Wie funktioniert der Risk-Based Approach?
Der Risk-Based Approach besteht nicht nur darin, einen einzelnen Risk Score zu generieren. Das Hauptziel besteht darin, verschiedene Risikosignale in Bezug auf Kunden, Transaktionen und Verhalten gemeinsam zu bewerten, um das angemessene Kontrollniveau zu bestimmen.
Der Prozess lässt sich im Wesentlichen in vier Phasen unterteilen.
1. Risikofaktoren identifizieren
Zunächst werden die Risikosignale identifiziert, die den Kunden oder die Transaktion beeinflussen könnten.
Dazu gehören unter anderem:
- Das Geschäftsfeld des Kunden
- Transaktionsvolumen und -häufigkeit
- Verwendetes Land oder Standort
- Die Gegenpartei der Transaktion
- Customer Risk Profile
- Historisches Verhalten des Kontos
- Device- und IP-Informationen
- Sanctions- oder PEP-Ergebnisse
- Transaktionskanal
- Eigentümerstruktur des Kunden oder Unternehmens
Ein einzelner Faktor reicht meistens nicht aus. Entscheidend ist, welches Risikobild diese Signale in ihrer Gesamtheit ergeben.
Beispielsweise ist die Nutzung eines neuen Device für sich genommen oft kein erhebliches Risiko. Wenn jedoch gleichzeitig ein neues Device, ein anderer Standort, ein neuer Empfänger und ein Transfer mit einem Betrag festgestellt werden, der weit über dem normalen Verhalten des Kunden liegt, wird die Transaktion völlig anders bewertet.
2. Kontext von Kunde und Transaktion bewerten
Dieselbe Transaktion bedeutet nicht für jeden Kunden dasselbe.
Beispielsweise kann ein Transfer über 200.000 TL für einen Firmenkunden mit hohem Transaktionsvolumen völlig normal sein. Derselbe Betrag bei einem neu eröffneten Privatkonto, das bisher nur geringe Umsätze verzeichnete, erfordert hingegen eine genauere Überprüfung.
Genau hier setzt der Risk-Based Approach an.
Das System prüft nicht nur:
„Wurde das Betragslimit überschritten?“
Es bewertet gleichzeitig auch folgende Fragen:
- Ist diese Transaktion für diesen Kunden normal?
- Wurde zuvor ein ähnliches Verhalten gezeigt?
- Wird ein neues Device verwendet?
- Ist die Transaktionszeit üblich?
- Wurde ein neuer Empfänger angelegt?
- Gibt es eine plötzliche Änderung der Transaktionshäufigkeit?
- Steht die Gegenpartei mit anderen risikobehafteten Konten in Verbindung?
Daher ist bei der Risikobewertung nicht nur die Transaktion selbst entscheidend, sondern auch der Kontext, in dem sie stattfindet.
Auch beim Risk-Based Approach der FATF ist der Grundgedanke, Risiken zu identifizieren und sicherzustellen, dass die ergriffenen Maßnahmen proportional zum festgestellten Risikoniveau sind.
3. Risikoniveau bestimmen
Die gesammelten Risikosignale werden verwendet, um das Risikoniveau des Kunden oder des Events zu bewerten.
Zum Beispiel:
- Nutzung eines neuen Device
- Ungewöhnlicher Standort
- Viele Transaktionen in kurzer Zeit
- Neuer Empfänger
- Sanctions- oder PEP-Treffer
- Signifikante Abweichung vom historischen Verhalten des Kunden
Solche Signale können einzeln oder in Kombination bewertet werden.
Wichtig ist hierbei, dass ein hoher Risk Score nicht automatisch Fraud oder eine Straftat bedeutet.
Der Risk Score dient vielmehr als Entscheidungshilfe für die Frage:
„Muss diese Transaktion oder dieser Kunde genauer überprüft werden?“
4. Maßnahmen basierend auf dem Risikoniveau festlegen
Die letzte Phase des Risk-Based Approach besteht nicht nur darin, das Risiko zu erkennen, sondern die angemessene Maßnahme dafür festzulegen.
Während eine Transaktion mit geringem Risiko normal fortgesetzt werden kann, können bei einem Event mit höherem Risiko verschiedene Kontrollen angewendet werden, wie zum Beispiel:
- Zusätzliche Verifizierung
- Erstellung eines Alerts
- Eröffnung eines Cases
- Manual Review
- Ongoing Monitoring
- Enhanced Due Diligence
Auf diese Weise muss nicht jeder Kunde und jede Transaktion denselben Überprüfungsprozess durchlaufen.
Sollte jeder Kunde mit hohem Risiko abgelehnt werden?
Nein.
Dies ist eines der am häufigsten missverstandenen Details des Risk-Based Approach.
Ein hohes Risiko bedeutet nicht:
„Mit diesem Kunden kann keinesfalls zusammengearbeitet werden.“
Es zeigt vielmehr, dass zusätzliche Kontrollen wie eine genauere Überprüfung, zusätzliche Verifizierungen, häufigeres Monitoring oder Enhanced Due Diligence erforderlich sein können.
Das Ziel des Ansatzes ist es nicht, jede risikobehaftete Kundenbeziehung zu beenden, sondern Risiken korrekt zu identifizieren und zu steuern.
Daher muss ein ausgewogenes Verhältnis zwischen dem Risikoniveau und den anzuwendenden Kontrollen hergestellt werden.
Was ist der Unterschied zwischen dem Risk-Based Approach und dem Rule-Based Approach?
Die beiden Ansätze schließen sich nicht gegenseitig aus.
Der Rule-Based Approach arbeitet auf der Grundlage vordefinierter, eindeutiger Bedingungen.
Zum Beispiel:
Wenn das Gesamttransfervolumen in den letzten 24 Stunden über 100.000 TL liegt, erstelle einen Alert.
Diese Regel ist eindeutig und lässt sich leicht anwenden.
Wenn man sich jedoch nur auf diese Regel verlässt, können das historische Verhalten des Kunden oder der Kontext, in dem die Transaktion stattfindet, übersehen werden.
Der Risk-Based Approach hingegen betrachtet dieselbe Transaktion aus einer breiteren Perspektive:
- Wie lange ist das Konto bereits geöffnet?
- Wie hoch ist das normale Transaktionsvolumen des Kunden?
- Hat sich das Device geändert?
- Hat sich der Standort geändert?
- Gibt es einen Anstieg der Transaktionshäufigkeit?
- Wird der Empfänger zum ersten Mal verwendet?
- Gibt es weitere Risikosignale?
Daher können in einer starken Risikomanagement-Struktur eine Rule Engine und eine risikobasierte Bewertung gemeinsam eingesetzt werden.
Während Regeln bestimmte Verhaltensweisen erfassen, hilft die Risikobewertung zu verstehen, was diese Verhaltensweisen für den jeweiligen Kunden bedeuten.
Warum muss das Risiko kontinuierlich aktualisiert werden?
Das Risikoniveau eines Kunden sollte nicht nur beim Onboarding festgelegt und dann über Jahre hinweg unverändert gelassen werden.
Denn das Verhalten des Kunden kann sich im Laufe der Zeit ändern.
Zum Beispiel:
- Das Transaktionsvolumen kann steigen.
- Es können Transaktionen mit anderen Ländern initiiert werden.
- Gewohnheiten bezüglich Device oder Standort können sich ändern.
- Die Eigentümerstruktur des Unternehmens kann sich ändern.
- Es kann ein neuer Sanctions- oder PEP-Treffer auftreten.
- Es können ungewöhnliche Änderungen der Transaktionshäufigkeit auftreten.
Daher sollte der Risk-Based Approach immer in Verbindung mit Ongoing Monitoring betrachtet werden.
Das Risikoniveau des Kunden kann neu bewertet werden, sobald neue Informationen und Verhaltensänderungen auftreten.
Wie unterstützt Truvali den Risk-Based Approach?
Der Beitrag von Truvali besteht hierbei darin, die Risikobewertung von einem statischen Label, das nur bei der Kundenaufnahme erstellt wird, in eine Struktur zu überführen, die auf Transaktions- und Event-Ebene arbeitet.
Real-Time Risk Scoring
Truvali betrachtet das Benutzerrisiko nicht nur als einen festen Score, der während des Onboardings vergeben wird.
Transaction patterns, behavioral indicators, Device, IP, Netzwerksignale und andere Risikofaktoren können in die Bewertung einbezogen werden. Wenn sich das Verhalten ändert, kann der Risk Score neu berechnet werden.
Finanzielle und nicht-finanzielle Events werden gemeinsam bewertet
Risiken entstehen nicht nur durch Geldtransfers.
Auch nicht-finanzielle Events wie die Nutzung eines neuen Device, eine IP-Änderung, die Aktualisierung von Kontoinformationen, der Login von einem anderen Standort oder das Hinzufügen eines neuen Empfängers können zusammen mit finanziellen Aktivitäten bewertet werden.
In der Event Score Engine von Truvali können verschiedene Signale wie Transaction History, User Behavior, Device & IP, Netzwerkbeziehungen, Watchlist-Ergebnisse und das Customer Risk Profile in dieselbe Bewertung einbezogen werden.
Dynamic Rule & Scenario Engine
Jedes Institut hat eine andere Risikoappetit und ein anderes Verständnis von normalem Benutzerverhalten.
In Truvali können Institute ihre eigenen Risikoszenarien erstellen und verschiedene Felder in die Bedingungen der Rule Engine einbeziehen.
Es können benutzerdefinierte Zeitfenster (Custom Time Windows) wie die letzten 30 Minuten, die letzten 24 Stunden oder die letzten 15 Transaktionen verwendet werden.
Mit Cross-Entity Checking können Absender, Empfänger, Konten mit gemeinsamer IP oder gemeinsamem Device sowie Blacklist-Ergebnisse innerhalb desselben Szenarios überprüft werden.
Unterschiedliche Maßnahmen je nach Risikoergebnis
In Truvali muss das Ergebnis der Risikobewertung nicht nur ein auf dem Bildschirm angezeigter Score bleiben.
Je nach dem vom Institut definierten Szenario kann:
- die Transaktion fortgesetzt werden.
- eine zusätzliche Verifizierung angewendet werden.
- ein Alert erstellt werden.
- ein Case geöffnet werden.
- ein Manual Review gestartet werden.
- die Maßnahme über einen Callback an das Kernsystem des Instituts übermittelt werden.
Auf diese Weise führt nicht jedes Risikosignal zum gleichen Ergebnis; die Maßnahme kann basierend auf der Risikorichtlinie des Instituts und dem Kontext des Events gestaltet werden.
Sık Sorulan Sorular
Wird der Risk-Based Approach nur für AML verwendet?
Nein. Neben AML/CFT-Prozessen können auch bei Fraud, Customer Risk Scoring, Transaction Monitoring und KYC/KYB-Prozessen je nach Risikoniveau unterschiedliche Kontrollen angewendet werden.
Zeigt ein hoher Risk Score, dass der Kunde kriminell ist?
Nein. Ein hoher Risk Score weist darauf hin, dass der Kunde oder die Transaktion detaillierter bewertet werden muss. Er ist für sich genommen kein Beweis für eine Straftat oder einen Verstoß.
Können der Risk-Based Approach und Transaction Monitoring zusammenarbeiten?
Ja. Während Transaction Monitoring die Transaktionsaktivitäten verfolgt, sorgt der Risk-Based Approach dafür, dass diese Aktivitäten zusammen mit dem Kundenprofil, dem historischen Verhalten und anderen Risikosignalen bewertet werden.
Ist der Risk Score statisch?
Nein. Wenn sich das Kundenverhalten, die Transaktionshistorie, der Standort, das Device oder andere Risikofaktoren ändern, kann die Risikobewertung neu durchgeführt werden.