Logo GH

RBA: риск-ориентированный подход

1) Что такое RBA и зачем он нужен

Risk-Based Approach (RBA) — это принцип, при котором глубина проверок, лимиты и трение (SCA/3DS, ручные ревью) зависят от конкретного риска клиента, операции, географии или контрагента. Цель — минимальный необходимый контроль при заданном уровне остаточного риска:
  • сохранить конверсию и LTV добросовестных клиентов,
  • снизить фрод, AML-инциденты и чарджбеки,
  • выполнить требования регуляторов/банков/PSP и схем.

2) Карта рисков: что оценивать

RBA опирается на систематическую оценку по слоям:

1. Клиент (KYC): возраст аккаунта, tier, ливнес, документы, SoF/SoW, PEP/adverse media, история депозитов/выводов, чарджбеки.

2. Контрагент (KYB): юрисдикция, UBO/директора, лицензии, санкции, платежная «здоровость» (AR/CBR).

3. Транзакция/поведение: сумма/частота, velocity, AVS/CVV/3DS результаты, device/IP/geo согласованность, граф связей.

4. Метод/провайдер платежа: карта/A2A/кошелек/крипто, качество ACS/эмитентов, KYT-риск, деградации PSP.

5. География и регулирование: санкции, FATF high-risk, локальные SCA/TRA режимы, возрастные/игровые ограничения.

6. Продукт/сценарий: быстрые выводы, бонус-политики, высокие лимиты, турниры.

3) Риск-скор и сегментация

Формируйте композитный скор (0–100) и сегменты:
  • Low Risk (0–30): проверенный клиент, совпадающее гео, положительная история, low-risk метод.
  • Medium Risk (31–70): новые аккаунты, международные BIN, частичные несовпадения AVS/адреса, редкие методы.
  • High Risk (71–100): PEP/adverse media, аномальный velocity, rapid in–out, санкционные/высокорисковые гео, крипто с high KYT.

Скор — это сигнал, а не приговор: финальное решение — матрица RBA.

4) Матрица RBA: политики по сегментам

ОбъектLow RiskMedium RiskHigh Risk
Онбординг KYCTier 1 (ID+ливнес) авто, SLA ≤ 90сTier 1 + PoA при триггерахEDD (SoF/SoW), ручной обзор
Платеж (CIT)Frictionless/TRA, 3DS по сумме/сигналу3DS чаще, усиленные AVS/CVVChallenge/decline/альтернатива
Повторы (MIT/COF)Разрешить, soft-контрольЛимиты/скоринг, точечный 3DSЧастичный запрет/лимиты
ВыводыT+0/T+1 автоHold до PoA/SoF по суммеHold + EDD/Investigations
AML-мониторингЛегкие порогиУсиленные правилаЖесткие пороги + SAR-оценка
ЛимитыВысокиеСредниеНизкие/индивидуальные
СлужбыАвто-решенияРучной выборочноРучной must

5) RBA и SCA/3DS (TRA-исключения)

В зонах PSD2 применяйте Transaction Risk Analysis (TRA) у партнеров с низким фрод-рейтом: низкорисковые операции пропускайте frictionless, сохраняя liability-профиль.

Пороговая стратегия:
  • `score ≤ T1` → approve/frictionless (если провайдер позволяет TRA),
  • `T1 < score ≤ T2` → 3DS challenge,
  • `score > T2` → decline/альтернативный метод.
  • Учитывайте стоимость челленджа vs риск чарджбека: RBA — это экономическая оптимизация, а не только «безопасность».

6) Интеграция RBA в процессы

6.1 KYC/KYB

Progressive KYC: по мере роста риска/лимитов добавляйте PoA, SoF/SoW, видео-KYC.
KYB-RBA: офшоры/сложные UBO/PEP → EDD и сниженные лимиты, простой CDD → быстрый go-live.

6.2 Payments Orchestrator

Роутинг по BIN/гео/риск-скорингу: low-risk → PSP с лучшим AR, high-risk → PSP с сильным 3DS/ARF.
Авто-ретраи: soft-decline → повтор с 3DS; фиксируйте идемпотентность.

6.3 AML/Крипто

Rule Engine с порогами по сегментам (structuring, rapid in–out, mule).
KYT: адреса/биржи с high-risk → high-severity алерты и hold.

7) Пороговые политики и триггеры

Триггеры усиления (пример):
  • Сумма ≥ локального порога S₁ или оборот ≥ S₂ (30/90 дней).
  • Несогласованный GEO (IP ≠ BIN ≠ bill_country), новый high-risk BIN.
  • Ускоренный цикл депозит → вывод (≤ 30–60 мин).
  • PEP/adverse media/санкции (hard-флаг).
  • Крипто on/off-ramp без KYC-биржи / high KYT.
Смягчающие факторы:
  • Network token, стабильные COF-платежи, хорошая история, пройденный SoF/SoW, high KYC tier.

8) UX в RBA (минимум трения)

Прозрачные причины: «Нужно подтвердить адрес для увеличения лимита», «Банк просит SCA — подтвердите в приложении».
Альтернативы: при decline предлагайте A2A/кошельки.
Контекстная помощь: чек-листы документов SoF/PoA, локализация требований.
Кулдауны и soft-holds с таймерами вместо «глухих» блоков.

9) Данные, хранение и приватность

Минимизация PII, сегрегация хранилищ (PAN-safe), шифрование, RBAC.
Логи решений RBA: `risk_score`, ключевые признаки (top-k), принятое действие, результат.
Ретеншн в соответствии с законом (часто 5+ лет для комплаенс-кейсов).
Процедуры DSR (доступ, исправление, удаление).

10) Метрики RBA и контроль качества

Бизнес/конверсия

Approval Rate (общий/по сегментам), Cost/approved.
Frictionless % / 3DS rate / Challenge success %.

Риск

Chargeback Rate (CBR%) в сегментах (Low/Med/High).
Fraud-loss / 1k txn, SAR-conversion (из алертов в отчеты).

Процессы

SLA hit rate по онбордингу/выводам/EDD.
False Positive Rate правил/скоринга, доля эскалаций без находок.
Time-to-Decision p95 по ключевым событиям.

Калибровка

ROC/PR с весами стоимости (profit-weighted), Brier score (калибровка риска), дрейф данных (PSI).

11) Governance и изменения

RBA-политика: описать факторы риска, пороги T1/T2, роли, исключения.
Change-control: RFC и A/B для новых правил/порогов; журнал релизов.
Модельная карта: владелец, версия, KPI, дата следующего ревью.
Ежеквартальный обзор результатов и ретроспектива проигранных кейсов/инцидентов.
Business Continuity: fallback-провайдеры KYC/KYT/PSP, сценории деградации ACS/эмитентов.

12) Примеры RBA-сценариев

A. Новый клиент, карта из той же страны, сумма низкая

Скор низкий → frictionless/approve, Tier 1 достаточен, без PoA.

B. Клиент с историей, высокий депозит, новое GEO/IP

Скор средний → 3DS challenge + PoA при превышении порога S₁, вывод T+1.

C. Быстрый депозит → вывод, крипто off-ramp

Скор высокий → hold, запрос SoF (биржа отчет + KYT), при чистоте — частичный релиз.

D. Партнер-аффилиат с неожиданным ростом трафика из high-risk GEO

KYB-скор ↑ → временные лимиты, ревью каналов/домена, выплаты T+1–T+3.

13) Анти-паттерны

Один размер на всех: единые жесткие требования KYC/SoF → падение конверсии.
Только правила или только ML: отсутствие safety-net или объяснимости.
Игнорировать экономику: оптимизация AUC вместо unit-экономики.
Нет журналирования решений: нельзя защитить позицию на аудите.
Перекрученные пороги: слишком мягко → рост CBR; слишком жестко → потери выручки.
RBA вне контекста гео/регуляции: не учитываются PSD2/TRA, местные лимиты.

14) Чек-лист внедрения (коротко)

  • Карта рисков (клиент/контрагент/транзакция/гео/метод/продукт).
  • Композитный риск-скор + сегменты (Low/Med/High).
  • Матрица решений для KYC/KYB/Payments/AML/Withdrawals.
  • Политики SCA/3DS и TRA; пороги T1/T2 с экономической калибровкой.
  • Интеграция с оркестратором: роутинг, ретраи, holds, идемпотентность.
  • Дашборды KPI (AR/CBR/Frictionless/Cost) и SLA-алерты.
  • Governance: RFC/журнал, модельная карта, квартальные ревью.
  • Деградационные сценарии (ACS/эмитент/PSP/KYC/KYT).
  • Политики данных: минимизация PII, шифрование, ретеншн, DSR.
  • Обучение команд (Risk/Payments/Compliance/Support) и плейбуки.

15) Резюме

RBA — это «операционная логика здравого смысла»: ровно столько контроля, сколько нужно. Комбинируйте скоринг, правила и экономические пороги, учитывайте гео и регуляторику, делайте трение точечным (SCA/TRA), а решения — объяснимыми и измеримыми. Тогда платежные рельсы останутся быстрыми, риски — управляемыми, а монетизация — устойчивой.

Contact

Свяжитесь с нами

Обращайтесь по любым вопросам или за поддержкой.Мы всегда готовы помочь!

Telegram
@Gamble_GC
Начать интеграцию

Email — обязателен. Telegram или WhatsApp — по желанию.

Ваше имя необязательно
Email необязательно
Тема необязательно
Сообщение необязательно
Telegram необязательно
@
Если укажете Telegram — мы ответим и там, в дополнение к Email.
WhatsApp необязательно
Формат: +код страны и номер (например, +380XXXXXXXXX).

Нажимая кнопку, вы соглашаетесь на обработку данных.