Risk-Based Approach nasıl çalışır?
Risk-Based Approach, tek bir risk score üretmekten ibaret değildir. Asıl amaç; müşteri, işlem ve davranışla ilgili farklı risk sinyallerini birlikte değerlendirerek uygulanacak kontrol seviyesini belirlemektir.
Süreç genel olarak dört aşamada düşünülebilir.
1. Risk faktörleri belirlenir
İlk olarak müşteriyi veya işlemi etkileyebilecek risk sinyalleri tanımlanır.
Bunlar arasında:
- Müşterinin faaliyet alanı
- İşlem hacmi ve sıklığı
- Kullanılan ülke veya lokasyon
- İşlem yapılan karşı taraf
- Customer Risk Profile
- Hesabın geçmiş davranışı
- Device ve IP bilgileri
- Sanctions veya PEP sonuçları
- İşlem kanalı
- Müşteri veya şirketin ortaklık yapısı
yer alabilir.
Tek bir faktör çoğu zaman yeterli değildir. Önemli olan bu sinyallerin birlikte nasıl bir risk tablosu oluşturduğudur.
Örneğin yeni bir device kullanılması tek başına önemli bir risk olmayabilir. Ancak yeni device, farklı lokasyon, yeni bir alıcı ve müşterinin normal davranışından çok daha yüksek tutarlı bir transfer aynı anda görülüyorsa işlem daha farklı değerlendirilebilir.
2. Müşteri ve işlemin bağlamı değerlendirilir
Aynı işlem her müşteri için aynı anlama gelmez.
Örneğin 200.000 TL tutarında bir transfer, yüksek işlem hacmine sahip kurumsal bir müşteri için normal olabilir. Aynı tutar, yeni açılmış ve bugüne kadar düşük hacimli işlemler yapan bireysel bir hesapta daha fazla inceleme gerektirebilir.
Risk-Based Approach tam olarak burada devreye girer.
Sistem yalnızca:
“Tutar limiti aşıldı mı?”
sorusuna bakmaz.
Aynı zamanda şunları da değerlendirir:
- Bu işlem bu müşteri için normal mi?
- Daha önce benzer davranış gösterdi mi?
- Yeni bir device mı kullanılıyor?
- İşlem saati olağan mı?
- Yeni bir alıcı mı tanımlandı?
- İşlem sıklığında ani bir değişiklik var mı?
- Karşı taraf başka riskli hesaplarla bağlantılı mı?
Bu nedenle risk değerlendirmesinde yalnızca işlemin kendisi değil, işlemin gerçekleştiği bağlam da önemlidir.
FATF’ın Risk-Based Approach yaklaşımında da temel mantık, risklerin belirlenmesi ve uygulanan tedbirlerin tespit edilen risk seviyesiyle orantılı olmasıdır.
3. Risk seviyesi belirlenir
Toplanan risk sinyalleri müşterinin veya event’in risk seviyesinin değerlendirilmesinde kullanılır.
Örneğin:
- Yeni device kullanımı
- Olağan dışı lokasyon
- Kısa sürede çok sayıda işlem
- Yeni alıcı
- Sanctions veya PEP eşleşmesi
- Müşterinin geçmiş davranışından önemli sapma
gibi sinyaller tek başına veya birlikte değerlendirilebilir.
Buradaki önemli nokta, yüksek bir risk score’un doğrudan fraud veya suç anlamına gelmemesidir.
Risk score daha çok:
“Bu işlem veya müşteri daha yakından incelenmeli mi?”
sorusuna yardımcı olan bir karar destek unsurudur.
4. Risk seviyesine göre aksiyon belirlenir
Risk-Based Approach’un son aşaması yalnızca riski tespit etmek değil, riske uygun aksiyonu belirlemektir.
Düşük riskli bir işlem normal şekilde devam edebilirken, daha yüksek riskli bir event için:
- Ek doğrulama
- Alert oluşturma
- Case açma
- Manuel review
- Ongoing Monitoring
- Enhanced Due Diligence
gibi farklı kontroller uygulanabilir.
Böylece her müşteri ve her işlem aynı inceleme sürecine girmek zorunda kalmaz.
Her yüksek riskli müşteri reddedilmeli mi?
Hayır.
Risk-Based Approach’un en sık yanlış anlaşılan noktalarından biri budur.
Yüksek risk:
“Bu müşteriyle kesinlikle çalışılamaz.”
anlamına gelmez.
Daha fazla inceleme, ek doğrulama, daha sık monitoring veya Enhanced Due Diligence gibi ek kontroller gerekebileceğini gösterir.
Yaklaşımın amacı risk taşıyan her müşteri ilişkisini ortadan kaldırmak değil, riski doğru şekilde tanımlamak ve yönetmektir.
Bu nedenle risk seviyesi ile uygulanacak kontrol arasında dengeli bir ilişki kurulması gerekir.
Risk-Based Approach ile Rule-Based Approach arasındaki fark nedir?
İki yaklaşım birbirinin alternatifi değildir.
Rule-Based Approach, önceden tanımlanan açık koşullar üzerinden çalışır.
Örneğin:
Son 24 saatte toplam transfer tutarı 100.000 TL’nin üzerindeyse alert oluştur.
Bu kural nettir ve kolayca uygulanabilir.
Ancak yalnızca bu kurala bakıldığında müşterinin geçmiş davranışı veya işlemin gerçekleştiği bağlam gözden kaçabilir.
Risk-Based Approach ise aynı işleme daha geniş açıdan bakar:
- Hesap ne kadar süredir açık?
- Müşterinin normal işlem hacmi ne?
- Device değişti mi?
- Lokasyon değişti mi?
- İşlem sıklığında artış var mı?
- Alıcı ilk kez mi kullanılıyor?
- Başka risk sinyalleri bulunuyor mu?
Bu nedenle güçlü bir risk yönetimi yapısında Rule Engine ile risk-based değerlendirme birlikte kullanılabilir.
Kurallar belirli davranışları yakalarken, risk değerlendirmesi bu davranışların müşteri için ne anlama geldiğini anlamaya yardımcı olur.
Risk neden sürekli güncellenmelidir?
Bir müşterinin risk seviyesi yalnızca onboarding sırasında belirlenip yıllarca aynı bırakılmamalıdır.
Çünkü müşterinin davranışı zaman içerisinde değişebilir.
Örneğin:
- İşlem hacmi artabilir.
- Farklı ülkelerle işlem yapmaya başlayabilir.
- Device veya lokasyon alışkanlıkları değişebilir.
- Şirket ortaklık yapısı değişebilir.
- Yeni bir sanctions veya PEP eşleşmesi oluşabilir.
- İşlem sıklığında olağan dışı değişiklikler görülebilir.
Bu nedenle Risk-Based Approach, Ongoing Monitoring ile birlikte düşünülmelidir.
Müşterinin risk seviyesi yeni bilgiler ve davranış değişiklikleri ortaya çıktıkça yeniden değerlendirilebilir.
TruvaLI Risk-Based Approach sürecini nasıl destekler?
TruvaLI’nın buradaki katkısı, risk değerlendirmesini yalnızca müşteri kabulünde oluşturulan statik bir etiketten çıkararak işlem ve event seviyesinde çalışan bir yapıya dönüştürmesidir.
Real-Time Risk Scoring
TruvaLI, kullanıcı riskini yalnızca onboarding sırasında verilen sabit bir score olarak ele almaz.
Transaction patterns, behavioral indicators, device, IP, network signals ve diğer risk faktörleri değerlendirmeye dahil edilebilir. Davranış değiştikçe risk score yeniden hesaplanabilir.
Finansal ve finansal olmayan event’ler birlikte değerlendirilir
Risk yalnızca para transferlerinden ortaya çıkmaz.
Yeni device kullanımı, IP değişikliği, hesap bilgilerinin güncellenmesi, farklı bir lokasyondan giriş veya yeni bir alıcı eklenmesi gibi finansal olmayan event’ler de finansal hareketlerle birlikte değerlendirilebilir.
TruvaLI’nın Event Score Engine yapısında transaction history, user behavior, device & IP, network relationships, watchlist sonuçları ve Customer Risk Profile gibi farklı sinyaller aynı değerlendirmeye dahil edilebilir.
Dynamic Rule & Scenario Engine
Her kurumun risk iştahı ve normal kabul ettiği kullanıcı davranışı farklıdır.
TruvaLI’da kurumlar kendi risk senaryolarını oluşturabilir ve farklı alanları Rule Engine koşullarına dahil edebilir.
Son 30 dakika, son 24 saat veya son 15 işlem gibi custom time window’lar kullanılabilir.
Cross-Entity Checking ile gönderici, alıcı, ortak IP veya device kullanan hesaplar ve blacklist sonuçları aynı senaryo içerisinde kontrol edilebilir.
Risk sonucuna göre farklı aksiyonlar
TruvaLI’da risk değerlendirmesinin sonucu yalnızca ekranda görünen bir score olarak kalmak zorunda değildir.
Kurumun belirlediği senaryoya göre:
- İşleme devam edilebilir.
- Ek doğrulama uygulanabilir.
- Alert oluşturulabilir.
- Case açılabilir.
- Manuel review başlatılabilir.
- Callback ile kurumun ana sistemine aksiyon iletilebilir.
Böylece her risk sinyali aynı sonuca bağlanmaz; aksiyon kurumun risk politikası ve event’in bağlamına göre şekillendirilebilir.
Sık Sorulan Sorular
Risk-Based Approach yalnızca AML için mi kullanılır?
Hayır. AML/CFT süreçlerinin yanında fraud, Customer Risk Scoring, Transaction Monitoring ve KYC/KYB süreçlerinde de risk seviyesine göre farklı kontroller uygulanabilir.
Yüksek risk score müşterinin suçlu olduğunu gösterir mi?
Hayır. Yüksek risk score, müşterinin veya işlemin daha ayrıntılı değerlendirilmesi gerektiğini gösterir. Tek başına suç veya ihlal kanıtı değildir.
Risk-Based Approach ile Transaction Monitoring birlikte çalışabilir mi?
Evet. Transaction Monitoring işlem hareketlerini takip ederken Risk-Based Approach, bu hareketlerin müşteri profili, geçmiş davranış ve diğer risk sinyalleriyle birlikte değerlendirilmesini sağlar.
Risk score sabit midir?
Hayır. Müşteri davranışı, işlem geçmişi, lokasyon, device veya diğer risk faktörleri değiştikçe risk değerlendirmesi yeniden yapılabilir.