Mastercard 4837 No Cardholder Authorization: la regla propia de MC frente a CE 3.0
Ficha del código Mastercard 4837: qué alega el emisor, plazos, evidencia aceptada y cómo First-Party Trust se compara con Visa CE 3.0 en datos y momento.
- Publicado
- 2026-09-30
- Revisado
- 2026-09-30
- Lectura
- 6 min
- Fuentes
- 3
En resumen
- 4837 es el código de fraude en comercio no presencial de Mastercard, el equivalente del 10.4 de Visa. Llega con la misma frase: el titular dice que no autorizó el cobro.
- Mastercard no adoptó CE 3.0. Su mecanismo es First-Party Trust: el comercio comparte datos del cliente y del dispositivo y, si la operación califica, la responsabilidad queda en el emisor.
- La diferencia práctica: Visa mira dos compras previas del mismo cliente; Mastercard mira si en esta compra viajaron datos de tres categorías. Los campos que hay que guardar son casi los mismos.
Qué alega el emisor con un 4837
El código 4837, No Cardholder Authorization, es el contracargo (chargeback) por fraude de Mastercard para compras en las que el titular afirma que no autorizó el cobro. Es el equivalente directo del 10.4 de Visa y, como él, concentra la mayor parte de las disputas de comercio no presencial: pagos en línea, por teléfono o recurrentes.
Desde julio de 2020 Mastercard retiró el código 4863 (Cardholder Does Not Recognize), así que el "no reconozco este cargo" también entra hoy como 4837, mezclado con el fraude real.
| Ficha | 4837 |
|---|---|
| Red | Mastercard |
| Nombre | No Cardholder Authorization |
| Categoría | Fraude |
| Equivalente Visa | 10.4 Other Fraud – Card-Absent Environment |
| Plazo del emisor | 120 días naturales desde la fecha de la transacción |
| Plazo del comercio (second presentment) | 45 días desde la fecha del contracargo |
| Pre-arbitraje | 30 días para responder; sin respuesta se pierde |
| Regla automática | First-Party Trust (Mastercard no aplica CE 3.0) |
El PSP suele fijar una fecha límite interna más corta que esos 45 días para tener margen de envío; la que manda es la que muestra tu pasarela.
Dos límites del propio código: un 4837 no procede sobre una transacción autenticada con Mastercard Identity Check (3-D Secure) con resultado completo, porque la responsabilidad ya se trasladó al emisor en la autorización, ni sobre un cobro que el comercio reembolsó antes de que llegara el contracargo.
Por qué Mastercard no adoptó CE 3.0
Compelling Evidence 3.0 es una regla de Visa, vigente desde el 15 de abril de 2023, y solo aplica al 10.4. Mastercard eligió otro camino: First-Party Trust (FPT), un programa que arrancó como piloto en Estados Unidos en 2023, quedó disponible allí en octubre de 2024 y cuya expansión a Canadá, América Latina, el Caribe y Asia-Pacífico se anunció para 2025. No hemos podido verificar la fecha de vigencia para emisores mexicanos; hasta tenerla, FPT es una opción que depende de que el PSP la exponga.
La diferencia de fondo está en el momento. CE 3.0 se resuelve cuando ya existe la disputa, con el historial del cliente. FPT se resuelve, sobre todo, cuando se autoriza el cobro: el comercio envía datos del cliente y del dispositivo junto con la autorización y, si el emisor la aprueba con esos datos a la vista, una reclamación posterior por fraude en primera persona no llega a contracargo. Mastercard describe dos vías:
- En la autorización, a través de Mastercard Identity Check Insights, una llamada 3-D Secure "solo datos", sin reto al cliente, integrada con el servidor 3DS del comercio o del PSP.
- Antes del contracargo, a través de la API Merchant Transactions de Ethoca Consumer Clarity: cuando el titular reclama, Mastercard pide al comercio los datos de la transacción y los cruza con el historial; si coinciden, la reclamación se desvía y la responsabilidad queda en el emisor.
Los datos que pide FPT
El programa organiza los datos en tres categorías y exige un elemento de cada una:
| Categoría | Elementos que Mastercard acepta |
|---|---|
| Dispositivo | Dirección IP, ID de dispositivo o huella del dispositivo |
| Entrega | Dirección de envío, correo electrónico o número de teléfono |
| Identidad adicional | ID de cuenta o historial de inicio de sesión, nombre del dispositivo, ubicación del dispositivo o dirección de facturación |
La categoría "entrega" es la que más cambia las cosas para quien vende servicios o productos digitales: en CE 3.0 la dirección de envío no existe cuando no hay nada que enviar, mientras que FPT acepta el correo o el teléfono como factor de entrega. Fuentes de la industria indican que Mastercard cruza esos datos con dos transacciones históricas del mismo cliente; la ventana temporal exacta no aparece en la documentación pública que pudimos consultar, así que no la damos por cierta.
FPT frente a CE 3.0, lado a lado
| Aspecto | Visa CE 3.0 | Mastercard First-Party Trust |
|---|---|---|
| Código que cubre | 10.4 | 4837 |
| Cuándo actúa | En la disputa, o antes vía Order Insight (Verifi) | En la autorización (Identity Check Insights) o antes del contracargo (Ethoca Consumer Clarity) |
| Historial exigido | Dos transacciones previas no disputadas, fechadas entre 120 y 365 días antes | Cruce con transacciones previas del cliente; ventana no publicada |
| Identificadores | Dos de cuatro (user ID, dirección de envío, IP, device ID); uno debe ser IP o device ID | Uno por categoría: dispositivo, entrega e identidad |
| Sirve en digital | Sí, con user ID más IP o device ID | Sí, y admite correo o teléfono como factor de entrega |
| Resultado si califica | La disputa se bloquea o la responsabilidad pasa al emisor | La reclamación se desvía; la responsabilidad queda en el emisor |
| Vigencia | 15 de abril de 2023 | EE. UU. octubre de 2024; expansión anunciada para 2025 |
| Quién lo activa | El adquirente o PSP, con los campos de CE 3.0 en el expediente | Integración 3DS o Ethoca, normalmente a través del PSP o de un proveedor antifraude |
Qué guardar por transacción para cubrir las dos redes
Las dos reglas se ganan o se pierden en el momento del cobro, meses antes de cualquier disputa. Campos que conviene registrar por transacción y su peso en cada programa:
| Campo | CE 3.0 (Visa) | FPT (Mastercard) |
|---|---|---|
| user_id o login | Identificador válido | Categoría identidad |
| ip_address | Identificador fuerte | Categoría dispositivo |
| device_id o huella | Identificador fuerte | Categoría dispositivo |
| Dirección de envío | Identificador válido | Categoría entrega |
| Correo electrónico | No cuenta | Categoría entrega |
| Teléfono | No cuenta | Categoría entrega |
| Dirección de facturación | No cuenta | Categoría identidad |
| Fecha y hora del cobro | Define la ventana de 120 a 365 días | Define el historial |
Con IP o device ID, user ID y correo guardados por cobro, un comercio digital tiene cubiertas las dos redes. Lo que no sirve en ninguna es la captura de la orden o el recibo por sí solos: prueban que hubo una venta, no quién la hizo.
Qué hacer hoy con un 4837 en México
Mientras el PSP no exponga FPT, un 4837 se defiende por la vía clásica: el second presentment, con evidencia que apunte a la identidad del comprador y no a la existencia de la venta.
- Autenticación. Resultado de Identity Check (3-D Secure) y, si lo hay, AVS o CVC con coincidencia. Si la autenticación fue completa, el contracargo es inválido y hay que decirlo primero.
- Sesión y dispositivo. IP, device ID y huella de la compra disputada, y las mismas señales en compras previas no disputadas del mismo cliente.
- Cuenta y uso. Fecha de alta, inicios de sesión, uso del servicio después del cobro, comunicaciones.
- Reembolso previo, si lo hubo, con fecha y referencia: convierte el contracargo en improcedente.
En el second presentment no hay umbral automático: la evidencia la valora el emisor. Eso es lo que FPT pretende cambiar, y la razón para registrar desde hoy los campos de la tabla anterior.
Nota sobre las fuentes
Los plazos del 4837 y la retirada del 4863 proceden de la guía de disputas de Mastercard, citados a través de guías publicadas por procesadores; la descripción de First-Party Trust, de la página del programa y de la documentación de Mastercard Developers (Identity Check Insights y Ethoca Consumer Clarity). La fecha de expansión a América Latina es una afirmación de la industria que no hemos podido contrastar con un documento de Mastercard, y la ventana temporal del historial no está publicada. Actualizaremos la ficha cuando alguno de esos puntos cambie.