Logo GH

RBA: abordagem orientada ao risco

1) O que é RBA e o que é necessário

Risk-Based Approach (RBA) é um princípio em que a profundidade das inspeções, limites e fricções (SCA/3DS, revezamento manual) dependem do risco específico do cliente, operação, geografia ou contêineres. O objetivo é o controle mínimo necessário para o nível de risco residual especificado:
  • manter a conversão e LTV clientes fiéis,
  • reduzir o frod, incidentes AML e charjbecks,
  • cumprir as exigências de reguladores/bancos/PSP e esquemas.

2) Mapa de risco: o que avaliar

O RBA é baseado em uma avaliação sistemática por camadas:

1. Cliente (KYC): idade da conta, tier, livness, documentos, SoF/SoW, mídia PEP/adverse, histórico de depósitos/conclusões, charjbacks.

2. Contratante (KYB): jurisdição, UBO/diretor, licenças, sanções, «saudabilidade» de pagamento (AR/CBR).

3. Transação/comportamento: soma/frequência, velocity, AVS/CVV/3DS resultados, device/IP/geo coerência, gráfica de ligações.

4. Método/provedor de pagamento: cartão/A2A/carteira/cripto, qualidade ACS/emissores, risco KYT, degradação PSP.

5. Geografia e regulação: sanções, FATF high-risk, regimes SCA/TRA locais, restrições de idade/jogo.

6. Produto/cenário: conclusões rápidas, políticas de bónus, limites elevados, torneios.

3) Risco-screen e segmentação

Formate o screen composto (0-100) e os segmentos:
  • Low Risk (0-30): cliente testado, geo, histórico positivo, método low-risk.
  • Medium Risk (31-70): novas contas, BIN internacional, discrepâncias parciais AVS/endereços, métodos raros.
  • High Risk (71-100): PEP/adverse media, velocity anormal, rapid in-out, geo de sanções/de alto risco, cripto com high KYT.

O Scor é um sinal, não uma sentença, a decisão final é a matriz RBA.

4) Matriz RBA: políticas por segmento

ObjetoLow RiskMedium RiskHigh Risk
Onboarding KYCTier 1 (ID + livness) automóvel, SLA ≤ 90sTier 1 + PoA em desencadeadoresEDD (SoF/SoW), visão manual
Pagamento (CIT)Frictionless/TRA, 3DS em montante/sinal3DS mais frequente, AVS/CVV reforçadoChallenge/decline/alternativa
Repetições (MIT/COF)Permitir, controle softLimites/mapeamento, 3DS pontualRestrição parcial/limites
ConclusõesT + 0/T + 1 autoHold até PoA/SoF por montanteHold + EDD/Investigations
Monitoramento AMLLiminares levesRegras reforçadasLiminares rígidos + SAR-Avaliação
LimitesAltaMédiaBaixos/individuais
ServiçosSoluções AutoManual seletivoMust manual

5) RBA e SCA/3DS (TA-exceções)

Em áreas PSD2, use o Trans Risk Analysis (TRA) em parceiros de baixo frod: passem frictionless e mantenham o perfil liability.

Estratégia liminar:
  • 'score ≤ T1' → applve/frictionless (se o provedor permitir o TRA),
  • `T1 < score ≤ T2` → 3DS challenge,
  • 'score> T2' → decline/método alternativo.
  • Leve em conta o custo do challenge vs risco de charjbeck: RBA é otimização econômica, não apenas «segurança».

6) Integração RBA em processos

6. 1 KYC/KYB

Progressive KYC: À medida que o risco/limite aumentar, adicione PoA, SoF/SoW, vídeo-KYC.
KYB-RBA: offshore/complexo UBO/PEP → EDD e limites reduzidos, CDD simples → go-live rápido.

6. 2 Payments Orchestrator

Routing por BIN/geo/risco-escrutínio: low-risk → PSP com o melhor AR, high-risk → PSP com forte 3DS/ARF.
Auto-retraí: soft-decline → repetição com 3DS; fique com a idempotidade.

6. 3 AML/Cripto

Rule Engine com liminares por segmento (estruturing, rapid in-out, mule).
KYT: endereços/bolsas com high-risk → high-severity alerts e hold.

7) Políticas de liminares e desencadeadores

Desencadeadores de reforço (exemplo):
  • O valor da liminar local ou a circulação de (30/90 dias).
  • GEO incoerente (IP ≠ BIN ≠ bill _ country), o novo high-risk BIN.
  • Um ciclo acelerado de depósito → saída (≤ 30 a 60 min).
  • PEP/adverse media/sanções (bandeira hard).
  • Cripto on/off-ramp sem bolsa KYC/high KYT.
Atenuantes:
  • Rede token, pagamentos COF estáveis, bom histórico, SoF/SoW, high KYC tier.

8) UX em RBA (mínimo de atrito)

Razões transparentes: «Você precisa confirmar o endereço para aumentar o limite», «O banco pede SCA - confira no aplicativo».
Alternativas: ao decline, ofereça A2A/carteiras.
Ajuda contextual: cheques-folha de documentos SoF/PoA, localização de requisitos.
Cooldowns e soft-holds com temporizadores em vez de blocos surdos.

9) Dados, armazenamento e privacidade

PII, segregação de armazenamento (PAN-safe), criptografia, RBAC.
Logs de soluções RBA: 'risk _ score', sinais-chave (top-k), ação aceita, resultado.
Retensschn de acordo com a lei (muitas vezes 5 + anos para malas complicadas).
Procedimentos DSR (acesso, correção, remoção).

10) Métricas RBA e controle de qualidade

Negócio/Conversão

Approval Rate (compartilhado/por segmento), Costa/approvado.
Frictionless % / 3DS rate / Challenge success %.

Risco

Marceback Rate (CBR%) em segmentos (Low/Ted/High).
Fraud-loss/1k txn, SAR-conversion (de alertas para relatórios).

Processos

SLA hit rate em linha/conclusão/EDD.
Falso Positivo Rate regras/varredura, proporção de escalações sem descobertas.
Time-to-Decision p95 sobre eventos-chave.

Calibrar

ROC/PR com balança de custo (profit-weighted), Bryer score (calibração de risco), à deriva de dados (PSI).

11) Governance e alterações

Política RBA: descrever fatores de risco, liminares T1/T2, papéis, exceções.
Mudança-controle: RFC e A/B para novas regras/liminares; Diário de lançamento.
Mapa modelo, proprietário, versão, KPI, data do próximo revezamento.
Revisão trimestral dos resultados e retrospectiva das malas perdidas/incidentes.
Business Continuity: Provedores fallback KYC/KYT/PSP, Cenários de Degradação ACS/Emissores.

12) Exemplos de cenário RBA

A. Novo cliente, cartão do mesmo país, valor baixo

O screen é baixo → frictionless/applove, o Tier 1 é suficiente, sem PoA.

Cliente com histórico, depósito alto, novo GEO/IP

Screen média → 3DS challenge + PoA quando ultrapassado o limite de S₁, saída T + 1.

Depósito rápido → saída, cripto off-ramp

Screen alto → hold, pedido de SoF (relatório de bolsa + KYT), quando limpo - lançamento parcial.

D. Parceiro com crescimento inesperado do tráfego a partir do high-risk GEO

A screen KYB ↑ → limites de tempo, revezamento de canais/domínio, pagamento T + 1-T + 3.

13) Anti-pattern

Um tamanho para todos: exigências rígidas unificadas KYC/SoF → queda da conversão.
Apenas regras ou ML: falta de safety-net ou explicabilidade.
Ignorar a economia: otimização do AUC em vez da economia unit.
Não há registro de soluções: não é possível proteger a posição na auditoria.
Liminares reaproveitados: crescimento demasiado suave CBR; É demasiado duro → a perda de receita.
RBA fora do contexto de geo/regulação: não são considerados os limites PSD2/TA locais.

14) Folha de cheque de implementação (curta)

  • Mapa de risco (cliente/contrapartida/transação/geo/método/produto).
  • Gravação de risco composto + segmentos (Low/Ted/High).
  • Matriz de soluções para KYC/KYB/Payments/AML/Withdrawals.
  • Políticas SCA/3DS e TRE; liminares T1/T2 com calibração econômica.
  • Integração com o orquestrador: routing, retraí, holds, idempotidade.
  • Dashboards KPI (AR/CBR/Frictionless/Cost) e alertas SLA.
  • Governance: RFC/registro, mapa modelo, revezamento trimestral.
  • Cenários de degradação (ACS/emissor/PSP/KYC/KYT).
  • Políticas de dados: PII, criptografia, retenções, DSR.
  • Treinamento de comandos (Risk/Payments/Compliance/Apoio) e playbooks.

15) Resumos

A RBA é a lógica operacional do bom senso, o controle necessário. Combine coordenação, regras e liminares econômicos, leve em conta geo e regulação, torne a fricção pontual (SCA/TA), e as soluções são explicáveis e mensuráveis. Os roteiros de pagamento permanecerão rápidos, os riscos controláveis e a monetização sustentável.

Contact

Entrar em contacto

Contacte-nos para qualquer questão ou necessidade de apoio.Estamos sempre prontos para ajudar!

Telegram
@Gamble_GC
Iniciar integração

O Email é obrigatório. Telegram ou WhatsApp — opcionais.

O seu nome opcional
Email opcional
Assunto opcional
Mensagem opcional
Telegram opcional
@
Se indicar Telegram — responderemos também por lá.
WhatsApp opcional
Formato: +indicativo e número (ex.: +351XXXXXXXXX).

Ao clicar, concorda com o tratamento dos seus dados.