Was ist Fraud Detection und wie wird Finanzbetrug erkannt?
Das Wachstum von digitalen Zahlungen, Mobile Banking, Fintechs und Online-Finanzdienstleistungen hat das Transaktionsvolumen erhöht, gleichzeitig aber auch Betrugsmethoden schneller, vernetzter und schwerer erkennbar gemacht.
Daher wird Fraud Detection heute nicht mehr nach der einfachen Logik „Generiere einen Alarm, wenn eine verdächtige Transaktion vorliegt“ betrieben.
Erst wenn die Transaktionshistorie eines Nutzers, Device-Informationen, IP-Adresse, Standort, Transaktionsfrequenz, Gegenparteibeziehungen und historisches Verhalten gemeinsam bewertet werden, entsteht ein weitaus aussagekräftigeres Risikobild.
Fraud Detection ist der Oberbegriff für Prozesse zur Erkennung von ungewöhnlichem Verhalten und potenziellen Betrugssignalen bei finanziellen oder nicht-finanziellen Events.
Bei einem effektiven Fraud-Detection-Ansatz kommt es heute weniger auf die einzelne Transaktion an als vielmehr auf den Kontext, in dem die Transaktion stattfindet.
Warum ist Fraud Detection wichtig?
Betrugsszenarien sehen nicht immer auf den ersten Blick verdächtig aus.
Beispielsweise ist eine Überweisung von 10.000 TL durch einen Nutzer für sich genommen nicht unbedingt ungewöhnlich.
Dieselbe Transaktion kann jedoch ein völlig anderes Risikoprofil aufweisen, wenn sie mit folgenden Signalen kombiniert wird:
- das Konto wurde erst vor Kurzem eröffnet,
- die Transaktion erfolgt über ein bisher ungenutztes Device,
- der Login erfolgte von einem ungewöhnlichen Standort aus,
- ein neuer Beneficiary wurde hinzugefügt,
- es werden innerhalb kurzer Zeit Überweisungen an mehrere Empfänger getätigt,
- dasselbe Device wird auch bei anderen Konten verwendet
giebt ein anderes Risikoprofil.
Daher besteht das Hauptziel von Fraud Detection nicht nur darin, den Transaktionsbetrag zu prüfen, sondern folgende Frage zu beantworten:
„Ist dieses Verhalten für diesen Nutzer normal?“
Wie funktioniert Fraud Detection?
Der Fraud-Detection-Prozess basiert im Wesentlichen auf der gemeinsamen Bewertung verschiedener Events und Risikosignale.
1. Erfassung von finanziellen und nicht-finanziellen Events
Betrug tritt nicht nur bei Geldtransfers auf.
Auch nicht-finanzielle Events eines Nutzers können wichtige Risikosignale sein, wie zum Beispiel:
- Login,
- Password Change,
- Device Change,
- Beneficiary Addition,
- Profile Update,
- Failed Authentication,
- Account Creation
Beispielsweise erfordert eine Passwortänderung kurz nach dem Login mit einem neuen Device, gefolgt vom Hinzufügen eines neuen Empfängers und einer anschließenden hohen Überweisung, eine gemeinsame Bewertung dieser einzeln betrachtet normal wirkenden Events.
Daher ist es wichtig, dass eine Fraud-Detection-Infrastruktur Events aus verschiedenen Systemen im selben Risikokontext bewerten kann.
2. Gemeinsame Bewertung von Risikosignalen
Ein einzelnes Event liefert oft nicht genügend Informationen.
Aus diesem Grund betrachten Fraud-Detection-Systeme verschiedene Datenpunkte im Zusammenhang.
Beispielsweise können:
- Transaktionsbetrag,
- Transaktionsfrequenz,
- Kundenhistorie,
- Device,
- IP,
- Standort,
- Gegenpartei,
- Kontoalter,
- vorherige Alerts,
- verknüpfte Konten,
- Transaktionszeitpunkt
im selben Szenario bewertet werden.
Das Ziel besteht darin, das gesamte Verhalten zu betrachten, anstatt eine Entscheidung auf Basis eines einzelnen Signals zu treffen.
Wie funktioniert regelbasierte Fraud Detection?
Die Rule Engine ist ein wesentlicher Bestandteil von Fraud-Detection-Prozessen.
Institutionenspezifische Risikoszenarien können mit bestimmten Bedingungen definiert werden.
Zum Beispiel:
> Wenn ein neu eröffnetes Konto innerhalb der letzten 30 Minuten Überweisungen über einem bestimmten Betrag an drei verschiedene Empfänger tätigt, leite diese zur Überprüfung weiter.
Dieses Szenario bewertet verschiedene Bedingungen gleichzeitig, wie:
- Kontoalter,
- Zeitfenster,
- Anzahl der Überweisungen,
- Transaktionsbetrag
Da sich Betrugsmethoden jedoch ständig ändern, kann ein System, das ausschließlich mit statischen Regeln arbeitet, im Laufe der Zeit zu viele Alerts generieren oder neue Verhaltensmuster nicht ausreichend erkennen.
Daher liefert der Einsatz einer Rule Engine in Kombination mit Risk Scoring, Network Analysis und Verhaltensdaten eine weitaus präzisere Bewertung.
Was ist ein False Positive?
Eines der größten Probleme im Fraud- und AML-Betrieb ist die False Positive-Quote.
Ein False Positive liegt vor, wenn ein eigentlich normales Verhalten vom System als risikoreich eingestuft wird.
Wenn das System zu viele Alerts generiert, müssen Analysten normale Transaktionen prüfen, anstatt sich auf die tatsächlichen Risiken zu konzentrieren.
Dies führt zu:
- erhöhtem operativem Aufwand,
- längeren Bearbeitungszeiten,
- einer potenziell verringerten Sichtbarkeit echter Risiken.
Das Ziel eines guten Fraud-Detection-Systems ist es nicht, so viele Alerts wie möglich zu erzeugen.
Das eigentliche Ziel lautet:
tatsächlich untersuchungswürdige Events präziser herauszufiltern.
Daher sollten Institutionen nicht einfach die Anzahl der Regeln erhöhen, sondern den Kontext der Regeln, Risk Scores und die Beziehungen zwischen verschiedenen Entities gemeinsam bewerten.
Welche Rolle spielt Risk Scoring bei der Fraud Detection?
Nicht jedes verdächtige Verhalten weist das gleiche Risikoniveau auf.
Beispielsweise kann die bloße Nutzung eines neuen Device ein geringes Risikosignal sein.
Wenn jedoch gleichzeitig Signale wie:
- neues Device,
- anderes Land,
- hoher Transaktionsbetrag,
- neuer Beneficiary,
- kurz aufeinanderfolgende Überweisungen
auftreten, ändert sich das Gesamtrisiko.
Risk Scoring ermöglicht es, verschiedene Signale in einer einzigen Bewertung zusammenzuführen.
Der ermittelte Risk Score kann gemäß den Richtlinien der Institution in Entscheidungsprozessen genutzt werden, wie z. B.:
- Fortführung des Events im normalen Ablauf,
- Anforderung zusätzlicher Prüfungen,
- Generierung eines Alerts,
- Überführung in einen Case-Prozess
Die endgültige Maßnahme hängt von den eigenen Risikorichtlinien und der Integrationsstruktur der Institution ab.
Warum ist Network Analysis bei der Fraud Detection wichtig?
Einige Betrugsszenarien sind bei der Betrachtung eines einzelnen Nutzers nicht erkennbar.
Beispielsweise könnten vier verschiedene Konten:
- dasselbe Device,
- dieselbe IP-Adresse,
- dieselbe Telefonnummer,
- denselben Beneficiary
nutzen.
Bei einer isolierten Betrachtung mag jedes Konto normal erscheinen.
Werden jedoch die Verbindungen zwischen ihnen gemeinsam bewertet, kann ein gemeinsames Betrugsnetzwerk sichtbar werden.
Daher ist Network & Relationship Analysis besonders wichtig bei Szenarien wie:
- Mule Accounts,
- Mehrfachkontonutzung,
- Fraud Rings,
- Shared Devices,
- Shared IPs,
- verknüpften Transferketten
Das Ziel besteht darin, nicht nur die Frage „Ist dieses Konto risikoreich?“ zu beantworten, sondern auch:
„Mit welchen anderen Konten ist dieses Konto verknüpft?“
Warum ist Cross-Entity Checking wertvoll?
Betrug findet selten innerhalb einer einzigen Entity statt.
Wenn die Beziehungen zwischen einem Nutzer, einem Device, einem Konto und einem Beneficiary in separaten Systemen verwaltet werden, können Risikosignale fragmentiert erscheinen.
Mit Cross-Entity Checking können Informationen aus verschiedenen Entities im selben Szenario überprüft werden.
Beispielsweise können Beziehungen wie:
- die Nutzung desselben Device bei verschiedenen Konten,
- Logins mehrerer Nutzer über dieselbe IP,
- Überweisungen verschiedener Konten an denselben Beneficiary
in einer einzigen Risikobewertung erfasst werden.
Dieser Ansatz kann insbesondere bei organisierten Betrugsszenarien aussagekräftigere Ergebnisse liefern.
Sind Fraud Detection und AML dasselbe?
Nein.
Fraud Detection und AML verfolgen unterschiedliche Ziele.
Fraud Detection konzentriert sich primär auf die Erkennung von Betrugsversuchen und ungewöhnlichem Verhalten.
AML bewertet die Risiken von Geldwäsche und Terrorismusfinanzierung in einem breiteren Compliance-Rahmen.
Ein Großteil der von beiden Bereichen genutzten Daten überschneidet sich jedoch.
Beispielsweise kann dasselbe Transaktionsnetzwerk:
- im Fraud-Bereich auf eine Mule-Account-Beziehung hinweisen,
- im AML-Bereich untersuchungswürdige Geldbewegungen aufzeigen.
Daher kann eine vollständige Trennung von Fraud-Detection- und AML-Prozessen dazu führen, dass wichtige Zusammenhänge übersehen werden.
Findet Fraud Detection nur im Moment der Transaktion statt?
Nein.
Betrugsrisiken entstehen nicht erst während der Transaktion.
Das:
- Login-Verhalten,
- die Device-Historie,
- Profiländerungen,
- Beneficiary-Aktivitäten,
- die Transaktionshistorie,
- verknüpfte Konten
eines Nutzers können im Laufe der Zeit unterschiedliche Risikosignale erzeugen.
Daher ist es wichtig, dass ein Fraud-Detection-Ansatz nicht nur den Moment einer einzelnen Transaktion betrachtet, sondern das gesamte Verhaltensprofil des Nutzers einbezieht.
Wie unterstützt Truvali den Fraud-Detection-Prozess?
Bei Truvali wird Fraud Detection nicht als isolierte Funktion betrachtet, sondern als Struktur, in der verschiedene Risikofunktionen der Plattform ineinandergreifen.
Real-Time Transaction Monitoring
Finanzielle und nicht-finanzielle Events können direkt bei ihrem Auftreten bewertet werden. Transaktionshistorie, Device, IP, Standort und andere Risikosignale lassen sich in dasselbe Risikoszenario integrieren.
Dynamic Rule & Scenario Engine
Institutionen können eigene Betrugsszenarien erstellen. Verschachtelte AND/OR/NOT-Strukturen, unterschiedliche Zeitfenster und Daten aus verschiedenen Entities können in derselben Regel ausgewertet werden.
Real-Time Risk Scoring
Das Risikoniveau kann durch die gemeinsame Bewertung verschiedener Risikosignale von Nutzern und Events dynamisch aktualisiert werden. Diese Struktur ermöglicht eine Bewertung auf Basis von Verhaltensänderungen statt nur eines einzelnen Events.
Network & Relationship Analysis
Beziehungen zwischen Konten hinsichtlich:
- Device,
- IP,
- Telefon,
- Transaction,
- Gegenpartei
können gemeinsam bewertet werden. Dadurch werden Verbindungen zwischen Konten sichtbar, die isoliert betrachtet unauffällig erscheinen.
Cross-Entity Checking
Informationen aus verschiedenen Entities wie Kunde, Konto, Device und Gegenpartei können im selben Risikoszenario überprüft werden. Dieser Ansatz hilft, über verschiedene Systeme verteilte Risikosignale zusammenzuführen.
Alerts & Case Management
Untersuchungswürdige Events können in einen Alert- oder Case-Prozess überführt werden. Compliance- und Fraud-Teams können:
- die Nutzerhistorie,
- relevante Events,
- Risikobegründungen,
- Dokumente,
- Teamnotizen
im selben Case einsehen und bearbeiten.
Maker-Checker
Kritische Entscheidungen hängen nicht von der Aktion eines einzelnen Nutzers ab, sondern können über Genehmigungsmechanismen gesteuert werden. Diese Struktur unterstützt den kontrollierten Abschluss risikoreicher Cases.
Immutable Audit Log
Nutzer- und Systemaktivitäten können lückenlos protokolliert werden. Es lässt sich nachvollziehen, wer welche Aktion durchgeführt und wann welche Entscheidung getroffen hat. Dies sorgt für eine lückenlose Nachvollziehbarkeit bei Prüfungs- und Auditprozessen.
Welche Rolle spielt KI in einem Fraud-Detection-System?
KI kann im Fraud-Betrieb insbesondere zur Priorisierung großer Datenmengen und zur Beschleunigung von Case-Untersuchungen eingesetzt werden.
Es ist jedoch nicht ratsam, KI als finalen Entscheidungsmechanismus zu positionieren.
Aufseiten von Truvali kann KI Teams in folgenden Bereichen unterstützen:
- Erstellung von Alert-Zusammenfassungen,
- Hervorhebung wichtiger Risikosignale innerhalb eines Cases,
- Pre-Triage vor der eigentlichen Untersuchung,
- naturalsprachlich unterstützte Analysen.
Die endgültige Bewertung und Entscheidung verbleibt in der Hand autorisierter Nutzer.
Für wen ist Fraud Detection wichtig?
Fraud Detection ist nicht nur für Banken unerlässlich.
Viele Institutionen mit hohem Transaktionsvolumen oder digitalen Kundenprozessen sind Betrugsrisiken ausgesetzt.
Beispielsweise können:
- Banken,
- Fintech-Unternehmen,
- Zahlungsinstitute,
- E-Geld-Institute,
- E-Commerce-Plattformen,
- Geldtransferdienste,
- digitale Finanz-Apps
Betrugsszenarien passend zu ihren eigenen Geschäftsmodellen bewerten.
Da die Risiken je nach Branche variieren, ist es wichtig, die verwendeten Regeln und Szenarien individuell auf den Betrieb der jeweiligen Institution abzustimmen.
Allgemeine Truvali-Funktionen
Truvali betrachtet den Fraud-Detection-Prozess als Teil einer umfassenderen Risiko- und Compliance-Infrastruktur.
Innerhalb der Plattform können Funktionen wie:
- Real-Time Transaction Monitoring
- Fraud Detection
- Dynamic Rule & Scenario Engine
- Real-Time Risk Scoring
- Network & Relationship Analysis
- Cross-Entity Checking
- Sanctions, PEP & Watchlist Screening
- Ongoing Monitoring
- Alerts & Case Management
- Maker-Checker
- Immutable Audit Log
- AI-Powered Case Review
- On-Premise Deployment
nahtlos zusammenwirken.
Das Hauptziel besteht darin, über verschiedene Systeme verteilte Risikosignale in einer gemeinsamen Bewertung zusammenzuführen, sodass sich Teams nicht manuell durch alle Daten arbeiten müssen, sondern sich gezielt auf untersuchungswürdige Events konzentrieren können.
Häufig gestellte Fragen
Was ist Fraud Detection?
Fraud Detection ist der Oberbegriff für Prozesse zur Erkennung potenzieller Betrugsversuche durch die Bewertung ungewöhnlicher Signale im Transaktions- und Nutzerverhalten.
Analysiert Fraud Detection nur finanzielle Transaktionen?
Nein. Auch nicht-finanzielle Events wie Login, Device-Wechsel, Profilaktualisierungen, das Hinzufügen von Beneficiaries oder fehlgeschlagene Authentifizierungen können in Betrugsszenarien genutzt werden.
Blockiert ein Fraud-Detection-System Transaktionen automatisch?
Dies hängt von den Risikorichtlinien und der Integrationsstruktur der Institution ab. Nach einer Risikoerkennung können Aktionen wie Alerts, Cases, zusätzliche Verifizierungen oder Callbacks basierend auf den definierten Szenarien ausgelöst werden.
Kann Truvali Betrugsnetzwerke analysieren?
Ja, die Network & Relationship Analysis-Funktionen von Truvali unterstützen die gemeinsame Bewertung von gemeinsamen Devices, IPs, Telefonnummern, Transaktionen und Gegenparteibeziehungen.
Sind Fraud Detection und Transaction Monitoring dasselbe?
Nein, sie sind nicht dasselbe. Transaction Monitoring stellt sicher, dass Transaktionen und Events anhand definierter Risikoregeln überwacht werden. Fraud Detection konzentriert sich darauf, diese Daten und andere Verhaltenssignale zu nutzen, um potenzielle Betrugsmuster zu bewerten. Beide Prozesse können Hand in Hand arbeiten.
Können False Positives vollständig vermieden werden?
Nein. In Fraud-Detection-Systemen lassen sich False Positives nie vollständig ausschließen. Das Ziel besteht darin, durch präzise Regeln, Risk Scoring und Beziehungsanalysen die Anzahl unnötiger Alerts zu reduzieren, damit sich Teams stärker auf tatsächliche Risiken konzentrieren können.
Trifft Truvali Betrugsentscheidungen automatisch mittels KI?
Nein. KI kann zur Zusammenfassung von Risikosignalen, zur Pre-Triage und zur Unterstützung der Case-Untersuchung eingesetzt werden. Die endgültige Bewertung und Entscheidung verbleibt in der Hand autorisierter Nutzer.