Risk
Kaarttesten
Ook: BIN attack
Fraudepatroon waarbij bots gestolen kaartnummers testen met kleine autorisaties om actieve kaarten te identificeren voor wederverkoop of verdere fraude.
Kaarttesten betekent: Fraudepatroon waarbij bots gestolen kaartnummers testen met kleine autorisaties om actieve kaarten te identificeren voor wederverkoop of verdere fraude. Het kan ook voorkomen als BIN-aanval.
Bij betalingsverrichtingen is het niet zomaar een label; het bepaalt hoe een transactie, legitimatie, risicogebeurtenis of geldstroom wordt geïnterpreteerd door tegenpartijen. Het mechanisme wordt gebruikt om fraude, compliance, krediet- of operationele blootstelling te identificeren voordat de transactie een verlies wordt.
Het combineert due diligence van de handelaar, transactiegegevens, reacties van de uitgever, schemaregels en monitoring na de transactie. Het wordt vaak geanalyseerd naast Velocity check, Device fingerprinting, 3-D Secure 2 (EMV 3DS), omdat die naburige concepten de commerciële en operationele uitkomst bepalen.
De praktische details zijn meestal te vinden in gateway-logs, Acquirer-rapporten, schemabestanden, klantenservicegegevens en afrekeningsoverzichten, in plaats van in één enkel dashboard. Teams moeten de waarde, het tijdstip, de tegenpartij, de valuta, de responscode en eventuele vrijstellings- of aansprakelijkheidsindicatoren die aan de gebeurtenis zijn gekoppeld, vastleggen.
Een veelvoorkomende fout is om kaarttesten als een statische definitie te behandelen. In de praktijk kan de betekenis veranderen per schema, land, MCC, kaartproduct, uitgever, transactiekanaal en of de betaling door de klant of door de handelaar is geïnitieerd.
Daarom documenteren grote handelaren normaal gesproken regels, controleren ze wekelijks uitzonderingen en beoordelen ze drempels voordat een klein operationeel probleem een Chargeback-, financierings- of complianceprobleem wordt.
Worked example
Een handelaar beoordeelt een transactie van £650 waarbij kaarttesten de doorslaggevende factor is. De handelaar beoordeelt de bestelling, controleert kaart- en klantsignalen, past een handmatige beoordelingsdrempel toe en geeft de transactie vrij, wijst deze af of routeert deze met strengere controles.
De operationele kosten worden gemodelleerd op 25 basispunten van het verwachte fraudeverlies, of £1,63, en de relevante actie moet vóór de vastlegging worden voltooid. Stap 1 is het vastleggen van de oorspronkelijke aanvraaggegevens, inclusief bedrag, valuta, land van uitgifte, MID en respons- of statuscode.
Stap 2 is het toepassen van de regelset van de handelaar, bijvoorbeeld of de transactie opnieuw moet worden geprobeerd, betwist, terugbetaald, goederen moeten worden vrijgegeven of in de wacht moeten worden gezet voor beoordeling.
Stap 3 is het afstemmen van het resultaat met de Acquirer-rapportage, zodat de financiële afdeling de contante impact kan zien.
Als de regel de uitkomst met zelfs 50 basispunten verbetert op 2. 000 vergelijkbare maandelijkse transacties, beschermt de handelaar ongeveer 10 extra bestellingen tegen vermijdbare mislukking of verlies.
Scheme notes
Visa, Mastercard, American Express en Discover controleren allemaal het risico van de handelaar, maar programmanamen, drempels en escalatiepaden verschillen. Visa gebruikt VAMP- en integriteitsprogramma's voor buitensporige geschillen, fraude en verboden activiteiten, terwijl Mastercard programma's gebruikt zoals ECP, BRAM, SAFE-rapportage en MATCH.
Acquirers kunnen strengere controles toepassen dan de schema's, inclusief doorlopende reserves, vertraagde afwikkeling of beëindiging, omdat zij aansprakelijkheid op portfolioniveau dragen.
Why it matters for merchants
Commercieel heeft dit gevolgen voor fraudeverliezen, reservevereisten, blootstelling aan schemamonitoring en of een handelaar op schaal kan blijven verwerken.
Voor een handelaar die maandelijks £500. 000 verwerkt, is een beweging van 25 basispunten £1. 250 waard vóór secundaire effecten zoals geschillen, reserves, supporttickets of mislukte leveringskosten.
De impact is groter bij risicovolle, abonnements-, reis-, digitale goederen- en grensoverschrijdende modellen, omdat beslissingen van uitgevers en schemamonitoring snel kunnen oplopen.
Cardflo kan helpen door het combineren van acquiring-toegang, MID-routering, orkestratieregels, KYB-beoordeling en Chargeback-tools waar relevant, zodat de handelaar niet afhankelijk is van één processorinterpretatie of één vast transactiepad.
Veelgestelde vragen
Welke gegevens moet een handelaar opslaan voor kaarttesten?
Sla de transactie-ID, MID, Acquirer, bedrag, valuta, land van uitgifte, kaartschema, respons- of statuscode, tijdstempel en eventuele 3DS-, vrijstellings-, terugbetalings- of geschillenreferentie op. Voor kaarttransacties, bewaar autorisatie- en Clearing-identificatoren omdat afrekenings- of Chargeback-vragen 30 tot 120 dagen later kunnen binnenkomen.
Voor gereguleerde stromen, bewaar klanttoestemming en bewijsrecords voor ten minste de periode die vereist is door de lokale wetgeving of schemaregels. Goede records verkorten de onderzoekstijd van uren naar minuten wanneer de Acquirer-rapportage niet overeenkomt met het ordersysteem.
Hoe vaak moeten kaarttesten worden beoordeeld?
Grote handelaren moeten wekelijks de uitzonderingspercentages beoordelen en de belangrijkste metriek maandelijks trenden per schema, Acquirer, land van uitgifte, MCC en betaalmethode. Een beweging van 20 tot 50 basispunten kan aanzienlijk zijn als de handelaar duizenden bestellingen verwerkt.
De financiële afdeling moet de contante impact op afrekeningsniveau afstemmen, terwijl risico- of betalingsoperaties de hoofdoorzaak moeten analyseren. Het beoordelen van alleen samengevoegde totalen verbergt problemen die optreden op een enkel BIN-bereik, regio of MID.
Welke drempel activeert meestal actie bij kaarttesten?
De drempel is afhankelijk van de categorie, maar handelaren moeten elke plotselinge verandering boven 10% relatieve beweging of 25 basispunten absolute beweging onderzoeken. Voor geschillen en fraude kunnen schemadrempels zoals 0,9% onder Visa-monitoring of 1,5% onder Mastercard ECM een onmiddellijk escalatierisico creëren.
Voor afrekenings- of prijsitems kunnen zelfs 5 tot 15 basispunten routering of contractbeoordeling rechtvaardigen. De sleutel is om drempels in te stellen vóór het einde van de maand, niet nadat een processorfactuur of schemabericht arriveert.
Kunnen kaarttesten verschillen tussen acquirers?
Ja. Acquirers kunnen responscodes anders toewijzen, verschillende risicoregels toepassen, verschillende gegevensvelden ondersteunen en op verschillende cycli afrekenen.
De ene Acquirer kan een generieke afwijzing retourneren, terwijl een andere advies van de uitgever blootlegt dat een veilige nieuwe poging mogelijk maakt. De vergoedingenbehandeling kan ook per contract variëren, vooral voor grensoverschrijdende, FX-, premiumkaarten en alternatieve betaalmethoden.
Daarom moeten handelaren die orkestratie gebruiken de prestaties per Acquirer en schema vergelijken in plaats van te vertrouwen op één enkel gecombineerd goedkeurings- of kostengetal.
Wat is de eerste herstelstap wanneer kaarttesten verliezen veroorzaken?
Begin met een steekproef van 30 dagen en splits deze per schema, land van uitgifte, kaartproduct, betaalmethode, MID en respons- of geschilcode. Kwantificeer de waarde die risico loopt in contanten, niet alleen in procentpunten.
Beslis vervolgens of de oplossing operationeel is, zoals beter bewijs of klantcommunicatie, technisch, zoals rijkere gegevens of 3DS-indicatoren, of commercieel, zoals een andere Acquirer-route. Controleer dezelfde metriek opnieuw na één volledige afrekenings- of geschilcyclus om te bevestigen dat de wijziging heeft gewerkt.
See how Kaarttesten plays out in practice
Industries and regions where this term drives real acquiring, routing, or dispute decisions.
Gerelateerde termen
Frauderegel die het aantal pogingen per kaart, IP, apparaat of e-mail in een doorlopend venster (bijv. 3 autorisaties/kaart/uur) beperkt om kaarttesten en misbruik tegen te gaan.
Het identificeren van een browser of app aan de hand van meer dan 100 passieve signalen (canvas, lettertypen, WebGL, TLS) om sessies over kaarten heen te koppelen en afwijkingen zonder cookies te detecteren.
De huidige EMVCo-authenticatiestandaard, die meer dan 100 gegevenselementen naar de uitgever stuurt voor risicogebaseerde, grotendeels frictieloze klantverificatie.
Gerelateerde gidsen.
Klaar om uw betaalopstelling te verbeteren?
Vertel ons over uw bedrijf. Wij matchen u met de juiste acquirerende partners en de juiste route, meestal binnen een week.
