RBA: Risk yönümlü yanaşma
1) RBA nədir və niyə lazımdır
Risk-Based Approach (RBA), yoxlamaların dərinliyinin, limitlərin və sürtünmənin (SCA/3DS, əl ilə revyu) müştərinin, əməliyyatın, coğrafiyanın və ya qarşı tərəfin xüsusi riskindən asılı olduğu prinsipdir. Məqsəd - müəyyən edilmiş qalıq risk səviyyəsində minimum zəruri nəzarət:- vicdanlı müştərilərin dönüşüm və LTV saxlamaq,
- aşağı frod, AML-insidentlər və çarjbeklər,
- tənzimləyicilərin/bankların/PSP və sxemlərin tələblərini yerinə yetirmək.
2) Risk xəritəsi: nəyi qiymətləndirmək lazımdır
RBA laylar üzrə sistemli qiymətləndirməyə əsaslanır:1. Müştəri (KYC): hesab yaşı, tier, livnes, sənədlər, SoF/SoW, PEP/adverse media, depozitlərin tarixi/çıxışlar, çarjbeklər.
2. Kontragent (KYB): yurisdiksiya, UBO/direktor, lisenziyalar, sanksiyalar, ödəniş «sağlamlıq» (AR/CBR).
3. Əməliyyat/davranış: məbləğ/tezlik, velocity, AVS/CVV/3DS nəticələr, device/IP/geo uyğunluq, əlaqələr qrafiki.
4. Ödəniş metodu/provayderi: kart/A2A/cüzdan/kripto, ACS/emitent keyfiyyəti, KYT riski, PSP deqradasiyası.
5. Coğrafiya və tənzimləmə: sanksiyalar, FATF yüksək risk, yerli SCA/TRA rejimləri, yaş/oyun məhdudiyyətləri.
6. Məhsul/ssenari: sürətli nəticələr, bonus siyasətləri, yüksək limitlər, turnirlər.
3) Risk-skor və seqmentasiya
Kompozit skor (0-100) və seqmentləri formalaşdırın:- Low Risk (0-30): yoxlanılmış müştəri, üst-üstə düşən geo, müsbət tarix, low-risk metodu.
- Medium Risk (31-70): yeni hesablar, beynəlxalq BIN, AVS/ünvanların qismən uyğunsuzluqları, nadir üsullar.
- High Risk (71-100): PEP/adverse media, anormal velocity, rapid in-out, sanksiya/yüksək riskli geo, yüksək KYT ilə kripto.
Skor bir cümlə deyil, bir siqnaldır: son qərar RBA matrisidir.
4) RBA matrisi: seqment siyasətləri
5) RBA və SCA/3DS (TRA istisnaları)
PSD2 zonalarında Transaction Risk Analysis (TRA) istifadə edin: Aşağı riskli əməliyyatlar liability profilini saxlayaraq frictionless buraxın.
Hədd strategiyası:- 'score ≤ T1' → approve/frictionless (əgər provayder TRA imkan verir),
- `T1 < score ≤ T2` → 3DS challenge,
- 'score> T2' → decline/alternativ üsul.
- RBA yalnız «təhlükəsizlik» deyil, iqtisadi optimallaşdırmadır.
6) Proseslərə RBA inteqrasiyası
6. 1 KYC/KYB
Progressive KYC: riskin/limitlərin artması ilə PoA, SoF/SoW, video-KYC əlavə edin.
KYB-RBA: offshore/mürəkkəb UBO/PEP → EDD və azaldılmış limitləri, sadə CDD → sürətli go-live.
6. 2 Payments Orchestrator
BIN/Geo/Risk Puanlama marşrutu: aşağı risk → PSP ilə ən yaxşı AR, yüksək risk → PSP ilə güclü 3DS/ARF.
Auto-retray: soft-decline → 3DS ilə təkrar; idempotentliyi qeyd edin.
6. 3 AML/Kriptovalyutası
Seqmentlər (structuring, rapid in-out, mule) üzrə eşiklər ilə Rule Engine.
KYT: ünvanlar/birjalar ilə high-risk → high-severity alert və hold.
7) Hədd siyasətçiləri və triggerlər
Gücləndirici triggers (nümunə):- Yerli həddin ≥ məbləği S ₁ və ya dövriyyə ≥ S ₂ (30/90 gün).
- Razılaşdırılmamış GEO (IP ≠ BIN ≠ bill_country), yeni yüksək riskli BIN.
- Sürətləndirilmiş depozit → çıxarış (≤ 30-60 dəq).
- PEP/adverse media/sanksiyalar (sərt bayraq).
- Kriptovalyutası on/off-ramp olmadan KYC-exchange/high KYT.
- Network token, sabit COF ödənişləri, SoF/SoW, high KYC tier tərəfindən yaxşı bir hekayə.
8) RBA-da UX (minimum sürtünmə)
Şəffaf səbəblər: «Limitin artırılması üçün ünvanı təsdiq etmək lazımdır», «Bank SCA-dan xahiş edir - tətbiqdə təsdiq edin».
Alternativlər: decline A2A/cüzdan təklif edir.
Kontekst yardım: SoF/PoA sənədlərinin yoxlama vərəqləri, tələblərin lokallaşdırılması.
«Kar» bloklar əvəzinə zamanlayıcılar ilə kuldaunlar və soft-holds.
9) Məlumat, saxlama və gizlilik
PII-nin minimuma endirilməsi, saxlama seqreqasiyası (PAN-safe), şifrələmə, RBAC.
RBA həllərinin qeydləri: 'risk _ score', əsas əlamətlər (top-k), qəbul edilmiş hərəkət, nəticə.
Qanuna uyğun olaraq Retenshn (tez-tez uyğunluq halları üçün 5 + il).
DSR prosedurları (giriş, düzəltmə, silmə).
10) RBA metrikası və keyfiyyət nəzarəti
Biznes/Dönüşüm
Approval Rate (ümumi/seqmentlər üzrə), Cost/approved.
Frictionless % / 3DS rate / Challenge success %.
Risk
(Low/Med/High) seqmentlərində Chargeback Rate (CBR%).
Fraud-loss/1k txn, SAR-conversion (xəbərdarlıqdan hesabata).
Proseslər
SLA hit rate onbordinq/nəticələr/EDD.
Saxta Positive Rate qaydaları/skoring, tapıntılar olmadan eskalasiya payı.
Əsas hadisələrə görə Time-to-Decision p95.
Kalibrləmə
ROC/PR (profit-weighted), Brier score (risk kalibrləmə), data drift (PSI).
11) Governance və dəyişikliklər
RBA siyasəti: risk faktorlarını, T1/T2 həddini, rolları, istisnaları təsvir edin.
Change-control: RFC və A/B yeni qaydalar/hədlər üçün; buraxılış jurnalı.
Model kartı: sahibi, versiyası, KPI, növbəti review tarixi.
Rüblük nəticələrə və itirilmiş halların/hadisələrin retrospektivinə baxış.
Business Continuity: KYC/KYT/PSP fallback provayderləri, ACS/emitentlərin deqradasiya səhnələri.
12) RBA ssenariləri nümunələri
A. Yeni müştəri, eyni ölkədən kart, məbləğ aşağı
Aşağı sürət → frictionless/approve, 1-ci dərəcəli PoA olmadan kifayətdir.
B. Tarix, yüksək depozit, yeni GEO/IP ilə müştəri
S ₁ həddini aşdıqda orta → 3DS challenge + PoA sürəti, T + 1 çıxışı.
C. sürətli depozit → çıxarış, kriptovalyutası off-ramp
Tez yüksək → hold, SoF sorğu (birja hesabat + KYT), təmiz - qismən azad.
D. Yüksək riskli GEO-dan gözlənilməz trafik artımı ilə bağlı tərəfdaş
KYB-skor ↑ → müvəqqəti limitlər, kanal/domen review, ödənişlər T + 1-T + 3.
13) Anti-nümunələr
Hamısı üçün bir ölçü: vahid sərt KYC/SoF tələbləri → aşağı dönüşüm.
Yalnız qaydalar və ya yalnız ML: safety-net və ya izahın olmaması.
İqtisadiyyata məhəl qoymayın: vahid iqtisadiyyat əvəzinə AUC optimallaşdırılması.
Həllərin qeydiyyatı yoxdur: auditdə mövqeyi qorumaq mümkün deyil.
Bükülmüş eşiklər: çox yumşaq → CBR böyüməsi; çox sərt → gəlir itkisi.
Geo/tənzimləmə kontekstindən kənar RBA: PSD2/TRA, yerli limitlər nəzərə alınmır.
14) Giriş çek siyahısı (qısa)
- Risk kartı (müştəri/kontragent/əməliyyat/geo/metod/məhsul).
- Kompozit risk-skor + seqmentlər (Low/Med/High).
- KYC/KYB/Payments/AML/Withdrawals üçün matris həlləri.
- SCA/3DS və TRA siyasətləri; iqtisadi kalibrləmə ilə T1/T2 astanaları.
- Orkestrator ilə inteqrasiya: marşrutlaşdırma, retraj, holds, idempotentlik.
- Dashboard KPI (AR/CBR/Frictionless/Cost) və SLA-alert.
- Governance: RFC/jurnal, model kartı, rüblük review.
- Deqradasiya ssenariləri (ACS/emitent/PSP/KYC/KYT).
- Verilənlər siyasəti: PII minimuma endirilməsi, şifrələmə, retenshn, DSR.
- Təlim komandaları (Risk/Payments/Compliance/Support) və playbook.
15) Xülasə
RBA «sağlam düşüncənin əməliyyat məntiqidir»: lazım olduğu qədər nəzarət. Skorinq, qaydalar və iqtisadi hədləri birləşdirin, geo və tənzimləyiciləri nəzərə alın, sürtünməni nöqtəli (SCA/TRA) və həlləri izah edilə bilən və ölçülə bilər. Sonra ödəniş relsləri sürətli, risklər idarə edilə bilən, monetizasiya isə sabit qalacaq.