Fintech 5 min czytania
Wydawanie kart (card issuing)
Inne nazwy: card issuing, karta wirtualna, wydawca karty, emisja kart
Definicja
Wydawanie kart to usługa płatnicza polegająca na wydaniu klientowi karty płatniczej i obsłudze transakcji wykonanych tą kartą. Według PSD2 karty wydaje tylko licencjonowany dostawca, więc pożyczkodawca może oferować kartę w aplikacji przez partnera i dać do niej własny limit kredytowy.
Cytuj hasło
Tekst
"Wydawanie kart (card issuing)". Order Group, Słownik oprogramowania, 10 października 2026. https://ordergroup.co/pl/slownik/wydawanie-kart/
HTML
<a href="https://ordergroup.co/pl/slownik/wydawanie-kart/">Wydawanie kart (card issuing)</a> - Order Group
Jak działa wydawanie kart
PSD2 (dyrektywa (UE) 2015/2366) wymienia wydawanie instrumentów płatniczych jako usługę płatniczą w pkt 5 załącznika I. Art. 4 pkt 45 opisuje je jako usługę, w której dostawca usług płatniczych na podstawie umowy dostarcza płatnikowi instrument płatniczy do inicjowania i przetwarzania jego transakcji płatniczych. Rozporządzenie o opłatach interchange (UE) 2015/751 dodaje definicję, według której instrumentem płatniczym opartym na karcie jest karta, telefon komórkowy albo inne urządzenie z odpowiednią aplikacją płatniczą (art. 2 pkt 20). Karta wirtualna w aplikacji albo w portfelu w telefonie jest więc instrumentem płatniczym tak samo jak karta plastikowa.
W każdej płatności kartą bierze udział kilka stron. Wydawca ma umowę z posiadaczem karty i autoryzuje transakcje według zasad organizacji kartowej, takiej jak Visa albo Mastercard. Agent rozliczeniowy obsługuje sprzedawcę. Procesor często prowadzi dla wydawcy autoryzację, ewidencję kart i dane o transakcjach. Firma, która chce dać kartę swoim klientom, na przykład pożyczkodawca, nie musi zostać wydawcą. Może współpracować z licencjonowanym wydawcą i zbudować wokół niego część produktu, którą widzi klient.
Rozporządzenie IFR rozróżnia transakcje kartą debetową i kartą kredytową. W transakcji kartą kredytową kwota jest pobierana w całości lub w części w ustalonym dniu, w ramach uzgodnionej wcześniej linii kredytowej, z odsetkami albo bez (art. 2 pkt 5). Właśnie ten przypadek liczy się dla pożyczkodawcy: karta staje się sposobem korzystania z limitu kredytowego, który pożyczkodawca przyznaje klientowi. Opłata interchange od konsumenckich transakcji kartą kredytową może wynieść najwyżej 0,3% wartości transakcji (art. 4), a kartą debetową 0,2% (art. 3).
Co wydawanie kart oznacza dla oprogramowania
Procesor wydawcy przechowuje kartę, autoryzacje i transakcje kartowe. System pożyczkodawcy przechowuje klienta, umowę kredytową i limit. Aplikacja czyta z obu, więc każda kwota i każdy status, które pokazuje, muszą się zgadzać z pozostałymi dwoma systemami.
Dane karty wymagają osobnego modelu bezpieczeństwa. Art. 70 PSD2 zobowiązuje wydawcę, by indywidualne dane uwierzytelniające, takie jak PIN, były niedostępne dla nikogo poza użytkownikiem. RTS o silnym uwierzytelnianiu klienta (rozporządzenie delegowane 2018/389, art. 22) wymagają, by takie dane były maskowane przy wyświetlaniu i nigdy nie były przechowywane otwartym tekstem. Dotyczy to PIN-u. Numer karty i CVV to inny przypadek. EBA stwierdził, że dane wydrukowane na karcie nie mogą być ważnym elementem posiadania przy silnym uwierzytelnianiu (Q&A 2018_4235), więc nie są czynnikiem uwierzytelnienia, a sposób ich wyświetlania wynika z zasad bezpieczeństwa wydawcy i organizacji kartowej, takich jak standard bezpieczeństwa danych branży kartowej. Dobra praktyka: odszyfrowuj je na urządzeniu, pokazuj dopiero po PIN-ie albo biometrii, ukrywaj ponownie po ustalonym czasie i po wyjściu z ekranu, a te ekrany wyłącz z analityki i nagrań sesji.
Blokada musi działać o każdej porze. Według art. 70 ust. 1 lit. c i e wydawca musi zawsze umożliwiać zgłoszenie utraty albo kradzieży karty i po zgłoszeniu uniemożliwić każde jej użycie. Art. 68 pozwala zablokować instrument płatniczy z linią kredytową, gdy znacznie wzrosło ryzyko, że płatnik nie spłaci zadłużenia, i nakazuje poinformować o tym płatnika. W aplikacji blokada, odblokowanie i zastrzeżenie powinny działać od razu i pokazywać widoczny status, a nowa karta wydana w miejsce zastrzeżonej powinna prowadzić klienta prosto do nadania PIN-u.
Limity są w dwóch miejscach. Limit kredytowy wynika z umowy kredytowej. Dzienne i miesięczne limity wydatków to ustawienia karty, które płatnik i dostawca mogą uzgodnić według art. 68 ust. 1. Każdy ekran, który pokazuje limit kredytowy, od podpisania umowy po zakładkę karty, musi czytać tę samą wartość.
Transakcje przychodzą jako zdarzenia. Autoryzacje, księgowania, opłaty, spłaty i przypomnienia o terminie przychodzą od procesora asynchronicznie. Backend musi je niezawodnie odbierać, przypisać każdemu typowi status zrozumiały dla klienta, na przykład oczekująca albo zaksięgowana, i zdecydować, które z nich wysyłają powiadomienie push. Wyciągi, harmonogram spłat i RRSO karty w kalkulatorze muszą zgadzać się z tymi samymi danymi.
| Obszar | Przepis lub źródło | Wydawca i procesor | Backend i aplikacja pożyczkodawcy |
|---|---|---|---|
| PIN | PSD2 art. 70 ust. 1 lit. a; RTS 2018/389 art. 22 | Bezpieczne tworzenie i przechowywanie PIN-u, nigdy otwartym tekstem | Nadanie PIN-u na urządzeniu, maskowanie, brak przesyłania otwartym tekstem |
| Numer karty i CVV | Zasady wydawcy i organizacji kartowej; EBA Q&A 2018_4235 | Udostępnienie danych karty aplikacji według zasad organizacji | Odszyfrowanie na urządzeniu, pokazanie po PIN-ie albo biometrii, ukrycie po czasie, wyłączenie z analityki |
| Utrata lub kradzież karty | PSD2 art. 69 ust. 1 lit. b, art. 70 ust. 1 lit. c i e | Blokada każdego użycia po zgłoszeniu | Blokada i zastrzeżenie dostępne zawsze, status widoczny od razu |
| Blokada z powodu ryzyka kredytowego | PSD2 art. 68 ust. 2-4 | Blokada, odblokowanie albo wymiana instrumentu | Informacja dla klienta, ścieżka nowej karty z nowym PIN-em |
| Limity wydatków | PSD2 art. 68 ust. 1 | Egzekwowanie limitów przy autoryzacji | Limity dzienne i miesięczne ustawiane przez klienta, każda zmiana potwierdzana |
| Limit kredytowy | Umowa kredytowa | Uwzględnianie limitu przy autoryzacji | Przechowywanie umowy, jeden limit na każdym ekranie |
| Transakcje i opłaty | Zdarzenia od procesora | Autoryzacja, księgowanie, naliczanie opłat | Odbiór zdarzeń, mapowanie statusów, powiadomienia |
| Nieautoryzowane transakcje | PSD2 art. 73-74 | Zwrot najpóźniej do końca następnego dnia roboczego | Historia, kontakt z obsługą i zapis, kiedy klient zgłosił transakcję |
Przepisy i regulacje
PSD2 reguluje działalność wydawcy, który potrzebuje zezwolenia jako dostawca usług płatniczych. Według art. 18 ust. 4 instytucja płatnicza może udzielać kredytu związanego z usługami płatniczymi tylko wtedy, gdy kredyt ma charakter pomocniczy wobec transakcji płatniczej i zostanie spłacony najpóźniej w ciągu 12 miesięcy. Art. 74 ogranicza stratę płatnika z powodu utraconej albo skradzionej karty do 50 EUR, z wyjątkiem oszustwa i rażącego niedbalstwa, a po zgłoszeniu utraty płatnik nie ponosi już żadnych strat. W listopadzie 2025 r. Parlament Europejski i Rada osiągnęły wstępne porozumienie w sprawie PSD3 i rozporządzenia w sprawie usług płatniczych (PSR), które zastąpią PSD2 i przeniosą większość jej przepisów do bezpośrednio stosowanego rozporządzenia. W październiku 2026 r. nowe przepisy jeszcze nie obowiązują: zaczną działać po formalnym przyjęciu, publikacji w Dzienniku Urzędowym UE i okresie przejściowym, więc dziś system projektuje się według PSD2 i RTS.
Linia kredytowa podlega przepisom o kredycie konsumenckim. W Polsce art. 36d ustawy o kredycie konsumenckim wyłącza spod limitu pozaodsetkowych kosztów kredytu z art. 36a umowę o kartę kredytową (art. 2 pkt 34 rozporządzenia IFR), ale tylko wtedy, gdy kredytodawca jest jednocześnie wydawcą karty kredytowej. Pożyczkodawca, który oferuje kartę przez partnera wydającego karty, powinien zapytać prawnika, czy limit obejmuje jego produkt kartowy, a logika cenowa powinna poradzić sobie z bardziej restrykcyjną odpowiedzią.
Z naszych projektów
W Aasa24, aplikacji pożyczkowej, którą od maja 2023 r. budujemy dla Aasa Polska, drugi etap (od lipca 2024 r. do stycznia 2025 r.) dodał kartę Visa z limitem kredytowym. Kartę wydaje zewnętrzny, licencjonowany wydawca w sieci Visa, a limit kredytowy daje Aasa Polska. Zbudowaliśmy aplikację, backend i integrację z systemami wydawcy. Zdarzenia kartowe z systemu zewnętrznego trafiają do backendu przez połączenie z Kafką w tunelu VPN.
W aplikacji klient składa wniosek o kartę z weryfikacją tożsamości online, nadaje PIN w telefonie i może dodać kartę do Google Pay. Może zablokować, odblokować i zastrzec kartę oraz ustawić limity dzienne i miesięczne, a każdą zmianę potwierdza PIN-em. Numer karty i CVV są odszyfrowywane na urządzeniu w naszym własnym module natywnym i znikają po 60 sekundach. Funkcje karty włączaliśmy zdalnie flagami, najpierw na Androidzie i dla grupy testowej. W 2025 r. i 2026 r. ujednoliciliśmy też kwotę limitu kredytowego na ekranie podpisania umowy, w szczegółach umowy i w widoku limitów miesięcznych.
Źródła
- Directive (EU) 2015/2366 on payment services in the internal market (PSD2), Articles 4, 68-74 and Annex I - EUR-Lex
- Regulation (EU) 2015/751 on interchange fees for card-based payment transactions, Articles 2-4 - EUR-Lex
- Commission Delegated Regulation (EU) 2018/389, RTS on strong customer authentication and common and secure communication, Article 22 - EUR-Lex
- Q&A 2018_4235: Ability of static card data to be considered a possession factor - European Banking Authority
- Payment services deal: more protection from online fraud and hidden fees (PSD3 and PSR provisional agreement) - European Parliament
- Ustawa z dnia 12 maja 2011 r. o kredycie konsumenckim (tekst jednolity Dz.U. 2025 poz. 1362), art. 36a i 36d - Sejm RP
Najczęstsze pytania
-
Nie. Wydawca to licencjonowany dostawca usług płatniczych. Pożyczkodawca może współpracować z partnerem wydającym karty, jak Aasa Polska w Aasa24: partner wydaje kartę Visa, Aasa Polska daje limit kredytowy, a cała obsługa działa w aplikacji pożyczkodawcy.
-
Karta wydana bez plastiku, której numer jest dostępny w aplikacji i której można używać do płatności online albo w portfelu w telefonie. Według rozporządzenia IFR telefon albo inne urządzenie z aplikacją płatniczą jest instrumentem płatniczym opartym na karcie.
-
Tak. Numer karty i CVV nie są czynnikiem uwierzytelnienia w rozumieniu RTS (EBA Q&A 2018_4235), więc sposób ich wyświetlania określają zasady wydawcy i organizacji kartowej, takie jak standard bezpieczeństwa danych branży kartowej. Dobra praktyka to pokazywać je dopiero po PIN-ie albo biometrii i ukrywać ponownie po krótkim czasie. Sam PIN jest daną uwierzytelniającą i zawsze pozostaje zamaskowany.
-
Dostawca usług płatniczych płatnika, czyli wydawca, najpóźniej do końca następnego dnia roboczego (art. 73 PSD2). Przy utracie albo kradzieży karty płatnik odpowiada najwyżej do 50 EUR, chyba że działał umyślnie albo z rażącym niedbalstwem.
Budujesz system, w którym liczy się Wydawanie kart (card issuing)?
Zobacz, jak budujemy oprogramowanie w tej dziedzinie: case studies i technologie, których używamy.