Hva skjer hvis en kunde oppgir feil CVV?

Hva er en CVV?

CVV står for Card Verification Value, som American Express kaller Card Identification Number (CID). Det er sikkerhetskoden du finner på kreditt- eller debetkortet ditt. Visa og Mastercard bruker et 3-sifret nummer på baksiden av kortet, mens American Express bruker et 4-sifret nummer på forsiden av kortet. Det bidrar til å bekrefte at du har det fysiske kortet, og kan bidra til å redusere svindel ved bestillinger på nett, via telefon, eller post der kortet ikke fremvises fysisk. 
 

Visste du at en kunde kan gjennomføre et kjøp, selv om de oppga CVV-en sin feil?

Det kan virke som om det å oppgi feil CVV alltid bør føre til at en betaling mislykkes. I praksis stemmer ikke det alltid - enkelte betalinger lykkes fortsatt selv når CVV-en var feil. Dette er ikke en feil eller et tegn på en svindelaktig kunde; det er forventet virkemåte innebygd i måten kortnettverk og utstedere bekrefter betalinger på i dag.
 

Hvorfor kan en kortbetaling noen ganger lykkes med feil CVV?

CVV ble opprinnelig innført for å bevise at personen som betaler fysisk har kortet i hånden - det er en kontroll av selve kortet.

Siden den gang har 3D Secure (3DS) blitt innført som en del av Strong Customer Authentication (SCA). I motsetning til CVV, er 3DS utformet for å bekrefte identiteten til personen som foretar betalingen, ikke kortet.

Med andre ord: CVV kontrollerer kortet, 3DS kontrollerer personen.

En kortbetaling var tidligere avhengig av én enkelt kontroll - CVV. I dag vurderer utstedere hundrevis av datapunkter for hver transaksjon, inkludert resultatet av 3DS-autentisering. Hvis de fleste av disse datapunktene ser riktige ut, vil enkelte utstedere fortsatt godkjenne betalingen selv om CVV-en ble oppgitt feil - for eksempel, hvis en kunde ved en feil velger feil tall mens de taster det inn i en travel Checkout-periode.

Strengheten i denne kontrollen avhenger av hvem som er involvert:

  • Utstedere (kundens bank) fastsetter egne regler: enkelte krever alltid riktig CVV, enkelte godtar feil CVV hvis 3DS lykkes, og enkelte sjekker ikke CVV i det hele tatt lenger.
  • Betalingsleverandører (PSP-er) og innløsere (som Mollie, som behandler betalingen på vegne av Handleren): kan også velge hvor strengt denne kontrollen skal håndheves - strengere for å redusere risikoen for svindel, eller mer lempelig for å redusere friksjon og forbedre Konvertering.
     

Hvorfor er dette nyttig å vite?

Hvis en kunde kontakter deg, forvirret over hvorfor betalingen deres lyktes til tross for at de oppga feil CVV, kan du forsikre dem om at dette er normalt. Det betyr ikke at betalingssiden er ødelagt eller at det har skjedd noe svindelaktig.