RBA: Risikobasierter Ansatz
1) Was ist RBA und warum wird es benötigt?
Der Risk-Based Approach (RBA) ist ein Prinzip, bei dem die Inspektionstiefe, die Grenzwerte und die Reibung (SCA/3DS, manuelle Reviews) vom spezifischen Risiko des Kunden, der Operation, der Geographie oder des Kontrahenten abhängen. Ziel ist die erforderliche Mindestkontrolle bei vorgegebenem Restrisiko:- die Umwandlung und LTV von gutgläubigen Kunden zu erhalten,
- Reduzierung von Betrug, AML-Vorfällen und Charjbeki,
- Erfüllung der Anforderungen der Regulierungsbehörden/Banken/PSPs und Regelungen.
2) Risikokarte: Was zu bewerten ist
Die RBA setzt auf eine systematische Bewertung nach Schichten:1. Kunde (KYC): Kontoalter, Tier, Livnes, Dokumente, SoF/SoW, PEP/Adverse Media, Einzahlungs-/Auszahlungsverlauf, Charjbacks.
2. Gegenpartei (KYB): Gerichtsbarkeit, UBO/Direktoren, Lizenzen, Sanktionen, Zahlungs- „Gesundheit“ (AR/CBR).
3. Transaktion/Verhalten: Summe/Häufigkeit, Velocity, AVS/CVV/3DS Ergebnisse, Device/IP/Geo Konsistenz, Link Graph.
4. Zahlungsmethode/Anbieter: Karte/A2A/Wallet/Krypto, Qualität ACS/Emittenten, KYT-Risiko, PSP-Degradation.
5. Geographie und Regulierung: Sanktionen, FATF-High-Risk, lokale SCA/TRA-Modi, Alters-/Spielbeschränkungen.
6. Produkt/Szenario: Schnelle Schlussfolgerungen, Bonusrichtlinien, hohe Limits, Turniere.
3) Risikoschere und Segmentierung
Composite-Skore (0-100) und Segmente bilden:- Low Risk (0-30): verifizierter Kunde, passende Geo, positive Geschichte, Low-Risk-Methode.
- Medium Risk (31-70): neue Accounts, internationale BINs, partielle AVS/Address Mismatches, seltene Methoden.
- Hohes Risiko (71-100): PEP/adverse Medien, abnorme Velocity, Rapid-in-out, sanktionierte/hochriskante Geos, Kryptos mit hohem KYT.
Score ist ein Signal, kein Satz: Die endgültige Entscheidung ist die RBA-Matrix.
4) RBA-Matrix: Richtlinien nach Segmenten
5) RBA und SCA/3DS (TRA-Ausnahmen)
Verwenden Sie in PSD2 Zonen die Transaction Risk Analysis (TRA) bei Partnern mit niedriger Betrugsrate: Risikoarme Operationen überspringen Sie frictionless, während Sie ein Liability-Profil beibehalten.
Schwellenwertstrategie:- „score ≤ T1“ → approve/frictionless (wenn der Anbieter die TRA zulässt),
- `T1 < score ≤ T2` → 3DS challenge,
- 'score> T2' → decline/alternative Methode.
- Berücksichtigen Sie die Kosten der Herausforderung vs das Risiko von Charjback: RBA ist wirtschaftliche Optimierung, nicht nur „Sicherheit“.
6) Integration der RBA in die Prozesse
6. 1 KYC/KYB
Progressive KYC: Wenn das Risiko/die Grenzen steigen, PoA, SoF/SoW, Video-KYC hinzufügen.
KYB-RBA: Offshore/komplexe UBO/PEP → EDD und reduzierte Limits, einfache CDD → schnelles Go-Live.
6. 2 Payments Orchestrator
BIN/Geo/Risk-Scoring-Routing: Low-Risk → PSP mit bester AR, High-Risk → PSP mit starker 3DS/ARF.
Auto-Retrays: Soft-Decline → Wiederholung mit 3DS; Idempotenz aufzeichnen.
6. 3 AML/Krypto
Rule Engine mit Schwellenwerten nach Segmenten (structuring, rapid in-out, mule).
KYT: Adressen/Börsen mit high-risk → high-severity alert und halten.
7) Schwellenwertrichtlinien und Auslöser
Verstärkungsauslöser (Beispiel):- Summe ≥ lokalen S₁ oder Umsatz ≥ S₂ (30/90 Tage).
- Inkonsistente GEO (IP ≠ BIN ≠ bill_country), neue High-Risk BIN.
- Beschleunigte Einzahlungs- → Auszahlungszyklus (≤ 30-60 min).
- PEP/adverse media/sanctions (hard-flag).
- Krypto on/off-ramp ohne KYC-Exchange/high KYT.
- Netzwerk-Token, stabile COF-Zahlungen, gute Geschichte von SoF/SoW, hohes KYC-Tier.
8) UX in RBA (Reibungsminimum)
Transparente Gründe: „Sie müssen die Adresse bestätigen, um das Limit zu erhöhen“, „Die Bank bittet SCA - bestätigen Sie in der App“.
Alternativen: Bei decline A2A/Wallets anbieten.
Kontextuelle Hilfe: Checklisten der SoF/PoA-Dokumente, Lokalisierung der Anforderungen.
Kuldowns und Soft-Holds mit Timern statt „tauben“ Blöcken.
9) Daten, Speicherung und Datenschutz
PII-Minimierung, Speichersegregation (PAN-safe), Verschlüsselung, RBAC.
RBA-Entscheidungsprotokolle: 'risk _ score', Schlüsselmerkmale (top-k), getroffene Aktion, Ergebnis.
Retention gemäß Gesetz (oft 5 + Jahre für Compliance-Fälle).
DSR-Verfahren (Zugriff, Korrektur, Löschung).
10) RBA-Metriken und Qualitätskontrolle
Geschäft/Umwandlung
Genehmigte Rate (gesamt/nach Segmenten), Kosten/genehmigt.
Frictionless % / 3DS rate / Challenge success %.
Risiken
Chargeback Rate (CBR%) in den Segmenten (Low/Med/High).
Fraud-loss/1k txn, SAR-conversion (von Warnmeldungen zu Berichten).
Prozesse
SLA hit rate auf Onboarding/Schlussfolgerungen/EDD.
False Positive Rate Regeln/Scoring, Anteil Eskalationen ohne Befunde.
Time-to-Decision p95 für Schlüsselereignisse.
Kalibrierung
ROC/PR mit Kostengewichten (gewinngewichtet), Brier Score (Risikokalibrierung), Datendrift (PSI).
11) Governance und Veränderung
RBA-Richtlinie: Beschreiben Sie Risikofaktoren, T1/T2, Rollen, Ausnahmen.
Change-Control: RFC und A/B für neue Regeln/Schwellenwerte; Veröffentlichungsprotokoll.
Modellkarte: Besitzer, Version, KPI, Datum der nächsten Revue.
Vierteljährliche Überprüfung der Ergebnisse und Rückblick auf verlorene Fälle/Vorfälle.
Business Continuity: Fallback-Anbieter von KYC/KYT/PSP, Szenarien für die Degradation von ACS/Emittenten.
12) Beispiele für RBA-Szenarien
A. Neuer Kunde, Karte aus dem gleichen Land, der Betrag ist niedrig
Schnell niedrig → frictionless/approve, Tier 1 ist ausreichend, ohne PoA.
B. Kunde mit Geschichte, hohe Einzahlung, neue GEO/IP
Score Medium → 3DS Challenge + PoA bei Überschreitung der S₁, Ausgabe T + 1.
C. Schnelle Einzahlung → Auszahlung, Krypto-Off-Ramp
Hohe → halten, SoF-Anfrage (Exchange Report + KYT), bei Sauberkeit - Teilfreigabe.
D. Affiliate-Partner mit unerwartetem Traffic-Wachstum von High-Risk GEO
KYB-Score ↑ → Zeitlimits, Channel/Domain-Revue, T + 1-T + 3-Auszahlungen.
13) Anti-Muster
Eine Größe für alle: Einheitliche strenge KYC/SoF-Anforderungen → sinkende Conversions.
Nur Regeln oder nur ML: kein Sicherheitsnetz oder Erklärbarkeit.
Wirtschaft ignorieren: AUC-Optimierung statt Einheitsökonomie.
Keine Protokollierung von Entscheidungen: Sie können eine Position bei einem Audit nicht schützen.
Verdrehte Schwellen: CBR-Wachstum zu sanft →; Zu hart → Einnahmeverluste.
RBA außerhalb des Geo/Regulations-Kontextes: PSD2/TRA, lokale Grenzen werden nicht berücksichtigt.
14) Checkliste Umsetzung (kurz)
- Risikokarte (Kunde/Vertragspartner/Transaktion/Geo/Methode/Produkt).
- Composite Risk Score + Segmente (Low/Med/High).
- Entscheidungsmatrix für KYC/KYB/Payments/AML/Withdrawals.
- SCA/3DS und TRA-Richtlinien; Schwellenwerte T1/T2 mit der wirtschaftlichen Kalibrierung.
- Integration mit dem Orchestrator: Routing, Retrays, Holds, Idempotenz.
- KPI Dashboards (AR/CBR/Frictionless/Cost) und SLA-Alerts.
- Governance: RFC/Magazin, Modellkarte, vierteljährliche Revuen.
- Degradationsszenarien (ACS/Emittent/PSP/KYC/KYT).
- Datenrichtlinien: PII-Minimierung, Verschlüsselung, Retention, DSR.
- Teamschulung (Risiko/Zahlungen/Compliance/Support) und Playbooks.
15) Zusammenfassung
RBA ist die „Operational Logic of Common Sense“: genau so viel Kontrolle wie nötig. Kombinieren Sie Scoring, Regeln und wirtschaftliche Schwellenwerte, berücksichtigen Sie Geo und Regulatorik, machen Sie Reibung punktgenau (SCA/TRA) und Entscheidungen nachvollziehbar und messbar. Dann bleiben die Zahlungsschienen schnell, die Risiken überschaubar und die Monetarisierung nachhaltig.