Paiement Décrypté

Référence

Lexique EMV

Les données que la puce et le terminal échangent, terme par terme. Chaque entrée dit à quoi sert la donnée, ce qu’elle change concrètement dans une transaction, et où vous la croiserez. C’est la même source que celle qui alimente les outils du site – donc jamais deux versions d’une définition.

82 termes affichés

50 Application Label

Identification

Le nom de l'application tel que la carte le propose à l'affichage (ex. « CB », « VISA »). C'est ce libellé qu'un terminal affiche quand il demande au client de choisir entre les marques d'une carte co-badgée.

57 Track 2 Equivalent Data

Identification

Reprend les données de l'ancienne piste magnétique : PAN, date d'expiration, service code. Séparateur « D ». Présent pour compatibilité avec les systèmes hérités, c'est une donnée sensible (PCI) : ne collez jamais une vraie capture ici.

5A PAN, numéro de carte

Identification

Le numéro de carte encodé en BCD. Donnée sensible PCI : dans les logs et outils, il doit toujours être masqué ou tronqué (6 premiers + 4 derniers chiffres au maximum).

6F FCI Template, réponse à SELECT

Structure

La réponse de la carte à une commande SELECT : elle annonce le fichier sélectionné (84) et ses métadonnées (A5). C'est le point de départ de toute transaction EMV.

70 Record Template

Structure

Enveloppe générique des enregistrements lus par READ RECORD : les données applicatives de la carte (PAN, dates, listes CVM, certificats…) vivent dans ces enregistrements.

71 Issuer Script Template 1

Sécurité

Commande envoyée par l'émetteur à la carte via le terminal, exécutée avant le GENERATE AC final : bloquer l'application, remettre à zéro le compteur PIN… C'est le canal de gestion à distance des cartes.

72 Issuer Script Template 2

Sécurité

Même principe que le tag 71, mais exécuté après le GENERATE AC final.

77 Response Template Format 2

Structure

Format de réponse en TLV explicites, typiquement la réponse à GENERATE AC : cryptogramme (9F26), type de cryptogramme (9F27), ATC (9F36), IAD (9F10).

80 Response Template Format 1

Structure

Format de réponse compact : les valeurs sont concaténées SANS structure TLV, dans un ordre imposé par la commande. Piège classique de débutant : il ne se parse pas comme du TLV, l'ordre vient de la spec.

82 AIP, Application Interchange Profile

Décision

La carte annonce ici ce qu'elle sait faire : quelles authentifications offline (SDA/DDA/CDA), si elle supporte la vérification porteur, l'authentification émetteur… Le terminal adapte toute la transaction à ce profil. 2 octets de bits.

Ce que portent ses bits (9)

Libellés des bits – l’explication détaillée bit à bit arrive dans une prochaine passe.

Octet 1 · bit 7SDA supportée (authentification statique)
Octet 1 · bit 6DDA supportée (authentification dynamique)
Octet 1 · bit 5Vérification du porteur supportée (CVM)
Octet 1 · bit 4Gestion de risque terminal à effectuer
Octet 1 · bit 3Authentification émetteur supportée
Octet 1 · bit 2Vérification porteur sur l'appareil (CDCVM) supportée
Octet 1 · bit 1CDA supportée (authentification combinée)
Octet 2 · bit 8Mode MSD supporté (sans contact, héritage)
Octet 2 · bit 2Protocole de résistance au relais supporté (sans contact, Kernel 2)

87 Application Priority Indicator

Identification

Un octet qui règle deux choses dans le répertoire des applications (chaque application candidate y est listée dans un gabarit Application Template, tag 61) : le bit de poids fort (b8) indique si une confirmation explicite du porteur est exigée avant de sélectionner cette application (1 = oui) ; les 4 bits de poids faible donnent le rang de priorité, de 1 (le plus prioritaire) à 15, la valeur 0 signifiant que l'émetteur n'exprime aucune préférence entre plusieurs applications. Sur une carte co-badgée en France, le commerçant peut configurer sa préférence d'affichage mais le client garde le droit de choisir la marque (règlement IFR, art. 8).

88 SFI, Short File Identifier

Structure

Identifiant court du fichier où lire les enregistrements du répertoire. Détail de plomberie de la sélection d'application, utile quand on déroule un SELECT PSE à la main.

8A ARC, Authorisation Response Code

Décision

Le verdict du circuit d'autorisation, sur 2 caractères : 00 = approbation, 05 = refus… Les codes Y1/Z1/Y3/Z3 sont générés par le terminal lui-même quand la transaction se décide offline. À ne pas confondre avec le cryptogramme : l'ARC est le verdict, le cryptogramme est la preuve.

8C CDOL1, Card Risk Management DOL 1

Décision

La liste de courses de la carte pour le premier GENERATE AC : quels tags terminal (montant, TVR, date, nonce…) elle exige, dans quel ordre. Le terminal les concatène SANS tags, c'est pour ça qu'on ne peut pas parser une CDOL data comme du TLV.

8D CDOL2, Card Risk Management DOL 2

Décision

Même principe que CDOL1, pour le second GENERATE AC (après retour de l'autorisation en ligne) : la carte y demande typiquement l'ARC et les résultats d'authentification émetteur.

8E CVM List, liste des méthodes de vérification

Porteur

La politique de vérification du porteur, écrite par l'émetteur dans la carte : une suite de règles « méthode + condition » évaluées dans l'ordre. Exemple type en France : PIN offline chiffré, sinon PIN en ligne, sinon signature.

8F CA Public Key Index

Sécurité

Index de la clé publique de l'autorité de certification (par réseau) que le terminal doit utiliser pour remonter la chaîne de certificats. Si le terminal n'a pas cette clé en stock, l'authentification offline échoue, bit TVR correspondant.

90 Issuer Public Key Certificate

Sécurité

Certificat de la clé publique émetteur, signé par la CA du réseau. Premier maillon de la chaîne de confiance offline : CA → émetteur → carte.

91 Issuer Authentication Data

Sécurité

Données renvoyées par l'émetteur (ARPC + code) permettant à la carte de vérifier que la réponse d'autorisation vient bien de lui, l'authentification dans l'autre sens.

92 Issuer Public Key Remainder

Sécurité

Reste de la clé publique émetteur qui ne tenait pas dans le certificat 90. Se concatène pour reconstituer la clé complète.

93 Signed Static Application Data

Sécurité

Les données statiques de la carte signées par l'émetteur, le cœur de la SDA. Faible par conception (rejouable) : c'est pourquoi SDA a disparu au profit de DDA/CDA.

94 AFL, Application File Locator

Structure

La carte indique au terminal quels enregistrements lire (fichier, plage, et lesquels participent à l'authentification offline). Se lit par groupes de 4 octets : SFI, premier enregistrement, dernier, nombre d'enregistrements signés.

95 TVR, Terminal Verification Results

Décision

Le carnet de bord du terminal : 5 octets de bits, chacun notant un contrôle qui a échoué ou un événement (authentification ratée, carte expirée, plafond dépassé…). Croisé avec les seuils TAC/IAC, c'est LUI qui décide si la transaction passe offline, part en ligne ou est refusée. Le tag le plus précieux d'un log de transaction.

Ce que portent ses bits (26)

Libellés des bits – l’explication détaillée bit à bit arrive dans une prochaine passe.

Octet 1 · bit 8Authentification offline des données non réalisée
Octet 1 · bit 7Échec SDA (authentification statique)
Octet 1 · bit 6Données ICC manquantes
Octet 1 · bit 5Carte présente dans la liste d'exception du terminal
Octet 1 · bit 4Échec DDA (authentification dynamique)
Octet 1 · bit 3Échec CDA (authentification combinée)
Octet 2 · bit 8Versions d'application carte/terminal différentes
Octet 2 · bit 7Application expirée
Octet 2 · bit 6Application pas encore active (date d'effet future)
Octet 2 · bit 5Service demandé non autorisé pour ce produit carte
Octet 2 · bit 4Carte neuve (première utilisation)
Octet 3 · bit 8Vérification du porteur non réussie
Octet 3 · bit 7CVM non reconnu
Octet 3 · bit 6Nombre d'essais PIN dépassé
Octet 3 · bit 5PIN requis mais clavier PIN absent ou HS
Octet 3 · bit 4PIN requis, clavier présent, mais PIN non saisi
Octet 3 · bit 3PIN en ligne saisi
Octet 4 · bit 8Montant au-dessus du plancher (floor limit)
Octet 4 · bit 7Limite basse d'offline consécutifs dépassée
Octet 4 · bit 6Limite haute d'offline consécutifs dépassée
Octet 4 · bit 5Transaction tirée au sort pour passage en ligne
Octet 4 · bit 4Commerçant a forcé le passage en ligne
Octet 5 · bit 8TDOL par défaut utilisé
Octet 5 · bit 7Échec de l'authentification émetteur
Octet 5 · bit 6Échec script émetteur avant le GENERATE AC final
Octet 5 · bit 5Échec script émetteur après le GENERATE AC final

97 TDOL, Transaction Certificate DOL

Structure

Liste des données à inclure dans le calcul du TC Hash. Rare en pratique, d'où le bit TVR « TDOL par défaut utilisé ».

98 TC Hash Value

Sécurité

Empreinte des données de transaction, peu utilisée dans les déploiements modernes.

99 Transaction PIN Data

Porteur

Le PIN chiffré en transit vers la carte pour vérification offline. Ne doit JAMAIS apparaître en clair dans un log.

9A Transaction Date

Transaction

Date de la transaction côté terminal (AAMMJJ). Entre dans le calcul du cryptogramme, une date incohérente et le cryptogramme ne se vérifie plus.

9B TSI, Transaction Status Information

Décision

Complément du TVR : quelles étapes ont été TENTÉES (authentification, vérification porteur, scripts…). Le TVR dit « ce qui a mal tourné », le TSI dit « ce qui a été fait ». Les deux se lisent ensemble.

Ce que portent ses bits (6)

Libellés des bits – l’explication détaillée bit à bit arrive dans une prochaine passe.

Octet 1 · bit 8Authentification offline des données effectuée
Octet 1 · bit 7Vérification du porteur effectuée
Octet 1 · bit 6Gestion de risque carte effectuée
Octet 1 · bit 5Authentification émetteur effectuée
Octet 1 · bit 4Gestion de risque terminal effectuée
Octet 1 · bit 3Traitement de script émetteur effectué

9C Transaction Type

Transaction

Type d'opération (ISO 8583 processing code) : 00 = achat, 01 = retrait, 09 = achat avec cash-back, 20 = remboursement…

9D DDF Name

Structure

Nom d'un fichier de répertoire pour la sélection par annuaire (méthode PSE historique).

A5 FCI Proprietary Template

Structure

La partie « métadonnées » de la réponse SELECT : libellés, priorité, PDOL, données propriétaires (BF0C). C'est ici qu'une carte co-badgée liste ses applications.

5F20 Cardholder Name

Identification

Nom du porteur tel qu'embossé. Souvent rempli de valeurs génériques sur les cartes récentes (« / » ou espaces) pour limiter l'exposition de données personnelles.

5F24 Application Expiration Date

Identification

Date d'expiration de l'application (AAMMJJ). C'est elle que le terminal compare à la date du jour, le bit « application expirée » du TVR vient de ce contrôle.

5F25 Application Effective Date

Identification

Date de début de validité (AAMMJJ). Une carte utilisée avant cette date déclenche le bit « application pas encore active » du TVR.

5F28 Issuer Country Code

Identification

Pays de la banque émettrice (ISO 3166 numérique). Sert notamment à distinguer transaction domestique et internationale, ce qui change les règles d'interchange et de routage.

5F2A Transaction Currency Code

Transaction

Devise de la transaction (ISO 4217 numérique). 0978 = euro. Si elle diffère de la devise de la carte, on entre dans le territoire du change dynamique (DCC).

5F2D Language Preference

Identification

Langues préférées du porteur (codes ISO 639), par ordre de préférence. C'est grâce à ce tag qu'un terminal affiche « SAISISSEZ VOTRE CODE » plutôt que « ENTER PIN » à un porteur français.

5F30 Service Code

Identification

Code service hérité des pistes magnétiques (ISO/IEC 7813) : conditions d'interchange, restrictions d'autorisation, exigences PIN. La puce a ses propres contrôles, mais ce code reste lu par les systèmes hérités.

5F34 PAN Sequence Number

Identification

Distingue plusieurs cartes portant le même PAN (renouvellement, carte principale/secondaire). Indispensable côté émetteur pour retrouver les bonnes clés cryptographiques de la carte.

5F36 Transaction Currency Exponent

Transaction

Nombre de décimales de la devise de transaction (2 pour l'euro : les montants circulent en centimes).

9F02 Amount, Authorised

Transaction

Le montant de la transaction en BCD, dans la plus petite unité de la devise (centimes pour l'euro). 000000010000 = 100,00. Le montant fait partie des données signées dans le cryptogramme.

9F03 Amount, Other

Transaction

Un second montant, distinct du montant principal (9F02), dont le sens exact dépend du contexte terminal/émetteur : le plus souvent un cash-back, mais aussi parfois des frais de service ou un pourboire. Zéro dans l'immense majorité des transactions françaises.

9F07 Application Usage Control

Décision

Restrictions d'usage posées par l'émetteur : carte valable à l'étranger ? aux distributeurs ? pour du cash-back ? Le terminal les confronte au contexte, un usage interdit allume le bit « service non autorisé » du TVR.

9F08 Application Version Number (carte)

Identification

Version de la spec applicative supportée par la carte. Comparée à celle du terminal (9F09), un écart allume un bit TVR, généralement sans conséquence bloquante.

9F09 Application Version Number (terminal)

Terminal

Version de la spec applicative côté kernel du terminal.

9F0A ASRPD, Application Selection Registered Proprietary Data

Identification

Identifiant enregistré auprès d'EMVCo (Spec Bulletin 175) permettant à un marché ou un émetteur d'exposer une fonctionnalité propriétaire pendant la sélection d'application. Le contenu dépend de l'entité qui a enregistré l'ID, non décodable sans sa documentation.

9F0D IAC, Default

Décision

Seuils de l'émetteur, plan B : si la transaction devait partir en ligne mais que le terminal ne peut pas (hors ligne), ces bits disent quoi refuser. Se lit comme un masque appliqué au TVR.

9F0E IAC, Denial

Décision

Seuils de l'émetteur, refus sec : tout bit commun entre ce masque et le TVR = refus offline immédiat, sans même tenter le passage en ligne. Un émetteur prudent y met par exemple « carte expirée ».

9F0F IAC, Online

Décision

Seuils de l'émetteur, passage en ligne : tout bit commun avec le TVR envoie la transaction en autorisation en ligne. En France, la quasi-totalité des transactions partent en ligne de toute façon, ces masques comptent surtout là où l'offline est fréquent.

9F10 IAD, Issuer Application Data

Sécurité

Données propriétaires de l'émetteur renvoyées avec le cryptogramme : résultats de la gestion de risque carte (CVR), compteurs internes… Le format exact dépend du réseau et du profil applicatif, c'est le tag le plus « boîte noire » d'une réponse GENERATE AC.

9F12 Application Preferred Name

Identification

Nom d'affichage préféré de l'application, éventuellement dans un jeu de caractères dédié (9F11). Prend le pas sur le tag 50 si le terminal sait l'afficher.

9F1A Terminal Country Code

Terminal

Pays du terminal (ISO 3166). Comparé au pays émetteur (5F28) pour déterminer domestique vs international.

9F1E IFD Serial Number

Terminal

Numéro de série du lecteur. Identifie physiquement l'appareil dans les logs, donnée à anonymiser avant tout partage de capture.

9F21 Transaction Time

Transaction

Heure locale de la transaction (HHMMSS), complément du tag 9A.

9F24 PAR, Payment Account Reference

Identification

Identifiant non sensible (jusqu'à 29 caractères alphanumériques) qui relie un PAN tokenisé (wallet mobile, carte virtuelle) à son PAN d'origine, sans jamais exposer ce dernier. Un même PAR reste stable pour tous les tokens issus de la même carte physique, ce qui permet de rapprocher paiement en carte physique et paiement en wallet côté commerçant ou émetteur sans aucun risque PCI.

9F26 AC, Application Cryptogram

Sécurité

LA preuve cryptographique de la transaction : un MAC calculé par la puce avec ses clés secrètes. La liste exacte des données qui entrent dans ce calcul n'est pas fixe : c'est la carte elle-même qui la choisit, transaction par transaction, via les tags CDOL1 (8C) et CDOL2 (8D), inclut presque toujours le montant, la date et le TVR. Dans un flux qui contient un 8C ou un 8D, ouvrez-le : vous verrez la liste exacte demandée par cette carte pour ce cryptogramme. Infalsifiable sans la clé de la carte, l'émetteur le vérifie pour authentifier la transaction. Son type (ARQC/TC/AAC) est donné par le tag 9F27.

9F27 CID, Cryptogram Information Data

Décision

Le type de cryptogramme rendu par la carte, donc sa décision : AAC = refus, TC = approbation offline, ARQC = « demandez à l'émetteur ». La carte peut être plus stricte que le terminal, jamais plus laxiste.

9F32 Issuer Public Key Exponent

Sécurité

Exposant public de la clé émetteur (3 ou 65537). Avec le certificat 90 et le reste 92, il permet de reconstituer la clé publique complète.

9F33 Terminal Capabilities

Terminal

Ce que le terminal sait faire, sur 3 octets : modes de saisie carte, CVM supportés, authentifications offline. Un distributeur automatique et un TPE de restaurant n'ont pas le même profil.

Ce que portent ses bits (12)

Libellés des bits – l’explication détaillée bit à bit arrive dans une prochaine passe.

Octet 1 · bit 8Saisie manuelle (clavier terminal)
Octet 1 · bit 7Lecture piste magnétique
Octet 1 · bit 6Lecture puce avec contact
Octet 2 · bit 8PIN offline en clair vérifié par la carte
Octet 2 · bit 7PIN chiffré vérifié en ligne
Octet 2 · bit 6Signature manuscrite (papier)
Octet 2 · bit 5PIN offline chiffré vérifié par la carte
Octet 2 · bit 4Aucun CVM requis (no CVM)
Octet 3 · bit 8Authentification statique (SDA)
Octet 3 · bit 7Authentification dynamique (DDA)
Octet 3 · bit 6Capture de carte possible
Octet 3 · bit 4Authentification combinée (CDA)

9F34 CVM Results

Porteur

Le résultat de la vérification du porteur : quelle méthode a été appliquée (issue de la CVM List 8E), sous quelle condition, et si elle a réussi. Complément indispensable du TVR pour comprendre un refus lié au PIN.

9F35 Terminal Type

Terminal

Un code à 2 chiffres qui croise deux axes : qui contrôle le terminal (institution financière, commerçant, porteur) et son environnement (avec opérateur ou non, capacité à passer en ligne). La très grande majorité des TPE commerçants attended en France sont dans la tranche 21-23 ; la valeur exacte selon la capacité offline dépend du contrat acquéreur.

9F36 ATC, Application Transaction Counter

Sécurité

Compteur incrémenté par la puce à chaque transaction. Il empêche qu'une transaction interceptée soit réutilisée telle quelle : comme il entre dans le calcul du cryptogramme, deux transactions ne produisent jamais le même. Un saut anormal d'ATC est un signal de fraude côté émetteur.

9F37 Unpredictable Number

Sécurité

Le nonce du terminal : un aléa injecté dans le calcul du cryptogramme pour empêcher le pré-calcul et le rejeu. Une UN prévisible a déjà cassé la sécurité de terminaux entiers, c'est un point d'audit classique.

9F38 PDOL, Processing Options DOL

Structure

La liste des données terminal que la carte veut recevoir dès le GET PROCESSING OPTIONS. Même logique que les CDOL : des références de tags, les valeurs voyagent ensuite sans structure.

9F40 Additional Terminal Capabilities

Terminal

Complément du tag 9F33 : types de transactions supportés (cash, achat, retrait…) et capacités d'affichage/saisie du terminal.

Ce que portent ses bits (27)

Libellés des bits – l’explication détaillée bit à bit arrive dans une prochaine passe.

Octet 1 · bit 8Retrait cash / espèces
Octet 1 · bit 7Achat de biens
Octet 1 · bit 6Achat de services
Octet 1 · bit 5Cash-back
Octet 1 · bit 4Consultation de compte (inquiry)
Octet 1 · bit 3Virement entre comptes
Octet 1 · bit 2Paiement vers un tiers
Octet 1 · bit 1Transaction administrative
Octet 2 · bit 8Dépôt d'espèces
Octet 3 · bit 8Clavier numérique
Octet 3 · bit 7Clavier alphabétique et caractères spéciaux
Octet 3 · bit 6Touches de commande
Octet 3 · bit 5Touches de fonction
Octet 4 · bit 8Impression côté commerçant
Octet 4 · bit 7Impression côté porteur
Octet 4 · bit 6Écran côté commerçant
Octet 4 · bit 5Écran côté porteur
Octet 4 · bit 2Table de code ISO/IEC 8859, partie 10
Octet 4 · bit 1Table de code ISO/IEC 8859, partie 9
Octet 5 · bit 8Table de code ISO/IEC 8859, partie 8
Octet 5 · bit 7Table de code ISO/IEC 8859, partie 7
Octet 5 · bit 6Table de code ISO/IEC 8859, partie 6
Octet 5 · bit 5Table de code ISO/IEC 8859, partie 5
Octet 5 · bit 4Table de code ISO/IEC 8859, partie 4
Octet 5 · bit 3Table de code ISO/IEC 8859, partie 3
Octet 5 · bit 2Table de code ISO/IEC 8859, partie 2
Octet 5 · bit 1Table de code ISO/IEC 8859, partie 1

9F41 Transaction Sequence Counter

Transaction

Compteur de transactions côté terminal, le pendant terminal de l'ATC carte.

9F42 Application Currency Code

Identification

Devise de référence de l'application carte (celle des compteurs offline internes).

9F44 Application Currency Exponent

Identification

Position du séparateur décimal pour la devise de l'application (2 pour l'euro).

9F45 Data Authentication Code

Sécurité

Code produit par l'authentification SDA, mémorisé pour les DOL. Héritage, rare sur les cartes modernes.

9F46 ICC Public Key Certificate

Sécurité

Certificat de la clé publique de la carte, signé par l'émetteur. Dernier maillon de la chaîne CA → émetteur → carte, utilisé par DDA/CDA.

9F48 ICC Public Key Remainder

Sécurité

Reste de la clé publique carte ne tenant pas dans le certificat 9F46.

9F4A SDA Tag List

Sécurité

Liste des tags supplémentaires inclus dans les données signées statiquement, en pratique presque toujours l'AIP (82), pour empêcher sa falsification.

9F4B Signed Dynamic Application Data

Sécurité

La signature dynamique produite par la carte lors d'une DDA/CDA : elle couvre notamment le nonce du terminal, prouvant que la carte est vivante et présente, ce que SDA ne prouvait pas.

9F66 TTQ, Terminal Transaction Qualifiers

Terminal

En sans contact : le terminal annonce à la carte ce qu'il supporte et exige (mode EMV, PIN en ligne, signature, CDCVM…). C'est la première négociation d'un tap.

Ce que portent ses bits (12)

Libellés des bits – l’explication détaillée bit à bit arrive dans une prochaine passe.

Octet 1 · bit 8Mode piste magnétique supporté (mag-stripe)
Octet 1 · bit 6Mode EMV supporté
Octet 1 · bit 5Puce EMV avec contact supportée
Octet 1 · bit 4Lecteur hors ligne uniquement (offline-only)
Octet 1 · bit 3PIN en ligne supporté
Octet 1 · bit 2Signature supportée
Octet 1 · bit 1Authentification offline des données pour autorisations en ligne supportée
Octet 2 · bit 8Cryptogramme en ligne exigé
Octet 2 · bit 7CVM exigé
Octet 2 · bit 6PIN offline (puce avec contact) supporté
Octet 3 · bit 8Traitement de mise à jour émetteur supporté (issuer update)
Octet 3 · bit 7Vérification du porteur sur l'appareil supportée (CDCVM)

9F6C CTQ, Card Transaction Qualifiers

Décision

La réponse de la carte au TTQ en sans contact : ses exigences à elle (demander le PIN en ligne, basculer en contact…).

9F6E FFI, Form Factor Indicator

Terminal

Hors norme EMV de base : sa signification dépend du réseau. Chez Visa, c'est le Form Factor Indicator, 4 octets qui décrivent le support de paiement (carte, mobile, objet connecté…) et ses capacités. Chez Mastercard, le même tag porte le Third Party Data, un format à longueur variable (pays, identifiant, type de support). L'outil détecte le format à la longueur de la valeur et décode les deux.

BF0C FCI Issuer Discretionary Data

Structure

Zone discrétionnaire de l'émetteur dans la FCI, les entrées de répertoire (61) y logent, ainsi que des tags propriétaires réseau ou domestiques (dont certains tags CB non publiés).

Aucun terme ne correspond. Essayez un numéro de tag (9F33) ou un mot du libellé.

Tables de référence

Elles sont là parce qu’on les cherche souvent et qu’elles ne sont nulle part ailleurs en français. Sauf mention contraire, elles ne portent que des libellés, sans explication.

Identifiants d’application (AID) (45)

Un AID désigne l’application de paiement que la puce et le terminal vont utiliser. Il fait 5 à 16 octets et se lit en deux morceaux : les 5 premiers octets forment le RID, l’identifiant du fournisseur d’application, attribué par l’ANSI au titre d’ISO/IEC 7816-5 ; le reste est le PIX, libre, choisi par le réseau pour distinguer ses produits. A000000003 est le RID de Visa, 1010 le PIX de Visa débit ou crédit.

Sur une carte co-badgée – en France, CB plus Visa ou Mastercard sur environ 77 des 110 millions de cartes – la puce porte une application par marque, chacune avec son AID. Le terminal croise la liste de la carte avec la sienne, et c’est le tag 87 qui classe les candidats restants, de 1, la priorité la plus forte, à 15.

Une nuance que la plupart des explications ratent : le bit « ne peut pas être sélectionné sans confirmation du porteur » du tag 87 n’existe qu’en contact. En sans contact, les bits hauts sont réservés et la valeur 0 vaut la priorité la plus basse, à égalité avec 15 – la sélection y est entièrement déterministe, sans aucune étape porteur prévue par la spécification. C’est là que la technique et le droit s’écartent : l’article 8 §6 du règlement (UE) 2015/751 autorise le commerçant à préprogrammer une marque prioritaire dans son équipement, mais lui interdit d’empêcher le porteur de passer outre.

AIDRIDRéseauProduitNiveau de preuve
A0000000031010A000000003VisaVisa débit ou créditSpécification ou réseau
A0000000032010A000000003VisaVisa ElectronSpécification ou réseau
A0000000032020A000000003VisaV PAY (Europe uniquement)Spécification ou réseau
A0000000033010A000000003VisaVisa Interlink (débit américain)Spécification ou réseau
A0000000038010A000000003VisaPlus (retrait)Spécification ou réseau
A0000000980840A000000098VisaVisa U.S. Common DebitSpécification ou réseau
A000000003101001A000000003VisaVisa Credit (extension de PIX)Sources croisées
A000000003101002A000000003VisaVisa Debit (extension de PIX)Sources croisées
A0000000041010A000000004MastercardMastercard crédit ou débitSources croisées
A0000000042203A000000004MastercardMaestro américain, alias Mastercard U.S. Common DebitSources croisées
A0000000043060A000000004MastercardMaestro (débit international)Sources croisées
A0000000046000A000000004MastercardCirrus (retrait)Sources croisées
A0000000048002A000000004MastercardChip Authentication Program (CAP)Sources croisées
A0000000049999A000000004MastercardMastercard PayPassSources croisées
A0000000050001A000000005MastercardMaestro UK (ex-Switch)Sources croisées
A00000002501A000000025American ExpressAmerican Express (AEIPS, contact et sans contact)Sources croisées
A0000000421010A000000042CBCB (Cartes Bancaires), crédit ou débitSources croisées
A0000000422010A000000042CBCB (Cartes Bancaires), débitSources croisées
A0000001523010A000000152DiscoverDiscover et Diners Club (D-PAS)Sources croisées
A0000001524010A000000152DiscoverDiscover U.S. Common DebitSources croisées
A0000003241010A000000324DiscoverDiscover ZIPSources croisées
A000000333010101A000000333UnionPayUnionPay débitSources croisées
A000000333010102A000000333UnionPayUnionPay créditSources croisées
A000000333010103A000000333UnionPayUnionPay quasi-créditSources croisées
A000000333010106A000000333UnionPayUnionPay monnaie électroniqueSources croisées
A000000333010108A000000333UnionPayUnionPay U.S. Common DebitSources croisées
A0000000651010A000000065JCBJCB (J/Smart Credit)Sources croisées
A0000003591010028001A000000359girocardgirocard (Allemagne)Sources croisées
D27600002545500100D276000025girocardGeldkarte (Allemagne)Sources croisées
A0000001211010A000000121DankortDankort (Danemark)Sources croisées
A0000001410001A000000141BancomatPagoBancomat (Italie)Sources croisées
A0000002771010A000000277InteracInterac (Canada)Sources croisées
A0000005241010A000000524RuPayRuPay (Inde)Sources croisées
A0000006581010A000000658MirMir crédit (Russie)Sources croisées
A0000006582010A000000658MirMir débit (Russie)Sources croisées
A00000038410A000000384eftposeftpos Savings (Australie)Sources croisées
A00000038420A000000384eftposeftpos Cheque (Australie)Sources croisées
A0000003710001A000000371VerveVerve (Nigeria)Sources croisées
D5780000021010D578000002BankAxeptBankAxept (Norvège)Sources croisées
A0000002281010A000000228SPANSPAN (Arabie saoudite), M/ChipSources croisées
A0000001544442A000000154BanricomprasBanricompras Débito (Brésil)Sources croisées
A0000000291010A000000029LINKLINK (retrait, Royaume-Uni)Sources croisées
A0000004391010A000000439ExchangeThe Exchange Network (retrait, États-Unis et Canada)Sources croisées
A0000004360100A000000436EdenredTicket Restaurant (Belgique)Sources croisées
A0000006200620A000000620DNADebit Network Alliance Shared Debit (États-Unis)Sources croisées

Chaque ligne porte son niveau de preuve. À ce jour, seul Visa publie ses AID dans un document public. Pour les autres réseaux, les valeurs marquées « sources croisées » viennent de plusieurs documents publics concordants : jeux de cartes de test sous licence réseau, U.S. Payments Forum, spécifications domestiques publiées. Toute valeur portée par une seule source secondaire a été écartée – c’est pour ça que cette table est plus courte que celles qui circulent ailleurs.

Identifiants de fournisseur d’application (RID) (27)

Le RID est la partie stable de l’AID : 5 octets qui identifient le fournisseur d’application, un seul par organisme. Un RID commençant par A est enregistré au niveau international ; un RID commençant par D est national.

RIDTitulaireZone
A000000003Visa InternationalInternational
A000000098Visa USA (US Common Debit)États-Unis
A000000004Mastercard InternationalInternational
A000000005Switch Card Services (Maestro UK)Royaume-Uni
A000000025American ExpressInternational
A000000029LINK Interchange NetworkRoyaume-Uni
A000000042Groupement des Cartes Bancaires CBFrance
A000000059Zentraler Kreditausschuss (ZKA)Allemagne
A000000065JCB Co., Ltd.Japon
A000000121PBS Danmark (Dankort)Danemark
A000000141Consorzio BancomatItalie
A000000152Diners Club InternationalInternational
A000000154BanrisulBrésil
A000000228Saudi Arabian Monetary Agency (SPAN)Arabie saoudite
A000000277Interac AssociationCanada
A000000324Discover Financial ServicesÉtats-Unis
A000000333China UnionPayChine
A000000359girocard – titulaire divergent selon les sources (Die Deutsche Kreditwirtschaft ou EAPS)Allemagne
A000000371Verve / InterswitchNigeria
A000000384eftpos / AusPayNetAustralie
A000000436EdenredBelgique
A000000439ACCEL / The Exchange NetworkÉtats-Unis et Canada
A000000524RuPay / NPCIInde
A000000620Debit Network AllianceÉtats-Unis
A000000658Mir / NSPKRussie
D276000025ZKA (girocard, Geldkarte)Allemagne
D578000002BankAxeptNorvège
Codes réponse de l’émetteur (ARC) (11)
CodeSignification
51Provision insuffisante
54Carte expirée
55PIN incorrect
00Approbation
01Référez-vous à l'émetteur (appel)
02Référez-vous à l'émetteur, conditions spéciales
05Refus (do not honour)
Y1Approbation offline (la transaction n'est pas allée en ligne)
Z1Refus offline
Y3Passage en ligne impossible, approbation offline
Z3Passage en ligne impossible, refus offline
Méthodes de vérification du porteur (CVM) (9)
CodeSignification
0Échec du CVM (fail CVM processing)
1PIN offline en clair, vérifié par la carte
2PIN en ligne (vérifié par l'émetteur)
3PIN offline en clair + signature papier
4PIN offline chiffré, vérifié par la carte
5PIN offline chiffré + signature papier
30Signature papier
31Aucun CVM requis (no CVM required)
63Aucun CVM exécuté (no CVM performed)
Types de transaction (6)
CodeSignification
17Retrait espèces au guichet
20Remboursement (refund)
30Interrogation de solde
00Achat
01Retrait / avance de fonds
09Achat avec cash-back
Types de terminal (tag 9F35) (15)
CodeSignification
11Institution financière, avec opérateur, en ligne uniquement
12Institution financière, avec opérateur, hors ligne avec passage en ligne possible
13Institution financière, avec opérateur, hors ligne uniquement
14Institution financière, sans opérateur, en ligne uniquement
15Institution financière, sans opérateur, hors ligne avec passage en ligne possible
16Institution financière, sans opérateur, hors ligne uniquement
21Commerçant, avec opérateur, en ligne uniquement
22Commerçant, avec opérateur, hors ligne avec passage en ligne possible
23Commerçant, avec opérateur, hors ligne uniquement
24Commerçant, sans opérateur (libre-service), en ligne uniquement
25Commerçant, sans opérateur (libre-service), hors ligne avec passage en ligne possible
26Commerçant, sans opérateur (libre-service), hors ligne uniquement
34Porteur, terminal personnel, en ligne uniquement
35Porteur, terminal personnel, hors ligne avec passage en ligne possible
36Porteur, terminal personnel, hors ligne uniquement
Cryptogram Information Data (tag 9F27) (4)
CodeSignification
AACRefus par la carte
TCApprobation offline
ARQCDemande d'autorisation en ligne
RFU/AARValeur réservée

Un épisode par semaine, 5 minutes

Le lexique répond à « c’est quoi ». Les épisodes répondent à « comment ça marche vraiment ».

Voir les épisodes