ReferenciaCódigos de motivo

Mastercard 4837 No Cardholder Authorization: la regla propia de MC frente a CE 3.0

Ficha del código Mastercard 4837: qué alega el emisor, plazos, evidencia aceptada y cómo First-Party Trust se compara con Visa CE 3.0 en datos y momento.

RXEquipo Revertix
Publicado
2026-09-30
Revisado
2026-09-30
Lectura
6 min
Fuentes
3

En resumen

  • 4837 es el código de fraude en comercio no presencial de Mastercard, el equivalente del 10.4 de Visa. Llega con la misma frase: el titular dice que no autorizó el cobro.
  • Mastercard no adoptó CE 3.0. Su mecanismo es First-Party Trust: el comercio comparte datos del cliente y del dispositivo y, si la operación califica, la responsabilidad queda en el emisor.
  • La diferencia práctica: Visa mira dos compras previas del mismo cliente; Mastercard mira si en esta compra viajaron datos de tres categorías. Los campos que hay que guardar son casi los mismos.

Qué alega el emisor con un 4837

El código 4837, No Cardholder Authorization, es el contracargo (chargeback) por fraude de Mastercard para compras en las que el titular afirma que no autorizó el cobro. Es el equivalente directo del 10.4 de Visa y, como él, concentra la mayor parte de las disputas de comercio no presencial: pagos en línea, por teléfono o recurrentes.

Desde julio de 2020 Mastercard retiró el código 4863 (Cardholder Does Not Recognize), así que el "no reconozco este cargo" también entra hoy como 4837, mezclado con el fraude real.

Ficha 4837
Red Mastercard
Nombre No Cardholder Authorization
Categoría Fraude
Equivalente Visa 10.4 Other Fraud – Card-Absent Environment
Plazo del emisor 120 días naturales desde la fecha de la transacción
Plazo del comercio (second presentment) 45 días desde la fecha del contracargo
Pre-arbitraje 30 días para responder; sin respuesta se pierde
Regla automática First-Party Trust (Mastercard no aplica CE 3.0)

El PSP suele fijar una fecha límite interna más corta que esos 45 días para tener margen de envío; la que manda es la que muestra tu pasarela.

Dos límites del propio código: un 4837 no procede sobre una transacción autenticada con Mastercard Identity Check (3-D Secure) con resultado completo, porque la responsabilidad ya se trasladó al emisor en la autorización, ni sobre un cobro que el comercio reembolsó antes de que llegara el contracargo.

Por qué Mastercard no adoptó CE 3.0

Compelling Evidence 3.0 es una regla de Visa, vigente desde el 15 de abril de 2023, y solo aplica al 10.4. Mastercard eligió otro camino: First-Party Trust (FPT), un programa que arrancó como piloto en Estados Unidos en 2023, quedó disponible allí en octubre de 2024 y cuya expansión a Canadá, América Latina, el Caribe y Asia-Pacífico se anunció para 2025. No hemos podido verificar la fecha de vigencia para emisores mexicanos; hasta tenerla, FPT es una opción que depende de que el PSP la exponga.

La diferencia de fondo está en el momento. CE 3.0 se resuelve cuando ya existe la disputa, con el historial del cliente. FPT se resuelve, sobre todo, cuando se autoriza el cobro: el comercio envía datos del cliente y del dispositivo junto con la autorización y, si el emisor la aprueba con esos datos a la vista, una reclamación posterior por fraude en primera persona no llega a contracargo. Mastercard describe dos vías:

  • En la autorización, a través de Mastercard Identity Check Insights, una llamada 3-D Secure "solo datos", sin reto al cliente, integrada con el servidor 3DS del comercio o del PSP.
  • Antes del contracargo, a través de la API Merchant Transactions de Ethoca Consumer Clarity: cuando el titular reclama, Mastercard pide al comercio los datos de la transacción y los cruza con el historial; si coinciden, la reclamación se desvía y la responsabilidad queda en el emisor.

Los datos que pide FPT

El programa organiza los datos en tres categorías y exige un elemento de cada una:

Categoría Elementos que Mastercard acepta
Dispositivo Dirección IP, ID de dispositivo o huella del dispositivo
Entrega Dirección de envío, correo electrónico o número de teléfono
Identidad adicional ID de cuenta o historial de inicio de sesión, nombre del dispositivo, ubicación del dispositivo o dirección de facturación

La categoría "entrega" es la que más cambia las cosas para quien vende servicios o productos digitales: en CE 3.0 la dirección de envío no existe cuando no hay nada que enviar, mientras que FPT acepta el correo o el teléfono como factor de entrega. Fuentes de la industria indican que Mastercard cruza esos datos con dos transacciones históricas del mismo cliente; la ventana temporal exacta no aparece en la documentación pública que pudimos consultar, así que no la damos por cierta.

FPT frente a CE 3.0, lado a lado

Aspecto Visa CE 3.0 Mastercard First-Party Trust
Código que cubre 10.4 4837
Cuándo actúa En la disputa, o antes vía Order Insight (Verifi) En la autorización (Identity Check Insights) o antes del contracargo (Ethoca Consumer Clarity)
Historial exigido Dos transacciones previas no disputadas, fechadas entre 120 y 365 días antes Cruce con transacciones previas del cliente; ventana no publicada
Identificadores Dos de cuatro (user ID, dirección de envío, IP, device ID); uno debe ser IP o device ID Uno por categoría: dispositivo, entrega e identidad
Sirve en digital Sí, con user ID más IP o device ID Sí, y admite correo o teléfono como factor de entrega
Resultado si califica La disputa se bloquea o la responsabilidad pasa al emisor La reclamación se desvía; la responsabilidad queda en el emisor
Vigencia 15 de abril de 2023 EE. UU. octubre de 2024; expansión anunciada para 2025
Quién lo activa El adquirente o PSP, con los campos de CE 3.0 en el expediente Integración 3DS o Ethoca, normalmente a través del PSP o de un proveedor antifraude

Qué guardar por transacción para cubrir las dos redes

Las dos reglas se ganan o se pierden en el momento del cobro, meses antes de cualquier disputa. Campos que conviene registrar por transacción y su peso en cada programa:

Campo CE 3.0 (Visa) FPT (Mastercard)
user_id o login Identificador válido Categoría identidad
ip_address Identificador fuerte Categoría dispositivo
device_id o huella Identificador fuerte Categoría dispositivo
Dirección de envío Identificador válido Categoría entrega
Correo electrónico No cuenta Categoría entrega
Teléfono No cuenta Categoría entrega
Dirección de facturación No cuenta Categoría identidad
Fecha y hora del cobro Define la ventana de 120 a 365 días Define el historial

Con IP o device ID, user ID y correo guardados por cobro, un comercio digital tiene cubiertas las dos redes. Lo que no sirve en ninguna es la captura de la orden o el recibo por sí solos: prueban que hubo una venta, no quién la hizo.

Qué hacer hoy con un 4837 en México

Mientras el PSP no exponga FPT, un 4837 se defiende por la vía clásica: el second presentment, con evidencia que apunte a la identidad del comprador y no a la existencia de la venta.

  1. Autenticación. Resultado de Identity Check (3-D Secure) y, si lo hay, AVS o CVC con coincidencia. Si la autenticación fue completa, el contracargo es inválido y hay que decirlo primero.
  2. Sesión y dispositivo. IP, device ID y huella de la compra disputada, y las mismas señales en compras previas no disputadas del mismo cliente.
  3. Cuenta y uso. Fecha de alta, inicios de sesión, uso del servicio después del cobro, comunicaciones.
  4. Reembolso previo, si lo hubo, con fecha y referencia: convierte el contracargo en improcedente.

En el second presentment no hay umbral automático: la evidencia la valora el emisor. Eso es lo que FPT pretende cambiar, y la razón para registrar desde hoy los campos de la tabla anterior.

Nota sobre las fuentes

Los plazos del 4837 y la retirada del 4863 proceden de la guía de disputas de Mastercard, citados a través de guías publicadas por procesadores; la descripción de First-Party Trust, de la página del programa y de la documentación de Mastercard Developers (Identity Check Insights y Ethoca Consumer Clarity). La fecha de expansión a América Latina es una afirmación de la industria que no hemos podido contrastar con un documento de Mastercard, y la ventana temporal del historial no está publicada. Actualizaremos la ficha cuando alguno de esos puntos cambie.

Última revisión 2026-09-30

Cuántas de tus disputas se pierden por defecto. Lo revisamos contigo.

Pedir una auditoríaCalcular lo recuperable