden utilizarse para reducir los riesgos de uso no autorizado y clonación de tarjetas. [ 16 ]
Chip y PIN frente a chip y firma

El chip y el PIN son dos métodos de verificación que pueden utilizar las tarjetas EMV. [ 15 ] En lugar de firmar físicamente un recibo para identificarse, el usuario introduce un número de identificación personal (PIN), generalmente de cuatro a seis dígitos. Este número debe coincidir con la información almacenada en el chip o PIN en el servidor. La tecnología de chip y PIN dificulta enormemente el uso de una tarjeta robada, ya que, si alguien roba una tarjeta, no podrá realizar compras fraudulentas a menos que conozca el PIN.
Por otro lado, el sistema de chip y firma se diferencia del sistema de chip y PIN al verificar la identidad del consumidor mediante una firma. [ 17 ]
En 2015, las tarjetas con chip y PIN eran comunes en la mayoría de los países europeos (por ejemplo, Reino Unido, Irlanda, Francia, Portugal, Finlandia y Países Bajos), así como en Pakistán, Irán, Brasil, Colombia, Venezuela, India, Sri Lanka, Canadá, Australia y Nueva Zelanda. Las tarjetas con chip y firma eran más comunes en Estados Unidos, México, algunas partes de Sudamérica (como Argentina y Perú) y algunos países asiáticos (como Taiwán, Hong Kong, Tailandia, Corea del Sur, Singapur e Indonesia). [ 18 ] [ 19 ]
Transacciones en línea, por teléfono y por correo
Si bien la tecnología EMV ha ayudado a reducir la delincuencia en el punto de venta, las transacciones fraudulentas se han desplazado a transacciones más vulnerables por teléfono , Internet y correo , conocidas en la industria como transacciones sin tarjeta presente o CNP. [ 20 ] Las transacciones CNP representaron al menos el 50% de todo el fraude con tarjetas de crédito. [ 21 ] Debido a la distancia física, no es posible que el comerciante presente un teclado al cliente en estos casos, por lo que se han ideado alternativas, incluyendo
- Sistemas de software para transacciones en línea que implican la interacción con el sitio web del banco o la red emisora de la tarjeta, como Verified by Visa y Mastercard SecureCode (implementaciones del protocolo 3-D Secure de Visa ). 3-D Secure está siendo reemplazado por la autenticación reforzada del cliente, tal como se define en la Segunda Directiva Europea de Servicios de Pago .
- Creación de un número de tarjeta virtual de un solo uso vinculado a una tarjeta física con un importe máximo determinado.
- Hardware adicional con teclado y pantalla que puede generar una contraseña de un solo uso , como el Programa de Autenticación por Chip .
- Teclado y pantalla integrados en tarjetas complejas para generar una contraseña de un solo uso. Desde 2008, Visa ha estado realizando proyectos piloto con la tarjeta Emue, donde el número generado reemplaza el código impreso en el reverso de las tarjetas estándar. [ 22 ]
En cuanto a cuál es más rápido, The New York Times explicó que es una cuestión de percepción: mientras que el método del chip requiere que el chip permanezca en la máquina hasta que se complete la transacción y el proceso de autorización, el método de deslizar el teléfono realiza la autorización en segundo plano; el recibo comienza a aparecer de inmediato. [ 23 ]
Comandos
La norma ISO/IEC 7816-3 define el protocolo de transmisión entre tarjetas con chip y lectores. Mediante este protocolo, se intercambian datos en unidades de datos de protocolo de aplicación (APDU). Esto comprende el envío de un comando a una tarjeta, su procesamiento y el envío de una respuesta. EMV utiliza los siguientes comandos:
- bloque de aplicación
- Desbloqueo de la aplicación
- bloque de cartas
- Autenticación externa (7816-4)
- generar criptograma de aplicación
- obtener datos (7816-4)
- Obtenga opciones de procesamiento
- autenticación interna (7816-4)
- Cambio de PIN / Desbloqueo
- leer registro (7816-4)
- seleccionar (7816-4)
- verificar (7816-4).
Los comandos seguidos de "7816-4" están definidos en la norma ISO/IEC 7816-4 y son comandos interindustriales utilizados para muchas aplicaciones de tarjetas con chip, como las tarjetas SIM GSM .
Flujo de transacciones
Una transacción EMV tiene los siguientes pasos: [ 24 ]
- Selección de aplicaciones
- Iniciar el procesamiento de la solicitud
- Leer datos de la aplicación
- Restricciones de procesamiento
- Autenticación de datos sin conexión
- Certificados
- Verificación del titular de la tarjeta
- Gestión del riesgo terminal
- Análisis de acción terminal
- Análisis de la acción de la primera carta
- Autorización de transacciones en línea (solo se realiza si lo requiere el resultado de los pasos anteriores; obligatoria en cajeros automáticos).
- Análisis de la acción de la segunda carta
- Procesamiento de scripts del emisor
Selección de aplicaciones
La norma ISO/IEC 7816 define un proceso para la selección de aplicaciones. El objetivo de la selección de aplicaciones era permitir que las tarjetas contuvieran aplicaciones completamente diferentes, como GSM y EMV. Sin embargo, los desarrolladores de EMV implementaron la selección de aplicaciones como una forma de identificar el tipo de producto, de modo que todos los emisores de productos (Visa, Mastercard, etc.) deben tener su propia aplicación. La forma en que se prescribe la selección de aplicaciones en EMV es una fuente frecuente de problemas de interoperabilidad entre tarjetas y terminales. El Libro 1 [ 25 ] de la norma EMV dedica 15 páginas a describir el proceso de selección de aplicaciones.
Un identificador de aplicación (AID) se utiliza para identificar una aplicación en la tarjeta o en la emulación de tarjeta de host (HCE) si se entrega sin tarjeta física. Un AID consta de un identificador de proveedor de aplicación registrado (RID) de cinco bytes, emitido por la autoridad de registro ISO/IEC 7816-5. A continuación, se incluye una extensión de identificador de aplicación (PIX) propietaria, que permite al proveedor diferenciar entre las distintas aplicaciones ofrecidas. El AID se imprime en todos los recibos de los titulares de tarjetas EMV. Los emisores de tarjetas pueden modificar el nombre de la aplicación, que actualmente corresponde al nombre de la red de la tarjeta.
Lista de aplicaciones:
Iniciar el procesamiento de la solicitud
El terminal envía el comando de opciones de procesamiento a la tarjeta. Al emitir este comando, el terminal proporciona a la tarjeta los elementos de datos solicitados en la lista de objetos de datos de opciones de procesamiento (PDOL). La tarjeta proporciona opcionalmente la PDOL (una lista de etiquetas y longitudes de elementos de datos) al terminal durante la selección de la aplicación . La tarjeta responde con el perfil de intercambio de la aplicación (AIP), una lista de funciones que se ejecutarán para procesar la transacción. La tarjeta también proporciona el localizador de archivos de la aplicación (AFL), una lista de archivos y registros que el terminal necesita leer de la tarjeta.
Leer datos de la aplicación
Las tarjetas inteligentes almacenan datos en archivos. El AFL contiene los archivos que contienen datos EMV. Todos estos archivos deben leerse mediante el comando de lectura de registros. EMV no especifica en qué archivos se almacenan los datos, por lo que deben leerse todos. Los datos en estos archivos se almacenan en formato BER TLV . EMV define valores de etiqueta para todos los datos utilizados en el procesamiento de la tarjeta. [ 28 ]
Restricciones de procesamiento
El objetivo de las restricciones de procesamiento es determinar si la tarjeta debe utilizarse. Se comprueban tres elementos de datos leídos en el paso anterior: número de versión de la aplicación, control de uso de la aplicación (que indica si la tarjeta es solo para uso doméstico, etc.) y fechas de vigencia y vencimiento de la aplicación.
Si alguna de estas comprobaciones falla, la tarjeta no se rechaza necesariamente. El terminal activa el bit correspondiente en los resultados de verificación del terminal (TVR), cuyos componentes constituyen la base para la decisión de aceptar o rechazar la tarjeta posteriormente en el flujo de la transacción. Esta función permite, por ejemplo, que los emisores de tarjetas autoricen a los titulares a seguir utilizando tarjetas caducadas después de su fecha de vencimiento, siempre y cuando todas las transacciones realizadas con una tarjeta caducada se efectúen en línea.
Autenticación de datos fuera de línea (ODA)
La autenticación de datos sin conexión es una verificación criptográfica para validar la tarjeta mediante criptografía de clave pública . Existen tres procesos diferentes que se pueden llevar a cabo según la tarjeta:
- La autenticación de datos estáticos (SDA) garantiza que los datos leídos de la tarjeta hayan sido firmados por el emisor de la misma. Esto impide la modificación de los datos, pero no la clonación.
- La autenticación dinámica de datos (DDA) proporciona protección contra la modificación y la clonación de datos.
- La combinación de DDA y generación de criptograma de aplicación (CDA) integra DDA con la generación del criptograma de aplicación de la tarjeta para garantizar su validez. Es posible que se requiera compatibilidad con CDA en los dispositivos, dado que este proceso se ha implementado en mercados específicos. Este proceso no es obligatorio en los terminales y solo puede realizarse si tanto la tarjeta como el terminal lo admiten.
Certificados EMV
Para verificar la autenticidad de las tarjetas de pago, se utilizan certificados EMV. La Autoridad de Certificación EMV [ 29 ] emite certificados digitales a los emisores de tarjetas de pago. Cuando se solicita, el chip de la tarjeta de pago proporciona al terminal el certificado de clave pública del emisor y los Datos de Aplicación Estáticos Firmados (SSAD) [ 30 ] . El terminal recupera la clave pública de la CA del almacenamiento local y la utiliza para confirmar la confianza en la CA y, si es de confianza, para verificar que la clave pública del emisor de la tarjeta fue firmada por la CA. Si la clave pública del emisor de la tarjeta es válida, el terminal la utiliza para verificar que el SSAD de la tarjeta fue firmado por el emisor. [ 31 ]
Verificación del titular de la tarjeta
La verificación del titular de la tarjeta se utiliza para evaluar si la persona que presenta la tarjeta es el titular legítimo. Existen muchos métodos de verificación del titular de la tarjeta (CVM) compatibles con EMV. Estos son:
- Firma
- PIN en texto plano sin conexión
- PIN cifrado sin conexión
- PIN y firma en texto plano sin conexión
- PIN y firma cifrados sin conexión
- PIN en línea
- No se requiere CVM
- CVM de dispositivos de consumo
- Fallo en el procesamiento de CVM
El terminal utiliza una lista de CVM leída de la tarjeta para determinar el tipo de verificación que debe realizar. Esta lista establece una prioridad de los CVM a utilizar en función de las capacidades del terminal. Los distintos terminales admiten diferentes CVM. Los cajeros automáticos generalmente admiten el PIN en línea. Los terminales de punto de venta (TPV) varían en su compatibilidad con CVM según el tipo y el país.
Para los métodos de PIN cifrados sin conexión, el terminal cifra el bloque de PIN en texto plano con la clave pública de la tarjeta antes de enviarlo a la tarjeta con el comando Verificar . Para el método de PIN en línea, el terminal cifra el bloque de PIN en texto plano utilizando su clave de cifrado punto a punto antes de enviarlo al procesador adquirente en el mensaje de solicitud de autorización.
Todos los métodos fuera de línea son vulnerables a ataques de intermediario . En 2017, EMVCo agregó soporte para métodos de verificación biométrica en la versión 4.3 de las especificaciones EMV. [ 32 ]
Gestión del riesgo terminal
La gestión de riesgos del terminal solo se realiza en dispositivos donde se debe decidir si una transacción debe autorizarse en línea o fuera de línea. Si las transacciones se realizan siempre en línea (por ejemplo, cajeros automáticos) o siempre fuera de línea, este paso puede omitirse. La gestión de riesgos del terminal verifica el importe de la transacción con respecto a un límite máximo fuera de línea (por encima del cual las transacciones deben procesarse en línea). También es posible tener un 1 en un contador en línea y una verificación con una lista de tarjetas activas (que solo es necesaria para transacciones fuera de línea). Si el resultado de cualquiera de estas pruebas es positivo, el terminal establece el bit correspondiente en los resultados de verificación del terminal (TVR). [ 33 ]
Análisis de acción terminal
Los resultados de los pasos de procesamiento previos se utilizan para determinar si una transacción debe aprobarse fuera de línea, enviarse en línea para su autorización o rechazarse fuera de línea. Esto se realiza mediante una combinación de objetos de datos conocidos como códigos de acción de terminal (TAC), almacenados en el terminal, y códigos de acción del emisor (IAC), leídos de la tarjeta. El TAC se combina lógicamente con el IAC mediante una operación OR, para que el adquirente de la transacción tenga cierto control sobre el resultado. Ambos tipos de código de acción toman los valores Denegación, En línea y Predeterminado. Cada código de acción contiene una serie de bits que corresponden a los bits de los resultados de verificación del terminal (TVR) y se utilizan en la decisión del terminal de aceptar, rechazar o enviar en línea una transacción de pago. El TAC lo establece el adquirente de la tarjeta; en la práctica, los sistemas de tarjetas recomiendan la configuración del TAC que debe utilizarse para un tipo de terminal específico, según sus capacidades. El IAC lo establece el emisor de la tarjeta; algunos emisores pueden decidir que las tarjetas caducadas deben rechazarse, configurando el bit correspondiente en el IAC de Denegación. Otros emisores pueden querer que la transacción se realice en línea para poder, en algunos casos, permitir que se lleven a cabo dichas transacciones. [ 34 ]
Cuando un dispositivo exclusivamente en línea realiza el procesamiento IAC-Online y TAC-Online, el único bit TVR relevante es "El valor de la transacción excede el límite inferior". Dado que el límite inferior está establecido en cero, la transacción siempre debe ir en línea y todos los demás valores en TAC-Online o IAC-Online son irrelevantes. Los dispositivos exclusivamente en línea no necesitan realizar el procesamiento IAC-default. Un dispositivo exclusivamente en línea, como un cajero automático, siempre intenta conectarse a la red con la solicitud de autorización, a menos que se rechace fuera de línea debido a la configuración de IAC-Denial. Durante el procesamiento IAC-Denial y TAC-Denial, para un dispositivo exclusivamente en línea, el único bit relevante de los resultados de verificación del terminal es "Servicio no permitido". [ 35 ]
Análisis de la acción de la primera carta
Uno de los objetos de datos que se leen de la tarjeta en la etapa de lectura de datos de la aplicación es CDOL1 (Lista de objetos de datos de la tarjeta). Este objeto es una lista de etiquetas que la tarjeta desea recibir para decidir si aprueba o rechaza una transacción (incluido el importe de la transacción, pero también muchos otros objetos de datos). El terminal envía estos datos y solicita un criptograma mediante el comando de generación de criptograma de aplicación. Según la decisión del terminal (fuera de línea, en línea, rechazo), el terminal solicita uno de los siguientes criptogramas a la tarjeta:
- Certificado de transacción (CT): aprobación fuera de línea
- Criptograma de solicitud de autorización (ARQC): autorización en línea
- Criptograma de autenticación de aplicaciones (AAC): rechazo sin conexión
Este paso le da a la tarjeta la oportunidad de aceptar el análisis de acción del terminal, rechazar una transacción o forzar una transacción en línea. La tarjeta no puede devolver un TC cuando se ha solicitado un ARQC, pero sí puede devolver un ARQC cuando se ha solicitado un TC. [ 35 ]
autorización de transacciones en línea
Las transacciones se realizan en línea cuando se solicita un ARQC. El ARQC se envía en el mensaje de autorización. La tarjeta genera el ARQC. Su formato depende de la aplicación de la tarjeta. EMV no especifica el contenido del ARQC. El ARQC creado por la aplicación de la tarjeta es una firma digital de los detalles de la transacción, que el emisor de la tarjeta puede verificar en tiempo real. Esto proporciona una sólida verificación criptográfica de la autenticidad de la tarjeta. El emisor responde a una solicitud de autorización con un código de respuesta (aceptando o rechazando la transacción), un criptograma de respuesta de autorización (ARPC) y, opcionalmente, un script del emisor (una cadena de comandos que se enviarán a la tarjeta). [ 35 ]
El procesamiento ARPC no se realiza en transacciones de contacto procesadas con Visa Quick Chip [ 36 ] para EMV y Mastercard M/Chip Fast, [ 37 ] y en transacciones sin contacto en todos los esquemas porque la tarjeta se retira del lector después de que se ha generado el ARQC.
Análisis de la acción de la segunda carta
La lista de objetos de datos de la tarjeta (CDOL2) contiene una lista de etiquetas que la tarjeta desea que se envíen tras la autorización de la transacción en línea (código de respuesta, ARPC, etc.). Incluso si, por algún motivo, el terminal no puede conectarse a internet (por ejemplo, debido a un fallo de comunicación), debe volver a enviar estos datos a la tarjeta mediante el comando de generación de criptograma de autorización. Esto permite que la tarjeta conozca la respuesta del emisor. Posteriormente, la aplicación de la tarjeta puede restablecer los límites de uso sin conexión.
Procesamiento de scripts del emisor
Si un emisor de tarjetas desea actualizar una tarjeta después de su emisión, puede enviar comandos a la tarjeta mediante el procesamiento de scripts del emisor. Los scripts del emisor no tienen sentido para el terminal y pueden cifrarse entre la tarjeta y el emisor para proporcionar seguridad adicional. Los scripts del emisor pueden utilizarse para bloquear tarjetas o cambiar sus parámetros. [ 38 ]
El procesamiento de scripts del emisor no está disponible en transacciones de contacto procesadas con Visa Quick Chip [ 36 ] para EMV y Mastercard M/Chip Fast, [ 37 ] y para transacciones sin contacto en todos los esquemas.
Estándares de especificación de chips EMV

El estándar EMV es definido y administrado por la corporación privada EMVCo LLC. Los miembros actuales de EMVCo [ 39 ] son American Express , Discover Financial , JCB International , Mastercard , China UnionPay y Visa Inc. Cada una de estas organizaciones posee una participación igualitaria en EMVCo y cuenta con representantes en la organización y los grupos de trabajo de EMVCo.
El primer estándar EMV se presentó en 1995 como EMV 2.0. Este se actualizó a EMV 3.0 en 1996 (a veces denominado EMV '96) con modificaciones posteriores a EMV 3.1.1 en 1998. Este se modificó aún más a la versión 4.0 en diciembre de 2000 (a veces denominado EMV 2000). La versión 4.0 entró en vigor en junio de 2004. La versión 4.1 entró en vigor en junio de 2007. La versión 4.2 está en vigor desde junio de 2008. La versión 4.3 está en vigor desde noviembre de 2011. [ 40 ]
EMVCo expide el reconocimiento del cumplimiento de la norma EMV (es decir, la certificación del dispositivo) tras la presentación de los resultados de las pruebas realizadas por un laboratorio de ensayos acreditado.
Las pruebas de conformidad con la norma EMV tienen dos niveles: el Nivel 1 de EMV, que abarca las interfaces físicas, eléctricas y de transporte, y el Nivel 2 de EMV, que abarca la selección de la aplicación de pago y el procesamiento de transacciones financieras de crédito.
Tras superar las pruebas habituales de EMVCo, el software debe estar certificado por las marcas de pago para cumplir con las implementaciones EMV propietarias, como Visa VSDC, American Express AEIPS, Mastercard MChip, JCB JSmart, o con las implementaciones compatibles con EMV de entidades que no son miembros de EMVCo, como LINK en el Reino Unido o Interac en Canadá.
Desde 2011, a partir de la versión 4.0, los documentos oficiales del estándar EMV que definen todos los componentes de un sistema de pago EMV se publican en cuatro "libros" y algunos documentos adicionales:
- Libro 1: Requisitos de interfaz de terminal para ICC independientes de la aplicación [ 25 ]
- Libro 2: Seguridad y gestión de claves [ 41 ]
- Libro 3: Especificación de la aplicación [ 42 ]
- Libro 4: Requisitos de interfaz para el titular de la tarjeta, el asistente y el adquirente [ 43 ]
- Especificación común de la aplicación de pago [ 44 ]
- Especificación de personalización de tarjetas EMV [ 45 ]
Vulnerabilidades
Oportunidades para obtener PIN y clonar bandas magnéticas
Además de los datos de la pista dos en la banda magnética, las tarjetas EMV generalmente tienen datos idénticos codificados en el chip, que se leen como parte del proceso normal de transacción EMV. Si un lector EMV se ve comprometido hasta el punto de interceptar la comunicación entre la tarjeta y el terminal, el atacante podría recuperar tanto los datos de la pista dos como el PIN, lo que permitiría construir una tarjeta de banda magnética que, si bien no se puede usar en un terminal con chip y PIN, puede usarse, por ejemplo, en dispositivos terminales que permiten el procesamiento de banda magnética para clientes extranjeros sin tarjetas con chip y tarjetas defectuosas. Este ataque solo es posible cuando (a) el PIN fuera de línea se presenta en texto plano por el dispositivo de entrada del PIN a la tarjeta, (b) el emisor de la tarjeta permite el procesamiento de banda magnética y (c) el emisor de la tarjeta no realiza verificaciones geográficas ni de comportamiento.
APACS , que representa a la industria de pagos del Reino Unido, afirmó que los cambios especificados en el protocolo (donde los valores de verificación de la tarjeta difieren entre la banda magnética y el chip – el iCVV) hacían que este ataque fuera ineficaz y que tales medidas estarían en vigor a partir de enero de 2008. [ 46 ] Las pruebas realizadas en tarjetas en febrero de 2008 indicaron que esto podría haberse retrasado. [ 47 ]
Ataques exitosos
La captura de conversaciones es una forma de ataque que, según se informó, tuvo lugar contra las terminales de Shell en mayo de 2006, cuando se vieron obligados a desactivar toda la autenticación EMV en sus gasolineras después de que se robara más de 1 millón de libras esterlinas a los clientes. [ 48 ]
En octubre de 2008, se informó que cientos de lectores de tarjetas EMV destinados a ser utilizados en Gran Bretaña, Irlanda, los Países Bajos, Dinamarca y Bélgica habían sido manipulados en China durante o poco después de su fabricación. Durante nueve meses, los datos y los PIN de tarjetas de crédito y débito se enviaron a través de redes de telefonía móvil a delincuentes en Lahore , Pakistán. El director ejecutivo de la Agencia Nacional de Contrainteligencia de Estados Unidos, Joel Brenner, declaró: "Anteriormente, solo la agencia de inteligencia de un Estado-nación habría sido capaz de llevar a cabo este tipo de operación. Es aterrador". Los datos robados se utilizaban normalmente un par de meses después de las transacciones con tarjeta para dificultar a los investigadores la identificación de la vulnerabilidad. Tras el descubrimiento del fraude, se comprobó que los terminales manipulados podían identificarse, ya que el circuito adicional aumentaba su peso en unos 100 gramos. Se cree que se robaron decenas de millones de libras esterlinas. [ 49 ] Esta vulnerabilidad impulsó los esfuerzos para implementar un mejor control de los dispositivos POS durante todo su ciclo de vida, una práctica respaldada por estándares de seguridad de pagos electrónicos como los que está desarrollando la Secure POS Vendor Alliance (SPVA). [ 50 ]
Recolección de PIN y clonación de franjas
En un programa de BBC Newsnight de febrero de 2008, los investigadores de la Universidad de Cambridge , Steven Murdoch y Saar Drimer, demostraron un ejemplo de ataque para ilustrar que el sistema Chip and PIN no es lo suficientemente seguro como para justificar que la responsabilidad de probar el fraude recaiga sobre los clientes en lugar de los bancos. [ 51 ] [ 52 ] La vulnerabilidad de la Universidad de Cambridge permitió a los experimentadores obtener tanto los datos de la tarjeta para crear la banda magnética como el PIN.
APACS , la asociación de pagos del Reino Unido, no estuvo de acuerdo con la mayor parte del informe, afirmando que "los tipos de ataques a los dispositivos de entrada de PIN detallados en este informe son difíciles de llevar a cabo y actualmente no son económicamente viables para un estafador". [ 53 ] También dijeron que los cambios en el protocolo (especificar diferentes valores de verificación de la tarjeta entre el chip y la banda magnética – el iCVV) harían que este ataque fuera ineficaz a partir de enero de 2008.
En agosto de 2016, los investigadores de seguridad de NCR Corporation demostraron cómo los ladrones de tarjetas de crédito pueden reescribir el código de una banda magnética para que parezca una tarjeta sin chip, lo que permite la falsificación.
2010: Un dispositivo oculto desactiva la verificación del PIN en tarjetas robadas.
El 11 de febrero de 2010, el equipo de Murdoch y Drimer en la Universidad de Cambridge anunció que habían encontrado "una falla en el chip y el PIN tan grave que creen que demuestra que todo el sistema necesita ser reescrito", una falla "tan simple que los sorprendió". Una tarjeta robada se conecta a un circuito electrónico y a una tarjeta falsa que se inserta en la terminal (" ataque de intermediario "). Cualquier combinación de cuatro dígitos puede ser ingresada y aceptada como un PIN válido. [ 54 ] [ 55 ]
Un equipo del programa Newsnight de la BBC visitó (con permiso) una cafetería de la Universidad de Cambridge que contaba con el sistema y pudo pagar utilizando sus propias tarjetas (un ladrón usaría tarjetas robadas) conectadas al circuito, insertando una tarjeta falsa e introduciendo "0000" como PIN. Las transacciones se registraron con normalidad y no fueron detectadas por los sistemas de seguridad de los bancos. Un miembro del equipo de investigación declaró: "Incluso los sistemas delictivos a pequeña escala cuentan con mejor equipamiento que el nuestro. El nivel de sofisticación técnica necesario para llevar a cabo este ataque es realmente muy bajo". El anuncio de la vulnerabilidad indicaba: "La experiencia requerida no es alta (electrónica a nivel universitario). Refutamos la afirmación del sector bancario de que los delincuentes no son lo suficientemente sofisticados, ya que han demostrado un nivel de habilidad mucho mayor que el necesario para este ataque con sus dispositivos miniaturizados de clonación de PIN". Se desconocía si esta vulnerabilidad había sido explotada, pero podría explicar casos de supuesto fraude sin resolver. [ 55 ]
EMVCo no estuvo de acuerdo y publicó una respuesta en la que afirmaba que, si bien un ataque de este tipo podría ser teóricamente posible, sería extremadamente difícil y costoso llevarlo a cabo con éxito; que los controles compensatorios actuales probablemente detectarían o limitarían el fraude; y que la posible ganancia financiera del ataque es mínima, mientras que el riesgo de una transacción rechazada o la exposición del defraudador es significativo. [ 56 ] El equipo de Cambridge discrepa: lo llevaron a cabo sin que los bancos se dieran cuenta, con equipos comerciales con algunas modificaciones sencillas. Se podrían fabricar fácilmente versiones menos voluminosas. Quienes producen dichos equipos para el ataque no necesitan ponerse en riesgo, sino que pueden venderlos a cualquiera a través de Internet. [ 55 ]
Al ser consultados, varios bancos (Co-operative Bank, Barclays y HSBC) afirmaron que se trataba de un problema generalizado en el sector y remitieron al equipo de Newsnight a la asociación bancaria para obtener más información. [ 57 ] Según Phil Jones, de la Asociación de Consumidores , el sistema Chip and PIN ha contribuido a reducir los casos de delitos con tarjetas, pero muchos siguen sin explicación. «Lo que sí sabemos es que existen casos presentados por particulares que resultan bastante convincentes».
El ataque se aprovecha de que la elección del método de autenticación no está autenticada, lo que permite la intervención del intermediario. El terminal solicita un PIN, lo obtiene y consigue que la tarjeta confirme la transacción, creyendo que se trata de una transacción con tarjeta y firma, que de hecho podría tener éxito sin conexión. También funciona en línea, quizás debido a la insuficiencia de comprobaciones. [ 58 ]
Originalmente, los clientes bancarios debían demostrar que no habían sido negligentes con su PIN antes de obtener una compensación, pero las regulaciones del Reino Unido vigentes desde el 1 de noviembre de 2009 impusieron a los bancos la carga de probar que un cliente había sido negligente en cualquier disputa, otorgándole al cliente 13 meses para presentar una reclamación. [ 59 ] Murdoch dijo que "[los bancos] deberían revisar transacciones anteriores donde el cliente dijo que su PIN no se había utilizado y el registro bancario mostró que sí se había utilizado, y considerar reembolsar a estos clientes porque podrían ser víctimas de este tipo de fraude". [ 55 ]
2011: La degradación de CVM permite la recolección arbitraria de PIN.
En la conferencia CanSecWest de marzo de 2011, Andrea Barisani y Daniele Bianco presentaron una investigación que descubría una vulnerabilidad en EMV que permitiría la obtención arbitraria del PIN a pesar de la configuración de verificación del titular de la tarjeta, incluso cuando los datos de los CVM compatibles están firmados. [ 60 ]
La obtención del PIN se puede realizar con un lector de chips. En esencia, una lista CVM que ha sido modificada para degradar el CVM a PIN sin conexión sigue siendo aceptada por los terminales POS, a pesar de que su firma no sea válida. [ 61 ]
derivación de PIN
En 2020, los investigadores David Basin, Ralf Sasse y Jorge Toro de ETH Zurich informaron [ 62 ] [ 63 ] sobre un problema de seguridad que afectaba a las tarjetas sin contacto Visa : la falta de protección criptográfica de los datos críticos que la tarjeta enviaba al terminal durante una transacción EMV. Los datos en cuestión determinan el método de verificación del titular de la tarjeta (como la verificación del PIN) que se utilizaría para la transacción. El equipo demostró que es posible modificar estos datos para engañar al terminal y hacerle creer que no se requiere PIN porque el titular de la tarjeta se verificó mediante su dispositivo (por ejemplo, un teléfono inteligente). Los investigadores desarrollaron una aplicación de prueba de concepto para Android que convierte una tarjeta Visa física en una aplicación de pago móvil (por ejemplo, Apple Pay , Google Pay ) para realizar compras de alto valor sin PIN. El ataque se lleva a cabo utilizando dos teléfonos inteligentes con NFC , uno cerca de la tarjeta física y el segundo cerca del terminal de pago. El ataque podría afectar a las tarjetas de Discover y UnionPay de China , pero esto no se demostró en la práctica, a diferencia de las tarjetas Visa.
A principios de 2021, el mismo equipo reveló que las tarjetas Mastercard también son vulnerables a un ataque de omisión de PIN. Demostraron que los delincuentes pueden engañar a un terminal para que realice transacciones con una tarjeta Mastercard sin contacto, haciéndola creer que se trata de una tarjeta Visa. Esta confusión de marcas de tarjetas tiene consecuencias críticas, ya que puede utilizarse en combinación con la omisión de PIN para Visa para eludir también el PIN de las tarjetas Mastercard. [ 63 ]
Implementación


EMV son las siglas de " Europay , Mastercard y Visa ", las tres empresas que crearon el estándar. Actualmente, el estándar es gestionado por EMVCo , un consorcio de empresas financieras. [ 1 ] Otros chips ampliamente conocidos del estándar EMV son:
- AEIPS: American Express
- UICS: China Union Pay
- J Smart: JCB
- D-PAS: Descubrir/Diners Club Internacional
- Rupay: NPCI
- Brío
Visa y Mastercard también han desarrollado estándares para el uso de tarjetas EMV en dispositivos que permiten realizar transacciones sin presencia física de la tarjeta (CNP) por teléfono e internet. Mastercard cuenta con el Programa de Autenticación por Chip (CAP) para un comercio electrónico seguro. Su implementación se conoce como EMV-CAP y admite varios modos. Visa dispone del esquema de Autenticación por Código Dinámico (DPA), que es su implementación del CAP con diferentes valores predeterminados.
En muchos países, las redes de pago con tarjeta de débito y/o crédito han implementado cambios en la responsabilidad. Normalmente, el emisor de la tarjeta es responsable de las transacciones fraudulentas. Sin embargo, tras la implementación de estos cambios, si el cajero automático o el terminal de punto de venta del comercio no admite EMV, el propietario del cajero automático o el comercio es responsable de la transacción fraudulenta.
Los sistemas de chip y PIN pueden causar problemas a los viajeros de países que no emiten tarjetas con chip y PIN, ya que algunos comercios pueden negarse a aceptar sus tarjetas sin chip. [ 64 ] Si bien la mayoría de las terminales aún aceptan tarjetas con banda magnética, y las principales marcas de tarjetas de crédito exigen que los vendedores las acepten, [ 65 ] algunos empleados pueden negarse a aceptar la tarjeta, bajo la creencia de que son responsables de cualquier fraude si la tarjeta no puede verificar un PIN. Las tarjetas sin chip y PIN también pueden no funcionar en algunas máquinas expendedoras desatendidas, por ejemplo, en estaciones de tren, o en cajas de autopago en supermercados. [ 66 ]
África
- El cambio de responsabilidad de Mastercard entre países de esta región tuvo lugar el 1 de enero de 2006. [ 67 ] Para el 1 de octubre de 2010, se había producido un cambio de responsabilidad para todas las transacciones en puntos de venta. [ 68 ]
- El cambio de responsabilidad de Visa para los puntos de venta tuvo lugar el 1 de enero de 2006. Para los cajeros automáticos, el cambio de responsabilidad tuvo lugar el 1 de enero de 2008. [ 69 ]
Sudáfrica
- El cambio de responsabilidad de Mastercard tuvo lugar el 1 de enero de 2005. [ 67 ]
países de Asia y el Pacífico
- El cambio de responsabilidad de Mastercard entre países de esta región tuvo lugar el 1 de enero de 2006. [ 67 ] Para el 1 de octubre de 2010, se había producido un cambio de responsabilidad para todas las transacciones en puntos de venta, excepto para las transacciones nacionales en China y Japón. [ 68 ]
- El cambio de responsabilidad de Visa para los puntos de venta tuvo lugar el 1 de octubre de 2010. [ 69 ] Para los cajeros automáticos, la fecha del cambio de responsabilidad tuvo lugar el 1 de octubre de 2015, excepto en China, India, Japón y Tailandia, donde el cambio de responsabilidad fue el 1 de octubre de 2017. [ 70 ] Las transacciones nacionales en cajeros automáticos en China no están sujetas actualmente a una fecha límite para el cambio de responsabilidad.
Australia
- Mastercard exigió que todos los terminales de punto de venta fueran compatibles con EMV para abril de 2013. En el caso de los cajeros automáticos, el cambio de responsabilidad se produjo en abril de 2012. Los cajeros automáticos deben cumplir con la normativa EMV para finales de 2015. [ 71 ]
- El cambio de responsabilidad de Visa para los cajeros automáticos tuvo lugar el 1 de abril de 2013. [ 69 ]
Malasia
Nueva Zelanda
- Mastercard exigió que todos los terminales de punto de venta fueran compatibles con EMV antes del 1 de julio de 2011. En el caso de los cajeros automáticos, el cambio de responsabilidad se produjo en abril de 2012. Los cajeros automáticos deben ser compatibles con EMV antes de finales de 2015. [ 71 ]
- El cambio de responsabilidad de Visa para los cajeros automáticos fue el 1 de abril de 2013. [ 69 ]
Europa
- El cambio de responsabilidad de Mastercard tuvo lugar el 1 de enero de 2005. [ 67 ]
- El cambio de responsabilidad de Visa para los puntos de venta tuvo lugar el 1 de enero de 2006. Para los cajeros automáticos, el cambio de responsabilidad tuvo lugar el 1 de enero de 2008. [ 69 ]
- Francia ha reducido el fraude con tarjetas en más del 80% desde su introducción en 1992 (véase Carte Bleue ).
Reino Unido

El sistema Chip and PIN se probó en Northampton , Inglaterra, a partir de mayo de 2003, [ 74 ] y como resultado se implementó a nivel nacional en el Reino Unido el 14 de febrero de 2006 [ 75 ] con anuncios en la prensa y la televisión nacional que promocionaban el eslogan "Seguridad en los números". Durante las primeras etapas de implementación, si se consideraba que se había producido una transacción fraudulenta con tarjeta magnética, el comercio recibía un reembolso del banco emisor, como ocurría antes de la introducción de Chip and PIN. El 1 de enero de 2005, la responsabilidad por dichas transacciones se transfirió al comercio; esto actuó como un incentivo para que los comercios actualizaran sus sistemas de punto de venta (TPV), y la mayoría de las grandes cadenas comerciales actualizaron a tiempo para la fecha límite de EMV. Muchas pequeñas empresas se mostraron inicialmente reacias a actualizar su equipo, ya que requería un sistema TPV completamente nuevo, una inversión significativa.
Ahora, todos los principales bancos emiten tarjetas nuevas con banda magnética y chip. La sustitución de las tarjetas anteriores al chip y al PIN fue un gran problema, ya que los bancos simplemente afirmaron que los consumidores recibirían sus nuevas tarjetas "cuando caducara la anterior" , a pesar de que muchas personas tenían tarjetas con fechas de caducidad tan tardías como 2007. El emisor de tarjetas Switch perdió un importante contrato con HBOS frente a Visa , ya que no estaba preparado para emitir las nuevas tarjetas tan pronto como el banco lo exigía.
La implementación del sistema Chip y PIN fue criticada por estar diseñada para reducir la responsabilidad de los bancos en casos de presunto fraude con tarjetas, al exigir al cliente que demostrara haber actuado con la debida diligencia para proteger su PIN y su tarjeta, en lugar de que el banco tuviera que demostrar que la firma coincidía. Antes del Chip y PIN, si se falsificaba la firma de un cliente, los bancos eran legalmente responsables y debían reembolsarle. Hasta el 1 de noviembre de 2009, no existía ninguna ley que protegiera a los consumidores del uso fraudulento de sus transacciones con Chip y PIN, solo el Código Bancario voluntario . Hubo numerosos informes de bancos que se negaron a reembolsar a las víctimas de fraude con tarjetas, alegando que sus sistemas no podían fallar en las circunstancias reportadas, a pesar de varios ataques a gran escala documentados.
El Reglamento de Servicios de Pago de 2009 entró en vigor el 1 de noviembre de 2009 [ 76 ] y trasladó la carga de la prueba a los bancos para demostrar, en lugar de asumir, que el titular de la tarjeta tiene la culpa. [ 59 ] La Autoridad de Servicios Financieros (FSA) dijo: «Corresponde al banco, a la sociedad de crédito hipotecario o a la compañía de tarjetas de crédito demostrar que la transacción fue realizada por usted y que no hubo fallos en los procedimientos ni dificultades técnicas» antes de denegar la responsabilidad.
América Latina y el Caribe
- El cambio de responsabilidad de Mastercard entre países dentro de esta región tuvo lugar el 1 de enero de 2005. [ 67 ]
- La transferencia de responsabilidad de Visa para los puntos de venta se produjo el 1 de octubre de 2012 para todos los países de esta región que aún no habían implementado dicha transferencia. Para los cajeros automáticos, la transferencia de responsabilidad se produjo el 1 de octubre de 2014 para todos los países de esta región que aún no habían implementado dicha transferencia. [ 69 ]
Brasil
Colombia
- El cambio de responsabilidad de Mastercard tuvo lugar el 1 de octubre de 2008. [ 67 ]
México
- Discover implementó un cambio de responsabilidad el 1 de octubre de 2015. Para el pago en el surtidor en las gasolineras, el cambio de responsabilidad se produjo el 1 de octubre de 2017. [ 77 ]
- El cambio de responsabilidad de Visa para los puntos de venta tuvo lugar el 1 de abril de 2011. Para los cajeros automáticos, el cambio de responsabilidad tuvo lugar el 1 de octubre de 2012. [ 69 ]
Venezuela
- El cambio de responsabilidad de Mastercard tuvo lugar el 1 de julio de 2009. [ 67 ]
Oriente Medio
- El cambio de responsabilidad de Mastercard entre países de esta región tuvo lugar el 1 de enero de 2006. [ 67 ] Para el 1 de octubre de 2010, se había producido un cambio de responsabilidad para todas las transacciones en puntos de venta. [ 68 ]
- El cambio de responsabilidad de Visa para los puntos de venta tuvo lugar el 1 de enero de 2006. Para los cajeros automáticos, el cambio de responsabilidad tuvo lugar el 1 de enero de 2008. [ 69 ]
América del norte
Canadá
- American Express implementó un cambio de responsabilidad el 31 de octubre de 2012. [ 1 ] [ 78 ]
- Discover implementó un cambio de responsabilidad el 1 de octubre de 2015 para todas las transacciones excepto el pago en el surtidor en las gasolineras; esas transacciones se cambiaron el 1 de octubre de 2017. [ 77 ]
- Interac (la red de tarjetas de débito de Canadá) dejó de procesar transacciones que no fueran EMV en cajeros automáticos el 31 de diciembre de 2012, e hizo obligatorias las transacciones EMV en terminales de punto de venta el 30 de septiembre de 2016, con un cambio de responsabilidad que tuvo lugar el 31 de diciembre de 2015. [ 79 ]
- Mastercard implementó el cambio de responsabilidad en las transacciones nacionales el 31 de marzo de 2011, y el cambio de responsabilidad en las transacciones internacionales el 15 de abril de 2011. Para el pago en el surtidor en las gasolineras, el cambio de responsabilidad se implementó el 31 de diciembre de 2012. [ 78 ]
- Visa implementó el cambio de responsabilidad en las transacciones nacionales el 31 de marzo de 2011, y el cambio de responsabilidad en las transacciones internacionales el 31 de octubre de 2010. Para el pago en el surtidor en las gasolineras, el cambio de responsabilidad se implementó el 31 de diciembre de 2012. [ 78 ]
- Durante un período de cinco años posterior a la migración a EMV, las transacciones fraudulentas nacionales con tarjeta presente se redujeron significativamente en Canadá. Según los informes de Helcim, el fraude con tarjetas de débito nacionales con tarjeta presente se redujo un 89,49 % y el fraude con tarjetas de crédito un 68,37 %. [ 1 ] [ 80 ]
Estados Unidos
Después de robos de identidad generalizados debido a la débil seguridad en las terminales de punto de venta en Target , Home Depot y otros minoristas importantes, Visa, Mastercard y Discover [ 81 ] en marzo de 2012, y American Express [ 82 ] en junio de 2012, anunciaron sus planes de migración EMV para los Estados Unidos. [ 83 ] Desde el anuncio, varios bancos y emisores de tarjetas han anunciado tarjetas con tecnología de chip y firma EMV, incluidos American Express, Bank of America, Citibank, Wells Fargo , [ 84 ] JPMorgan Chase, US Bank y varias cooperativas de crédito.
En 2010, varias compañías comenzaron a emitir tarjetas de débito prepago que incorporan Chip y PIN y permiten a los estadounidenses cargar efectivo en euros o libras esterlinas . [ 85 ] [ 1 ] United Nations Federal Credit Union fue el primer emisor de Estados Unidos en ofrecer tarjetas de crédito con Chip y PIN. [ 86 ] En mayo de 2010, un comunicado de prensa de Gemalto (un productor global de tarjetas EMV) indicó que United Nations Federal Credit Union en Nueva York se convertiría en el primer emisor de tarjetas EMV en Estados Unidos, ofreciendo una tarjeta de crédito Visa EMV a sus clientes. [ 87 ] JPMorgan fue el primer banco importante en introducir una tarjeta con tecnología EMV, concretamente su tarjeta Palladium , a mediados de 2012. [ 88 ]
En abril de 2016, el 70 % de los consumidores estadounidenses tenían tarjetas EMV y, en diciembre de 2016, aproximadamente el 50 % de los comercios cumplían con la normativa EMV. [ 89 ] [ 90 ] Sin embargo, la implementación ha sido lenta e inconsistente entre los proveedores. Incluso los comercios con hardware EMV pueden no ser capaces de procesar transacciones con chip debido a deficiencias de software o de cumplimiento. [ 91 ] Bloomberg también ha citado problemas con la implementación del software, incluidos los cambios en las indicaciones de audio para las máquinas Verifone , cuyo lanzamiento e implementación del software pueden tardar varios meses. Sin embargo, los expertos del sector esperan una mayor estandarización en Estados Unidos para la implementación y los estándares de software. Visa y Mastercard han implementado estándares para acelerar las transacciones con chip con el objetivo de reducir el tiempo a menos de tres segundos. Estos sistemas se denominan Visa Quick Chip y Mastercard M/Chip Fast. [ 92 ]
- American Express implementó el cambio de responsabilidad para terminales de punto de venta el 1 de octubre de 2015. [ 93 ] Para el pago en el surtidor, en gasolineras, el cambio de responsabilidad fue el 16 de abril de 2021. Esto se extendió desde el 1 de octubre de 2020 debido a la pandemia de COVID-19 . [ 94 ]
- Discover implementó el cambio de responsabilidad el 1 de octubre de 2015. Para el pago en el surtidor, en las gasolineras, el cambio de responsabilidad fue el 1 de octubre de 2020. [ 77 ]
- Maestro implementó el cambio de responsabilidad del 19 de abril de 2013 para las tarjetas internacionales utilizadas en los Estados Unidos. [ 95 ]
- Mastercard implementó el cambio de responsabilidad para terminales de punto de venta el 1 de octubre de 2015. [ 93 ] Para el pago en el surtidor, en gasolineras, el cambio de responsabilidad se formalizó el 1 de octubre de 2020. [ 96 ] Para cajeros automáticos, la fecha del cambio de responsabilidad fue el 1 de octubre de 2016. [ 97 ] [ 98 ]
- Visa implementó el cambio de responsabilidad para terminales de punto de venta el 1 de octubre de 2015. Para el pago en el surtidor, en gasolineras, el cambio de responsabilidad se formalizó el 1 de octubre de 2020. [ 96 ] [ 99 ] Para cajeros automáticos, la fecha del cambio de responsabilidad fue el 1 de octubre de 2017. [ 70 ] [ 1 ]
Notas
Véase también
Referencias
- 1 2 3 4 5 6 7 Stacy Cowley (23 de septiembre de 2015). "Próximamente en las cajas: Sistemas de pago con tarjeta de microchip" . The New York Times . Consultado el 31 de julio de 2022 .
- ↑ Normas importantes de la industria de tarjetas inteligentes. ISO 7816 , Cardwerk Technologies
- ↑ Chen, Zhiqun (2000). Tecnología Java Card para tarjetas inteligentes: arquitectura y guía del programador . Addison-Wesley Professional . págs. 3-4 . ISBN 9780201703290.
- ↑ "Una breve reseña de las tarjetas inteligentes (actualización de 2019)" . Gemalto . 7 de octubre de 2019. Consultado el 27 de octubre de 2019 .
- ↑ Sorensen, Emily (26 de julio de 2019). "Historia detallada de las máquinas de tarjetas de crédito" . Mobile Transaction . Consultado el 27 de octubre de 2019 .
- ↑ Veendrick, Harry JM (2017). Nanometer CMOS ICs: From Basics to ASICs . Springer. p. 315. ISBN 9783319475974.
- ↑ "Miembros de EMVCo" . EMVCo. Archivado del original el 15 de febrero de 2016. Consultado el 10 de mayo de 2015 .
- ↑ "Formas de participar" . Consultado el 31 de enero de 2023 .
- ↑ "China UnionPay se une a EMVCo" (Comunicado de prensa). Finextra Research. 20 de mayo de 2013. Consultado el 10 de mayo de 2015 .
- ↑ "Discover se une a EMVCo para ayudar a impulsar los estándares EMV globales" . Noticias de Discover Network. 3 de septiembre de 2013. Consultado el 10 de mayo de 2015 .
- ↑ Los 7 principales proveedores del mercado global de tarjetas EMV de 2016 a 2020 , comunicado de prensa de Technavio, 24 de agosto de 2016
- ↑ "Visa y MasterCard respaldan soluciones comunes para habilitar el enrutamiento de tarjetas de débito con chip en EE. UU ." . Mastercard. Archivado del original el 14 de junio de 2021. Consultado el 7 de octubre de 2020 .
- ↑ "Cambio de responsabilidad por transacciones fraudulentas" . La Asociación de Tarjetas del Reino Unido . Consultado el 10 de mayo de 2015 .
- ↑ "Comprendiendo los cambios en la responsabilidad por fraude en EE. UU. en 2015" (PDF) . www.emv-connection.com . Foro de migración EMV. Archivado del original (PDF) el 19 de septiembre de 2015. Consultado el 15 de noviembre de 2015 .
- 1 2 Mark Scott (2 de diciembre de 2014). "Preparativos para las tarjetas con chip y PIN en los Estados Unidos" . The New York Times . Recuperado el 31 de julio de 2022 .
- ↑ "Por qué aún no estás a salvo del fraude si tienes una tarjeta de crédito con chip" . ABC News .
- ↑ Ann Carrns (20 de junio de 2011). "US Bank y Chase se suman a las tarjetas con chip EMV para viajeros" . Consultado el 31 de julio de 2022 .
- ↑ Chip y PIN frente a chip y firma , CardHub.com (ahora wallethub) , consultado el 31 de julio de 2012
- ↑ "Actualización de EMV: Conversación con la Reserva Federal" (PDF) . Visa . Consultado el 2 de enero de 2017 .
- ↑ Carlin, Patricia (15 de febrero de 2017). "Cómo reducir las devoluciones de cargo sin perjudicar las ventas en línea" . Forbes .
- ↑ " BBC NEWS – Tecnología – Código de tarjeta de crédito para combatir el fraude" . bbc.co.uk.
- ↑ "Visa prueba tarjetas con lector de PIN incorporado" . IT PRO . 11 de noviembre de 2008.
- ↑ Brian X. Chen (4 de mayo de 2016). "Por qué Apple Pay y otras billeteras móviles superan a las tarjetas con chip" . The New York Times . Consultado el 31 de julio de 2022 .
- ↑ "Cómo funciona EMV (Chip & PIN): diagrama de flujo de transacciones" . Creditcall Ltd. Consultado el 10 de mayo de 2015 .
- 1 2 "Libro 1: Requisitos de interfaz de terminal a ICC independientes de la aplicación" (PDF) . 4.3. EMVCo. 30 de noviembre de 2011. Recuperado el 20 de septiembre de 2018 .
- ↑ Warming, Jan Bigum (21 de agosto de 2022). Pagos: de conchas de cauri a bitcoins . Publicado de forma independiente. ISBN 979-8-8405-4325-2.
- ↑ "Productos y servicios de MasterCard - Documentación" . Consultado el 17 de abril de 2017 .
- ↑ "Guía de la tecnología de chips EMV" (PDF) . EMVCo. Noviembre de 2014. Archivado del original (PDF) el 16 de febrero de 2021. Consultado el 7 de octubre de 2020 .
- ↑ "EMV CA" . Autoridad de Certificación EMV a nivel mundial. 20 de noviembre de 2010. Archivado del original el 4 de julio de 2020. Consultado el 20 de marzo de 2020 .
- ↑ "Emv - Sda" .
- ↑ "Libro 2: Seguridad y gestión de claves (PDF). 4.3" (PDF) . EMVCo. 29 de noviembre de 2011. Consultado el 20 de septiembre de 2018 .
- ↑ Contacto con Chip – Preguntas frecuentes generales (FAQ) Archivado el 15 de junio de 2021 en Wayback Machine
- ↑ "Especificaciones sin contacto para sistemas de pago" (PDF) . EMVCo. Archivado del original (PDF) el 15 de junio de 2021. Consultado el 7 de octubre de 2020 .
- ↑ Definición de TAC: Código de Acción Terminal
- 1 2 3 "Socio tecnológico de Visa: Código de Acción Terminal (VISA Mínimo)" .
- 1 2 "Quick Chip" . Archivado del original el 12 de noviembre de 2020. Recuperado el 30 de noviembre de 2020 .
- 1 2 "M/Chip Fast de MasterCard acelera las transacciones EMV y agiliza el proceso de pago para los compradores" . Archivado del original el 28 de octubre de 2020. Consultado el 30 de noviembre de 2020 .
- ↑ "Condiciones de uso" (PDF) .
- ↑ EMVCo. "Miembros de EMVCo" . Consultado el 1 de agosto de 2020 .
- ↑ "Especificaciones de tarjetas de circuito integrado para sistemas de pago" . EMVCo. Archivado del original el 2 de abril de 2012. Consultado el 26 de marzo de 2012 .
- ↑ "Libro 2: Seguridad y gestión de claves" (PDF) . 4.3. EMVCo. 29 de noviembre de 2011. Consultado el 20 de septiembre de 2018 .
- ↑ "Libro 3: Especificación de la aplicación" (PDF) . 4.3. EMVCo. 28 de noviembre de 2011. Consultado el 20 de septiembre de 2018 .
- ↑ "Libro 4: Requisitos de interfaz para el titular de la tarjeta, el asistente y el adquirente" (PDF) . 4.3. EMVCo. 27 de noviembre de 2011. Consultado el 20 de septiembre de 2018 .
- ↑ "Especificación SB CPA v1 más boletines" (PDF) . EMVCo. 1 de marzo de 2008. Consultado el 20 de septiembre de 2018 .
- ↑ "Especificación de personalización de tarjetas EMV®" (PDF) . EMVCo. 1 de julio de 2007. Consultado el 20 de septiembre de 2018 .
- ↑ "¿Qué tan seguro es el sistema de chip y PIN?" . BBC Newsnight. 26 de febrero de 2008.
- ↑ Saar Drimer; Steven J. Murdoch; Ross Anderson. "Vulnerabilidades de los dispositivos de entrada de PIN (PED)" . Laboratorio de Informática de la Universidad de Cambridge . Consultado el 10 de mayo de 2015 .
- ↑ "Una empresa petrolera suspende el sistema de pago con tarjeta" . BBC News . 6 de mayo de 2006. Consultado el 13 de marzo de 2015 .
- ↑ "El crimen organizado manipula los dispositivos europeos de lectura de tarjetas" . The Register. 10 de octubre de 2008.
- ↑ "Grupos de Trabajo Técnicos, Alianza de Proveedores de Sistemas de Punto de Venta Seguros" . 2009. Archivado del original el 15 de abril de 2010.
- ↑ "¿Es realmente seguro el sistema de chip y PIN?" . BBC News . 26 de febrero de 2008 . Consultado el 2 de mayo de 2010 .
- ↑ "Chip and PIN" . 6 de febrero de 2007. Archivado del original el 5 de julio de 2007.
- ↑ John Leyden (27 de febrero de 2008). "Ataque con clip de papel critica duramente a Chip and PIN" . The Channel . Consultado el 10 de mayo de 2015 .
- ↑ Steven J. Murdoch; Saar Drimer; Ross Anderson; Mike Bond. "Vulnerabilidad de "cuña" en la verificación del PIN EMV" . Laboratorio de Computación, Universidad de Cambridge . Consultado el 12 de febrero de 2010 .
- 1 2 3 4 Susan Watts (11 de febrero de 2010). "Se revelan nuevos fallos en el sistema de chip y PIN" . BBC News . Consultado el 12 de febrero de 2010 .
- ↑ "Respuesta de EMVCo al informe de la Universidad de Cambridge sobre las vulnerabilidades de Chip y PIN ('Chip y PIN está roto' – febrero de 2010)" (PDF) . EMVCo. Archivado del original (PDF) el 8 de mayo de 2010. Consultado el 26 de marzo de 2010 .
- ↑ Susan, Watts. "Se revelan nuevos fallos en el sistema de chip y PIN (11 de febrero de 2010)" . Newsnight . BBC . Consultado el 9 de diciembre de 2015 .
- ↑ Ross Anderson (11 de febrero de 2010). "El sistema de chip y PIN está roto" .
No nos sorprende, ni a nosotros ni a los banqueros, que este ataque funcione sin conexión [...] lo realmente sorprendente es que también funciona en línea.
- 1 2 Richard Evans (15 de octubre de 2009). "Fraude con tarjetas: ahora los bancos tienen que probar tu culpabilidad" . The Telegraph . Archivado del original el 21 de octubre de 2009. Recuperado el 10 de mayo de 2015 .
- ↑ Andrea Barisani; Daniele Bianco; Adam Laurie; Zac Franken (2011). "Chip & PIN está definitivamente roto" (PDF) . Aperture Labs. Archivado del original (PDF) el 19 de octubre de 2015. Recuperado el 10 de mayo de 2015 .
- ↑ Adam Laurie; Zac Franken; Andrea Barisani; Daniele Bianco. "EMV – Ataque de degradación de CVM Chip & Pin" . Aperture Labs e Inverse Path. Archivado del original el 19 de octubre de 2015. Recuperado el 10 de mayo de 2015 .
- ↑ Basin, David; Sasse, Ralf; Toro-Pozo, Jorge (2021). "El estándar EMV: romper, reparar, verificar" . Simposio IEEE de 2021 sobre seguridad y privacidad (SP) . págs. 1766–1781 . arXiv : 2006.08249 . doi : 10.1109/SP40001.2021.00037 . ISBN 978-1-7281-8934-5.
- 1 2 "El estándar EMV: romper, reparar, verificar" .
- ↑ "Las tarjetas de crédito estadounidenses están desactualizadas y son menos útiles en el extranjero, a medida que las tarjetas con chip y PIN se popularizan" . creditcards.com
- ↑ "Visa Australia" . visa-asia.com . Archivado del original el 22 de septiembre de 2013. Consultado el 29 de junio de 2015 .
- ↑ Higgins, Michelle (29 de septiembre de 2009). "Para los estadounidenses, el plástico compra menos en el extranjero" . The New York Times . Consultado el 17 de abril de 2017 .
- 1 2 3 4 5 6 7 8 9 "Guía de contracargos" (PDF) . MasterCard Worldwide. 3 de noviembre de 2010. Recuperado el 10 de mayo de 2015 .
- 1 2 3 "Reglamento Operativo" (PDF) . Visa International. Archivado del original (PDF) el 3 de marzo de 2013.
- 1 2 3 4 5 6 7 8 9 "El viaje hacia los datos dinámicos" . Visa. Archivado del original el 28 de junio de 2021.
- 1 2 "Visa amplía su hoja de ruta en EE. UU. para la adopción del chip EMV para incluir cajeros automáticos y una solución de débito común" (Comunicado de prensa). Foster City, California: Visa. 4 de febrero de 2013. Recuperado el 10 de mayo de 2015 .
- 1 2 "MasterCard anuncia un plan quinquenal para cambiar el panorama de la industria de pagos en Australia" . Mastercard Australia.
{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace ) - ↑ "Malasia es el primer país en completar la migración a tarjetas con chip" . The Star Online . 14 de julio de 2005.
- ↑ "EE. UU. aprende de Malasia, 10 años después" . The Rakyat Post. 14 de octubre de 2015. Archivado del original el 20 de marzo de 2019. Consultado el 30 de diciembre de 2016 .
- ↑ "Tarjetas de crédito antifraude a prueba" . BBC Business News . 11 de abril de 2003. Consultado el 27 de mayo de 2015 .
- ↑ La Asociación de Tarjetas del Reino Unido. "Guía de chip y PIN" (PDF) . Consultado el 27 de mayo de 2015 .
- ↑ Fundación, Internet Memory. " [ CONTENIDO ARCHIVADO ] Archivo Web del Gobierno del Reino Unido – Los Archivos Nacionales" . Archivado del original el 12 de noviembre de 2008. Recuperado el 17 de abril de 2017 .
- 1 2 3 "Discover for make enforce EMV responsibility shift by 2015" (Comunicado de prensa). Finextra Research. 12 de noviembre de 2012. Recuperado el 10 de mayo de 2015 .
- 1 2 3 "Cambio en la responsabilidad del chip" . globalpayments. Archivado del original el 30 de julio de 2013.
- ↑ "Interac - Para comerciantes" . Consultado el 17 de abril de 2017 .
- ↑ "EMV reduce el fraude con tarjeta presente en Canadá (Infografía) - El blog oficial de Helcim™" . Consultado el 17 de abril de 2017 .
- ↑ "Discover implementa el mandato EMV para EE. UU., Canadá y México" . Archivado del original el 10 de mayo de 2012.
- ↑ «American Express anuncia su hoja de ruta EMV en EE. UU. para impulsar los pagos con contacto, sin contacto y móviles» (Comunicado de prensa). Nueva York: American Express. 29 de junio de 2012. Archivado del original el 10 de mayo de 2015. Consultado el 10 de mayo de 2015 .
- ↑ "El incierto destino de EMV en EE. UU." . Protean Payment. Archivado del original el 29 de septiembre de 2013. Recuperado el 22 de septiembre de 2012 .
- ↑ Camhi, Jonathan (3 de agosto de 2012). "Wells Fargo presenta una nueva tarjeta EMV para consumidores" . Bank Systems & Technology. Archivado del original el 5 de junio de 2014. Recuperado el 10 de mayo de 2015 .
- ↑ "Travelex ofrece la primera tarjeta prepago en moneda extranjera con chip y PIN de Estados Unidos" . Business Wire . 1 de diciembre de 2010. Consultado el 6 de febrero de 2014 .
- ↑ "UNFCU será el primer emisor en EE. UU. en ofrecer tarjetas de crédito con un chip de alta seguridad" . Cooperativa de Crédito Federal de las Naciones Unidas .
- ↑ Ray Wizbowski (13 de mayo de 2010). «La Cooperativa de Crédito Federal de las Naciones Unidas selecciona a Gemalto para la primera tarjeta de pago emitida en EE. UU. que cumple con los estándares globales» (Comunicado de prensa). Austin, Texas: Gemalto . Consultado el 10 de mayo de 2015 .
- ↑ Paul Riegler (25 de julio de 2013). "Introducción a las tarjetas de crédito con chip y PIN y con chip y firma para 2013" . Frequent Business Traveler . Consultado el 10 de mayo de 2015 .
- ↑ Goldman, Sharon (20 de marzo de 2017). "¿Se está facilitando el difícil camino hacia la adopción de EMV en el comercio minorista?" . Revista CIO . Archivado del original el 27 de marzo de 2017 . Recuperado el 17 de abril de 2017 .
- ↑ "Encuesta sobre tarjetas de crédito EMV" . Archivado del original el 27 de marzo de 2017. Consultado el 26 de marzo de 2017 .
- ↑ "Los minoristas tienen lectores de tarjetas con chip, ¿por qué no los usan?" . Consultado el 22 de noviembre de 2017 .
- ↑ "El plan para hacer que las tarjetas de crédito con chip sean menos molestas" . Bloomberg.com . 17 de julio de 2017. Consultado el 5 de agosto de 2017 .
- 1 2 Cathy Medich (julio de 2012). "Migración EMV: impulsada por hitos de marcas de pago" . Recuperado el 10 de mayo de 2015 .
- ↑ "Amex se une a Visa en el aplazamiento de la migración de la tarjeta EMV para gas en EE . UU." 5 de mayo de 2020.
- ↑ David Heun (10 de septiembre de 2012). "MasterCard implementa la política de responsabilidad por tarjetas con chip EMV en cajeros automáticos de EE. UU ." . SourceMedia. Archivado del original el 22 de febrero de 2014. Consultado el 10 de mayo de 2015 .
- 1 2 "EMV Fuel Liability Delay Pumps Card Fraud Concern" . Credit Union Times . Consultado el 4 de diciembre de 2016 .
- ↑ Beth Kitchener (10 de septiembre de 2012). "MasterCard extiende su hoja de ruta de migración EMV en EE. UU. al canal de cajeros automáticos" (Comunicado de prensa). Purchase, NY: Mastercard. Archivado del original el 8 de mayo de 2015. Recuperado el 10 de mayo de 2015 .
- ↑ "EMV para adquirentes estadounidenses: siete principios rectores para la preparación EMV" (PDF) . Archivado del original (PDF) el 5 de julio de 2016. Consultado el 17 de abril de 2017 .
- ↑ "Visa anuncia la participación de EE. UU. en el cambio global de responsabilidad por falsificación en puntos de venta" (PDF) (Comunicado de prensa). Visa. 9 de agosto de 2011. Archivado del original (PDF) el 23 de mayo de 2015. Consultado el 10 de mayo de 2015 .
Enlaces externos
- Sitio web oficial
- BBC: ¿Qué hay dentro de una tarjeta bancaria ?, noviembre de 2022
- EMV
- Inventos alemanes
- Inventos franceses
- Presentaciones de 1986