RBA: προσέγγιση βάσει κινδύνου
1) Τι είναι η RBA και γιατί χρειάζεται
Η προσέγγιση βάσει κινδύνου (RBA) είναι μια αρχή στην οποία το βάθος των ελέγχων, των ορίων και των τριβών (SCA/3DS, χειροκίνητες επανεξετάσεις) εξαρτάται από τον ειδικό κίνδυνο του πελάτη, της λειτουργίας, της γεωγραφίας ή του αντισυμβαλλομένου. Στόχος είναι ο ελάχιστος απαραίτητος έλεγχος σε ένα δεδομένο επίπεδο υπολειπόμενου κινδύνου:- διατήρηση της μετατροπής και του LTV καλόπιστων πελατών,
- μείωση της απάτης, των περιστατικών ΟΜΛ και των επιβαρύνσεων,
- συμμορφώνονται με τις απαιτήσεις των ρυθμιστικών αρχών/τραπεζών/ΠΥΠ και των συστημάτων.
2) Χάρτης κινδύνου: τι να αξιολογήσετε
Η RBA βασίζεται σε συστηματική αξιολόγηση ανά στρώματα:1. Πελάτης (KYC): ηλικία λογαριασμού, βαθμίδα, βροχόπτωση, έγγραφα, SoF/SoW, PEP/δυσμενή μέσα, ιστορικό καταθέσεων/απόσυρσης, χρεώσεις.
2. Αντισυμβαλλόμενος (KYB): δικαιοδοσία, UBO/διευθυντές, άδειες, κυρώσεις, πληρωμή «υγεία» (AR/CBR).
3. Συναλλαγή/συμπεριφορά: άθροισμα/συχνότητα, ταχύτητα, αποτελέσματα AVS/CVV/3DS, συσκευή/IP/Geo Consistency, γράφημα σύνδεσης.
4. Μέθοδος/πάροχος πληρωμών: card/A2A/wallet/crypto, ποιότητα ACS/εκδότες, κίνδυνος KYT, υποβάθμιση PSP.
5. Γεωγραφία και ρύθμιση: κυρώσεις, υψηλού κινδύνου FATF, τοπικοί τρόποι SCA/TRA, περιορισμοί ηλικίας/παιχνιδιού.
6. Προϊόν/σενάριο: Γρήγορες απολήψεις, πολιτικές μπόνους, υψηλά όρια, τουρνουά.
3) Ποσοστό κινδύνου και κατάτμηση
Σχηματίζουν σύνθετο πάπλωμα (0-100) και τμήματα:- Χαμηλός κίνδυνος (0-30): επαληθευμένος πελάτης, αντιστοίχιση γεω., θετικό ιστορικό, μέθοδος χαμηλού κινδύνου.
- Μεσαίος κίνδυνος (31-70): νέοι λογαριασμοί, διεθνή BIN, μερική AVS/αναντιστοιχίες διευθύνσεων, σπάνιες μέθοδοι.
- Υψηλός κίνδυνος (71-100): PEP/δυσμενή μέσα, ανώμαλη ταχύτητα, ταχεία είσοδος, κυρώσεις/υψηλού κινδύνου geo, κρυπτογράφηση με υψηλή KYT.
Η ταχύτητα είναι ένα σήμα, όχι μια πρόταση: η τελική απόφαση είναι ο πίνακας RBA.
4) RBA Matrix: Πολιτικές ανά τομέα
5) RBA και SCA/3DS (εξαιρέσεις TRA)
Σε PSD2 ζώνες, χρησιμοποιήστε την ανάλυση κινδύνου συναλλαγών (Traction Risk Analysis - TRA) για εταίρους με χαμηλό ποσοστό απάτης: παραλείψτε τις πράξεις χαμηλού κινδύνου χωρίς τριβές, διατηρώντας το προφίλ ευθύνης.
Στρατηγική κατωφλίου:- 'score ≤ T1' → έγκριση/τριβή (εάν ο πάροχος επιτρέπει TRA),
- «T1 <βαθμολογία ≤ T2» → πρόκληση 3DS,
- 'score> T2' → φθίνουσα/εναλλακτική μέθοδος.
- Σκεφτείτε το κόστος της πρόκλησης έναντι του κινδύνου χρέωσης: RBA είναι οικονομική βελτιστοποίηση, όχι μόνο «ασφάλεια».
6) Ενσωμάτωση της RBA στις διαδικασίες
6. 1 KYC/KYB
Προοδευτική KYC: Καθώς αυξάνεται ο κίνδυνος/τα όρια, προσθέστε PoA, SoF/SoW, βίντεο-KYC.
KYB-RBA: υπεράκτια/σύνθετη UBO/PEP → EDD και μειωμένα όρια, απλή CDD → γρήγορη μετάβαση.
6. 2 Πληρωμές Ενορχηστρωτής
BIN/geo/risk scoring routing: χαμηλού κινδύνου → PSP με καλύτερη AR, υψηλού κινδύνου → PSP με ισχυρή 3DS/ARF.
Auto Retrai: απαλή μείωση → επανάληψη με 3DS. Διόρθωση της ταυτότητας.
6. 3 AML/Crypto
Κανόνας Κινητήρας με κατώφλια ανά τμήματα (διάρθρωση, ταχεία είσοδος, μουλάρι).
KYT: διευθύνσεις/ανταλλαγές με ειδοποιήσεις υψηλού κινδύνου → υψηλής σοβαρότητας.
7) Πολιτικές κατωφλίου και ενεργοποιήσεις
Ενεργοποιητές κέρδους (παράδειγμα):- Ποσό ≥ κατώτατου ορίου τοπικής S₁ ή κύκλου εργασιών ≥ S₂ (30/90 ημέρες).
- Ασυνεπής GEO (IP ≠ BIN ≠ bill_country), νέος BIN υψηλού κινδύνου.
- Επιταχυνόμενος κύκλος απόσυρσης ( 30- 60 λεπτά).
- PEP/αρνητικά μέσα/κυρώσεις (σκληρή σημαία).
- Crypto on/off-ramp χωρίς ανταλλαγή KYC/υψηλό KYT.
- Μάρκα δικτύου, σταθερές πληρωμές COF, καλή ιστορία που καλύπτεται από SoF/SoW, υψηλή βαθμίδα KYC.
8) UX έως RBA (ελάχιστη τριβή)
Διαφανείς λόγοι: «Πρέπει να επιβεβαιώσετε τη διεύθυνση για την αύξηση του ορίου», «Η τράπεζα ζητά ΕΕΤ - επιβεβαίωση στην αίτηση».
Εναλλακτικές λύσεις: όταν μειώνεται, προσφέρεται A2A/wallets.
Γενική βοήθεια: λίστες ελέγχου των εγγράφων SoF/PoA, εντοπισμός των απαιτήσεων.
Ψύξη και μαλακή συγκράτηση με χρονοδιακόπτες αντί για κωφούς.
9) Δεδομένα, αποθήκευση και ιδιωτικότητα
Ελαχιστοποίηση PII, διαχωρισμός αποθήκευσης (ασφαλές PAN), κρυπτογράφηση, RBAC.
Αρχεία καταγραφής αποφάσεων RBA: 'risk _ score', βασικά χαρακτηριστικά (top-k), μέτρα που ελήφθησαν, αποτελέσματα.
Διατήρηση σύμφωνα με το νόμο (συχνά 5 + έτη για περιπτώσεις συμμόρφωσης).
Διαδικασίες DSR (πρόσβαση, επισκευή, διαγραφή).
10) Μετρήσεις RBA και ποιοτικός έλεγχος
Επιχειρήσεις/μετατροπή
Ποσοστό έγκρισης, κόστος/εγκεκριμένο.
Ποσοστό %/3DS χωρίς τριβές/επιτυχία πρόκλησης%.
Κίνδυνος
Ποσοστό φόρτισης (CBR%) σε τμήματα (χαμηλό/Med/υψηλό).
txn, μετατροπή SAR (από ειδοποιήσεις σε αναφορές).
Διαδικασίες
Επιτάχυνση SLA με επιβίβαση/έξοδο/EDD.
Ψευδώς θετικό ποσοστό κανόνων/βαθμολόγησης, το μερίδιο των κλιμακώσεων χωρίς ευρήματα.
Χρόνος έως την απόφαση Σ95 ανά καίρια γεγονότα.
Βαθμονόμηση
ROC/PR με συντελεστές στάθμισης κόστους (σταθμισμένο ως προς το κέρδος), βαθμολογία Brier (βαθμονόμηση κινδύνου), μετατόπιση δεδομένων (PSI).
11) Διακυβέρνηση και αλλαγή
Πολιτική RBA: περιγράψτε τους παράγοντες κινδύνου, τα όρια T1/T2, τους ρόλους, τους αποκλεισμούς.
Έλεγχος αλλαγών: RFC και A/B για νέους κανόνες/κατώτατα όρια. περιοδικό απελευθέρωσης.
Υπόδειγμα κάρτας: ιδιοκτήτης, έκδοση, KPI, ημερομηνία της επόμενης αναθεώρησης.
Τριμηνιαία επανεξέταση των αποτελεσμάτων και αναδρομική αξιολόγηση των χαμένων περιπτώσεων/περιστατικών.
Επιχειρησιακή συνέχεια: KYC/KYT/PSP εφεδρικοί πάροχοι, σενάρια υποβάθμισης ACS/εκδότη.
12) Παραδείγματα σεναρίων RBA
Α. Νέος πελάτης, ίδια κάρτα χώρας, χαμηλό ποσό
Ταχύτητα χαμηλής τριβής/έγκριση, βαθμίδα 1 είναι επαρκής, χωρίς PoA.
B. Πελάτης με ιστορικό, υψηλή κατάθεση, νέα GEO/IP
Μέση ταχύτητα → πρόκληση 3DS + PoA όταν υπερβαίνει το όριο S₁, έξοδος T + 1.
C. Γρήγορη κατάθεση → ανάληψη, κρυπτογράφηση εκτός ράμπας
Ταχεία διατήρηση υψηλού επιπέδου, αίτημα SoF (έκθεση ανταλλαγής + KYT), με καθαριότητα - μερική απελευθέρωση.
D. εταίρος θυγατρικών με απροσδόκητη αύξηση της κίνησης από ΓΕΩ υψηλού κινδύνου
KYB-rate ↑ → προθεσμίες, channel/domain reviews, πληρωμές T + 1-T + 3.
13) Αντι-μοτίβα
Ένα μέγεθος για όλους: ενιαίες αυστηρές απαιτήσεις KYC/SoF → πτώση της μετατροπής.
Μόνο κανόνες ή ML: έλλειψη δικτύου ασφαλείας ή δυνατότητα εξήγησης.
Αγνοήστε τα οικονομικά: βελτιστοποίηση της AUC αντί της μοναδιαίας οικονομίας.
Καμία καταγραφή λύσεων: Δεν μπορείτε να προστατεύσετε μια θέση ελέγχου.
Διεστραμμένα κατώφλια: η αύξηση των CBR → υπερβολικά ήπια· υπερβολικά σκληρές απώλειες εσόδων.
RBA εκτός γεωλογικού/κανονιστικού πλαισίου: PSD2/TRA, δεν λαμβάνονται υπόψη τα τοπικά όρια.
14) Κατάλογος ελέγχου εφαρμογής (συνοπτικά)
- Χάρτης κινδύνου (πελάτης/αντισυμβαλλόμενος/συναλλαγή/γεω/μέθοδος/προϊόν).
- Σύνθετο ποσοστό κινδύνου + τμήματα (χαμηλό/Med/υψηλό).
- Πίνακας λύσεων για KYC/KYB/Πληρωμές/AML/Αναλήψεις.
- πολιτικές SCA/3DS και TRA· όρια με οικονομική βαθμονόμηση.
- Ενσωματώνει με ενορχηστρωτή: δρομολόγηση, επανασύνδεση, λαβές, ιδεατότητα.
- Ταμπλό KPI (AR/CBR/Frictionless/Cost) και καταχωρίσεις SLA.
- Διακυβέρνηση: RFC/περιοδικό, υπόδειγμα χάρτη, τριμηνιαίες αναθεωρήσεις.
- Σενάρια υποβάθμισης (ACS/εκδότης/PSP/KYC/KYT).
- Πολιτικές δεδομένων: ελαχιστοποίηση PII, κρυπτογράφηση, διατήρηση, DSR.
- Εκπαίδευση εντολών (Risk/Payments/Compliance/Support) και βιβλία αναπαραγωγής.
15) Περίληψη
Η RBA είναι η «λειτουργική λογική της κοινής λογικής»: ακριβώς τον ίδιο έλεγχο που χρειάζεστε. Συνδυασμός βαθμολόγησης, κανόνων και οικονομικών κατωφλίων, εξέταση γεωγραφικών και κανονιστικών ρυθμίσεων, καθιστώντας το σημείο τριβής (SCA/TRA), και αποφάσεων αιτιολογήσιμες και μετρήσιμες. Στη συνέχεια, οι γραμμές πληρωμών θα παραμείνουν ταχείες, οι κίνδυνοι θα παραμείνουν διαχειρίσιμοι και η χρηματική αποτίμηση θα παραμείνει σταθερή.