Wat is een CVV?
CVV staat voor Card Verification Value, wat American Express het Card Identification Number (CID) noemt. Het is de veiligheidscode die je op je creditcard of betaalkaart vindt. Visa en Mastercard gebruiken een 3-cijferig nummer op de achterkant van de kaart, terwijl American Express een 4-cijferig nummer op de voorkant van de kaart gebruikt. Het helpt te verifiëren dat je de fysieke kaart hebt, en kan fraude helpen verminderen bij online-, telefoon-, of postbestellingen waarbij de kaart niet fysiek wordt getoond.
Wist je dat een klant met succes een aankoop kan doen, zelfs als die de CVV onjuist heeft ingevoerd?
Het lijkt misschien logisch dat het invoeren van een onjuiste CVV er altijd voor zorgt dat een betaling mislukt. In de praktijk is dat niet altijd waar - sommige betalingen slagen nog steeds, zelfs wanneer de CVV onjuist was. Dit is geen bug of teken van een frauduleuze klant; het is verwacht gedrag dat is ingebouwd in de manier waarop kaartnetwerken en uitgevers betalingen tegenwoordig verifiëren.
Waarom kan een kaartbetaling soms slagen met een onjuiste CVV?
De CVV is oorspronkelijk ingevoerd om te bewijzen dat de persoon die betaalt de kaart fysiek in handen heeft - het is een controle van de kaart zelf.
Sindsdien is 3D Secure (3DS) ingevoerd als onderdeel van Strong Customer Authentication (SCA). In tegenstelling tot de CVV is 3DS ontworpen om de identiteit te verifiëren van de persoon die de betaling uitvoert, niet die van de kaart.
Met andere woorden: de CVV controleert de kaart, 3DS controleert de persoon.
Een kaartbetaling was vroeger afhankelijk van één controle - de CVV. Tegenwoordig beoordelen uitgevers honderden gegevenspunten voor elke transactie, waaronder het resultaat van 3DS-authenticatie. Als de meeste van die gegevenspunten er correct uitzien, keuren sommige uitgevers de betaling toch goed, zelfs als de CVV onjuist is ingevoerd - bijvoorbeeld als een klant tijdens een drukke checkout per ongeluk het verkeerde nummer kiest terwijl die het invoert.
Hoe strikt deze controle is, hangt af van wie erbij betrokken is:
- Uitgevers (de bank van de klant) stellen hun eigen regels op: sommige vereisen altijd een correcte CVV, sommige accepteren een onjuiste CVV als 3DS is geslaagd, en sommige controleren de CVV helemaal niet meer.
- Betaalproviders (PSPs) en acquirers (zoals Mollie, die de betaling namens het bedrijf verwerken): kunnen ook kiezen hoe strikt ze deze controle handhaven - strikter om het risico op fraude te verminderen, of soepeler om frictie te verminderen en de conversie te verbeteren.
Waarom is dit goed om te weten?
Als een klant contact met je opneemt en niet begrijpt waarom de betaling is geslaagd ondanks het invoeren van een onjuiste CVV, kun je die geruststellen dat dit normaal is. Dat betekent niet dat de betaalpagina kapot is of dat er iets frauduleus is gebeurd.