O que é CVV e quando solicitá-lo com segurança no seu negócio

O CVV é um código de segurança de três ou quatro dígitos impresso na parte de trás do cartão de crédito ou débito. Como comerciante, você pode usar o CVV para ajudar a proteger seu negócio contra fraudes.

|

2 MIN DE LEITURA

Copiado.
o que é cvv: mulher olhando para parte de trás do seu cartão físico onde fica o cvv

Lista de tópicos

O CVV é o código de segurança de três ou quatro dígitos impresso no cartão de crédito ou débito, usado para verificar que o comprador tem o cartão físico em mãos em transações remotas. Para lojistas, solicitar o CVV reduz o risco de chargebacks e fraudes em vendas online.

O que é CVV e como funciona?

O CVV (Card Verification Value) é um código de segurança de três ou quatro dígitos impresso no cartão. A bandeira Visa chama de CVV2, a Mastercard usa CVC2 (Card Validation Code 2) e a American Express chama de CID (Card Identification), com quatro dígitos impressos na frente do cartão. Todos têm a mesma função: provar que quem faz a compra tem o cartão físico.

O emissor gera o CVV a partir do número do cartão (PAN), da data de validade e de uma chave secreta, usando criptografia. O código fica impresso no cartão, mas não é armazenado na tarja magnética nem nos registros de transação do lojista. Por isso é recomendável usar o cartão virtual em vez do físico: nesse caso o CVV é temporário, o que traz mais segurança para o cliente e para o negócio.

Quando um cliente realiza uma compra online ou por telefone, fornece o CVV no checkout. O lojista envia o código para a rede de cartões, que verifica se ele corresponde aos registros da instituição emissora. Se tudo estiver correto, a transação é autorizada.

CVV1 e CVV2: qual a diferença?

O CVV1 está codificado na tarja magnética e é verificado em transações presenciais, quando o cartão é passado na maquininha. O CVV2 é o código impresso no verso (ou frente, no caso da Amex) e é verificado em transações remotas, como compras online e por telefone. Para lojistas que vendem pela internet, o CVV2 é o código relevante.

Por que o CVV é importante para lojistas?

O CVV protege o negócio em três frentes:

  • Prevenção de fraudes: verifica se o comprador tem o cartão físico em mãos, o que dificulta o uso de dados roubados em compras online.
  • Redução de chargebacks: transações com verificação de CVV geram menos contestações. Um chargeback é o estorno que o cliente solicita ao emissor do cartão quando contesta uma transação, e o uso do CVV reduz esse risco porque adiciona uma camada de verificação que o fraudador precisa ter.
  • Conformidade com padrões de segurança: a verificação do CVV é uma prática recomendada pelas bandeiras e pelo PCI DSS (Padrão de Segurança de Dados da Indústria de Cartões de Pagamento), mantido pelo PCI Security Standards Council.

Como encontrar o CVV do cartão?

O CVV é impresso na parte de trás do cartão de crédito ou débito, na linha horizontal abaixo do número do cartão. Na American Express, o código de quatro dígitos fica na frente.

Para consultar o CVV de um cartão virtual, acesse o aplicativo ou site do emissor. No app da InfinitePay, por exemplo:

  1. Acesse o app;
  2. Vá até a seção "Cartões e mais";
  3. Clique em "Dados do Cartão".

O CVV estará disponível para consulta e transações.

O CVV é o mesmo que a senha do cartão?

Não. A senha é usada em transações presenciais, quando o cartão é inserido na maquininha. O CVV é usado em transações remotas, como compras online e por telefone.

O CVV é 100% seguro contra fraudes?

O CVV reduz o risco de fraude, mas não elimina todas as possibilidades. Phishing, engenharia social e skimming podem comprometer o código. Um golpista que consegue o número do cartão, a validade e o CVV por meio de um site falso pode realizar compras online.

Para complementar a verificação do CVV, o protocolo 3D Secure 2.0 (3DS2) adiciona uma camada extra de autenticação. O 3DS2 redireciona o comprador para uma verificação do banco emissor, que pode usar biometria, token ou SMS. Lojistas que ativam o 3DS2 transferem parte da responsabilidade de fraude para o banco emissor, reduzindo chargebacks. Se o seu gateway ou intermediador oferece 3DS2, ative.

Outras medidas práticas incluem monitorar transações suspeitas, configurar alertas para padrões de compra incomuns e usar sistemas antifraude que analisam o comportamento de compra em tempo real.

Quando solicitar o CVV ao cliente?

Solicite o CVV sempre que o cartão não estiver fisicamente presente na transação. As situações principais são:

Transações online

Sempre que um cliente realiza uma compra no seu site ou aplicativo, solicite o CVV no checkout. Isso inclui lojas virtuais, assinaturas de serviços, reservas de hotéis e passagens aéreas.

Pedidos por telefone

Ao aceitar pedidos por telefone, solicite o CVV durante a conversa. O código adiciona uma camada de verificação quando o cartão não pode ser apresentado fisicamente.

Transações recorrentes

Em cobranças recorrentes, como assinaturas mensais, solicite o CVV a cada transação. Isso confirma que o cliente autoriza a cobrança e reduz o uso não autorizado.

Atualização de dados

Se um cliente precisa atualizar as informações do cartão, como data de validade ou número, solicite o CVV como parte da verificação.

Reservas com garantia

Em hotéis e locadoras de veículos, é comum solicitar o CVV como garantia de reserva, mesmo que o pagamento final seja efetuado depois.

Transações de alto valor

Em transações de valor elevado, como joalherias e eletrônicos, solicite o CVV para uma camada adicional de verificação.

Ao solicitar o CVV, siga as normas do PCI DSS e proteja as informações do cartão do cliente. Treine a equipe para lidar com o código de forma responsável.

Posso armazenar o CVV das transações dos meus clientes?

Não. O PCI DSS proíbe o armazenamento do CVV após a autorização da transação. O requisito 3.3 do padrão determina que dados de autenticação sensíveis, incluindo o CVV, não podem ser armazenados depois da autorização. Armazenar o código expõe sua empresa a multas e riscos de segurança. Solicite o CVV a cada transação e descarte-o após a autorização.

Como garantir a segurança das transações no seu negócio?

As três medidas mais críticas são: não armazenar o CVV, implementar autenticação multifatorial e manter conformidade com o PCI DSS. Veja cada uma em detalhe:

Eduque a equipe

Treine sua equipe para entender a importância do CVV e o protocolo correto de manuseio. Defina diretrizes claras sobre como solicitar, processar e descartar o código.

Não armazene o CVV

Nunca armazene o CVV das transações dos clientes. O PCI DSS proíbe o armazenamento pós-autorização. O CVV é uma informação temporária e deve ser descartada após a verificação.

Utilize tecnologias de segurança

Implemente criptografia de dados para proteger as informações do cartão, incluindo o CVV, durante a transmissão. Mantenha sua infraestrutura atualizada e capaz de detectar ameaças.

Adote autenticação multifatorial

A autenticação multifatorial (MFA) exige mais de uma forma de identificação para confirmar a transação. Isso pode incluir o CVV combinado com biometria, senha ou código temporário por SMS. O protocolo 3DS2 é a forma mais comum de MFA em e-commerce.

Monitore atividades suspeitas

Configure sistemas de monitoramento que identifiquem padrões de compra incomuns, como transações consecutivas com cartões diferentes ou compras de alto valor fora do padrão do cliente.

Mantenha conformidade com o PCI DSS

O PCI DSS é o padrão de segurança da indústria de cartões de pagamento. A versão vigente, PCI DSS v4.0.1, é obrigatória para todos os comerciantes que armazenam, processam ou transmitem dados de cartão. Realize auditorias regulares para garantir conformidade contínua.

Faça auditorias e testes de segurança

Realize auditorias de segurança e testes de penetração periódicos na sua infraestrutura. Contrate especialistas para identificar vulnerabilidades antes que sejam exploradas.

Como saber se o site do meu negócio é seguro?

Um site seguro usa o protocolo HTTPS, que adiciona criptografia às informações transmitidas entre o navegador do cliente e o servidor. Para verificar, confira se o endereço do site começa com "https". Navegadores modernos exibem um ícone de cadeado na barra de endereço quando a conexão é segura. O cadeado verde foi descontinuado pelo Chrome em 2023 e substituído por um ícone neutro, pois a criptografia HTTPS se tornou o padrão.

Selos de segurança e o CVV

Ao configurar o e-commerce, exiba selos de segurança para aumentar a confiança do cliente ao inserir o CVV. Selos de segurança são indicadores visuais que atestam que um site segue práticas de proteção de dados. Os selos mais relevantes são:

  • SSL/TLS: o certificado SSL (Secure Socket Layer) e seu sucessor TLS garantem a criptografia das informações transmitidas. A presença do cadeado na barra de endereço e o prefixo "https://" indicam que o site usa criptografia.
  • Conformidade PCI DSS: sites que seguem o padrão PCI DSS geralmente exibem o selo de conformidade, atestando que cumprem as normas de segurança de dados de cartões de pagamento.
  • Selos de autoridades de certificação: certificados emitidos por autoridades confiáveis, como DigiCert e TrustedSite, atestam que o site foi verificado quanto à segurança.

Exibir esses selos no checkout aumenta a confiança do cliente no momento de inserir dados do cartão, incluindo o CVV.

Perguntas frequentes

GESTÃO DE COBRANÇA

Cobramos seus clientes para você. De graça.

Segurança Máxima para Suas Cobranças

Seus clientes recebem cobranças automáticas, via WhatsApp e e-mail com opções de pagamento no crédito em até 12x, Pix ou boleto.

Transações 100% seguras, com proteção contra fraudes e envios automáticos, sem armazenar dados do cliente

Person holding smartphone displaying a payment management app with client payments and statuses inside a car.Person holding smartphone displaying a billing management app inside a car behind the steering wheel.Hand holding phone showing billing management app screen inside a car with dashboard and steering wheel.

Como transformar seu celular em maquininha

1
Abra o app da InfinitePay e clique em "InfiniteTap" (Android) ou em "Tap to Pay no iPhone"(iOS)
2
Digite o valor da venda ou selecione o produto que será vendido e sua quantidade. Você pode adicionar mais de um produto.
3
Clique em "Cobrar" e peça para seu cliente aproximar a forma como deseja pagar: cartão, celular ou smartwatch
4
Se a compra tiver um valor maior que R$ 200, ele deverá digitar a senha. Pronto! A venda é realizada em segundos.
Conheça o InfiniteTap