RBA: approccio orientato al rischio
1) Cos'è RBA e perché è necessario
Risk-Based Approach (RBA) è il principio in cui la profondità dei controlli, i limiti e l'attrito (SCA/3DS, Rba manuale) dipendono dal rischio specifico del cliente, dall'operazione, dalla geografia o dalla controparte. Obiettivo: controllo minimo necessario a un determinato livello di rischio residuo:- mantenere la conversione e LTV clienti in buona fede,
- ridurre il frodo, gli incidenti AML e i charjbeek,
- soddisfare i requisiti dei regolatori/banche/PSP e degli schemi.
2) Mappa dei rischi: cosa valutare
RBA si basa su una valutazione sistematica per livello:1. Client (KYC): età dell'account, tier, livness, documenti, SoF/SoW, PEP/adverse media, cronologia dei depositi/conclusioni, charjback.
2. Contractor (KYB): giurisdizione, UBO/direttori, licenze, sanzioni, «salute» di pagamento (AR/CCR).
3. Transazione/comportamento: somma/frequenza, velocity, AVS/CVV/3DS risultati, device/IP/geo coerenza, grafico delle relazioni.
4. Metodo/provider di pagamento: carta/A2A/portafoglio/cripto, qualità ACS/emettitori, rischio KYT, degrado PSP.
5. Geografia e regolamentazione: sanzioni, FATF high-risk, modalità SCA/TRA locali, limiti di età/gioco.
6. Prodotto/script: conclusioni rapide, politica bonus, limiti elevati, tornei.
3) Rischio-scansione e segmentazione
Formate una scansione composita (0-100) e segmenti:- Low Risk (0-30) - Client collaudato, geo corrispondente, storia positiva, metodo low-risk.
- Medium Risk (31-70): nuovi account, internazionali BIN, parziali incongruenze AVS/indirizzi, rari metodi.
- High Risk (71-100): PEP/adverse media, velocity anormale, rapid in-out, geo di sanzioni/alto rischio, cripto con high KYT.
La Score è un segnale, non una sentenza: la decisione finale è la matrice RBA.
4) Matrice RBA: regole per segmenti
5) RBA e SCA/3DS (eccezioni TRA)
Nelle zone PSD2, utilizzare le Transition Risk Analysis (TRA) per i partner a basso frodo: ignorare il frictionless per mantenere il profilo liability.
Strategia soglia:- 'score T1' s approve/frictionless (se il provider consente il TRA),
- `T1 < score ≤ T2` → 3DS challenge,
- 'score> T2' → decline/metodo alternativo.
- Tenere conto del costo del challenge vs rischio charjbeck: RBA è ottimizzazione economica, non solo sicurezza.
6) Integrazione di RBA nei processi
6. 1 KYC/KYB
Progressive KYC - Con l'aumento dei rischi/limiti, aggiungere PoA, SoF/SoW, video-KYC.
KYB-RBA: offshore/complesso UBO/PEP e limiti ridotti, semplice CDD veloce go-live.
6. 2 Payments Orchestrator
Routing da BIN/geo/rischio-screening: low-risk da PSP con il miglior AR, high-risk da PSP con forte 3DS/ARF.
Auto-retrai: soft-decline ripetizione con 3DS; fissa l'idimpotenza.
6. 3 AML/Cripto
Rule Engine con soglie per segmento (strutturing, rapid in-out, mule).
KYT: indirizzi/borse con high-risk → high-severity alert e hold.
7) Criteri di soglia e trigger
Trigger di rinforzo (esempio):- L'ammontare della soglia locale è di 30/90 giorni.
- GEO non coerente (IP) BIN _ country, nuovo high-risk BIN.
- Il ciclo di deposito rapido è di 30-60 min.
- PEP/adverse media/sanzioni (hard flag).
- Cripto on/off-ramp senza borsa KYC/high KYT.
- Network token, pagamenti COF stabili, buona storia, superato, high KYC tier.
8) UX in RBA (minimo attrito)
Motivi trasparenti: «È necessario confermare l'indirizzo per aumentare il limite», «La banca chiede SCA - conferma nell'applicazione».
Alternative: quando deciline, offrire A2A/portafogli.
Assistenza contestuale: assegno-fogli documenti SoF/PoA, localizzazione dei requisiti.
Cooldown e soft-holds con timer al posto dei blocchi «sordi».
9) Dati, conservazione e privacy
Riduzione del PI, segregazione dello storage (PAN-safe), crittografia, RBAC.
I fogli delle soluzioni RBA sono «risk _ score», i segni chiave (top-k), l'azione accettata, il risultato.
Retenschn secondo la legge (spesso 5 + anni per le valigette di compilazione).
Procedure DSR (accesso, correzione, eliminazione).
10) Metriche RBA e controllo qualità
Business/Conversione
Approval Rate (comune/per segmenti), Cost/approved.
Frictionless % / 3DS rate / Challenge success %.
Rischio
Chargeback Rate (CCR%) nei segmenti (Low/Med/High).
Fraud-loss/1k txn, SAR-conversion (da alert a report).
Processi
SLA hit rate per onboarding/output/EDD.
False Positive Rate regole/screening, percentuale di escalation senza scoperte.
Time-to-Decection p95 per eventi chiave.
Calibrazione
ROC/PR con pesi di valore (profit-weighted), Brier score (calibrazione del rischio), deriva dei dati (PSI).
11) Governance e modifiche
Politica RBA - Descrivere fattori di rischio, soglie T1/T2, ruoli, eccezioni.
Cambio-control: RFC e A/B per le nuove regole/soglie; Il registro dei comunicati.
Scheda modello proprietario, versione, KPI, data di prossima gelosia.
Revisione trimestrale dei risultati e retrospettiva delle valigette perse/incidenti.
Business Continuity: provider fallback KYC/KYT/PSP, scenografie di degrado ACS/emettitori.
12) Esempi di script RBA
A. Nuovo cliente, carta dallo stesso paese, importo basso
Scansione bassa frictionless/approve, Tier 1 è sufficiente, senza .
B. Client con storia, deposito elevato, nuovo GEO/IP
→ media 3DS challenge + PoA quando si supera la soglia di S₁, output T + 1.
Deposito rapido di output, cripto off-ramp
Score alto → hold, richiesta di SoF (rapporto borsa + KYT), quando pulito è parziale.
D. Partner affiliato con aumento inaspettato del traffico da high-risk GEO
La scansione KYB ha i limiti di tempo, i canali/domini, i pagamenti T + 1-T + 3.
13) Anti-pattern
Una taglia su tutte, un unico e rigido obbligo di conversione.
Solo regole o solo ML: assenza di safety-net o spiegabilità.
Ignorare l'economia: ottimizzare l'AUC al posto dell'economia unit.
Nessuna registrazione delle soluzioni. Non è possibile proteggere la posizione di verifica.
Soglie ricamate: la crescita del CCR è troppo leggera; Una perdita di fatturato troppo severa.
RBA fuori dal contesto geo/regolazione: non conta PSD2/TA, limiti locali.
14) Assegno foglio di implementazione (breve)
- Mappa dei rischi (client/contractor/transazione/geo/metodo/prodotto).
- Rischio composito-sezionamento + segmenti (Low/Med/High).
- Matrice di soluzioni per KYC/KYB/Payments/AML/Withdrawals.
- Criteri SCA/3DS e TRA; soglie T1/T2 con calibrazione economica.
- Integrazione con l'orchestratore: routing, retrai, holds, idampotenza.
- Dashboard KPI (AR/CCR/Frictionless/Cost) e SLA-alert.
- Governance: RFC/registro, mappa modellistica, gelosia trimestrale.
- Script degradanti (ACS/emittente/PSP/KYC/KYT).
- Criteri dati: riduzione del PI, crittografia, retino, DSR.
- Addestramento comandi (Risk/Payments/Compliance/Support) e playbook.
15) Riepilogo
L'RBA è la logica operativa del buon senso, esattamente il controllo necessario. Combinare le regole e le soglie economiche, tenere conto di geo e regolazione, rendere l'attrito puntuale (SCA/TRA) e le soluzioni spiegabili e misurabili. I binari di pagamento resteranno veloci, i rischi gestibili e la monetizzazione sostenibili.