RBA: رویکرد مبتنی بر ریسک
1) RBA چیست و چرا لازم است
رویکرد مبتنی بر ریسک (RBA) یک اصل است که در آن عمق چک، محدودیت ها و اصطکاک (SCA/3DS بررسی های دستی) به خطر خاص مشتری، عملیات، جغرافیا یا طرف قرارداد بستگی دارد. هدف، حداقل کنترل لازم در یک سطح معین از ریسک باقیمانده است:- حفظ تبدیل و LTV از مشتریان واقعی،
- کاهش تقلب، حوادث AML و بازپرداخت،
- مطابق با الزامات تنظیم کننده/بانک/PSP و طرح.
2) نقشه ریسک: چه چیزی را ارزیابی کنید
RBA بر ارزیابی سیستماتیک توسط اقشار متکی است:1. مشتری (KYC): سن حساب، ردیف، بارندگی، اسناد، SoF/SoW، PEP/رسانه های نامطلوب، تاریخ سپرده/برداشت، بازپرداخت.
2. طرف مقابل (KYB): صلاحیت قضایی، UBO/مدیران، مجوزها، تحریم ها، پرداخت «سلامت» (AR/CBR).
3. معامله/رفتار: مجموع/فرکانس، سرعت، نتایج AVS/CVV/3DS، سازگاری دستگاه/IP/جغرافیایی، نمودار پیوند.
4. روش پرداخت/ارائه دهنده: card/A2A/wallet/crypto، کیفیت ACS/صادرکنندگان، خطر KYT، تخریب PSP.
5. جغرافیا و مقررات: تحریم ها، FATF با خطر بالا، حالت های SCA/TRA محلی، محدودیت های سن/بازی.
6. محصول/سناریو: Takeaways سریع، سیاست های پاداش، محدودیت های بالا، مسابقات.
3) میزان ریسک و تقسیم بندی
یک لحاف کامپوزیت (0-100) و بخش ها را تشکیل دهید:- کم خطر (0-30): مشتری تایید شده، تطبیق جغرافیایی، تاریخ مثبت، روش کم خطر.
- خطر متوسط (31-70): حساب های جدید، BIN های بین المللی، عدم تطابق جزئی AVS/آدرس، روش های نادر.
- خطر بالا (71-100): PEP/رسانه های نامطلوب، سرعت غیر عادی، سریع در خارج، تحریم/جغرافیایی با خطر بالا، رمزنگاری با KYT بالا.
سرعت یک سیگنال است، نه یک جمله: تصمیم نهایی ماتریس RBA است.
4) ماتریس RBA: سیاست های بخش
5) RBA و SCA/3DS (استثنا TRA)
در مناطق PSD2، استفاده از تجزیه و تحلیل ریسک معامله (TRA) برای شرکای با نرخ تقلب کم: جست و خیز عملیات کم خطر اصطکاک، نگه داشتن مشخصات مسئولیت.
استراتژی آستانه:- 'score ≤ T1' → تایید/اصطکاک (اگر ارائه دهنده اجازه می دهد TRA),
- 'T1 <نمره ≤ T2 → چالش 3DS،
- 'score> T2' → کاهش/روش جایگزین.
- هزینه چالش در مقابل ریسک بازپرداخت را در نظر بگیرید: RBA بهینه سازی اقتصادی است، نه فقط «امنیت».
6) ادغام RBA در فرآیندها
6. 1 KYC/KYB
KYC پیشرفته: با افزایش ریسک/محدودیت ها، PoA، SoF/SoW، video-KYC را اضافه کنید.
KYB-RBA: دریایی/پیچیده UBO/PEP → EDD و کاهش محدودیت، CDD ساده → سریع برو زندگی می کنند.
6. 2 پرداخت ارکستر
BIN/geo/risk scoring routing: کم خطر → PSP با بهترین AR، پر خطر → PSP با 3DS/ARF قوی.
خودکار Retrai: نرم کاهش → تکرار با 3DS ؛ توان ایده آل را برطرف کنید.
6. 3 AML/رمزنگاری
قانون موتور با آستانه توسط بخش (ساختار، سریع در خارج، قاطر).
KYT: آدرس/مبادلات با خطر بالا → هشدار با شدت بالا و نگه دارید.
7) سیاست های آستانه و محرک
محرکهای افزایش (مثال):- مقدار ≥ آستانه S₁ محلی و یا گردش مالی ≥ S₂ (30/90 روز).
- GEO ناسازگار (IP ≠ BIN ≠ bill_country)، BIN جدید با خطر بالا.
- شتاب سپرده → چرخه برداشت (≤ 30-60 دقیقه).
- PEP/رسانه های نامطلوب/تحریم ها (پرچم سخت).
- رمزنگاری روشن/خاموش رمپ بدون تبادل KYC/KYT بالا.
- توکن شبکه، پرداخت COF پایدار، داستان خوب تحت پوشش SoF/SoW، سطح KYC بالا.
8) UX به RBA (حداقل اصطکاک)
دلایل شفاف: «برای افزایش محدودیت باید آدرس را تأیید کنید»، «بانک درخواست SCA می کند - در برنامه تأیید کنید».
جایگزین: هنگامی که کاهش می یابد، A2A/wallets را ارائه دهید.
کمک متنی: چک لیست های اسناد SoF/PoA، محلی سازی الزامات.
Cooldowns و نرم نگه می دارد با تایمر به جای بلوک های «ناشنوا».
9) داده ها، ذخیره سازی و حریم خصوصی
به حداقل رساندن PII، تفکیک ذخیره سازی (PAN-safe)، رمزگذاری، RBAC.
سیاهههای مربوط به تصمیم RBA: «risk _ score»، ویژگی های کلیدی (top-k)، اقدام انجام شده، نتیجه.
حفظ مطابق با قانون (اغلب 5 + سال برای موارد انطباق).
روش های DSR (دسترسی، تعمیر، حذف).
10) معیارهای RBA و کنترل کیفیت
کسب و کار/تبدیل
نرخ تایید، هزینه/تایید شده است.
میزان اصطکاک ٪/3DS/موفقیت چالش٪.
ریسک پذیری
نرخ بازپرداخت (CBR٪) در بخش (کم/پزشکی/بالا).
Fraud-loss/1k txn، تبدیل SAR (از هشدار به گزارش).
فرآیندها
SLA نرخ ضربه توسط onboarding/خروجی/EDD.
نرخ مثبت کاذب از قوانین/به ثمر رساند، سهم از افزایش بدون می یابد.
زمان تصمیم گیری p95 توسط رویدادهای کلیدی.
کالیبراسیون
ROC/PR با وزن هزینه (وزن سود)، نمره بریر (کالیبراسیون ریسک)، رانش داده (PSI).
11) حکومت و تغییر
سیاست RBA: عوامل خطر، آستانه T1/T2، نقش ها، محرومیت ها را توصیف کنید.
کنترل تغییر: RFC و A/B برای قوانین جدید/آستانه ؛ مجله را منتشر کنید.
کارت مدل: مالک، نسخه، KPI، تاریخ بررسی بعدی.
بررسی سه ماهه نتایج و بازنگری موارد/حوادث از دست رفته.
تداوم کسب و کار: ارائه دهندگان بازپرداخت KYC/KYT/PSP، سناریوهای تخریب ACS/صادر کننده.
12) نمونه هایی از سناریوهای RBA
A. مشتری جدید، همان کارت کشور، مقدار کم
سرعت پایین → بدون اصطکاک/تایید، ردیف 1 بدون PoA کافی است.
B. مشتری با سابقه، سپرده بالا، GEO/IP جدید
میانگین سرعت → چالش 3DS + PoA زمانی که بیش از آستانه S₁، خروجی T + 1.
C. سپرده سریع → برداشت، رمزنگاری خارج از رمپ
سریع بالا → نگه داشتن، درخواست SoF (گزارش مبادله + KYT)، با پاکیزگی - انتشار جزئی.
D. شریک وابسته با رشد ترافیک غیر منتظره از GEO با خطر بالا
↑ نرخ KYB → محدودیت زمانی، بررسی کانال/دامنه، پرداخت T + 1-T + 3.
13) ضد الگوهای
یک اندازه برای همه: یکنواخت دقیق KYC/SoF مورد نیاز → کاهش تبدیل.
فقط قوانین یا فقط ML: عدم ایمنی خالص یا توضیح پذیری.
نادیده گرفتن اقتصاد: بهینه سازی AUC به جای اقتصاد واحد
ثبت بدون راه حل: شما نمی توانید از یک موقعیت حسابرسی محافظت کنید.
آستانه پیچ خورده: رشد CBR → خیلی آرام ؛ بیش از حد سخت → از دست دادن درآمد.
RBA خارج از زمینه جغرافیایی/نظارتی: PSD2/TRA محدودیت های محلی در نظر گرفته نمی شود.
14) چک لیست پیاده سازی (کوتاه)
- نقشه ریسک (مشتری/معامله/جغرافیایی/روش/محصول).
- نرخ خطر کامپوزیت + بخش (کم/پزشکی/بالا).
- ماتریس راه حل برای KYC/KYB/پرداخت/AML/برداشت.
- سیاست های SCA/3DS و TRA ؛ آستانه های T1/T2 با کالیبراسیون اقتصادی.
- ادغام با ارکستر: مسیریابی، retray، نگه می دارد، idempotency.
- داشبورد KPI (AR/CBR/Frictionless/Cost) و هشدارهای SLA.
- حکومت: RFC/مجله، نقشه مدل، بررسی سه ماهه.
- سناریوهای تخریب (ACS/صادر کننده/PSP/KYC/KYT).
- سیاست های داده: به حداقل رساندن PII، رمزگذاری، نگهداری، DSR.
- آموزش فرماندهی (ریسک/پرداخت/انطباق/پشتیبانی) و playbooks.
15) خلاصه
RBA «منطق عملیاتی عقل سلیم» است: کنترل به همان اندازه که شما نیاز دارید. ترکیب امتیاز، قوانین و آستانه های اقتصادی، در نظر گرفتن جغرافیایی و مقررات، ایجاد نقطه اصطکاک (SCA/TRA) و تصمیم گیری قابل توضیح و قابل اندازه گیری است. سپس ریل های پرداخت سریع باقی خواهند ماند، خطرات قابل کنترل خواهند بود و کسب درآمد پایدار خواهد ماند.