Da li je prijava korisnika na sistem sa novog uređaja sama po sebi signal za uzbunu? U većini slučajeva ne. Čak i transfer visokog iznosa može biti sasvim uobičajena aktivnost kada pogledate prethodne navike klijenta. Međutim, ako se novi uređaj, druga lokacija, novo dodati primalac i transfer visokog iznosa dogode uzastopno u istom uskom vremenskom intervalu, slika se potpuno mijenja.
Event Score Engine u realnom vremenu kombinuje sve finansijske i nefinansijske događaje (event-ove) koji se dešavaju u sistemu, na osnovu unaprijed definisanih pravila i signala rizika. Na kraju dana, on generiše sveobuhvatan risk score i, u zavisnosti od politike institucije, pokreće akcije kao što su alert, case, dodatna provjera (2FA/OTP) ili callback obavještenja.
Glavni cilj ovdje nije označiti svaku neobičnu aktivnost kao „prevaru“, već filtrirati abnormalna ponašanja koja zaista zahtijevaju istragu u ispravnom kontekstu.
Šta je event?
Event je svaka aktivnost koja se dešava na korisničkom nalogu ili računu, a koju sistem može zabilježiti. Primjeri finansijskih event-ova uključuju:
- Uplata i podizanje novca
- Doznaka ili transfer
- Kartične transakcije
- Promjene stanja na računu
- Transakcije plaćanja i povrata
Nefinansijski event-ovi su aktivnosti koje ne predstavljaju samu transakciju, ali utiču na procjenu rizika:
- Prijava sa novog uređaja (device)
- Promjena IP adrese ili lokacije
- Ažuriranje broja telefona i e-mail adrese
- Promjena lozinke
- Rezultat provjere identiteta
- Dodavanje novog primaoca
- Promjena vlasničke strukture kompanije
Prava vrijednost Event Score Engine-a leži u tome što ne posmatra ove aktivnosti pojedinačno, već procjenjuje njihovu međusobnu povezanost.
Kako funkcioniše Event Score Engine?
Proces se uglavnom odvija u četiri faze.
1. Prikupljanje podataka o event-u: Informacije o transakciji ili aktivnosti korisnika šalju se u sistem. Polja kao što su iznos, vrijeme, valuta, ID korisnika, ID uređaja (device ID), IP adresa, lokacija i informacije o primaocu mogu biti uključeni u ove podatke. Polja koja se koriste ne moraju biti ista za svaku instituciju. Banka, fintech, platna institucija ili digitalna platforma mogu definisati različite event-ove i parametre u skladu sa svojim poslovnim modelom.
2. Pokretanje scenarija Rule Engine-a: Pristigli event se provjerava kroz pravila koja je definisala institucija. Jednostavno pravilo može izgledati ovako: Ako ukupan iznos podizanja novca u posljednja 24 sata premaši definisani limit, kreiraj alert. Složeniji scenario može istovremeno provjeravati nekoliko uslova: Ako je račun otvoren u posljednjih 7 dana, korisnik se prijavio sa do sada neviđenog uređaja (device) i u kratkom roku izvršio transfer ka više primalaca, otvori case. U okviru Truvali Dynamic Rule & Scenario Engine strukture, polja unutar event-a mogu se uključiti u pravila. Pravila nijesu ograničena na fiksne dnevne ili mjesečne periode; mogu se definisati custom time window-i, kao što su posljednjih 30 minuta, posljednja 73 sata ili posljednjih 15 transakcija. Pošiljalac, primalac, računi koji koriste istu IP adresu i istorija na crnoj listi (blacklist) mogu se procjenjivati zajedno u istom scenariju.
3. Izračunavanje risk score-a: Rezultat pravila se koristi za određivanje nivoa rizika event-a. Na primjer, korišćenje novog uređaja (device) može biti signal niskog nivoa. Međutim, ako isti event uključuje i drugu državu, novog primaoca i neuobičajenu učestalost transakcija, ukupni rizik se može povećati. Prilikom izračunavanja risk score-a, sljedeće informacije se mogu analizirati zajedno:
- Prethodno ponašanje klijenta
- Starost računa
- Učestalost transakcija
- Vrijeme transakcije
- Podaci o uređaju (device) i IP adresi
- Odnos između primaoca i pošiljaoca
- Prethodne lokacije
- Customer risk profile
- Rezultati sa watchlist-a ili blacklist-a
Na ovaj način sistem ne daje odgovor samo na pitanje „da li je limit iznosa premašen?“. On takođe može procijeniti da li je transakcija uobičajena za tog klijenta.
4. Određivanje akcije: U zavisnosti od rezultata rizika event-a, mogu se primijeniti različite akcije:
- Nastavak transakcije
- Kreiranje alert-a
- Otvaranje case-a
- Zahtijevanje dodatne provjere
- Upućivanje transakcije na analizu
- Slanje Callback-a glavnom sistemu
Svaki visoki risk score ne znači nužno da je transakcija prevara (fraud). Risk score pokazuje koje event-ove treba pažljivije ispitati. Konačni proces se odvija u skladu sa politikom autorizacije i rizika institucije.
Zašto jedna transakcija nije dovoljna?
Sumnjivo ponašanje se često ne vidi jasno u okviru samo jednog event-a. Na primjer, podizanje novca od strane klijenta može biti normalno. Međutim, ako je neposredno prije podizanja novca:
- Promijenjena lozinka,
- Dodat novi uređaj (device),
- Izvršena prijava iz druge države,
- Definisan novi primalac,
ista transakcija se procjenjuje potpuno drugačije. Zbog toga bi pouzdana analiza rizika trebala da uzme u obzir ne samo finansijsku transakciju, već i event-ove koji se dešavaju prije i nakon nje. U sistemu Truvali, promjene u e-mail adresi, lokaciji, starosnoj dobi ili vlasničkoj strukturi kompanije takođe mogu biti uključene u procjenu rizika. Risk score se može ponovo izračunati na osnovu finansijskih scenarija i scenarija zasnovanih na event-ovima.
Kako Truvali dodaje vrijednost ovom procesu?
Doprinos sistema Truvali nije samo dodjeljivanje ocjene event-u. Prava vrijednost leži u direktnom povezivanju procjene rizika sa operativnim procesom.
Procjenjuje različite event-ove u istom scenariju
Finansijska transakcija, podaci o uređaju (device), IP adresi, lokaciji, korisniku i drugoj strani mogu se koristiti zajedno. Na taj način se signali koji su rasuti po različitim sistemima objedinjuju u jednom scenariju rizika.
Omogućava instituciji da kreira sopstvena pravila
Definicija normalnog ponašanja razlikuje se za svaki sektor i instituciju. Truvali, umjesto da se drži fiksnih šablona, omogućava institucijama da kreiraju sopstvene scenarije u okviru Rule Engine-a.
Podržava korišćenje custom time window-a
Rizik se ne pojavljuje uvijek u dnevnim ili mjesečnim periodima. Mogu se koristiti različiti vremenski intervali, kao što su posljednjih 10 minuta, posljednja 24 sata ili posljednjih 15 transakcija.
Može vršiti Cross-Entity Checking
Sistem ne provjerava samo korisnika koji vrši transakciju. Takođe se mogu provjeriti istorija primaoca, računi koji koriste zajedničku IP adresu, korisnici povezani sa istim uređajem (device) i povezanost sa crnim listama (blacklist).
Pretvara rezultat rizika u akciju
Rezultat generisan za event može se proslijediti timu za usklađenost kao alert ili case. U slučaju potrebe, akcija se može poslati glavnom sistemu institucije putem Callback-a.
Testira pravila prije nego što se primijene u realnom radu
Ako novo pravilo generiše preveliki broj lažno pozitivnih rezultata (false positive), to može otežati operativni rad. Struktura Rule Sandbox-a u sistemu Truvali pomaže da se pravilo testira na istorijskim podacima i da se unaprijed predvidi obim alert-a koje će generisati.
Primjer kratkog scenarija
Zamislimo da je stigao zahtjev za podizanje novca sa novo otvorenog računa. Event Score Engine može provjeriti sljedeća pitanja:
- Koliko je račun star (u danima)?
- Da li je korišćeni uređaj (device) već viđen ranije?
- Kojoj državi pripada IP adresa?
- Koliko je transakcija izvršeno u posljednjih sat vremena?
- Koliko je vremena prošlo između uplate i podizanja novca?
- Da li je primalac povezan sa drugim sumnjivim računima?
Samo podizanje novca može izgledati normalno. Međutim, kada se istovremeno pojavi nekoliko signala rizika, risk score se može povećati i može se otvoriti case.
Često postavljana pitanja
Da li su Event Score Engine i Rule Engine ista stvar?
Ne. Rule Engine određuje pod kojim uslovima će se event procjenjivati. Event Score Engine koristi ova pravila i druge signale rizika za generisanje konačnog rezultata.
Da li Event Score Engine analizira samo plaćanja?
Ne. Nefinansijski event-ovi, kao što su promjena uređaja (device), aktivnost IP adrese, ažuriranje računa i rezultat provjere identiteta, takođe se mogu procjenjivati.
Da li visoki risk score ukazuje na to da je transakcija prevara (fraud)?
Ne. Visoki risk score ukazuje na to da event treba pažljivije ispitati. Konačna odluka se donosi zajedno sa ostalim podacima i u skladu sa politikom institucije.
Može li Truvali automatski zaustaviti transakciju?
U zavisnosti od definisanog scenarija, glavnom sistemu se može poslati Callback. Zaustavljanje transakcije, njeno stavljanje na čekanje ili preusmjeravanje na dodatnu provjeru zavisi od integracije i politike odlučivanja same institucije.