RBA: Risk bazlı yaklaşım
1) RBA nedir ve neden gereklidir?
Risk Tabanlı Yaklaşım (RBA), kontrollerin derinliğinin, sınırların ve sürtünmenin (SCA/3DS, manuel incelemeler) müşterinin, operasyonun, coğrafyanın veya karşı tarafın özel riskine bağlı olduğu bir ilkedir. Amaç, belirli bir kalıntı risk seviyesinde minimum gerekli kontroldür:- İyi niyetli müşterilerin dönüşüm ve LTV tutmak,
- Dolandırıcılık, AML olayları ve ters ibrazları azaltmak,
- Düzenleyicilerin/bankaların/PSP ve planların gereksinimlerine uyun.
2) Risk haritası: Ne değerlendirilmeli
RBA, katmanlar tarafından sistematik değerlendirmeye dayanır:1. Müşteri (KYC): hesap yaşı, kademe, yağış, belgeler, SoF/SoW, PEP/advers medya, para yatırma/çekme geçmişi, ters ibrazlar.
2. Karşı taraf (KYB): yargı, UBO/yöneticiler, lisanslar, yaptırımlar, ödeme'sağlık "(AR/CBR).
3. İşlem/Davranış: Toplam/Frekans, Hız, AVS/CVV/3DS Sonuçları, Cihaz/IP/Coğrafi Tutarlılık, Bağlantı Grafiği.
4. Ödeme yöntemi/sağlayıcı: card/A2A/wallet/crypto, ACS/ihraççıların kalitesi, KYT riski, PSP bozulması.
5. Coğrafya ve düzenleme: yaptırımlar, FATF yüksek riskli, yerel SCA/TRA modları, yaş/oyun kısıtlamaları.
6. Ürün/Senaryo: Hızlı Paketler, Bonus Politikaları, Yüksek Limitler, Turnuvalar.
3) Risk oranı ve segmentasyon
Kompozit bir yorgan (0-100) ve segmentler oluşturun:- Düşük Risk (0-30): Doğrulanmış müşteri, eşleşen coğrafi, pozitif geçmiş, düşük riskli yöntem.
- Orta Risk (31-70): Yeni hesaplar, uluslararası BIN'ler, kısmi AVS/adres uyumsuzlukları, nadir yöntemler.
- Yüksek Risk (71-100): PEP/advers medya, anormal hız, hızlı giriş-çıkış, onaylanmış/yüksek riskli coğrafi, yüksek KYT'li kripto.
Hız bir sinyaldir, cümle değil: son karar RBA matrisidir.
4) RBA Matrisi: Segmente Göre Politikalar
5) RBA ve SCA/3DS (TRA istisnaları)
PSD2 bölgelerde, düşük dolandırıcılık oranına sahip ortaklar için İşlem Riski Analizi (TRA) kullanın: düşük riskli işlemleri sürtünmesiz atlayın, sorumluluk profilini koruyun.
Eşik stratejisi:- 'score ≤ T1' - onaylayın/sürtünmesiz (sağlayıcı TRA'ya izin veriyorsa),
- 'T1
- 'skor> T2' - düşüş/alternatif yöntem.
- Ters ibraz riskine karşı mücadelenin maliyetini düşünün: RBA sadece "güvenlik'değil, ekonomik optimizasyondur.
6) RBA'nın süreçlere entegrasyonu
6. 1 KYC/KYB
Aşamalı KYC: Risk/limitler arttıkça, PoA, SoF/SoW, video-KYC ekleyin.
KYB-RBA: offshore/karmaşık UBO/PEP - EDD ve azaltılmış limitler, basit CDD - hızlı canlı.
6. 2 Ödemeler Orkestratör
BIN/geo/risk puanlama yönlendirmesi: En iyi AR ile düşük riskli PSP, güçlü 3DS/ARF ile yüksek riskli PSP.
Otomatik Retrai: yumuşak düşüş - 3DS ile tekrarlayın; Idempotensi düzelt.
6. 3 AML/Kripto
Segmentlere göre eşikli Kural Motoru (yapılandırma, hızlı giriş-çıkış, katır).
KYT: yüksek riskli adresler/borsalar - yüksek şiddetli uyarılar ve bekletme.
7) Eşik politikaları ve tetikleyiciler
Kazanç tetikleyicileri (örnek):- Tutar ≥ yerel S₁ eşiği veya ciro ≥ S₂ (30/90 gün).
- Tutarsız GEO (IP ≠ BIN ≠ bill_country), yeni yüksek riskli BIN.
- Hızlandırılmış para yatırma - para çekme döngüsü (≤ 30-60 dakika).
- PEP/olumsuz medya/yaptırımlar (sert bayrak).
- KYC değişimi/yüksek KYT olmadan kripto açık/kapalı rampa.
- Ağ belirteci, istikrarlı COF ödemeleri, SoF/SoW tarafından kapsanan iyi hikaye, yüksek KYC katmanı.
8) UX ila RBA (sürtünme minimum)
Şeffaf nedenler: "Limiti artırmak için adresi onaylamanız gerekir", "Banka SCA ister - başvuruda onaylayın".
Alternatifler: reddedildiğinde, A2A/wallets sunun.
Bağlamsal yardım: SoF/PoA belgelerinin kontrol listeleri, gereksinimlerin yerelleştirilmesi.
Cooldowns ve "sağır" bloklar yerine zamanlayıcılarla yumuşak tutucular.
9) Veri, depolama ve gizlilik
PII minimizasyonu, depolama ayrımı (PAN-güvenli), şifreleme, RBAC.
RBA karar günlükleri: 'Risk _ skor', temel özellikler (üst-k), alınan eylem, sonuç.
Yasalara uygun olarak elde tutma (uyum davaları için genellikle 5 + yıl).
DSR prosedürleri (erişim, onarım, silme).
10) RBA Metrikleri ve Kalite Kontrolü
İş/Dönüşüm
Onay Oranı, Maliyet/onaylı.
Sürtünmesiz %/3DS oranı/Mücadele başarısı %.
Risk
Bölümlerde Ters ibraz Oranı (CBR %) (Düşük/Med/Yüksek).
Fraud-loss/1k txn, SAR dönüşümü (uyarılardan raporlara).
Süreçler
Onboarding/output/EDD ile SLA isabet oranı.
Yanlış Pozitif Kural/puanlama oranı, bulgu olmadan yükselmelerin payı.
Önemli olaylara göre Karar Verme Süresi p95.
Kalibrasyon
Maliyet ağırlıkları ile ROC/PR (kar ağırlıklı), Brier skoru (risk kalibrasyonu), veri sürüklenmesi (PSI).
11) Yönetim ve değişim
RBA politikası: Risk faktörlerini, T1/T2 eşiklerini, rolleri, istisnaları tanımlar.
Değişim kontrolü: Yeni kurallar/eşikler için RFC ve A/B; Release dergisi.
Model kart: sahibi, sürüm, KPI, bir sonraki incelemenin tarihi.
Sonuçların üç ayda bir gözden geçirilmesi ve kaybedilen vaka/olayların geriye dönük olarak incelenmesi.
İş Sürekliliği: KYC/KYT/PSP geri dönüş sağlayıcıları, ACS/ihraççı bozulması senaryoları.
12) RBA senaryolarına örnekler
A. Yeni müşteri, aynı ülke kartı, düşük miktar
Hız düşük - sürtünmesiz/onaylayın, Seviye 1, PoA olmadan yeterlidir.
B. Geçmişi olan müşteri, yüksek depozito, yeni GEO/IP
Hız ortalaması - 3DS mücadelesi + S₁ eşiğini aşarken PoA, çıkış T + 1.
C. Hızlı para yatırma - para çekme, kripto off-ramp
Hızlı yüksek - bekletme, SoF isteği (değişim raporu + KYT), temizlik ile - kısmi serbest bırakma.
D. Yüksek riskli GEO'dan beklenmeyen trafik artışına sahip ortaklık ortağı
KYB-rate ↑ - zaman sınırları, kanal/alan adı incelemeleri, ödemeler T + 1-T + 3.
13) Anti-desenler
Herkes için bir boyut: üniforma sıkı KYC/SoF gereksinimleri - dönüşümdeki bir düşüş.
Sadece kurallar veya sadece ML: Güvenlik ağı veya açıklanabilirlik eksikliği.
Ekonomiyi görmezden gelin: Birim ekonomi yerine AUC'yi optimize edin.
Çözüm kaydı yok: Bir denetim konumunu koruyamazsınız.
Bükülmüş eşikler: CBR büyümesi - çok nazikçe; Çok sert - gelir kayıpları.
Coğrafi/düzenleyici bağlam dışında RBA: PSD2/TRA, yerel sınırlar dikkate alınmaz.
14) Uygulama kontrol listesi (kısa)
- Risk haritası (müşteri/karşı taraf/işlem/coğrafi/yöntem/ürün).
- Kompozit Risk Oranı + Segmentler (Düşük/Med/Yüksek).
- KYC/KYB/Ödemeler/AML/Para Çekme için Çözüm Matrisi.
- SCA/3DS ve TRA politikaları; Ekonomik kalibrasyon ile T1/T2 eşikleri.
- Orkestratör ile bütünleşir: yönlendirme, yeniden ayırma, bekletme, idempotency.
- KPI panoları (AR/CBR/Sürtünmesiz/Maliyet) ve SLA uyarıları.
- Yönetişim: RFC/dergi, model haritası, üç aylık incelemeler.
- Bozunma senaryoları (ACS/veren/PSP/KYC/KYT).
- Veri politikaları: PII minimizasyonu, şifreleme, saklama, DSR.
- Komuta eğitimi (Risk/Ödemeler/Uyumluluk/Destek) ve oyun kitapları.
15) Özet
RBA, "sağduyunun operasyonel mantığı'dır: ihtiyaç duyduğunuz kadar kontrol. Puanlamayı, kuralları ve ekonomik eşikleri birleştirin, coğrafi ve düzenlemeyi göz önünde bulundurun, sürtünme noktasını (SCA/TRA) ve kararları açıklanabilir ve ölçülebilir hale getirin. Daha sonra ödeme rayları hızlı kalacak, riskler yönetilebilir kalacak ve para kazanma sabit kalacaktır.