Logo GH

RBA: ризик-орієнтований підхід

1) Що таке RBA і навіщо він потрібен

Risk-Based Approach (RBA) - це принцип, при якому глибина перевірок, ліміти і тертя (SCA/3DS, ручні рев'ю) залежать від конкретного ризику клієнта, операції, географії або контрагента. Мета - мінімальний необхідний контроль при заданому рівні залишкового ризику:
  • зберегти конверсію і LTV сумлінних клієнтів,
  • знизити фрод, AML-інциденти і чарджбеки,
  • виконати вимоги регуляторів/банків/PSP і схем.

2) Карта ризиків: що оцінювати

RBA спирається на систематичну оцінку по шарах:

1. Клієнт (KYC): вік акаунту, tier, лівнес, документи, SoF/SoW, PEP/adverse media, історія депозитів/висновків, чарджбеки.

2. Контрагент (KYB): юрисдикція, UBO/директора, ліцензії, санкції, платіжна «здоровість» (AR/CBR).

3. Транзакція/поведінка: сума/частота, velocity, AVS/CVV/3DS результати, device/IP/geo узгодженість, граф зв'язків.

4. Метод/провайдер платежу: карта/А2А/гаманець/крипто, якість ACS/емітентів, KYT-ризик, деградації PSP.

5. Географія та регулювання: санкції, FATF high-risk, локальні SCA/TRA режими, вікові/ігрові обмеження.

6. Продукт/сценарій: швидкі висновки, бонус-політики, високі ліміти, турніри.

3) Ризик-скор і сегментація

Формуйте композитний скор (0-100) і сегменти:
  • Low Risk (0–30): перевірений клієнт, збігається гео, позитивна історія, low-risk метод.
  • Medium Risk (31–70): нові акаунти, міжнародні BIN, часткові розбіжності AVS/адреси, рідкісні методи.
  • High Risk (71–100): PEP/adverse media, аномальний velocity, rapid in-out, санкційні/високоризикові гео, крипто з high KYT.

Швидкість - це сигнал, а не вирок: фінальне рішення - матриця RBA.

4) Матриця RBA: політики за сегментами

Об'єктLow RiskMedium RiskHigh Risk
Онбординг KYCTier 1 (ID + лівнес) авто, SLA ≤ 90сTier 1 + PoA при тригерахEDD (SoF/SoW), ручний огляд
Платіж (CIT)Frictionless/TRA, 3DS за сумою/сигналом3DS частіше, посилені AVS/CVVChallenge/decline/альтернатива
Повтори (MIT/COF)Дозволити, soft-контрольЛіміти/скоринг, точковий 3DSЧасткова заборона/ліміти
ВисновкиT + 0/T + 1 автоHold до PoA/SoF за сумоюHold + EDD/Investigations
AML-моніторингЛегкі порогиПосилені правилаЖорсткі пороги + SAR-оцінка
ЛімітиВисокіСередніНизькі/індивідуальні
СлужбиАвто-рішенняРучний вибірковоРучний must

5) RBA і SCA/3DS (TRA-винятки)

У зонах PSD2 застосовуйте Transaction Risk Analysis (TRA) у партнерів з низьким фрод-рейтом: низькоризикові операції пропускайте frictionless, зберігаючи liability-профіль.

Порогова стратегія:
  • 'score ≤ T1'→ approve/frictionless (якщо провайдер дозволяє TRA),
  • `T1 < score ≤ T2` → 3DS challenge,
  • 'score> T2'→ decline/альтернативний метод.
  • Враховуйте вартість челленджа vs ризик чарджбека: RBA - це економічна оптимізація, а не тільки «безпека».

6) Інтеграція RBA в процеси

6. 1 KYC/KYB

Progressive KYC: у міру зростання ризику/лімітів додавайте PoA, SoF/SoW, відео-KYC.
KYB-RBA: офшори/складні UBO/PEP → EDD і знижені ліміти, простий CDD → швидкий go-live.

6. 2 Payments Orchestrator

Роутинг по BIN/гео/ризик-скорингу: low-risk → PSP з кращим AR, high-risk → PSP з сильним 3DS/ARF.
Авто-ретраї: soft-decline → повтор з 3DS; фіксуйте ідемпотентність.

6. 3 AML/Крипто

Rule Engine з порогами по сегментах (structuring, rapid in-out, mule).
KYT: адреси/біржі з high-risk → high-severity алерти і hold.

7) Порогові політики і тригери

Тригери підсилення (приклад):
  • Сума ≥ локального порогу S₁ або оборот ≥ S₂ (30/90 днів).
  • Неузгоджений GEO (IP ≠ BIN ≠ bill_country), новий high-risk BIN.
  • Прискорений цикл депозит → виведення (≤ 30-60 хв).
  • PEP/adverse media/санкції (hard-прапор).
  • Крипто on/off-ramp без KYC-біржі/high KYT.
Пом'якшувальні фактори:
  • Network token, стабільні COF-платежі, хороша історія, пройдений SoF/SoW, high KYC tier.

8) UX в RBA (мінімум тертя)

Прозорі причини: «Потрібно підтвердити адресу для збільшення ліміту», «Банк просить SCA - підтвердіть у додатку».
Альтернативи: при decline пропонуйте А2А/гаманці.
Контекстна допомога: чек-листи документів SoF/PoA, локалізація вимог.
Кулдауни і soft-holds з таймерами замість «глухих» блоків.

9) Дані, зберігання та приватність

Мінімізація PII, сегрегація сховищ (PAN-safe), шифрування, RBAC.
Логи рішень RBA: 'risk _ score', ключові ознаки (top-k), прийнята дія, результат.
Ретеншн відповідно до закону (часто 5 + років для комплаєнс-кейсів).
Процедури DSR (доступ, виправлення, видалення).

10) Метрики RBA і контроль якості

Бізнес/конверсія

Approval Rate (загальний/за сегментами), Cost/approved.
Frictionless % / 3DS rate / Challenge success %.

Ризик

Chargeback Rate (CBR%) в сегментах (Low/Med/High).
Fraud-loss/1k txn, SAR-conversion (з алертів у звіти).

Процеси

SLA hit rate за онбордингом/висновками/EDD.
False Positive Rate правил/скорингу, частка ескалацій без знахідок.
Time-to-Decision p95 за ключовими подіями.

Калібрування

ROC/PR з вагами вартості (profit-weighted), Brier score (калібрування ризику), дрейф даних (PSI).

11) Governance і зміни

RBA-політика: описати фактори ризику, пороги T1/T2, ролі, винятки.
Change-control: RFC і A/B для нових правил/порогів; Журнал релізів.
Модельна карта: власник, версія, KPI, дата наступного рев'ю.
Щоквартальний огляд результатів і ретроспектива програних кейсів/інцидентів.
Business Continuity: fallback-провайдери KYC/KYT/PSP, сценорії деградації ACS/емітентів.

12) Приклади RBA-сценаріїв

A. Новий клієнт, карта з тієї ж країни, сума низька

Швидкий низький → frictionless/approve, Tier 1 достатній, без PoA.

B. клієнт з історією, високий депозит, нове GEO/IP

Швидкий середній → 3DS challenge + PoA при перевищенні порогу S₁, виведення T + 1.

C. Швидкий депозит → виведення, крипто off-ramp

Швидкий високий → hold, запит SoF (біржа звіт + KYT), при чистоті - частковий реліз.

D. партнер-афіліат з несподіваним зростанням трафіку з high-risk GEO

KYB-швидкість ↑ → тимчасові ліміти, рев'ю каналів/домену, виплати T + 1-T + 3.

13) Анти-патерни

Один розмір на всіх: єдині жорсткі вимоги KYC/SoF → падіння конверсії.
Тільки правила або тільки ML: відсутність safety-net або пояснюваності.
Ігнорувати економіку: оптимізація AUC замість unit-економіки.
Немає журналювання рішень: не можна захистити позицію на аудиті.
Перекручені пороги: занадто м'яко → ріст CBR; занадто жорстко → втрати виручки.
RBA поза контекстом гео/регуляції: не враховуються PSD2/TRA, місцеві ліміти.

14) Чек-лист впровадження (коротко)

  • Карта ризиків (клієнт/контрагент/транзакція/гео/метод/продукт).
  • Композитний ризик-скор + сегменти (Low/Med/High).
  • Матриця рішень для KYC/KYB/Payments/AML/Withdrawals.
  • Політики SCA/3DS і TRA; пороги T1/T2 з економічним калібруванням.
  • Інтеграція з оркестратором: роутинг, ретраї, holds, ідемпотентність.
  • Дашборди KPI (AR/CBR/Frictionless/Cost) і SLA-алерти.
  • Governance: RFC/журнал, модельна карта, квартальні рев'ю.
  • Деградаційні сценарії (ACS/емітент/PSP/KYC/KYT).
  • Політики даних: мінімізація PII, шифрування, ретеншн, DSR.
  • Навчання команд (Risk/Payments/Compliance/Support) і плейбуки.

15) Резюме

RBA - це «операційна логіка здорового глузду»: рівно стільки контролю, скільки потрібно. Комбінуйте скоринг, правила і економічні пороги, враховуйте гео і регуляторику, робіть тертя точковим (SCA/TRA), а рішення - зрозумілими і вимірними. Тоді платіжні рейки залишаться швидкими, ризики - керованими, а монетизація - стійкою.

Contact

Зв’яжіться з нами

Звертайтеся з будь-яких питань або за підтримкою.Ми завжди готові допомогти!

Telegram
@Gamble_GC
Розпочати інтеграцію

Email — обов’язковий. Telegram або WhatsApp — за бажанням.

Ваше ім’я необов’язково
Email необов’язково
Тема необов’язково
Повідомлення необов’язково
Telegram необов’язково
@
Якщо ви вкажете Telegram — ми відповімо й там, додатково до Email.
WhatsApp необов’язково
Формат: +код країни та номер (наприклад, +380XXXXXXXXX).

Натискаючи кнопку, ви погоджуєтесь на обробку даних.