विचार नेता

आधुनिक धोखाधड़ी ने पुराने निर्णय मॉडल को पीछे छोड़ दिया है

mm
Securities.io को Google पर अपने पसंदीदा स्रोतों में जोड़ें

UK Cryptoasset Business Council के शोध के अनुसार, यूके के बैंकों ने लगभग भुगतान का 40% क्रिप्टो एक्सचेंजों की ओर जाने वाले लेनदेन को रोका या विलंबित किया है। एक ही एक्सचेंज ने पिछले वर्ष लगभग £1 बिलियन के अस्वीकृत लेनदेन देखे हैं।

ये प्रतिबंध FCA-रजिस्टर्ड व्यवसायों पर भी लागू होते थे, और कई मामलों में, ग्राहक केवल अपना पैसा स्थानांतरित करने की कोशिश कर रहे थे। 

और यह मानने का कम ही कारण है कि वैध उच्च-जोखिम वाले भुगतान केवल यूके में इतनी आक्रामकता से ब्लॉक किए जा रहे हैं। यूके वह जगह है जहाँ इस समस्या के पैमाने को मापा गया है।

अधिकांश व्यवसायों द्वारा उपयोग किए जाने वाले सुरक्षा उपाय यह मानते हैं कि प्रतिद्वंद्वी लगभग अंतिम नियम परिवर्तन की गति से चलता है। यह तब सत्य नहीं रहा जब AI उपकरण सस्ते हो गए: जब तक धोखा टीम ने पिछले हफ्ते देखे गए पैटर्न के लिए नियम लिख लिया, हमलावर ने उसे हजारों बार चलाया और ऐसी संस्करण पर चला गया जिसे नियम नहीं पकड़ पाएगा।

फिर भी डिफ़ॉल्ट प्रतिक्रिया अधिकांशतः वही रही है: एक और जाँच जोड़ना, एक और नियम को कड़ा करना, या किसी भी अनिश्चित दिखने वाले को ब्लॉक करना। यह तरीका कुछ धोखाधड़ी को पकड़ता है। लेकिन यह उन ग्राहकों को भी दूर कर देता है जो भुगतान करने के लिए तैयार हैं, और उनका राजस्व उनके साथ चला जाता है।

हमलावर नियमों के पुनर्लेखन से तेज़ी से बदल सकते हैं

नियम तब सबसे बेहतर काम करते हैं जब संदिग्ध व्यवहार एक पहचाने जाने योग्य तरीके से दोहराता है। एक बार जब धोखाधड़ी या चार्जबैक डेटा में कोई पैटर्न स्पष्ट हो जाता है, तो उसके आसपास एक नियम बनाया जा सकता है जिससे भविष्य में समान लेनदेन को चिन्हित किया जा सके।

AI इस प्रतिक्रिया चक्र को बनाए रखना बहुत कठिन बना देता है। यूरोपीय बैंकिंग अथॉरिटी चेतावनी दी दिसंबर 2025 में कि अपराधी पहले ही AI का उपयोग करके वित्तीय अपराध के हिस्सों को स्वचालित कर रहे हैं और पहचान से बच रहे हैं। हमलावर कम मैनुअल काम के साथ अधिक विविधताओं का परीक्षण कर सकते हैं और जैसे ही एक तरीका काम करना बंद करता है, रणनीति बदल सकते हैं।

उच्च-जोखिम वाले भुगतान व्यवसाय के लिए, यह समस्या खरीद के बिंदु पर उत्पन्न होती है। वही संकेत धोखाधड़ी वाले और वैध दोनों लेनदेन में दिखाई दे सकता है, और अकेला नियम यह नहीं बता सकता कि वह किस पर देख रहा है।मैं लगातार एक तुलना पर लौटता हूँ: यदि प्रतिद्वंद्वी ने लेज़र गन वाले रोबोटों की ओर कदम बढ़ा दिया है, तो तेज़ घोड़े और मोटे कवच की मांग करना केवल एक पुरानी लड़ाई के लिए बनाई गई रक्षा को मजबूत करता है।

धोखाधड़ी को मापा जाता है, अस्वीकृत राजस्व नहीं

जब कोई नियम धोखाधड़ी वाले और वैध लेनदेन में अंतर नहीं कर पाता, तो अस्वीकृति आमतौर पर व्यवसाय के लिए सुरक्षित विकल्प होती है।

गलत लेनदेन को मंजूरी देने पर, नुकसान चार्जबैक के रूप में दिख सकता है। एक अच्छे ग्राहक को अस्वीकार करने पर, नुकसान देखना बहुत कठिन हो जाता है क्योंकि लेनदेन कभी नहीं होता।

VAMP के नवीनतम नियमों के तहत अस्वीकृति का दबाव केवल बढ़ा है। 1 अप्रैल, 2026 से, रिपोर्ट किए गए धोखाधड़ी और निपटाए गए लेनदेन के खिलाफ विवादों के लिए अत्यधिक व्यापारी सीमा 2.2% से 1.5% तक गिरा है।

समस्या यह है कि VAMP केवल निपटाए गए लेनदेन को देखता है। एक धोखाधड़ी वाला लेनदेन जो मंजूर हो जाता है, बाद में व्यापारी के अनुपात को नुकसान पहुँचा सकता है, जबकि चेकआउट पर अस्वीकृत वैध ग्राहक पूरी तरह से मीट्रिक से गायब हो जाता है। 

यह अंततः धोखाधड़ी टीमों को अधिक रूढ़िवादी होने का मजबूत कारण देता है। जितना अधिक कड़ा वे होते हैं, उतना ही आसान हो जाता है कि संदिग्ध लेनदेन को VAMP द्वारा मापे गए निपटाए गए वॉल्यूम से बाहर रखा जा सके।

VAMP का विरोधाभास यह है कि व्यापारी अभी भी निर्णय के दोनों पक्षों पर लागत महसूस करते हैं। छूटे हुए धोखाधड़ी से चार्जबैक जोखिम बन सकता है, जबकि गलत अस्वीकृति वैध राजस्व को तब ही काट देती है जब वह व्यवसाय तक कभी नहीं पहुँच पाता।

नियामक व्यापक जोखिम नियंत्रणों से हट रहे हैं

सालों से, अधिक घर्षण को वित्तीय अपराध के प्रति सबसे सुरक्षित प्रतिक्रिया माना गया है। फिर भी वित्तीय कार्यवाही समूह (FATF), वैश्विक मानक-निर्धारक, अब फर्मों और पर्यवेक्षकों को यह कह रहा है कि वे उस जोखिम के बारे में अधिक सटीक हों जिसे वे वास्तव में प्रबंधित कर रहे हैं।

फ़रवरी 2025 में, FATF बदल दिया अपने जोखिम-आधारित मानकों में “commensurate” को “proportionate” से बदल दिया। FATF की अपनी परिभाषा के अनुसार, एक अनुपातिक उपाय को पहचाने गए जोखिम स्तर के अनुरूप होना चाहिए और उसे प्रभावी रूप से कम करना चाहिए। कम जोखिम वाले मामलों को भी सरल उपायों के लिए पात्र होना चाहिए।

उसके अद्यतन मार्गदर्शन धक्का देता है उसी विचार को आगे बढ़ाते हुए ग्राहकों को काटने वाले डी-रिस्किंग के खिलाफ चेतावनी देता है, बजाय उनके सामने मौजूद जोखिम का आकलन करने के।

एक और जाँच जोड़ने से पहले इस अंतर को बनाना वह जगह है जहाँ अधिकांश सिस्टम संघर्ष करते हैं। इसे करने का एक अच्छा तरीका पासिव इंटेंट स्कोरिंग है, क्योंकि यह फर्मों को यह तय करने से पहले अधिक संदर्भ देता है कि क्या वास्तव में एक और जाँच आवश्यक है।

व्यवहारिक और संदर्भात्मक संकेतों का पृष्ठभूमि में मूल्यांकन किया जाता है, इसलिए कम-जोखिम वाली गतिविधि कम घर्षण के साथ आगे बढ़ सकती है और वास्तविक रूप से संदेहजनक भुगतान को अधिक निकटता से देखा जाता है।

धोखाधड़ी निर्णयों को संदर्भ चाहिए, अधिक सत्यापन नहीं

यदि जोखिम स्पष्ट नहीं होने पर व्यापक प्रतिबंध बैकअप होते हैं, तो वास्तविक समस्या यह है कि कोई व्यवसाय पर्याप्त आत्मविश्वास कैसे प्राप्त करता है ताकि वह अधिक सटीक निर्णय ले सके।

KYC अनुपालन के लिए बना रहता है, और ग्राहक कौन है यह पुष्टि करना धोखाधड़ी प्रश्न का एक हिस्सा हल करता है। बाकी का निर्धारण उस संदर्भ पर निर्भर करता है जिसे पहचान जांच कभी नहीं देखती। एक सत्यापित ग्राहक द्वारा असामान्य भुगतान केवल तभी समस्या बनता है जब वह उस ग्राहक के लिए असामान्य हो, और पहचान जांच के पास यह जानने का कोई तरीका नहीं है कि उनके लिए सामान्य क्या दिखता है।

उपयोगी जानकारी इस बात से आती है कि ये संकेत वास्तविक समय में कैसे एक साथ फिट होते हैं।

केवल राशि के आधार पर असामान्य दिखने वाला भुगतान ग्राहक के इतिहास, डिवाइस, समय और कार्यों की क्रमिकता को ध्यान में रखने पर पूरी तरह समझ में आ सकता है। दूसरा भुगतान प्रत्येक माप पर सामान्य दिख सकता है और केवल तब संदेहास्पद बनता है जब इन सभी हिस्सों को साथ में देखा जाता है।

व्यवहारिक मशीन लर्निंग पहले से ही लेनदेन के होते ही वह मूल्यांकन कर लेती है, जिससे व्यापारी को निर्णय के लिए बहुत स्पष्ट आधार मिलता है।

यहीं वह जगह है जहाँ नियम इंजन पर जोड़ा गया AI कम पड़ता है। यदि स्थिर थ्रेशोल्ड अभी भी अंतिम निर्णय लेते हैं, तो AI केवल वही पुरानी निर्णय प्रक्रिया को अधिक जानकारी दे रहा है। हमलावर अपने व्यवहार को लगातार बदलते रह सकते हैं, जबकि नीचे के नियम अभी भी उन पैटर्नों पर निर्भर करते हैं जिन्हें व्यवसाय पहले से ही चिन्हित करना जानता है।

अधिक अस्वीकृति मूल समस्या का समाधान नहीं करती

जो सिस्टम आक्रामक रूप से अस्वीकृत करते हैं, कागज़ पर अधिक सुरक्षित दिखते हैं क्योंकि गलत अस्वीकृतियों का धोखाधड़ी रिपोर्टों में कोई निशान नहीं रहता। यह अंधा बिंदु बहुत लंबे समय से भुगतान अर्थशास्त्र को आकार देता आया है।

व्यापारियों को जोखिम इंजन को कुल आर्थिक लाभ के आधार पर आंकना चाहिए, स्वीकृत मार्जिन को धोखाधड़ी हानियों और अस्वीकृत ग्राहक के जीवनकाल मूल्य के साथ संतुलित करते हुए।

और भी महत्वपूर्ण यह है कि भुगतान प्लेटफ़ॉर्म को विक्रेता की स्थिति को चुनौती देनी चाहिए। प्रदाताओं को स्वीकृति निर्णयों को प्रभावित नहीं करना चाहिए जबकि व्यापारी को 100% चार्जबैक जोखिम वहन करना पड़े। वास्तविक बैलेंस शीट जोखिम के साथ रणनीतिक साझेदार अपने निर्णय को समर्थन देते हैं, पूर्ण वित्तीय देयता स्थानांतरण मानते हुए और स्वीकृति दरों की गारंटी देते हैं।

Pascal Podvin सह-संस्थापक और मुख्य राजस्व अधिकारी हैं nSure.ai में, एक AI-नेटिव भुगतान धोखाधड़ी रोकथाम समाधान। 20 से अधिक वर्षों के अनुभव के साथ साइबर सुरक्षा और एंटरप्राइज़ SaaS कंपनियों को स्केल करने वाले एक अनुभवी राजस्व वास्तुकार, Pascal इस मूलभूत विश्वास पर कार्य करते हैं कि इरादा पहचान से अधिक महत्वपूर्ण है, क्योंकि पहचान को आधुनिक परिष्कृत धोखेबाज आसानी से नकली बना सकते हैं।