Mastercard refuerza sus tarjetas virtuales con más controles y una API única

Mastercard ha ampliado su plataforma de tarjetas virtuales In Control con nuevos mecanismos de seguridad, controles que se aplican durante distintas fases del pago y una interfaz de programación de aplicaciones (API) única para conectar bancos, empresas y plataformas financieras. La actualización busca integrar los pagos entre empresas directamente en sistemas de planificación de recursos, gestión de gastos y cuentas por pagar.

Las claves de las nuevas tarjetas virtuales de Mastercard en 30 segundos

  • Mastercard incorpora límites obligatorios que los bancos pueden establecer al crear cada tarjeta virtual.
  • Los controles también llegan a la fase de compensación, posterior a la autorización inicial del pago.
  • Commercial Connect API reúne la creación de la tarjeta y el inicio del pago en una sola integración.
  • La red funciona en 43 países y admite operaciones en 174 divisas.
  • Citi ya utiliza los nuevos controles y prevé extenderlos internacionalmente durante 2026.

Las tarjetas virtuales generan un número diferente al de la tarjeta física o cuenta principal. Pueden configurarse para un único proveedor, una cantidad concreta, un número limitado de operaciones o un periodo determinado. Por eso se utilizan cada vez más para pagar facturas, viajes corporativos y compras de proveedores sin compartir las credenciales reales de la empresa.

La renovación de In Control intenta llevar esas reglas más allá de la generación inicial del número. Mastercard quiere que bancos y compañías puedan comprobar los límites durante todo el recorrido de la transacción, incluida la compensación, cuando la operación autorizada se presenta para su liquidación definitiva.

El sistema ya conecta emisores, plataformas y empresas en 43 países y permite procesar pagos en 174 monedas, según los datos publicados por Mastercard. La compañía no ha detallado en el anuncio el volumen económico que mueve su red de tarjetas virtuales.

Controles que comienzan al crear la tarjeta virtual

Una de las principales novedades recibe el nombre de Issuer Enforced Controls. Esta función permite que la entidad emisora establezca unas condiciones mínimas en el momento en que se genera el número de tarjeta virtual.

El banco puede fijar un límite máximo de gasto, restringir el importe de cada operación o determinar durante cuánto tiempo será válida. Esas condiciones actúan como una base que la empresa usuaria no puede superar posteriormente al configurar su programa de pagos.

La separación resulta útil cuando varias partes participan en el proceso. Un banco puede imponer los límites generales, mientras una compañía añade reglas más concretas para sus departamentos, empleados o proveedores.

Una tarjeta virtual destinada a pagar una factura de 2.000 euros podría admitir únicamente una operación por ese importe, dentro de un periodo corto y a favor de una categoría determinada de comercio. Aunque el número quedara expuesto, su utilidad fuera de esas condiciones sería limitada.

Mastercard sostiene que el fraude en tarjetas virtuales representa menos de una quinta parte del registrado en tarjetas no virtuales. La tasa sería todavía inferior cuando los números se generan mediante In Control. Se trata de datos internos de la compañía y la nota no aporta la metodología, los mercados analizados ni las categorías de fraude incluidas.

La menor exposición no convierte a estas tarjetas en inmunes a los ataques. Un delincuente todavía podría intentar utilizar un número válido antes de su caducidad, manipular una factura, suplantar a un proveedor o comprometer las credenciales del sistema desde el que se crean los pagos.

Los límites reducen parte del riesgo asociado a las credenciales, pero las empresas siguen necesitando verificar los cambios de cuentas bancarias, separar las funciones de aprobación y revisar quién puede generar nuevas tarjetas.

Mastercard extiende las comprobaciones hasta la compensación

La segunda pieza es Clearing Controls, una función presentada el año pasado y ampliada ahora con nuevas posibilidades. Su objetivo es volver a comprobar las condiciones del pago durante la compensación, después de que la operación haya recibido una autorización inicial.

La autorización y la compensación no son exactamente el mismo proceso. En la primera fase se comprueba si la tarjeta puede realizar el pago y se reserva el importe. Más tarde, el comercio presenta la transacción para cobrarla de manera definitiva.

Entre ambos momentos pueden aparecer diferencias en la cantidad, la fecha o la información enviada por el establecimiento. Los nuevos controles permiten bloquear operaciones que ya no cumplen las reglas, precisar mejor las restricciones y gestionar cuándo debe procesarse el pago.

Esta comprobación adicional puede resultar útil en viajes, donde hoteles, aerolíneas y empresas de alquiler realizan autorizaciones previas que no siempre coinciden con el importe final. También puede aplicarse a pagos de proveedores cuando la factura cambia después de crear la tarjeta.

Citi ya utiliza Issuer Enforced Controls y Clearing Controls. Mastercard espera que sea el primer emisor en desplegar ambas capacidades internacionalmente a lo largo de 2026, aunque no ha especificado los países ni el calendario de cada mercado.

Los controles se apoyan además en la tokenización, la supervisión de fraude y la infraestructura de la red Mastercard. La tokenización sustituye el número real de una cuenta por una credencial diferente, de modo que los sistemas y comercios no necesitan manejar directamente el dato original.

Una API para crear la tarjeta e iniciar el pago

La otra parte del anuncio afecta a Commercial Connect API, la interfaz con la que Mastercard pretende reducir el número de integraciones necesarias para desplegar un programa de tarjetas virtuales.

Hasta ahora una entidad podía necesitar conexiones diferentes para emitir el número, configurar sus condiciones, iniciar el pago, recibir información sobre la operación y trasladar los datos al sistema contable. Commercial Connect API busca ofrecer una puerta de entrada común para esas funciones.

La actualización permite generar la tarjeta virtual e iniciar el pago dentro de un mismo proceso. También admite varios conjuntos de controles en el nivel de la tarjeta real o cuenta de financiación, de manera que las restricciones se apliquen a todas las credenciales virtuales asociadas sin exponer sus datos sensibles.

Mastercard cita un análisis según el cual el 69 % de las empresas encuentra dificultades para conectar sus sistemas de pagos con sus aplicaciones empresariales. La cifra procede del material comercial utilizado para presentar la plataforma y no se acompaña en el anuncio de información detallada sobre la muestra.

La integración importa porque una tarjeta virtual ofrece más valor cuando se genera desde el mismo entorno en el que se aprueba la factura. El número, el límite y el proveedor pueden definirse automáticamente a partir de los datos ya presentes en el sistema de planificación de recursos empresariales (ERP).

Después del pago, la referencia de la tarjeta puede vincularse con la factura correspondiente para simplificar la conciliación. Así se reduce parte del trabajo manual necesario para relacionar movimientos bancarios, órdenes de compra y documentos contables.

Pagos integrados en SAP y otras plataformas empresariales

Mastercard lanzó su programa de tarjetas virtuales integradas en marzo de 2025. Desde entonces ha incorporado socios especializados en ERP, cuentas por pagar, gestión de gastos, viajes, comercio electrónico y sanidad.

SAP ha habilitado recientemente su participación en el programa. La colaboración pretende incorporar las tarjetas virtuales a los procesos de tesorería y capital circulante que las empresas ya gestionan dentro de sus aplicaciones, en lugar de obligarlas a entrar en una plataforma de pagos independiente.

Mastercard también trabaja con Emburse en gestión de gastos, con Juniper Travel, HBX Group y TravelSoft en el sector turístico, y con HSBC en una solución para Emiratos Árabes Unidos que incorpora números virtuales tokenizados a carteras móviles.

Estas asociaciones reflejan el cambio que está experimentando el pago corporativo. La tarjeta deja de ser únicamente un objeto entregado a un empleado y pasa a funcionar como una credencial generada por software dentro de un proceso automatizado.

Una plataforma puede crear una tarjeta para cada reserva hotelera, factura o pedido. Su límite coincide con el gasto autorizado y el número deja de ser válido cuando la operación termina. La empresa obtiene además información que puede relacionarse con el proveedor, el proyecto y el departamento responsable.

Mastercard ya indicaba en su informe anual de 2025 que había integrado su tecnología de tarjetas virtuales en más de diez plataformas internacionales de pagos empresariales y gestión de viajes, más del doble que un año antes.

La nueva API y los controles adicionales intentan ampliar ese modelo sin exigir que cada banco o plataforma construya todas las conexiones desde el principio. Su adopción dependerá, aun así, de los emisores disponibles en cada país, los costes del servicio y la integración con los sistemas utilizados por cada empresa.

Preguntas frecuentes

¿Qué es una tarjeta virtual de Mastercard?

Es un número de tarjeta generado a partir de una cuenta de financiación existente. Puede limitarse por importe, proveedor, número de usos o fecha de validez sin revelar las credenciales principales.

¿Qué cambia con Issuer Enforced Controls?

Los bancos pueden fijar unas restricciones obligatorias desde el momento en que se crea la tarjeta virtual, como límites de gasto, cantidades máximas por operación y periodos de validez.

¿Para qué sirve Commercial Connect API?

Permite conectar plataformas empresariales con las funciones de tarjetas virtuales de Mastercard mediante una integración común. Puede combinar la creación de la credencial y el inicio del pago en un solo proceso.

¿Citi ya ofrece estas funciones?

Citi ya trabaja con los controles de emisión y compensación. Está previsto que amplíe su disponibilidad internacional durante 2026, aunque todavía no se ha publicado un calendario por países.

encuentra artículos

newsletter

Recibe toda la actualidad del sector tech y cloud en tu email de la mano de RevistaCloud.com.

Suscripción boletín

LO ÚLTIMO