El toque tarda aproximadamente medio segundo. En ese medio segundo, una tarjeta y un terminal realizan un intercambio criptográfico mutuo, la tarjeta calcula un código de un solo uso que ningún intruso puede reutilizar, y se toma una decisión sobre quién asume la pérdida si algo sale mal. El límite de £100 que enmarca cada caja de pago en el Reino Unido es el borde visible de esa maquinaria de responsabilidad, no una medida de lo frágil que es la tecnología.
La parte de radio es la menos interesante. El sistema sin contacto utiliza NFC, un estándar de corto alcance que funciona a 13,56 MHz, y la tarjeta no tiene batería: el campo del terminal induce la corriente justa en el bucle de la antena de la tarjeta para despertar al chip. El alcance efectivo es de unos pocos centímetros por diseño, razón por la cual mantener una tarjeta en un bolsillo cerca de un lector casi nunca activa un pago y por la que las historias de terror sobre el "skimming" al pasar en vehículos de principios de la década de 2010 nunca se tradujeron en cifras de fraude significativas.
Lo que viaja a través de ese enlace de radio es donde reside la seguridad. Una tarjeta sin contacto es una tarjeta con chip EMV —el mismo estándar, gestionado por el consorcio detrás de Visa, Mastercard y los demás esquemas, que rige el sistema de chip y PIN—. El chip contiene una clave secreta que nunca sale de él y no puede ser leída. Para cada transacción, el terminal envía un número impredecible, y el chip lo combina con el importe, un contador de transacciones y otros datos para calcular un criptograma: un código de autenticación de un solo uso. El banco emisor, que posee la clave correspondiente, verifica el criptograma cuando la transacción llega para su autorización. Si se graba el intercambio, se habrá capturado un código que fue válido una vez, para ese importe, en ese terminal, y que ahora no vale nada. Esta es la diferencia fundamental con la banda magnética, que entregaba los mismos datos estáticos a cada lector que se lo pedía.
Los teléfonos y los relojes van un paso más allá. Cuando se añade una tarjeta a Apple Pay o Google Wallet, el número real de la tarjeta nunca se almacena en el dispositivo; el esquema emite un sustituto llamado token, vinculado a ese terminal. El terminal ve el token más el criptograma habitual de un solo uso, por lo que una base de datos de un comercio vulnerada arroja números que son inútiles en cualquier otro lugar. Crucialmente, el teléfono también realiza la propia verificación del titular de la tarjeta —Face ID, huella dactilar o código de acceso—, razón por la cual un pago con billetera móvil puede superar las £100 mientras que la tarjeta de plástico en el mismo bolsillo no puede.
Por qué £100, y quién paga cuando algo sale mal
El límite por toque es un juicio regulatorio, no de ingeniería. El sistema sin contacto se lanzó en el Reino Unido en 2007 con £10, subió a £20, luego a £30, saltó a £45 durante la pandemia y alcanzó las £100 en octubre de 2021, cuando la Financial Conduct Authority modificó sus reglas tras la salida del Reino Unido de los límites de la UE. Junto a esto, existe un control acumulativo: tras aproximadamente £300 de toques consecutivos, o una racha de cinco, el terminal exige el PIN. Ese reinicio es la autenticación reforzada del cliente haciendo su trabajo: demostrar periódicamente que la persona que está pagando es la persona que es dueña de la tarjeta, ya que un toque por sí solo solo demuestra la posesión.
La posesión es el riesgo real. Una tarjeta robada puede ser utilizada mediante toques hasta que el límite acumulativo se active, y esto —no la interceptación, ni la clonación— representa la mayoría del fraude sin contacto. Las cifras se mantienen moderadas: UK Finance informa constantemente de pérdidas por pagos sin contacto de unos pocos peniques por cada £100 gastados, una fracción del fraude con tarjetas en general. Y la pérdida recae en el banco, no en el titular de la tarjeta. Bajo las Payment Services Regulations 2017, un emisor debe reembolsar una transacción no autorizada, generalmente antes del final del siguiente día hábil, a menos que pueda demostrar que el cliente actuó fraudulentamente o con negligencia grave. Perder una tarjeta no es negligencia grave. El límite de £100 se lee mejor como la respuesta de los bancos y el regulador a la pregunta: ¿cuánto gasto no verificado estamos dispuestos a reembolsar por toque?

Los huecos en el medio segundo
Un detalle es que el toque a veces es más rápido que el banco. En la red de transporte de Londres, los lectores de TfL no pueden esperar a la autorización en línea en la barrera de acceso, por lo que aceptan la tarjeta y liquidan la operación más tarde; un modelo diferido en el que el comercio asume el riesgo de una tarjeta rechazada. Existen pequeños "límites de caja" offline en otros entornos, como en las ventas a bordo de aviones, por la misma razón: por debajo de un umbral, el terminal aprueba sin preguntar al emisor, y el adquirente incluye en su precio la pérdida ocasional. Por encima de este, todo se realiza en línea. El toque de medio segundo, en otras palabras, no es un solo sistema sino una pila de ellos —radio, criptografía, regulación y un acuerdo silencioso sobre quién asume las pérdidas— y los límites impresos en el lector de tarjetas de la tienda son simplemente donde se equilibran actualmente esos acuerdos.
Join in — free. Comments on Daily Junction are for members, so real names stay rare and bots stay out.
One field. We email you a 6-digit code — no password needed. Your comment is kept while you do it.
Under 13? You’ll need a parent’s OK first — it takes them one click.