Vad händer om en kund anger fel CVV?

Vad är ett CVV?

CVV står för Card Verification Value, som American Express kallar Card Identification Number (CID). Det är säkerhetskoden som finns på ditt kredit- eller betalkort. Visa och Mastercard använder ett tresiffrigt nummer på baksidan av kortet, medan American Express använder ett fyrsiffrigt nummer på framsidan av kortet. Det hjälper till att bekräfta att du har det fysiska kortet och kan bidra till att minska bedrägerier vid beställningar online, via telefon eller per post där kortet inte visas fysiskt. 
 

Visste du att en kund kan genomföra ett köp även om kunden angav sitt CVV felaktigt?

Det kan verka som att ett felaktigt CVV alltid borde leda till att en betalning misslyckas. I praktiken stämmer det inte alltid - vissa betalningar lyckas ändå även när CVV:t var fel. Det här är inte en bugg eller ett tecken på en bedräglig kund; det är ett förväntat beteende som är inbyggt i hur kortnätverk och kortutgivare verifierar betalningar i dag.
 

Varför kan en kortbetalning ibland lyckas med ett felaktigt CVV?

CVV introducerades ursprungligen för att bevisa att personen som betalar har kortet fysiskt i handen - det är en kontroll av själva kortet.

Sedan dess har 3D Secure (3DS) införts som en del av stark kundautentisering (SCA). Till skillnad från CVV är 3DS utformat för att verifiera identiteten på personen som gör betalningen, inte kortet.

Med andra ord: CVV kontrollerar kortet, 3DS kontrollerar personen.

En kortbetalning brukade förlita sig på en enda kontroll - CVV. I dag utvärderar kortutgivare hundratals datapunkter för varje transaktion, inklusive resultatet av 3DS-autentisering. Om de flesta av dessa datapunkter verkar korrekta godkänner vissa kortutgivare ändå betalningen även om CVV:t angavs felaktigt - till exempel om en kund av misstag väljer fel siffra medan kunden skriver in den under en hektisk checkoutperiod.

Hur strikt denna kontroll är beror på vilka som är inblandade:

  • Kortutgivare (kundens bank) fastställer sina egna regler: vissa kräver alltid ett korrekt CVV, vissa accepterar ett felaktigt CVV om 3DS lyckades, och vissa kontrollerar inte alls CVV längre.
  • Betalningstjänstleverantörer (PSP:er) och inlösare (som Mollie, som behandlar betalningen på handlarens vägnar): kan också välja hur strikt denna kontroll ska tillämpas - striktare för att minska bedrägeririsken, eller mindre strikt för att minska friktionen och förbättra konverteringen.
     

Varför är det bra att känna till detta?

Om en kund kontaktar dig och är förvirrad över varför betalningen lyckades trots att kunden angav fel CVV, kan du försäkra kunden om att detta är normalt. Det betyder inte att betalningssidan är trasig eller att något bedrägligt har inträffat.