ZHENESJAKOTHVIRUFRAR

Card Verification Value

Définition

Le Card Verification Value (CVV), appelé plus couramment CVV ou code de sécurité, est un code numérique de 3 ou 4 chiffres imprimé sur votre carte bancaire. Il sert à vérifier que la personne qui effectue un paiement en ligne est bien en possession physique de la carte.

En France, on distingue deux appellations selon le réseau :

- CVV2 / CVC2 : les 3 chiffres au dos de la carte (Visa, Mastercard, CB).

- CVC1 / CID : le code à 4 chiffres imprimé au recto pour American Express.

Ce code ne figure ni sur la bande magnétique ni dans la puce EMV. Il est généré par l'émetteur et n'apparaît que sur le support physique. C'est précisément ce qui en fait un rempart contre la fraude : un pirate qui vole les données de la piste magnétique n'obtient pas le CVV.

💡 **Bon à savoir** : depuis la DSP2 et l'authentification forte (3-D Secure), le CVV reste obligatoire pour les paiements « card-not-present » (CNP), c'est-à-dire sans présentation physique de la carte.

Analogie : le code de la boîte aux lettres

Imaginez votre carte bancaire comme une boîte aux lettres sécurisée :

- Le numéro de carte (16 chiffres) = l'adresse de la boîte.

- La date d'expiration = la durée de validité du bail.

- Le CVV = la clé physique que vous seul détenez.

Un facteur peut connaître votre adresse (numéro de carte), mais sans la clé (CVV), il ne peut pas ouvrir la boîte. C'est cette dissociation entre « information visible » et « preuve de possession » qui protège vos transactions e-commerce.


Formule technique

Le CVV n'est pas aléatoire. Il résulte d'un algorithme cryptographique :

CVV = f(PAN, Date d'expiration, Clé secrète de l'émetteur)

Où :

- PAN = Primary Account Number (les 16 chiffres de la carte)

- Date d'expiration = MM/AA

- Clé secrète = clé symétrique détenue par la banque émettrice (DES ou 3DES selon les réseaux)

Exemple concret :

- PAN : 4970 1234 5678 9010

- Expiration : 08/27

- Clé émetteur : [chiffrée]

- → CVV calculé : 347

Le marchand ne stocke jamais le CVV. Il le transmet au réseau (Visa/Mastercard) qui le valide en temps réel auprès de l'émetteur.


Tableau comparatif : CVV vs autres codes de sécurité

CodeEmplacementLongueurUsage principalStockable par le marchand ?
**CVV2 / CVC2**Dos de la carte3 chiffresPaiement en ligne (CNP)❌ Non (interdit PCI-DSS)
**CVC1 / CID**Recto (Amex)4 chiffresPaiement en ligne Amex❌ Non
**Code PIN**Puce / mémoire4 à 6 chiffresRetrait DAB, paiement physique❌ Jamais
**3-D Secure (OTP)**SMS / appli bancaire6 chiffresAuthentification forte DSP2❌ Non
**Cryptogramme EMV**PuceDynamiquePaiement sans contact❌ Non

Données clés (2024) :

- 78 % des transactions e-commerce en France utilisent le CVV comme première vérification.

- Le taux de fraude CNP en Europe est de 0,12 % des transactions, contre 0,02 % pour les paiements par puce.

- 92 % des sites marchands français exigent le CVV au checkout (contre 84 % en Allemagne).


Applications concrètes en DTC / e-commerce

1. Checkout Shopify / WooCommerce

Sur une boutique DTC française, le champ CVV apparaît systématiquement après le numéro de carte et la date d'expiration. Sans lui, la transaction est rejetée par le gateway (Stripe, Adyen, Payplug).

2. Abonnements et paiements récurrents

Pour un abonnement (box mensuelle, SaaS), le premier paiement exige le CVV. Les renouvellements suivants s'appuient sur le mandat SEPA ou le token de carte — le CVV n'est plus demandé.

3. Lutte anti-fraude

Les solutions comme Stripe Radar ou Adyen RevenueProtect croisent le CVV avec :

- L'adresse de facturation (AVS)

- Le 3-D Secure

- L'empreinte device

Un CVV correct + AVS incorrect = alerte fraude.

4. Cas particulier : carte virtuelle

Les néobanques (Revolut, N26, Qonto) génèrent des cartes virtuelles à CVV dynamique. Le code change à chaque transaction, ce qui réduit drastiquement le risque de fuite.


7 erreurs fréquentes (et comment les éviter)

1. Confondre CVV et code PIN → Le PIN sert au retrait, le CVV au paiement en ligne.

2. Stocker le CVV en base de données → Interdit par la norme PCI-DSS. Risque : amende jusqu'à 100 000 € par incident.

3. Demander le CVV par email ou téléphone → Aucun marchand légitime ne fait cela. C'est une tentative de phishing.

4. Saisir le CVV sur un site non sécurisé (http://) → Vérifiez toujours le cadenas HTTPS et le protocole 3-D Secure.

5. Utiliser le CVV d'une carte expirée → Le code change avec la nouvelle carte. Mettez à jour vos moyens de paiement.

6. Croire que le CVV est gravé en relief → Non, il est imprimé à plat (sauf Amex, au recto).

7. Penser que le CVV suffit → Depuis DSP2, il faut souvent CVV + validation 3-D Secure (SMS ou appli).


Termes liés

- PCI-DSS : norme de sécurité imposant de ne jamais stocker le CVV.

- 3-D Secure (3DS2) : protocole d'authentification forte exigé par la DSP2.

- CNP (Card Not Present) : transaction sans carte physique, où le CVV est requis.

- AVS (Address Verification System) : vérification croisée de l'adresse de facturation.

- Tokenisation : remplacement du numéro de carte par un jeton, sans CVV.

- Chargeback : litige client pouvant survenir malgré un CVV valide.

- CVV dynamique : code à usage unique généré par certaines cartes virtuelles.


En résumé pour votre boutique DTC

Le CVV est votre meilleur allié anti-fraude — à condition de ne jamais le stocker, de toujours l'exiger via un gateway conforme PCI-DSS, et de le combiner avec 3-D Secure. Sur un marché français où 1 panier sur 5 est abandonné au moment du paiement, simplifiez la saisie : un champ CVV bien placé, un message clair (« 3 chiffres au dos »), et une validation en un clic.

Règle d'or : *Le CVV se demande, ne se garde jamais.*