RBA: ризик-орієнтований підхід
1) Що таке RBA і навіщо він потрібен
Risk-Based Approach (RBA) - це принцип, при якому глибина перевірок, ліміти і тертя (SCA/3DS, ручні рев'ю) залежать від конкретного ризику клієнта, операції, географії або контрагента. Мета - мінімальний необхідний контроль при заданому рівні залишкового ризику:- зберегти конверсію і LTV сумлінних клієнтів,
- знизити фрод, AML-інциденти і чарджбеки,
- виконати вимоги регуляторів/банків/PSP і схем.
2) Карта ризиків: що оцінювати
RBA спирається на систематичну оцінку по шарах:1. Клієнт (KYC): вік акаунту, tier, лівнес, документи, SoF/SoW, PEP/adverse media, історія депозитів/висновків, чарджбеки.
2. Контрагент (KYB): юрисдикція, UBO/директора, ліцензії, санкції, платіжна «здоровість» (AR/CBR).
3. Транзакція/поведінка: сума/частота, velocity, AVS/CVV/3DS результати, device/IP/geo узгодженість, граф зв'язків.
4. Метод/провайдер платежу: карта/А2А/гаманець/крипто, якість ACS/емітентів, KYT-ризик, деградації PSP.
5. Географія та регулювання: санкції, FATF high-risk, локальні SCA/TRA режими, вікові/ігрові обмеження.
6. Продукт/сценарій: швидкі висновки, бонус-політики, високі ліміти, турніри.
3) Ризик-скор і сегментація
Формуйте композитний скор (0-100) і сегменти:- Low Risk (0–30): перевірений клієнт, збігається гео, позитивна історія, low-risk метод.
- Medium Risk (31–70): нові акаунти, міжнародні BIN, часткові розбіжності AVS/адреси, рідкісні методи.
- High Risk (71–100): PEP/adverse media, аномальний velocity, rapid in-out, санкційні/високоризикові гео, крипто з high KYT.
Швидкість - це сигнал, а не вирок: фінальне рішення - матриця RBA.
4) Матриця RBA: політики за сегментами
5) RBA і SCA/3DS (TRA-винятки)
У зонах PSD2 застосовуйте Transaction Risk Analysis (TRA) у партнерів з низьким фрод-рейтом: низькоризикові операції пропускайте frictionless, зберігаючи liability-профіль.
Порогова стратегія:- 'score ≤ T1'→ approve/frictionless (якщо провайдер дозволяє TRA),
- `T1 < score ≤ T2` → 3DS challenge,
- 'score> T2'→ decline/альтернативний метод.
- Враховуйте вартість челленджа vs ризик чарджбека: RBA - це економічна оптимізація, а не тільки «безпека».
6) Інтеграція RBA в процеси
6. 1 KYC/KYB
Progressive KYC: у міру зростання ризику/лімітів додавайте PoA, SoF/SoW, відео-KYC.
KYB-RBA: офшори/складні UBO/PEP → EDD і знижені ліміти, простий CDD → швидкий go-live.
6. 2 Payments Orchestrator
Роутинг по BIN/гео/ризик-скорингу: low-risk → PSP з кращим AR, high-risk → PSP з сильним 3DS/ARF.
Авто-ретраї: soft-decline → повтор з 3DS; фіксуйте ідемпотентність.
6. 3 AML/Крипто
Rule Engine з порогами по сегментах (structuring, rapid in-out, mule).
KYT: адреси/біржі з high-risk → high-severity алерти і hold.
7) Порогові політики і тригери
Тригери підсилення (приклад):- Сума ≥ локального порогу S₁ або оборот ≥ S₂ (30/90 днів).
- Неузгоджений GEO (IP ≠ BIN ≠ bill_country), новий high-risk BIN.
- Прискорений цикл депозит → виведення (≤ 30-60 хв).
- PEP/adverse media/санкції (hard-прапор).
- Крипто on/off-ramp без KYC-біржі/high KYT.
- Network token, стабільні COF-платежі, хороша історія, пройдений SoF/SoW, high KYC tier.
8) UX в RBA (мінімум тертя)
Прозорі причини: «Потрібно підтвердити адресу для збільшення ліміту», «Банк просить SCA - підтвердіть у додатку».
Альтернативи: при decline пропонуйте А2А/гаманці.
Контекстна допомога: чек-листи документів SoF/PoA, локалізація вимог.
Кулдауни і soft-holds з таймерами замість «глухих» блоків.
9) Дані, зберігання та приватність
Мінімізація PII, сегрегація сховищ (PAN-safe), шифрування, RBAC.
Логи рішень RBA: 'risk _ score', ключові ознаки (top-k), прийнята дія, результат.
Ретеншн відповідно до закону (часто 5 + років для комплаєнс-кейсів).
Процедури DSR (доступ, виправлення, видалення).
10) Метрики RBA і контроль якості
Бізнес/конверсія
Approval Rate (загальний/за сегментами), Cost/approved.
Frictionless % / 3DS rate / Challenge success %.
Ризик
Chargeback Rate (CBR%) в сегментах (Low/Med/High).
Fraud-loss/1k txn, SAR-conversion (з алертів у звіти).
Процеси
SLA hit rate за онбордингом/висновками/EDD.
False Positive Rate правил/скорингу, частка ескалацій без знахідок.
Time-to-Decision p95 за ключовими подіями.
Калібрування
ROC/PR з вагами вартості (profit-weighted), Brier score (калібрування ризику), дрейф даних (PSI).
11) Governance і зміни
RBA-політика: описати фактори ризику, пороги T1/T2, ролі, винятки.
Change-control: RFC і A/B для нових правил/порогів; Журнал релізів.
Модельна карта: власник, версія, KPI, дата наступного рев'ю.
Щоквартальний огляд результатів і ретроспектива програних кейсів/інцидентів.
Business Continuity: fallback-провайдери KYC/KYT/PSP, сценорії деградації ACS/емітентів.
12) Приклади RBA-сценаріїв
A. Новий клієнт, карта з тієї ж країни, сума низька
Швидкий низький → frictionless/approve, Tier 1 достатній, без PoA.
B. клієнт з історією, високий депозит, нове GEO/IP
Швидкий середній → 3DS challenge + PoA при перевищенні порогу S₁, виведення T + 1.
C. Швидкий депозит → виведення, крипто off-ramp
Швидкий високий → hold, запит SoF (біржа звіт + KYT), при чистоті - частковий реліз.
D. партнер-афіліат з несподіваним зростанням трафіку з high-risk GEO
KYB-швидкість ↑ → тимчасові ліміти, рев'ю каналів/домену, виплати T + 1-T + 3.
13) Анти-патерни
Один розмір на всіх: єдині жорсткі вимоги KYC/SoF → падіння конверсії.
Тільки правила або тільки ML: відсутність safety-net або пояснюваності.
Ігнорувати економіку: оптимізація AUC замість unit-економіки.
Немає журналювання рішень: не можна захистити позицію на аудиті.
Перекручені пороги: занадто м'яко → ріст CBR; занадто жорстко → втрати виручки.
RBA поза контекстом гео/регуляції: не враховуються PSD2/TRA, місцеві ліміти.
14) Чек-лист впровадження (коротко)
- Карта ризиків (клієнт/контрагент/транзакція/гео/метод/продукт).
- Композитний ризик-скор + сегменти (Low/Med/High).
- Матриця рішень для KYC/KYB/Payments/AML/Withdrawals.
- Політики SCA/3DS і TRA; пороги T1/T2 з економічним калібруванням.
- Інтеграція з оркестратором: роутинг, ретраї, holds, ідемпотентність.
- Дашборди KPI (AR/CBR/Frictionless/Cost) і SLA-алерти.
- Governance: RFC/журнал, модельна карта, квартальні рев'ю.
- Деградаційні сценарії (ACS/емітент/PSP/KYC/KYT).
- Політики даних: мінімізація PII, шифрування, ретеншн, DSR.
- Навчання команд (Risk/Payments/Compliance/Support) і плейбуки.
15) Резюме
RBA - це «операційна логіка здорового глузду»: рівно стільки контролю, скільки потрібно. Комбінуйте скоринг, правила і економічні пороги, враховуйте гео і регуляторику, робіть тертя точковим (SCA/TRA), а рішення - зрозумілими і вимірними. Тоді платіжні рейки залишаться швидкими, ризики - керованими, а монетизація - стійкою.