RBA: abordagem orientada ao risco
1) O que é RBA e o que é necessário
Risk-Based Approach (RBA) é um princípio em que a profundidade das inspeções, limites e fricções (SCA/3DS, revezamento manual) dependem do risco específico do cliente, operação, geografia ou contêineres. O objetivo é o controle mínimo necessário para o nível de risco residual especificado:- manter a conversão e LTV clientes fiéis,
- reduzir o frod, incidentes AML e charjbecks,
- cumprir as exigências de reguladores/bancos/PSP e esquemas.
2) Mapa de risco: o que avaliar
O RBA é baseado em uma avaliação sistemática por camadas:1. Cliente (KYC): idade da conta, tier, livness, documentos, SoF/SoW, mídia PEP/adverse, histórico de depósitos/conclusões, charjbacks.
2. Contratante (KYB): jurisdição, UBO/diretor, licenças, sanções, «saudabilidade» de pagamento (AR/CBR).
3. Transação/comportamento: soma/frequência, velocity, AVS/CVV/3DS resultados, device/IP/geo coerência, gráfica de ligações.
4. Método/provedor de pagamento: cartão/A2A/carteira/cripto, qualidade ACS/emissores, risco KYT, degradação PSP.
5. Geografia e regulação: sanções, FATF high-risk, regimes SCA/TRA locais, restrições de idade/jogo.
6. Produto/cenário: conclusões rápidas, políticas de bónus, limites elevados, torneios.
3) Risco-screen e segmentação
Formate o screen composto (0-100) e os segmentos:- Low Risk (0-30): cliente testado, geo, histórico positivo, método low-risk.
- Medium Risk (31-70): novas contas, BIN internacional, discrepâncias parciais AVS/endereços, métodos raros.
- High Risk (71-100): PEP/adverse media, velocity anormal, rapid in-out, geo de sanções/de alto risco, cripto com high KYT.
O Scor é um sinal, não uma sentença, a decisão final é a matriz RBA.
4) Matriz RBA: políticas por segmento
5) RBA e SCA/3DS (TA-exceções)
Em áreas PSD2, use o Trans Risk Analysis (TRA) em parceiros de baixo frod: passem frictionless e mantenham o perfil liability.
Estratégia liminar:- 'score ≤ T1' → applve/frictionless (se o provedor permitir o TRA),
- `T1 < score ≤ T2` → 3DS challenge,
- 'score> T2' → decline/método alternativo.
- Leve em conta o custo do challenge vs risco de charjbeck: RBA é otimização econômica, não apenas «segurança».
6) Integração RBA em processos
6. 1 KYC/KYB
Progressive KYC: À medida que o risco/limite aumentar, adicione PoA, SoF/SoW, vídeo-KYC.
KYB-RBA: offshore/complexo UBO/PEP → EDD e limites reduzidos, CDD simples → go-live rápido.
6. 2 Payments Orchestrator
Routing por BIN/geo/risco-escrutínio: low-risk → PSP com o melhor AR, high-risk → PSP com forte 3DS/ARF.
Auto-retraí: soft-decline → repetição com 3DS; fique com a idempotidade.
6. 3 AML/Cripto
Rule Engine com liminares por segmento (estruturing, rapid in-out, mule).
KYT: endereços/bolsas com high-risk → high-severity alerts e hold.
7) Políticas de liminares e desencadeadores
Desencadeadores de reforço (exemplo):- O valor da liminar local ou a circulação de (30/90 dias).
- GEO incoerente (IP ≠ BIN ≠ bill _ country), o novo high-risk BIN.
- Um ciclo acelerado de depósito → saída (≤ 30 a 60 min).
- PEP/adverse media/sanções (bandeira hard).
- Cripto on/off-ramp sem bolsa KYC/high KYT.
- Rede token, pagamentos COF estáveis, bom histórico, SoF/SoW, high KYC tier.
8) UX em RBA (mínimo de atrito)
Razões transparentes: «Você precisa confirmar o endereço para aumentar o limite», «O banco pede SCA - confira no aplicativo».
Alternativas: ao decline, ofereça A2A/carteiras.
Ajuda contextual: cheques-folha de documentos SoF/PoA, localização de requisitos.
Cooldowns e soft-holds com temporizadores em vez de blocos surdos.
9) Dados, armazenamento e privacidade
PII, segregação de armazenamento (PAN-safe), criptografia, RBAC.
Logs de soluções RBA: 'risk _ score', sinais-chave (top-k), ação aceita, resultado.
Retensschn de acordo com a lei (muitas vezes 5 + anos para malas complicadas).
Procedimentos DSR (acesso, correção, remoção).
10) Métricas RBA e controle de qualidade
Negócio/Conversão
Approval Rate (compartilhado/por segmento), Costa/approvado.
Frictionless % / 3DS rate / Challenge success %.
Risco
Marceback Rate (CBR%) em segmentos (Low/Ted/High).
Fraud-loss/1k txn, SAR-conversion (de alertas para relatórios).
Processos
SLA hit rate em linha/conclusão/EDD.
Falso Positivo Rate regras/varredura, proporção de escalações sem descobertas.
Time-to-Decision p95 sobre eventos-chave.
Calibrar
ROC/PR com balança de custo (profit-weighted), Bryer score (calibração de risco), à deriva de dados (PSI).
11) Governance e alterações
Política RBA: descrever fatores de risco, liminares T1/T2, papéis, exceções.
Mudança-controle: RFC e A/B para novas regras/liminares; Diário de lançamento.
Mapa modelo, proprietário, versão, KPI, data do próximo revezamento.
Revisão trimestral dos resultados e retrospectiva das malas perdidas/incidentes.
Business Continuity: Provedores fallback KYC/KYT/PSP, Cenários de Degradação ACS/Emissores.
12) Exemplos de cenário RBA
A. Novo cliente, cartão do mesmo país, valor baixo
O screen é baixo → frictionless/applove, o Tier 1 é suficiente, sem PoA.
Cliente com histórico, depósito alto, novo GEO/IP
Screen média → 3DS challenge + PoA quando ultrapassado o limite de S₁, saída T + 1.
Depósito rápido → saída, cripto off-ramp
Screen alto → hold, pedido de SoF (relatório de bolsa + KYT), quando limpo - lançamento parcial.
D. Parceiro com crescimento inesperado do tráfego a partir do high-risk GEO
A screen KYB ↑ → limites de tempo, revezamento de canais/domínio, pagamento T + 1-T + 3.
13) Anti-pattern
Um tamanho para todos: exigências rígidas unificadas KYC/SoF → queda da conversão.
Apenas regras ou ML: falta de safety-net ou explicabilidade.
Ignorar a economia: otimização do AUC em vez da economia unit.
Não há registro de soluções: não é possível proteger a posição na auditoria.
Liminares reaproveitados: crescimento demasiado suave CBR; É demasiado duro → a perda de receita.
RBA fora do contexto de geo/regulação: não são considerados os limites PSD2/TA locais.
14) Folha de cheque de implementação (curta)
- Mapa de risco (cliente/contrapartida/transação/geo/método/produto).
- Gravação de risco composto + segmentos (Low/Ted/High).
- Matriz de soluções para KYC/KYB/Payments/AML/Withdrawals.
- Políticas SCA/3DS e TRE; liminares T1/T2 com calibração econômica.
- Integração com o orquestrador: routing, retraí, holds, idempotidade.
- Dashboards KPI (AR/CBR/Frictionless/Cost) e alertas SLA.
- Governance: RFC/registro, mapa modelo, revezamento trimestral.
- Cenários de degradação (ACS/emissor/PSP/KYC/KYT).
- Políticas de dados: PII, criptografia, retenções, DSR.
- Treinamento de comandos (Risk/Payments/Compliance/Apoio) e playbooks.
15) Resumos
A RBA é a lógica operacional do bom senso, o controle necessário. Combine coordenação, regras e liminares econômicos, leve em conta geo e regulação, torne a fricção pontual (SCA/TA), e as soluções são explicáveis e mensuráveis. Os roteiros de pagamento permanecerão rápidos, os riscos controláveis e a monetização sustentável.