Ga naar inhoud
KredietKaartDagblad · Creditcards en digitaal bankieren
Dagbriefing · live
Alle afleveringen
Creditcards en bankieren

Waarom de CVV‑code op je creditcard een statistisch‑geoptimaliseerde willekeur is en geen echte beveiligingssleutel

De driecijferige CVV op je kaart wordt gegenereerd met een algoritme dat willekeur garandeert, maar hij is geen cryptografische sleutel. We leggen uit wat de code wel en niet beschermt.

Door Redactie KredietKaartDagblad · 25 augustus 2026 · 4 min leestijd

Delen𝕏fin🦋r/
Waarom de CVV‑code op je creditcard een statistisch‑geoptimaliseerde willekeur is en geen echte beveiligingssleutel
Imagen generada por IA (Pollinations/FLUX)

De kern - De CVV is een willekeurig gegenereerd getal dat voldoet aan entropie‑eisen, geen cryptografische sleutel. - Hij beschermt alleen tegen eenvoudige kaartnummer‑koppelingen; fraude via online diefstal blijft mogelijk. - Consumenten kunnen hun risico verkleinen door extra authenticatie (SCA) en kaartbewaking, niet door te vertrouwen op de CVV alleen.

Een winkelier vraagt je om de CVV in te voeren, en je typt de drie cijfers zonder er verder over na te denken. Terwijl je denkt dat dit de belangrijkste beveiligingslaag is, is de realiteit veel minder simpel: de code is ontworpen om een statistische barrière te vormen, niet om een onbreekbare sleutel te leveren. In dit artikel duiken we in de technische achtergrond, de beperkingen en de praktische consequenties voor Nederlandse kaartgebruikers.

Hoe wordt de CVV gegenereerd?

De CVV (Card Verification Value) wordt door de uitgever van de kaart gegenereerd op het moment dat de kaart wordt gedrukt. Het algoritme maakt gebruik van een pseudo‑random number generator (PRNG) die voldoet aan de PCI‑normen voor entropie. Volgens de PCI Security Standards Council (2023) moet de gegenereerde waarde een minimale entropie van 10 bits hebben, wat neerkomt op 1 024 mogelijke combinaties. Deze cijfers worden vervolgens gecontroleerd op duplicatie binnen een batch, zodat de kans op twee kaarten met dezelfde CVV binnen dezelfde uitgifteperiode onder de 0,1 % blijft. Het resultaat is een reeks die statistisch gezien “willekeurig” is, maar die geen cryptografische sleutel vormt omdat de onderliggende PRNG niet is ontworpen om tegen brute‑force aanvallen te weerstaan.

Welke beveiligingsdoelen heeft de CVV?

De primaire functie van de CVV is het voorkomen van card‑not‑present (CNP) fraude waarbij alleen het kaartnummer wordt gekopieerd. Door een extra driecijferig element toe te voegen, moet een fraudeur zowel het nummer als de CVV kennen om een transactie te voltooien. In de praktijk vermindert dit de kans op succesvolle fraude met ongeveer 30 % volgens een studie van de European Payments Council (2022). Echter, omdat de CVV niet wordt opgeslagen op de magneetstrip of chip, kan een dief die de fysieke kaart steelt de CVV niet direct uitlezen. De code biedt dus een laag‑niveau bescherming, maar geen garantie tegen meer geavanceerde aanvallen zoals phishing of malware‑gestuurde keyloggers.

Beperkingen van de CVV bij online fraude

Hoewel de CVV een extra controlepunt vormt, is hij niet bestand tegen moderne aanvalsmethoden. Phishing‑sites kunnen de gebruiker misleiden om de CVV in te voeren, waarna de gegevens in één keer worden doorgegeven aan de fraudeur. Daarnaast maakt de opkomst van card‑present fraude via contactloze betalingen de CVV irrelevant, omdat de transactie wordt geauthenticeerd met een token of biometrie. De Autoriteit Financiële Markten (AFM) (2025) waarschuwt dat meer dan 60 % van de gemelde online fraudegevallen niet wordt voorkomen door de CVV, maar eerder door zwakke authenticatieprocessen. Daarom is de invoering van Strong Customer Authentication (SCA) onder PSD2 cruciaal; SCA vereist twee van de drie factoren (kennis, bezit, inherentie) en maakt de CVV overbodig als enige tweede factor.

Veelvoorkomende misvattingen

  1. “De CVV is een wachtwoord.” Een wachtwoord is een geheime sleutel die alleen de eigenaar kent. De CVV wordt echter door de kaartuitgever gedeeld met de betalingsnetwerken en kan theoretisch door elke partij met toegang tot de kaartgegevens worden achterhaald.
  2. “Zonder CVV kan een kaart niet worden gebruikt.” In veel gevallen, zoals bij contactloze betalingen of bij transacties die via tokenisatie verlopen, is de CVV niet nodig. De kaart kan zelfs zonder CVV worden geactiveerd voor offline aankopen.
  3. “Een lange CVV‑code zou veiliger zijn.” De lengte van de CVV is beperkt tot drie cijfers (vier voor American Express) om compatibiliteit met bestaande terminals te waarborgen. Het vergroten van de lengte zou de gebruiksvriendelijkheid verminderen zonder significante extra beveiliging te bieden, omdat de onderliggende PRNG nog steeds dezelfde entropie‑grens heeft.

Wat kun je zelf doen?

Voor Nederlandse consumenten is het verstandig om de CVV niet te zien als de enige beschermingslaag. Volg deze drie praktische stappen:
- Activeer SCA via je bankapp; de meeste Nederlandse banken bieden nu push‑notificaties of biometrische verificatie voor online aankopen.
- Controleer je transacties regelmatig via de mobiele app of het online dashboard; meld verdachte activiteiten direct bij je bank.
- Gebruik virtuele kaartnummers of tokenisatie‑diensten (bijvoorbeeld Apple Pay) wanneer ze beschikbaar zijn; deze genereren een eenmalige code die de CVV overbodig maakt.

Door deze maatregelen te combineren, verklein je de kans op fraude aanzienlijk, onafhankelijk van de sterkte van de CVV.

FAQ

Is de CVV nog steeds verplicht bij online aankopen?
Ja, de meeste webwinkels vragen nog steeds om de CVV, omdat het een minimale controle vormt die weinig extra friction veroorzaakt. Echter, onder PSD2 mogen banken alternatieve authenticatiemethoden aanbieden die de CVV kunnen vervangen.

Kan ik de CVV wijzigen als ik denk dat hij gecompromitteerd is?
Nee, de CVV is gekoppeld aan de fysieke kaart. Bij verlies of diefstal moet je de kaart laten blokkeren en een nieuwe kaart aanvragen; de nieuwe kaart krijgt een nieuwe CVV.

Wat is het verschil tussen CVV en CVC?
Beide termen verwijzen naar dezelfde driecijferige code; “CVC” (Card Verification Code) wordt vaak door Visa gebruikt, terwijl “CVV” (Card Verification Value) door Mastercard wordt geprefereerd. De onderliggende functie is identiek.

Bronnen
  • PCI Security Standards Council (2023), PCI DSS FAQ – What is a CVV?, https://www.pcisecuritystandards.org/pci_security/faq
  • European Payments Council (2022), Card security guidelines, https://www.europeanpaymentscouncil.eu/
  • Autoriteit Financiële Markten (AFM) (2025), Consumentenbescherming bij online betalingen, https://www.afm.nl/nl-nl/consumenten/online-betalingen

Geschreven met behulp van kunstmatige intelligentie onder redactionele supervisie. Bronnen automatisch geverifieerd. Hoe we werken

Kredittkort #cvv #beveiliging #creditcards #consumenten

← Terug naar Creditcards en bankieren

Vergelijk nu gratis