# Wydawanie kart (card issuing)

Source: https://ordergroup.co/pl/slownik/wydawanie-kart/
Last updated: 2026-10-10

> Wydawanie kart dla firm pożyczkowych i fintechów: kto wydaje kartę według PSD2, karta wirtualna w aplikacji i co musi obsłużyć backend i aplikacja.

[Fintech](https://ordergroup.co/pl/slownik/fintech/)
5 min czytania

# Wydawanie kart (card issuing)

Inne nazwy: card issuing, karta wirtualna, wydawca karty, emisja kart

Definicja

Wydawanie kart to usługa płatnicza polegająca na wydaniu klientowi karty płatniczej i obsłudze transakcji wykonanych tą kartą. Według PSD2 karty wydaje tylko licencjonowany dostawca, więc pożyczkodawca może oferować kartę w aplikacji przez partnera i dać do niej własny limit kredytowy.

Cytuj hasło

Tekst
"Wydawanie kart (card issuing)". Order Group, Słownik oprogramowania, 10 października 2026. https://ordergroup.co/pl/slownik/wydawanie-kart/
HTML
`<a href="https://ordergroup.co/pl/slownik/wydawanie-kart/">Wydawanie kart (card issuing)</a> - Order Group`

Sprawdzone przez [Mateusz Widenka](https://ordergroup.co/pl/autorzy/mateusz-widenka/), Head of Delivery
Ostatni przegląd 10 października 2026

## Jak działa wydawanie kart

PSD2 (dyrektywa (UE) 2015/2366) wymienia wydawanie instrumentów płatniczych jako usługę płatniczą w pkt 5 załącznika I. Art. 4 pkt 45 opisuje je jako usługę, w której dostawca usług płatniczych na podstawie umowy dostarcza płatnikowi instrument płatniczy do inicjowania i przetwarzania jego transakcji płatniczych. Rozporządzenie o opłatach interchange (UE) 2015/751 dodaje definicję, według której instrumentem płatniczym opartym na karcie jest karta, telefon komórkowy albo inne urządzenie z odpowiednią aplikacją płatniczą (art. 2 pkt 20). Karta wirtualna w aplikacji albo w portfelu w telefonie jest więc instrumentem płatniczym tak samo jak karta plastikowa.

W każdej płatności kartą bierze udział kilka stron. Wydawca ma umowę z posiadaczem karty i autoryzuje transakcje według zasad organizacji kartowej, takiej jak Visa albo Mastercard. Agent rozliczeniowy obsługuje sprzedawcę. Procesor często prowadzi dla wydawcy autoryzację, ewidencję kart i dane o transakcjach. Firma, która chce dać kartę swoim klientom, na przykład pożyczkodawca, nie musi zostać wydawcą. Może współpracować z licencjonowanym wydawcą i zbudować wokół niego część produktu, którą widzi klient.

Rozporządzenie IFR rozróżnia transakcje kartą debetową i kartą kredytową. W transakcji kartą kredytową kwota jest pobierana w całości lub w części w ustalonym dniu, w ramach uzgodnionej wcześniej linii kredytowej, z odsetkami albo bez (art. 2 pkt 5). Właśnie ten przypadek liczy się dla pożyczkodawcy: karta staje się sposobem korzystania z limitu kredytowego, który pożyczkodawca przyznaje klientowi. Opłata interchange od konsumenckich transakcji kartą kredytową może wynieść najwyżej 0,3% wartości transakcji (art. 4), a kartą debetową 0,2% (art. 3).

## Co wydawanie kart oznacza dla oprogramowania

Procesor wydawcy przechowuje kartę, autoryzacje i transakcje kartowe. System pożyczkodawcy przechowuje klienta, umowę kredytową i limit. Aplikacja czyta z obu, więc każda kwota i każdy status, które pokazuje, muszą się zgadzać z pozostałymi dwoma systemami.

Dane karty wymagają osobnego modelu bezpieczeństwa. Art. 70 PSD2 zobowiązuje wydawcę, by indywidualne dane uwierzytelniające, takie jak PIN, były niedostępne dla nikogo poza użytkownikiem. RTS o silnym uwierzytelnianiu klienta (rozporządzenie delegowane 2018/389, art. 22) wymagają, by takie dane były maskowane przy wyświetlaniu i nigdy nie były przechowywane otwartym tekstem. Dotyczy to PIN-u. Numer karty i CVV to inny przypadek. EBA stwierdził, że dane wydrukowane na karcie nie mogą być ważnym elementem posiadania przy silnym uwierzytelnianiu (Q&A 2018_4235), więc nie są czynnikiem uwierzytelnienia, a sposób ich wyświetlania wynika z zasad bezpieczeństwa wydawcy i organizacji kartowej, takich jak standard bezpieczeństwa danych branży kartowej. Dobra praktyka: odszyfrowuj je na urządzeniu, pokazuj dopiero po PIN-ie albo biometrii, ukrywaj ponownie po ustalonym czasie i po wyjściu z ekranu, a te ekrany wyłącz z analityki i nagrań sesji.

Blokada musi działać o każdej porze. Według art. 70 ust. 1 lit. c i e wydawca musi zawsze umożliwiać zgłoszenie utraty albo kradzieży karty i po zgłoszeniu uniemożliwić każde jej użycie. Art. 68 pozwala zablokować instrument płatniczy z linią kredytową, gdy znacznie wzrosło ryzyko, że płatnik nie spłaci zadłużenia, i nakazuje poinformować o tym płatnika. W aplikacji blokada, odblokowanie i zastrzeżenie powinny działać od razu i pokazywać widoczny status, a nowa karta wydana w miejsce zastrzeżonej powinna prowadzić klienta prosto do nadania PIN-u.

Limity są w dwóch miejscach. Limit kredytowy wynika z umowy kredytowej. Dzienne i miesięczne limity wydatków to ustawienia karty, które płatnik i dostawca mogą uzgodnić według art. 68 ust. 1. Każdy ekran, który pokazuje limit kredytowy, od podpisania umowy po zakładkę karty, musi czytać tę samą wartość.

Transakcje przychodzą jako zdarzenia. Autoryzacje, księgowania, opłaty, spłaty i przypomnienia o terminie przychodzą od procesora asynchronicznie. Backend musi je niezawodnie odbierać, przypisać każdemu typowi status zrozumiały dla klienta, na przykład oczekująca albo zaksięgowana, i zdecydować, które z nich wysyłają powiadomienie push. Wyciągi, harmonogram spłat i RRSO karty w kalkulatorze muszą zgadzać się z tymi samymi danymi.

Piszesz specyfikację?

Dodaj Wydawanie kart (card issuing) do checklisty wymagań

Zbierz hasła, których dotyczy Twój projekt, i dostań ich wymagania wobec systemu w jednym mailu, gotowe do zapytania ofertowego.

Obowiązki przy wydawaniu kart i gdzie leżą w systemie
ObszarPrzepis lub źródłoWydawca i procesorBackend i aplikacja pożyczkodawcy

PINPSD2 art. 70 ust. 1 lit. a; RTS 2018/389 art. 22Bezpieczne tworzenie i przechowywanie PIN-u, nigdy otwartym tekstemNadanie PIN-u na urządzeniu, maskowanie, brak przesyłania otwartym tekstemNumer karty i CVVZasady wydawcy i organizacji kartowej; EBA Q&A 2018_4235Udostępnienie danych karty aplikacji według zasad organizacjiOdszyfrowanie na urządzeniu, pokazanie po PIN-ie albo biometrii, ukrycie po czasie, wyłączenie z analitykiUtrata lub kradzież kartyPSD2 art. 69 ust. 1 lit. b, art. 70 ust. 1 lit. c i eBlokada każdego użycia po zgłoszeniuBlokada i zastrzeżenie dostępne zawsze, status widoczny od razuBlokada z powodu ryzyka kredytowegoPSD2 art. 68 ust. 2-4Blokada, odblokowanie albo wymiana instrumentuInformacja dla klienta, ścieżka nowej karty z nowym PIN-emLimity wydatkówPSD2 art. 68 ust. 1Egzekwowanie limitów przy autoryzacjiLimity dzienne i miesięczne ustawiane przez klienta, każda zmiana potwierdzanaLimit kredytowyUmowa kredytowaUwzględnianie limitu przy autoryzacjiPrzechowywanie umowy, jeden limit na każdym ekranieTransakcje i opłatyZdarzenia od procesoraAutoryzacja, księgowanie, naliczanie opłatOdbiór zdarzeń, mapowanie statusów, powiadomieniaNieautoryzowane transakcjePSD2 art. 73-74Zwrot najpóźniej do końca następnego dnia roboczegoHistoria, kontakt z obsługą i zapis, kiedy klient zgłosił transakcję

## Przepisy i regulacje

PSD2 reguluje działalność wydawcy, który potrzebuje zezwolenia jako dostawca usług płatniczych. Według art. 18 ust. 4 instytucja płatnicza może udzielać kredytu związanego z usługami płatniczymi tylko wtedy, gdy kredyt ma charakter pomocniczy wobec transakcji płatniczej i zostanie spłacony najpóźniej w ciągu 12 miesięcy. Art. 74 ogranicza stratę płatnika z powodu utraconej albo skradzionej karty do 50 EUR, z wyjątkiem oszustwa i rażącego niedbalstwa, a po zgłoszeniu utraty płatnik nie ponosi już żadnych strat. W listopadzie 2025 r. Parlament Europejski i Rada osiągnęły wstępne porozumienie w sprawie PSD3 i rozporządzenia w sprawie usług płatniczych (PSR), które zastąpią PSD2 i przeniosą większość jej przepisów do bezpośrednio stosowanego rozporządzenia. W październiku 2026 r. nowe przepisy jeszcze nie obowiązują: zaczną działać po formalnym przyjęciu, publikacji w Dzienniku Urzędowym UE i okresie przejściowym, więc dziś system projektuje się według PSD2 i RTS.

Linia kredytowa podlega przepisom o kredycie konsumenckim. W Polsce art. 36d ustawy o kredycie konsumenckim wyłącza spod limitu pozaodsetkowych kosztów kredytu z art. 36a umowę o kartę kredytową (art. 2 pkt 34 rozporządzenia IFR), ale tylko wtedy, gdy kredytodawca jest jednocześnie wydawcą karty kredytowej. Pożyczkodawca, który oferuje kartę przez partnera wydającego karty, powinien zapytać prawnika, czy limit obejmuje jego produkt kartowy, a logika cenowa powinna poradzić sobie z bardziej restrykcyjną odpowiedzią.

## Z naszych projektów

W Aasa24, aplikacji pożyczkowej, którą od maja 2023 r. budujemy dla Aasa Polska, drugi etap (od lipca 2024 r. do stycznia 2025 r.) dodał kartę Visa z limitem kredytowym. Kartę wydaje zewnętrzny, licencjonowany wydawca w sieci Visa, a limit kredytowy daje Aasa Polska. Zbudowaliśmy aplikację, backend i integrację z systemami wydawcy. Zdarzenia kartowe z systemu zewnętrznego trafiają do backendu przez połączenie z Kafką w tunelu VPN.

W aplikacji klient składa wniosek o kartę z weryfikacją tożsamości online, nadaje PIN w telefonie i może dodać kartę do Google Pay. Może zablokować, odblokować i zastrzec kartę oraz ustawić limity dzienne i miesięczne, a każdą zmianę potwierdza PIN-em. Numer karty i CVV są odszyfrowywane na urządzeniu w naszym własnym module natywnym i znikają po 60 sekundach. Funkcje karty włączaliśmy zdalnie flagami, najpierw na Androidzie i dla grupy testowej. W 2025 r. i 2026 r. ujednoliciliśmy też kwotę limitu kredytowego na ekranie podpisania umowy, w szczegółach umowy i w widoku limitów miesięcznych.

## Powiązane hasła

- [Instytucja pożyczkowa](https://ordergroup.co/pl/slownik/instytucja-pozyczkowa/)

Instytucja pożyczkowa to pozabankowy kredytodawca, który udziela kredytu konsumenckiego. Musi działać jako spółka akcyjna albo sp. z o.o. z radą nadzorczą, mieć 1 mln zł kapitału zakładowego i wpis do rejestru prowadzonego przez KNF.
- [Open banking](https://ordergroup.co/pl/slownik/open-banking/)

Open banking to regulowany dostęp podmiotu trzeciego do rachunku płatniczego klienta, za jego zgodą. W UE opiera się na dyrektywie PSD2, która definiuje usługę dostępu do informacji o rachunku (AIS) i usługę inicjowania płatności (PIS).
- [RRSO](https://ordergroup.co/pl/slownik/rrso/)

Rzeczywista roczna stopa oprocentowania
W unijnym prawie kredytu konsumenckiego RRSO (rzeczywista roczna stopa oprocentowania) to całkowity koszt kredytu ponoszony przez konsumenta, wyrażony jako procent całkowitej kwoty kredytu w skali roku. Liczy się ją jednym unijnym wzorem, więc oferty da się porównać.

## Źródła

1. [Directive (EU) 2015/2366 on payment services in the internal market (PSD2), Articles 4, 68-74 and Annex I](https://eur-lex.europa.eu/eli/dir/2015/2366/oj) - EUR-Lex
2. [Regulation (EU) 2015/751 on interchange fees for card-based payment transactions, Articles 2-4](https://eur-lex.europa.eu/eli/reg/2015/751/oj) - EUR-Lex
3. [Commission Delegated Regulation (EU) 2018/389, RTS on strong customer authentication and common and secure communication, Article 22](https://eur-lex.europa.eu/eli/reg_del/2018/389/oj) - EUR-Lex
4. [Q&A 2018_4235: Ability of static card data to be considered a possession factor](https://www.eba.europa.eu/single-rule-book-qa/qna/view/publicId/2018_4235) - European Banking Authority
5. [Payment services deal: more protection from online fraud and hidden fees (PSD3 and PSR provisional agreement)](https://www.europarl.europa.eu/news/en/press-room/20251121IPR31540/payment-services-deal-more-protection-from-online-fraud-and-hidden-fees) - European Parliament
6. [Ustawa z dnia 12 maja 2011 r. o kredycie konsumenckim (tekst jednolity Dz.U. 2025 poz. 1362), art. 36a i 36d](https://api.sejm.gov.pl/eli/acts/DU/2025/1362/text.pdf) - Sejm RP

To hasło sprawdza Mateusz Widenka. Zapytaj, co oznacza w Twoim projekcie.

[Zapytaj inżyniera](https://ordergroup.co/pl/kontakt/)

## Najczęstsze pytania

![Mateusz Widenka](https://ordergroup.co/media/images/T02DHCC1Z-U039G6G3JS1-8e7d2cd80ccb-512.format-webp.webp)

Mateusz Widenka

Head of Delivery

[Porozmawiaj z inżynierem](https://ordergroup.co/pl/kontakt/)

### Czy pożyczkodawca musi zostać wydawcą kart, żeby oferować kartę w swojej aplikacji?

Nie. Wydawca to licencjonowany dostawca usług płatniczych. Pożyczkodawca może współpracować z partnerem wydającym karty, jak Aasa Polska w Aasa24: partner wydaje kartę Visa, Aasa Polska daje limit kredytowy, a cała obsługa działa w aplikacji pożyczkodawcy.

### Co to jest karta wirtualna?

Karta wydana bez plastiku, której numer jest dostępny w aplikacji i której można używać do płatności online albo w portfelu w telefonie. Według rozporządzenia IFR telefon albo inne urządzenie z aplikacją płatniczą jest instrumentem płatniczym opartym na karcie.

### Czy aplikacja pożyczkowa może pokazywać pełny numer karty i CVV?

Tak. Numer karty i CVV nie są czynnikiem uwierzytelnienia w rozumieniu RTS (EBA Q&A 2018_4235), więc sposób ich wyświetlania określają zasady wydawcy i organizacji kartowej, takie jak standard bezpieczeństwa danych branży kartowej. Dobra praktyka to pokazywać je dopiero po PIN-ie albo biometrii i ukrywać ponownie po krótkim czasie. Sam PIN jest daną uwierzytelniającą i zawsze pozostaje zamaskowany.

### Kto zwraca pieniądze za nieautoryzowaną transakcję kartą?

Dostawca usług płatniczych płatnika, czyli wydawca, najpóźniej do końca następnego dnia roboczego (art. 73 PSD2). Przy utracie albo kradzieży karty płatnik odpowiada najwyżej do 50 EUR, chyba że działał umyślnie albo z rażącym niedbalstwem.

Budujesz system, w którym liczy się Wydawanie kart (card issuing)?

Zobacz, jak budujemy oprogramowanie w tej dziedzinie: case studies i technologie, których używamy.

[Zobacz: Tworzenie oprogramowania dla fintech](https://ordergroup.co/pl/oprogramowanie-dla-fintech/)

Checklista wymagań

Do każdego hasła wyślemy definicję i to, czego wymaga od Twojego oprogramowania. Bezpłatnie, bez rozmowy handlowej.
Checklista jest pusta. Dodaj hasło plusem przy jego nazwie.
