Home › Woordenboek › X-code limiet
Wat is een X-code limiet?
X-code limieten zijn EMV-risicoparameters die de issuer op de chip van een betaalkaart programmeert.
Die parameters bepalen onder welke voorwaarden de kaart zelf offline transacties mag goedkeuren, zonder contact met de issuer.
Card risk management bij EMV
Bij een POS-transactie voeren zowel de terminal als de chipkaart een risicobeoordeling uit. De terminal toetst aan zijn eigen floor limits en kan willekeurig transacties selecteren voor online verwerking. De kaart controleert op haar beurt de ingestelde X-code limieten om te bepalen of zij akkoord kan gaan met een offline autorisatie.
Deze kaartgebonden controles zijn door de issuer gedefinieerd en opgeslagen in de EMV-applicatie op de chip. De terminal kan ze niet omzeilen. Besluit de kaart dat online autorisatie nodig is, dan moet de transactie online worden verwerkt of worden afgewezen.
Welke limieten er zijn
De EMV-specificaties definieëren verschillende offline risicoparameters die een issuer kan instellen.
- Lower Consecutive Offline Limit (LCOL) · het minimum aantal opeenvolgende offline transacties waarna de kaart om een online autorisatie vraagt.
- Upper Consecutive Offline Limit (UCOL) · het maximum aantal opeenvolgende offline transacties waarna de kaart geen offline goedkeuring meer geeft.
- Cumulatief offline bedrag · het totaalbedrag aan offline transacties dat is toegestaan voordat online autorisatie verplicht wordt.
- Offline transactieteller · het aantal offline transacties sinds de laatste online sessie.
Hoe velocity checking werkt
De terminal vergelijkt de Application Transaction Counter (ATC) met het Last Online ATC Register. Het verschil geeft aan hoeveel transacties offline zijn uitgevoerd sinds de laatste online autorisatie. Overschrijdt dat aantal de LCOL, dan vraagt de terminal om online te gaan. Overschrijdt het de UCOL, dan weigert de kaart een offline goedkeuring.
Dit mechanisme voorkomt dat een gestolen of gecompromitteerde kaart onbeperkt offline wordt gebruikt. Na een bepaald aantal transacties of een bepaald totaalbedrag moet de kaart contact maken met de issuer, die kan nagaan of de kaart nog geldig is en niet als gestolen is gemeld.
Gevolgen voor store and forward
Kaarten met restrictieve X-code limieten veroorzaken problemen bij store and forward. Zijn de limieten bereikt, dan zal de kaart:
- een Application Authentication Cryptogram (AAC) genereren in plaats van een Transaction Certificate (TC);
- de transactie offline weigeren, ook als de terminal haar wil accepteren;
- de merchant dwingen om online te gaan of de betaling te weigeren.
Payment Service Providers die store and forward aanbieden, herkennen deze kaarten aan hun BIN-range en sluiten ze uit van offline verwerking, om latere afwijzingen te voorkomen.
Het verschil met zero stand-in limieten
X-code limieten en zero stand-in limieten werken op verschillende niveaus, met een vergelijkbaar effect.
X-code limieten
- Geprogrammeerd op de chipkaart zelf.
- Gecontroleerd door de kaart tijdens de transactie.
- Bepalen of de kaart offline mag goedkeuren.
- Dynamisch: bij te werken via issuer scripts.
Zero stand-in limieten
- Geregistreerd bij het payment network.
- Gecontroleerd door het netwerk.
- Bepalen of het netwerk namens de issuer mag beslissen.
- Statisch per kaartproduct of BIN-range.
Waarom het uitmaakt
In de praktijk werken beide mechanismen samen. Een kaart kan offline worden geweigerd door haar eigen X-code limieten en door zero stand-in restricties op netwerkniveau. Wie offline betalingen accepteert, accepteert daarmee ook de parameters die de issuer op de chip heeft gezet. Die staan niet in uw contract.
Training betalingsverkeer
Heights verzorgt een training over de acceptatie van creditcards en andere betaalmethoden. Theorie waar het moet, praktijk waar het kan. Na afloop weet u waar in uw eigen keten de conversie en de kosten zitten.
Benieuwd wat er in uw betalingsverkeer te halen valt?
Een eerste gesprek is vrijblijvend. Daarna weet u of er genoeg te winnen is om een traject te starten.