Qu'est-ce qu'un CVV ?
CVV signifie Card Verification Value, qu'American Express appelle le Card Identification Number (CID). Il s'agit du code de Sécurité figurant sur votre carte de crédit ou de débit. Visa et Mastercard utilisent un numéro à 3 chiffres situé au dos de la carte, tandis qu'American Express utilise un numéro à 4 chiffres situé au recto de la carte. Il permet de vérifier que vous détenez la carte physique, et peut contribuer à réduire la fraude lors de Commandes en ligne, par téléphone ou par courrier où la carte n'est pas présentée physiquement.
Saviez-vous qu'un Client peut effectuer un achat avec succès, même s'il a saisi son CVV de manière incorrecte ?
Il peut sembler que la saisie d'un CVV incorrect devrait toujours entraîner l'Échec d'un Paiement. En pratique, ce n'est pas toujours le cas - certains Paiements réussissent tout de même même lorsque le CVV était incorrect. Il ne s'agit ni d'un bug ni du signe d'un Client frauduleux ; c'est le comportement attendu intégré à la manière dont les réseaux de cartes et les émetteurs vérifient aujourd'hui les Paiements.
Pourquoi un Paiement par carte peut-il parfois réussir avec un CVV incorrect ?
Le CVV a été initialement introduit pour prouver que la personne qui paie détient physiquement la carte - il s'agit d'un contrôle de la carte elle-même.
Depuis lors, 3D Secure (3DS) a été introduit dans le cadre de l'Authentification forte du client (SCA). Contrairement au CVV, 3DS est conçu pour vérifier l'identité de la personne effectuant le Paiement, et non la carte.
En d'autres termes : le CVV contrôle la carte, 3DS contrôle la personne.
Un Paiement par carte reposait autrefois sur un seul contrôle - le CVV. Aujourd'hui, les émetteurs évaluent des centaines de points de données pour chaque Transaction, y compris le résultat de l'authentification 3DS. Si la plupart de ces points de données semblent corrects, certains émetteurs approuveront tout de même le Paiement même si le CVV a été saisi de manière incorrecte - par exemple, si un Client choisit accidentellement le mauvais numéro en le saisissant pendant une Période de Check-out chargée.
La rigueur de ce contrôle dépend des parties concernées :
- Les émetteurs (la banque du Client) définissent leurs propres règles : certains exigent toujours un CVV correct, certains acceptent un CVV incorrect si 3DS a réussi, et certains ne contrôlent même plus du tout le CVV.
- Les Prestataires de services de paiement (PSP) et les acquéreurs (comme Mollie, qui traitent le Paiement pour le compte du Marchand) : peuvent également choisir le degré de rigueur avec lequel appliquer ce contrôle - plus strictement pour réduire le risque de fraude, ou plus souplement pour réduire les frictions et améliorer la Conversion.
Pourquoi est-il utile de le savoir ?
Si un Client vous contacte, ne comprenant pas pourquoi son Paiement a réussi malgré la saisie d'un CVV incorrect, vous pouvez le rassurer en lui indiquant que c'est normal. Cela ne signifie pas que la page de Paiement est défectueuse ou qu'une fraude a eu lieu.