Fundamentos técnicos

Qué es el CVV o CVC de una tarjeta y para qué sirve

Publicado:  ·  7 min de lectura

El CVV (Card Verification Value) es un código de seguridad de 3 o 4 dígitos que se imprime en la tarjeta y que sirve para confirmar que quien paga tiene la tarjeta físicamente en sus manos.

Puntos clave

  • El CVV (o CVC) es el código de seguridad de 3 dígitos al dorso; en American Express son 4 dígitos al frente y se llama CID.
  • Tiene varios nombres según la red: CVV2, CVC2, CID, CW2. Todos designan el mismo código impreso.
  • CVV1 va codificado en la banda magnética y CVV2 es el impreso que tecleas al comprar online.
  • En pruebas, el CVV es solo un dato simulado: nunca debe guardarse ni registrarse en logs.
  • Cumplir con PCI DSS exige que el CVV no se almacene después de autorizar la transacción.

En las tarjetas Visa y Mastercard son 3 dígitos y van al dorso; en American Express son 4 dígitos y van al frente. No forma parte del número de la tarjeta y no se almacena en la banda magnética visible.

Su función es añadir una capa de verificación en las compras sin presencia física (por internet o por teléfono). Si alguien roba solo el número de tarjeta, sin el CVV no puede completar la mayoría de los pagos online.

Para un desarrollador o QA, el CVV importa por otro motivo: es un campo más del formulario de pago que hay que validar, proteger y nunca guardar. En esta guía verás qué es exactamente, cómo se diferencia del CVV1, cómo tratarlo en tus pruebas y qué buenas prácticas seguir.

Qué es el CVV y de dónde viene el nombre

El CVV son las siglas de Card Verification Value, un valor que el emisor calcula criptográficamente a partir de los datos de la tarjeta. La idea es simple: solo el banco emisor conoce la clave secreta que genera ese código, así que un comercio puede comprobarlo contra el emisor para confirmar que la tarjeta es auténtica.

Cada red le puso su propio nombre comercial al mismo concepto:

RedNombre del códigoDígitosUbicación
VisaCVV23Dorso, junto a la firma
MastercardCVC23Dorso, junto a la firma
American ExpressCID4Frente, sobre el número
DiscoverCID3Dorso
OtrasCVV, CW23Dorso

Por eso, cuando un formulario te pide "CVV", "CVC", "CVC2" o "CID", en realidad está pidiendo lo mismo: el código impreso de verificación. La única diferencia práctica es la longitud y la posición en la tarjeta.

CVV1 vs CVV2: dos códigos distintos

Aquí está la confusión más habitual. Existen en realidad dos valores de verificación:

  • CVV1 (o iCVV): va codificado en la banda magnética y en el chip. Se lee automáticamente cuando pasas la tarjeta por un datáfono. No lo ves ni lo tecleas.
  • CVV2 (o iCVV en el chip): es el código impreso que tecleas en las compras online. Es el que la gente conoce como "el CVV".

Cuando una web te pide el código de seguridad, se refiere siempre al CVV2. El CVV1 es invisible para el usuario y solo circula en transacciones presenciales.

Dónde está el CVV en la tarjeta

La ubicación depende de la red:

  • Visa y Mastercard: en el dorso, en el panel de la firma. Normalmente es un grupo de 3 dígitos que aparece después de los últimos cuatro dígitos impresos del número de tarjeta.
  • American Express: en el frente, arriba a la derecha del número de tarjeta. Son 4 dígitos.
  • Discover: en el dorso, también en el panel de la firma.

Un consejo de seguridad que vale la pena repetir: nunca compartas una foto del frente y el dorso de tu tarjeta. Con el número, la fecha y el CVV, cualquiera puede intentar pagar online.

Para qué sirve el CVV

El CVV cumple tres funciones principales:

  1. Verifica la posesión física de la tarjeta. Demuestra que quien paga tiene la tarjeta delante, no solo su número.
  2. Reduce el fraude en pagos sin tarjeta presente (CNP). Es una barrera extra frente a números robados de bases de datos.
  3. Traslada la responsabilidad al emisor. Cuando un comercio solicita y valida el CVV correctamente, en muchos casos la responsabilidad por fraude recae en el banco emisor, no en el comercio.

El CVV no sustituye al 3D Secure ni a otras autenticaciones fuertes. Es una capa más, no la única.

Cómo tratar el CVV en pruebas de software

Cuando desarrollas o testeas una pasarela de pago, el CVV es un campo más, pero con reglas especiales. Esto es lo que debes tener en cuenta:

  • Nunca guardes el CVV. Ni en base de datos, ni en logs, ni en un sistema de tickets. La norma PCI DSS prohíbe almacenarlo después de autorizar la transacción.
  • No lo incluyas en los registros. Si tu aplicación hace logging de peticiones, asegúrate de enmascarar el CVV como haces con el número de tarjeta.
  • Valida el formato, no el valor. En pruebas solo puedes comprobar que tenga 3 dígitos (4 para Amex) y que sean numéricos. El valor real lo valida el emisor.
  • Usa datos simulados. Para pruebas, cualquier CVV de 3 dígitos (o 4 en Amex) funciona con las tarjetas de prueba de las pasarelas.

Un dato útil: en el sandbox de Stripe, cualquier CVC de 3 dígitos (4 en American Express) es válido, y una fecha de vencimiento futura cualquiera. Solo necesitas usar una clave de API de prueba. Puedes combinar esto con nuestro generador de tarjetas de crédito, que ya incluye CVV y fecha en cada tarjeta simulada.

Un caso real de seguridad

En una startup de e-commerce, un desarrollador añadió una función de depuración que volcaba la petición completa de pago en un archivo de log para investigar un error. El log incluía el CVV y el número de tarjeta en texto plano. Meses después, una auditoría de PCI DSS detectó el archivo y la empresa tuvo que rehacer su política de logs, purgar los datos y reforzar la formación del equipo. La lección: el CVV nunca debe llegar a un log, ni siquiera "temporalmente para depurar".

Buenas prácticas para proteger el CVV

Si tu aplicación maneja pagos, estas prácticas deberían ser obligatorias:

  • No almacenar el CVV. Si lo necesitas, valídalo en el momento y descártalo.
  • No registrarlo en logs ni en trazas de error. Enmascara siempre los campos sensibles.
  • Usar tokenización. Deja que la pasarela gestione los datos de la tarjeta y tú guarda solo un token.
  • Cumplir PCI DSS. Si procesas, almacenas o transmites datos de tarjeta, estás dentro del alcance de la norma. Cuanto menos datos toques, más simple es cumplirla.
  • Limitar el acceso interno. Solo los sistemas y personas que realmente lo necesiten deben ver datos de pago.
  • Cifrar en tránsito. Todo formulario de pago debe ir por HTTPS.

Cuantos menos datos sensibles toque tu sistema, más fácil será protegerlos y demostrar el cumplimiento. En la práctica, la mejor estrategia es no almacenar nunca el CVV.

El CVV y las tarjetas de prueba

Cuando pruebas una integración, no necesitas tarjetas reales. Las pasarelas ofrecen tarjetas de prueba con números oficiales y nuestro generador crea números válidos por Luhn con CVV y fecha incluidos. Así puedes simular el flujo completo de pago sin exponer ningún dato real. Si quieres elegir una red concreta, empieza por la página de selección de tarjetas de crédito o revisa las tarjetas de prueba de Stripe y PayPal.

¿Necesitas probar tu formulario de pago ahora mismo? Genera tarjetas con CVV y fecha en segundos con el generador de tarjetas de crédito y valida el resultado en el validador de tarjetas.

Conclusión

El CVV o CVC es el código de 3 o 4 dígitos que confirma que tienes la tarjeta en la mano. Cambia de nombre según la red (CVC2, CVV2, CID), pero siempre cumple la misma función: añadir una capa de verificación en los pagos sin presencia física.

Para quien desarrolla o prueba software de pagos, la regla de oro es sencilla: valídalo, pero no lo guardes jamás. Trátalo como un dato efímero, enmascáralo en los logs y usa siempre datos simulados en tus pruebas.

Con un generador para crear tarjetas de prueba y un validador para comprobarlas, podrás testear cualquier formulario de pago sin tocar una sola tarjeta real.

Aviso de uso responsable: los números y CVV generados en este sitio son ficticios. No corresponden a tarjetas reales, no sirven para comprar y deben usarse solo para pruebas de software. Usarlos para fraude es ilegal.

Fuentes y lecturas relacionadas

Preguntas Frecuentes

¿El CVV es lo mismo que el CVC?

Sí. CVC, CVV, CVC2, CVV2 y CID designan el mismo código de verificación impreso; solo cambia el nombre según la red.

¿Por qué American Express tiene 4 dígitos y las demás 3?

Es una decisión de cada red. American Express imprime el CID de 4 dígitos al frente, mientras que Visa y Mastercard usan 3 dígitos al dorso.

¿Se puede calcular el CVV a partir del número de tarjeta?

No de forma práctica. El CVV se genera con una clave secreta del emisor que no es pública. Cualquier CVV que veas en un generador es un valor simulado, válido solo para pruebas.

¿Guardar el CVV está permitido?

No. La norma PCI DSS prohíbe almacenar el CVV después de autorizar la transacción, incluso cifrado.

CVVCVCseguridadPCI DSS

⚡

¿Listo para generar tus números de prueba?

Usa el generador gratuito y obtén tarjetas válidas por Luhn con CVV y fecha en segundos.

Abrir el generador