✍ Les points à retenir
- Le cryptogramme visuel est le code à trois chiffres imprimé au dos de la carte, à droite de la bande de signature, ou à quatre chiffres au recto sur certains réseaux.
- Ce code n'est stocké ni dans la puce ni sur la bande magnétique et sert uniquement à prouver la détention physique de la carte lors d'un paiement à distance.
- Depuis la réglementation européenne sur les services de paiement, il ne suffit plus à valider un achat en ligne, une authentification forte complémentaire étant systématiquement exigée.
- Aucune somme ne reste à charge lorsque la fraude résulte d'une utilisation à distance des données alors que la carte est restée en possession du titulaire.
- Une carte virtuelle génère un numéro à usage unique assorti d'un plafond choisi, si bien que les données réelles ne circulent jamais sur le site marchand.
Où se trouve le code de sécurité d'une carte bancaire
Le CVV, ou cryptogramme visuel, est le code à trois chiffres imprimé au dos de la carte bancaire, à droite de la bande de signature. Sur certains réseaux, il comporte quatre chiffres et figure au recto, au-dessus du numéro de carte. Ce code n'est jamais stocké dans la puce ni sur la bande magnétique : il sert uniquement à prouver la détention physique de la carte lors d'un paiement à distance.
L'emplacement selon le réseau
- Trois chiffres au dos, après les quatre derniers chiffres du numéro, sur la majorité des cartes
- Quatre chiffres au recto sur certains réseaux internationaux
- Absence de cryptogramme imprimé sur les cartes entièrement dématérialisées
- Code généré dynamiquement et renouvelé à intervalle régulier sur les cartes à cryptogramme évolutif
Les autres appellations
Cryptogramme visuel, code de vérification, code de sécurité ou pictogramme désignent tous le même élément. Cette diversité de vocabulaire, variable d'un commerçant à l'autre, explique une part des hésitations au moment de finaliser un achat en ligne.
Le comparatif des données figurant sur une carte
| Donnée | Emplacement | Rôle | Niveau de sensibilité |
|---|---|---|---|
| Numéro à seize chiffres | Recto | Identifier le compte associé | Élevé |
| Date d'expiration | Recto | Vérifier la validité | Moyen |
| Cryptogramme visuel | Verso, parfois recto | Prouver la détention physique | Très élevé |
| Code confidentiel | Nulle part sur la carte | Autoriser un paiement en présentiel | Maximal |
Le rôle du cryptogramme dans les paiements
Ce code intervient uniquement dans les transactions où la carte n'est pas physiquement présentée.
Les situations où il est demandé
Achat sur un site marchand, paiement par téléphone auprès d'un professionnel, ou enregistrement d'un moyen de paiement sur une plateforme d'abonnement. En magasin, seul le code confidentiel ou l'approche sans contact valide l'opération, le cryptogramme n'étant jamais sollicité.
Son articulation avec l'authentification forte
Depuis la réglementation européenne sur les services de paiement, le cryptogramme ne suffit plus à valider un achat en ligne. Une seconde vérification est exigée, généralement par notification sur l'application bancaire ou par code temporaire. Cette double barrière limite fortement l'exploitation d'un numéro de carte dérobé.
Les cartes à cryptogramme dynamique
- Code affiché sur un petit écran intégré à la carte, renouvelé toutes les quelques heures
- Inutilisable une fois périmé, même si le numéro a été intercepté
- Option payante dans la plupart des établissements, autour d'une dizaine d'euros par an
- Disponibilité variable selon les acteurs et les gammes de cartes
Les règles de sécurité à respecter
La communication de ce code constitue le point de départ de la majorité des fraudes à la carte bancaire.
Les interlocuteurs qui ne le demandent jamais
- Un conseiller bancaire, quel que soit le motif invoqué
- Un service de lutte contre la fraude appelant à l'improviste
- Une administration réclamant le paiement d'une amende ou d'une taxe
- Un service de livraison sollicitant une régularisation de frais
- Un opérateur téléphonique ou un fournisseur d'énergie par message
Les précautions au quotidien
Masquer le cryptogramme après l'avoir mémorisé réduit le risque en cas de perte, sans effacer les autres données nécessaires à une fraude. Ne jamais enregistrer les coordonnées complètes sur un site marchand, refuser la conservation automatique et privilégier les portefeuilles numériques limitent également l'exposition.
Les tentatives d'hameçonnage
Un message annonçant le blocage d'une carte, un colis en attente ou un remboursement imprévu constitue le scénario le plus répandu. La règle reste invariable : ne jamais saisir ses données depuis un lien reçu, mais se connecter directement à son espace client. Les délais de réaction du service client comptent alors autant que la vigilance initiale, dimension à intégrer au moment de choisir la bonne banque en ligne.
Que faire en cas de compromission
La rapidité de la réaction détermine largement l'issue du dossier et le montant restant à charge.
Les démarches immédiates
- Opposition sur la carte depuis l'application ou par téléphone, disponible en continu
- Signalement des opérations contestées au service client de l'établissement
- Dépôt de plainte auprès des services de police ou de gendarmerie
- Déclaration sur la plateforme officielle dédiée aux fraudes à la carte bancaire
- Surveillance rapprochée du compte dans les jours suivants
Les délais et les droits applicables
| Situation | Délai pour contester | Obligation de l'établissement |
|---|---|---|
| Opération non autorisée en zone européenne | 13 mois | Remboursement au plus tard le jour ouvré suivant |
| Opération hors espace européen | 60 jours | Examen du dossier |
| Paiement effectué sous manipulation | Signalement immédiat conseillé | Appréciation au cas par cas |
Délais issus de la réglementation en vigueur. Le remboursement peut être refusé en cas de négligence grave caractérisée du titulaire.
La franchise applicable
Aucune somme ne reste à charge lorsque la fraude résulte de l'utilisation à distance des données de la carte, celle-ci étant restée en possession du titulaire. Une franchise plafonnée s'applique en revanche pour les opérations réalisées avec la carte physique avant l'opposition.
Les alternatives au cryptogramme classique
Plusieurs solutions permettent de payer en ligne sans exposer les données réelles de sa carte.
Les cartes virtuelles
Un numéro à usage unique ou limité dans le temps est généré depuis l'application, avec un plafond fixé par le titulaire. Les données réelles ne circulent jamais sur le site marchand. Cette fonction, longtemps réservée aux gammes supérieures, s'est généralisée et figure désormais en standard chez les néobanques comme dans plusieurs réseaux.
Les portefeuilles numériques
- Substitution du numéro réel par un identifiant technique propre au terminal
- Validation par empreinte digitale ou reconnaissance faciale
- Absence de transmission du cryptogramme au commerçant
- Blocage immédiat possible depuis l'application en cas de perte du téléphone
Le choix d'une offre adaptée
La disponibilité des cartes virtuelles, leur gratuité et la réactivité du dispositif d'opposition varient sensiblement d'un acteur à l'autre. Ces critères, rarement mis en avant, se vérifient dans un comparatif banques en ligne portant sur les fonctionnalités et non sur les seuls tarifs. Les démarches pour ouvrir un compte bancaire en ligne dédié aux achats sur internet restent par ailleurs accessibles, cette organisation limitant l'exposition du compte principal.
À lire aussi
- Plafond de carte bancaire : quelles limites et comment les modifier ?
- Meilleure carte bancaire : comparatif
- Carte à autorisation systématique : fonctionnement et comparatif
- Carte de crédit ou carte de débit : quelles différences ?
- World Elite Mastercard : quelles banques la proposent ?
- Comment faire opposition à sa carte bancaire ?
- Carte bancaire sans frais à l'étranger : comparatif pour voyager
- Visa Classic : prix, assurances et comparatif
- Visa Platinum : avantages, prix et conditions