Logo GH

RBA: enfoque orientado al riesgo

1) Qué es RBA y por qué lo necesita

Risk-Based Approach (RBA) es un principio en el que la profundidad de las inspecciones, los límites y la fricción (SCA/3DS, rugidos manuales) dependen del riesgo específico del cliente, la operación, la geografía o la contraparte. El objetivo es un control mínimo necesario con un nivel determinado de riesgo residual:
  • mantener la conversión y LTV de clientes de buena fe,
  • reducir el flúor, incidentes AML y charjbeki,
  • cumplir con los requisitos de reguladores/bancos/PSP y esquemas.

2) Mapa de riesgos: qué evaluar

El RBA se basa en una evaluación sistemática por estratos:

1. Cliente (KYC): edad de la cuenta, tier, duchas, documentos, SoF/SoW, PEP/adverse media, historial de depósitos/retiros, charjbeki.

2. Contrapartida (KYB): jurisdicción, UBO/directores, licencias, sanciones, «salud» de pago (AR/CBR).

3. Transacción/comportamiento: cantidad/frecuencia, velocidad, resultados AVS/CVV/3DS, consistencia de dispositivo/IP/geo, gráfico de vínculos.

4. Método/proveedor de pago: tarjeta/A2A/billetera/cripto, calidad ACS/emisores, riesgo KYT, degradación PSP.

5. Geografía y regulación: sanciones, FATF de alto riesgo, modos SCA/TRA locales, restricciones de edad/juego.

6. Producto/escenario: conclusiones rápidas, políticas de bonificación, límites altos, torneos.

3) Riesgo-deslizamiento y segmentación

Forme un score compuesto (0-100) y segmentos:
  • Bajo riesgo (0-30): cliente verificado, geo coincidente, historial positivo, método bajo riesgo.
  • Medium Risk (31-70): nuevas cuentas, BIN internacionales, discrepancias parciales AVS/direcciones, métodos raros.
  • High Risk (71-100): PEP/adverse media, velocity anormal, rapid in-out, geo sancionador/de alto riesgo, crypto con high KYT.

Skor es una señal, no una sentencia: la solución final es la matriz RBA.

4) Matriz RBA: políticas por segmentos

ObjetoLow RiskMedium RiskHigh Risk
Onboarding KYCTier 1 (ID + duchas) auto, SLA ≤ 90sTier 1 + PoA en los desencadenadoresEDD (SoF/SoW), revisión manual
Pago (CIT)Frictionless/TRA, 3DS por suma/señal3DS más frecuentes, AVS/CVV reforzadosChallenge/decline/alternativa
Repeticiones (MIT/COF)Permitir, control softLímites/puntuación, punto 3DSProhibición/límites parciales
ConclusionesT + 0/T + 1 autoHold a PoA/SoF por importeHold + EDD/Investigations
Supervisión AMLUmbrales ligerosReglas reforzadasUmbrales rígidos + evaluación SAR
LímitesAltoMediosBajo/personalizado
ServiciosSoluciones automáticasManual selectivamenteMust manual

5) RBA y SCA/3DS (excepciones TRA)

En las zonas de PSD2, aplique Análisis de riesgo de transferencia (TRA) en socios de baja frecuencia: las operaciones de bajo riesgo pasan frictionless mientras mantiene el perfil de liability.

Estrategia de umbral:
  • 'score ≤ T1' → approve/frictionless (si el proveedor permite TRA),
  • `T1 < score ≤ T2` → 3DS challenge,
  • 'score> T2' → decline/método alternativo.
  • Tenga en cuenta el costo de challenge vs riesgo de chargeback: RBA es optimización económica, no sólo «seguridad».

6) Integración de RBA en procesos

6. 1 KYC/KYB

KYC progresivo: a medida que aumente el riesgo/límites, agregue PoA, SoF/SoW, video-KYC.
KYB-RBA: offshore/sofisticado UBO/PEP → EDD y límites reducidos, CDD simple → rápido go-live.

6. 2 Payments Orchestrator

Routing por BIN/geo/risk score: low-risk → PSP con el mejor AR, high-risk → PSP con fuerte 3DS/ARF.
Auto-retrai: soft-decline → repetición con 3DS; fijar la idempotencia.

6. 3 AML/Crypto

Motor de regla con umbrales por segmento (structuring, rapid in-out, mule).
KYT: direcciones/intercambios con alertas high-risk → high-severity y hold.

7) Políticas de umbral y disparadores

Activadores de ganancia (ejemplo):
  • Importe del ≥ del umbral de S₁ local o volumen de negocios ≥ S₂ (30/90 días).
  • Incoherente GEO (IP ≠ BIN ≠ bill_country), el nuevo BIN de alto riesgo.
  • Ciclo acelerado depósito → retiro (≤ 30-60 min).
  • PEP/adverse media/sanciones (bandera dura).
  • Crypto on/off-ramp sin intercambio KYC/high KYT.
Factores atenuantes:
  • Red token, pagos COF estables, buena historia, pasado por SoF/SoW, tier KYC alto.

8) UX en RBA (mínimo de fricción)

Razones transparentes: «Necesita confirmar la dirección para aumentar el límite», «El banco pide SCA - confirme en la aplicación».
Alternativas: con decline ofrecer A2A/billeteras.
Asistencia contextual: hojas de comprobación de documentos SoF/PoA, localización de requisitos.
Couldowns y soft-holds con temporizadores en lugar de bloques «sordos».

9) Datos, almacenamiento y privacidad

Minimización de PII, segregación de almacenamiento (PAN-safe), cifrado, RBAC.
Los registros de soluciones de RBA son: 'risk _ score', caracteres clave (top-k), acción tomada, resultado.
El retiro de acuerdo con la ley (a menudo 5 + años para los casos de cumplimiento).
Procedimientos DSR (acceso, corrección, eliminación).

10) RBA métricas y control de calidad

Negocio/conversión

Approval Rate (general/por segmentos), Costo/approved.
Frictionless % / 3DS rate / Challenge success %.

el Riesgo

Chargeback Rate (CBR%) en segmentos (Low/Med/High).
Fraud-loss/1k txn, SAR-conversion (de alertas a informes).

los Procesos

SLA hit rate por onboarding/pines/EDD.
False Positive Rate Reglas/Puntuación, proporción de escalaciones sin hallazgos.
Time-to-Decision p95 sobre eventos clave.

Calibración

ROC/PR con pesos de valor (profit-weighted), Brier score (calibración de riesgo), deriva de datos (PSI).

11) Gobierno y cambios

Política de RBA: describir factores de riesgo, umbrales de T1/T2, roles, excepciones.
Cambio-control: RFC y A/B para nuevas reglas/umbrales; registro de lanzamientos.
Tarjeta modelo: propietario, versión, KPI, fecha del próximo rugido.
Revisión trimestral de los resultados y retrospectiva de casos/incidentes perdidos.
Continuidad del negocio: proveedores de fallback KYC/KYT/PSP, escenarios de degradación de ACS/emisores.

12) Ejemplos de scripts RBA

A. Nuevo cliente, tarjeta del mismo país, cantidad baja

Score bajo → frictionless/approve, Tier 1 es suficiente, sin PoA.

B. Cliente con historial, alto depósito, nuevo GEO/IP

Score media → 3DS desafío + PoA cuando se supera el umbral de S₁, salida T + 1.

C. Depósito rápido → retirada, cripto off-ramp

Score alto → hold, solicitud de SoF (intercambio informe + KYT), cuando está limpio - liberación parcial.

D. Afiliado con un crecimiento inesperado del tráfico de GEO de alto riesgo

Skor KYB ↑ → límites de tiempo, rugido de canales/dominio, pagos T + 1-T + 3.

13) Anti-patrones

Un tamaño para todos: requisitos rígidos de KYC/SoF → una caída en la conversión.
Sólo reglas o sólo ML: falta de seguridad-net o explicabilidad.
Ignorar la economía: optimizar el AUC en lugar de la economía unit.
Sin registro de soluciones: no se puede proteger una posición de auditoría.
Umbrales cruzados: → demasiado suavemente el crecimiento del CBR; demasiado duro → la pérdida de ingresos.
RBA fuera del contexto de la geo/regulación: no se tienen en cuenta los límites PSD2/TRA, locales.

14) Lista de verificación de implementación (corta)

  • Mapa de riesgo (cliente/contraparte/transacción/geo/método/producto).
  • Score de riesgo compuesto + segmentos (Low/Med/High).
  • Matriz de soluciones para KYC/KYB/Payments/AML/Withdrawals.
  • Políticas de SCA/3DS y TRA; umbrales T1/T2 con calibración económica.
  • Integración con el orquestador: enrutamiento, retraídas, holds, idempotencia.
  • Dashboards KPI (AR/CBR/Frictionless/Cost) y alertas SLA.
  • Gobierno: RFC/registro, tarjeta modelo, rugidos trimestrales.
  • Escenarios de degradación (ACS/emisor/PSP/KYC/KYT).
  • Políticas de datos: minimización de PII, cifrado, retén, DSR.
  • Formación de equipos (Risk/Payments/Compliance/Support) y playbooks.

15) Resumen

La RBA es una «lógica operativa de sentido común»: exactamente tanto control como sea necesario. Combine la puntuación, las reglas y los umbrales económicos, tenga en cuenta la geo y la regulación, haga que la fricción sea puntual (SCA/TRA) y las soluciones sean explicables y medibles. Entonces, las vías de pago seguirán siendo rápidas, los riesgos manejables y la monetización sostenible.

Contact

Póngase en contacto

Escríbanos ante cualquier duda o necesidad de soporte.¡Siempre estamos listos para ayudarle!

Telegram
@Gamble_GC
Iniciar integración

El Email es obligatorio. Telegram o WhatsApp — opcionales.

Su nombre opcional
Email opcional
Asunto opcional
Mensaje opcional
Telegram opcional
@
Si indica Telegram, también le responderemos allí además del Email.
WhatsApp opcional
Formato: +código de país y número (por ejemplo, +34XXXXXXXXX).

Al hacer clic en el botón, usted acepta el tratamiento de sus datos.