Definición
El Card Verification Value (CVV) es un código de seguridad de 3 o 4 dígitos que aparece en la tarjeta bancaria y que sirve para confirmar que quien realiza una compra online tiene físicamente la tarjeta en su poder. En el mercado hispanohablante también se conoce como CVV2, CVC, CVC2, código de seguridad o, coloquialmente, “los numeritos de atrás”.
En ecommerce y DTC, el CVV es uno de los datos que se solicitan junto al número de tarjeta, la fecha de caducidad y el nombre del titular. Su función principal es reducir el fraude en compras sin presencia física de la tarjeta (*card-not-present*), es decir, en cualquier checkout online, por teléfono o por suscripción.
- Visa, Mastercard, Discover: 3 dígitos en el reverso.
- American Express: 4 dígitos en el anverso, arriba a la derecha.
- Maestro, JCB, UnionPay: normalmente 3 dígitos en el reverso, aunque puede variar según el emisor.
El CVV no se almacena en la banda magnética ni en el chip, y por normativa PCI DSS los comercios no pueden guardarlo después de autorizar una transacción. Esto lo convierte en un dato de un solo uso por operación.
Analogía: la llave de un candado de doble vuelta
Imagina que tu tarjeta es una caja fuerte. El número de 16 dígitos es la combinación principal, la fecha de caducidad es el día en que la caja deja de abrirse y el CVV es la llave pequeña que solo funciona si tienes la caja delante.
En una tienda física, el dependiente ve la tarjeta y comprueba la firma o el PIN. En internet no hay dependiente, así que el CVV actúa como ese “estoy aquí con la tarjeta en la mano”. Si alguien roba solo el número (por ejemplo, de una base de datos filtrada), sin el CVV no puede completar la compra en la mayoría de pasarelas.
Es parecido a cuando compras en un Mercadona online: necesitas el código de tu tarjeta y además el CVV, porque el sistema quiere asegurarse de que no eres un bot con datos robados.
Fórmula y lógica técnica
El CVV no se calcula con una fórmula matemática sencilla como el dígito verificador de Luhn. Se genera mediante algoritmos criptográficos con claves del emisor. Aun así, podemos representar su lógica de validación así:
Autorización = (Número de tarjeta válido)
+ (Fecha de caducidad vigente)
+ (CVV correcto)
+ (Dirección de facturación coincidente, si AVS está activo)
+ (3D Secure superado, si aplica)
Si falla el CVV, la pasarela suele devolver un código de error tipo “CVV incorrecto” o “código de seguridad inválido”. En muchos procesadores, 3 intentos fallidos bloquean la tarjeta temporalmente.
Datos concretos del sector:
- 1 de cada 3 intentos de fraude online se detecta precisamente por un CVV incorrecto o ausente (dato agregado de pasarelas como Stripe y Adyen).
- El CVV reduce el fraude en *card-not-present* hasta en un 60-70 % cuando se combina con 3D Secure.
- En España, aproximadamente el 85 % de los checkouts online solicitan el CVV como campo obligatorio.
Comparativa: CVV vs. otros códigos de seguridad
| Código | Ubicación | Longitud | Uso principal | ¿Se guarda? |
|---|---|---|---|---|
| CVV / CVV2 | Reverso (Amex: anverso) | 3 o 4 dígitos | Compras online, teléfono | No (PCI DSS) |
| CVC | Reverso | 3 dígitos | Equivalente al CVV | No |
| PIN | Memoria del titular | 4-6 dígitos | Cajero, datáfono | No |
| CVV1 | Banda magnética | 3 dígitos | Lectura física en TPV | No |
| iCVV | Chip EMV | Variable | Terminales con chip | No |
| 3D Secure OTP | App/SMS del banco | 6 dígitos | Autenticación reforzada | No |
La diferencia clave: el CVV1 va en la banda magnética y lo lee el datáfono; el CVV2 (el que todos llamamos CVV) está impreso y solo sirve para operaciones sin tarjeta presente.
Aplicación en DTC y ecommerce
En una tienda DTC española o latinoamericana, el CVV aparece en varios puntos:
1. Checkout estándar: campo obligatorio junto al número de tarjeta. Si no se rellena, el botón de pago se desactiva.
2. Suscripciones y pagos recurrentes: el CVV se pide en la primera compra, pero no en las renovaciones automáticas. Por eso muchas suscripciones fallan si el banco exige CVV en cada cobro.
3. Pago con wallet (Apple Pay, Google Pay): el CVV se sustituye por un token dinámico. El usuario no lo teclea.
4. Pago por teléfono: el agente pide el CVV para autorizar la compra.
5. Antifraude: si el CVV falla dos veces, el sistema puede marcar el pedido como sospechoso y pedir verificación adicional.
Ejemplo práctico: una tienda de cosmética natural en Shopify factura 50.000 € al mes. Si no exigiera CVV, la tasa de fraude podría subir del 0,3 % al 1,2 %, lo que supondría perder unos 450 € mensuales solo en contracargos.
Errores comunes
- Guardar el CVV en la base de datos. Está prohibido por PCI DSS. Muchos comercios noveles lo almacenan y se exponen a multas de hasta 100.000 €.
- Pedirlo en pagos recurrentes. Los bancos no lo exigen en cobros automáticos; si tu pasarela lo pide, puedes perder clientes.
- Confundir CVV con PIN. El PIN es para el cajero o el datáfono; el CVV es para internet.
- No validar el formato. Un CVV de Amex tiene 4 dígitos; si tu formulario solo acepta 3, rechazarás tarjetas válidas.
- Mostrar el CVV en el email de confirmación. Nunca debe aparecer en un correo ni en un ticket impreso.
- Ignorar el error “CVV incorrecto”. A veces el cliente teclea mal, pero otras veces es una tarjeta robada. Conviene limitar intentos.
Términos relacionados
- PCI DSS: normativa que regula el tratamiento de datos de tarjetas.
- 3D Secure (Verified by Visa, Mastercard Identity Check): capa extra de autenticación.
- AVS (Address Verification System): verifica la dirección de facturación.
- Tokenización: sustituye el número de tarjeta por un token, eliminando la necesidad de CVV en compras recurrentes.
- Pasarela de pago: Stripe, Redsys, Adyen, Mercado Pago, dLocal, etc.
- Chargeback: devolución forzada por el banco del comprador.
- Card-not-present (CNP): transacción sin tarjeta física.
El CVV es pequeño, pero es una de las barreras antifraude más eficaces del ecommerce. Para una tienda DTC, exigirlo correctamente, no almacenarlo y combinarlo con 3D Secure marca la diferencia entre vender con seguridad o asumir pérdidas por fraude.