Leader di pensiero
Le frodi moderne hanno superato il vecchio modello decisionale

La ricerca del UK Cryptoasset Business Council stima che le banche britanniche abbiano bloccato o ritardato circa 40% dei pagamenti destinati a exchange di criptovalute. Un singolo exchange ha osservato quasi £1 miliardi di transazioni rifiutate nell’ultimo anno.
Queste restrizioni si applicavano anche alle imprese registrate presso la FCA e, in molti casi, i clienti stavano semplicemente cercando di spostare i propri fondi.
E c’è ben poco motivo per pensare che i pagamenti legittimi ad alto rischio vengano bloccati così aggressivamente solo nel Regno Unito. È nel Regno Unito che è stata quantificata l’entità del problema.
Le difese che la maggior parte delle aziende utilizza presumono che l’avversario si muova approssimativamente alla velocità dell’ultima modifica delle regole. Questo non è più vero da quando gli strumenti di IA sono diventati economici: entro il momento in cui un team antifrode ha scritto una regola per il modello osservato la settimana scorsa, l’aggressore l’ha già eseguito migliaia di volte e ha passato a una variante che la regola non rileverà.
Tuttavia la risposta predefinita è rimasta sostanzialmente invariata: aggiungere un ulteriore controllo, inasprire un’altra regola o bloccare tutto ciò che appare incerto. Questo approccio intercetta alcune frodi, ma allontana anche i clienti pronti a pagare, facendo perdere il relativo fatturato.
Gli aggressori possono cambiare più rapidamente di quanto le regole possano essere riscritte
Le regole funzionano al meglio quando un comportamento sospetto si ripete in modo riconoscibile. Una volta che un modello diventa evidente nei dati di frode o chargeback, è possibile creare una regola attorno ad esso per segnalare transazioni simili in futuro.
L’IA rende quel ciclo di risposta molto più difficile da tenere al passo. L’European Banking Authority ha avvertito nel dicembre 2025 che i criminali stanno già usando l’IA per automatizzare parti del crimine finanziario e sfuggire al rilevamento. Gli aggressori possono testare più varianti con meno lavoro manuale e cambiare tattica non appena un approccio smette di funzionare.
Per un’azienda che gestisce pagamenti ad alto rischio, ciò diventa un problema al momento dell’acquisto. Lo stesso segnale può comparire sia in transazioni fraudolente che legittime, e una regola da sola non può distinguere quale dei due sia.Continuo a tornare a un’analogia: se l’altra parte è passata a robot con pistole laser, chiedere cavalli più veloci e corazze più spesse rafforza solo una difesa costruita per una battaglia ormai superata.
La frode è misurata, il fatturato rifiutato no
Quando una regola non riesce a distinguere tra transazioni fraudolente e legittime, rifiutare è solitamente l’opzione più sicura per l’azienda.
Approvare la transazione sbagliata può tradursi in un chargeback. Rifiutare un cliente affidabile, invece, rende la perdita molto più difficile da individuare perché la transazione non avviene mai.
La pressione a rifiutare è aumentata ulteriormente con le ultime regole del Visa’s Acquirer Monitoring Program (VAMP). Dal 1 aprile 2026, la soglia eccessiva per i merchant è passata dal 2,2% all’1,5% per frodi segnalate e contestazioni su transazioni regolate.
Il problema è che VAMP vede solo ciò che si regola. Una transazione fraudolenta approvata può danneggiare in seguito il rapporto del merchant, mentre un cliente legittimo rifiutato al checkout scompare completamente dalla metrica.
Questo fornisce ai team antifrode un forte motivo per adottare un approccio più conservatore. Più stringenti diventano, più è facile escludere le transazioni dubbie dal volume regolato che VAMP misura.
Il paradosso di VAMP è che i merchant avvertono comunque il costo su entrambi i lati della decisione. Le frodi non rilevate possono generare esposizione a chargeback, mentre i rifiuti falsi tagliano il fatturato legittimo prima che arrivi all’azienda.
I regolatori si stanno allontanando dai controlli di rischio generici
Per anni, più attrito è stato considerato la risposta più sicura al crimine finanziario. Tuttavia il Financial Action Task Force (FATF), l’ente globale di definizione degli standard, sta ora invitando le imprese e i supervisori a essere più precisi riguardo al rischio che stanno effettivamente gestendo.
Nel febbraio 2025, FATF ha sostituito “commensurate” con “proportionate” nei suoi standard basati sul rischio. Una misura proporzionale, secondo la definizione stessa di FATF, dovrebbe corrispondere al livello di rischio identificato e mitigarne efficacemente l’impatto. I casi a rischio più basso dovrebbero inoltre essere idonei a misure semplificate.
Le sue linee guida aggiornate spingono ulteriormente l’idea, avvertendo contro il de‑risking che esclude i clienti anziché valutare il rischio di fronte a loro.
Fare questa distinzione prima di aggiungere un ulteriore controllo è dove la maggior parte dei sistemi incontra difficoltà. Un buon modo per farlo è il punteggio passivo di intento, poiché fornisce alle aziende più contesto prima di decidere se un altro controllo sia realmente necessario.
I segnali comportamentali e contestuali vengono valutati in background, così le attività a basso rischio possono procedere con meno attrito e i pagamenti realmente sospetti ricevono un’analisi più approfondita.
Le decisioni antifrode hanno bisogno di contesto, non di ulteriori verifiche
Se le restrizioni ampie sono il ricorso quando il rischio è poco chiaro, allora il vero problema è come un’azienda possa acquisire la fiducia necessaria per prendere una decisione più precisa.
Il KYC rimane in vigore per la conformità, e confermare chi è il cliente risolve parte della questione della frode. Il resto dipende dal contesto che il controllo d’identità non vede mai. Un cliente verificato che effettua un pagamento insolito è un problema solo se è insolito per quel cliente, e il controllo d’identità non ha modo di sapere cosa sia normale per lui.
Le informazioni utili provengono da come quei segnali si combinano in tempo reale.
Un pagamento che sembra insolito basandosi solo sull’importo può avere perfettamente senso una volta considerata la cronologia del cliente, il dispositivo, il momento e la sequenza delle azioni. Un altro può apparire ordinario su ciascuna misura e diventare sospetto solo quando questi elementi vengono valutati insieme.
Il machine learning comportamentale effettua già questa valutazione al momento della transazione, fornendo al commerciante una base decisionale molto più chiara.
È anche qui che l’IA agganciata a un motore di regole risulta insufficiente. Se soglie fisse decidono ancora l’esito finale, l’IA si limita a fornire al medesimo processo decisionale più informazioni. Gli aggressori possono continuare a modificare il loro comportamento, mentre le regole sottostanti dipendono ancora da schemi che l’azienda già conosce e segnala.
Rifiutare di più non risolve il problema di base
I sistemi che rifiutano in modo aggressivo sembrano più sicuri sulla carta perché i rifiuti falsi non lasciano tracce nei rapporti sulle frodi. Questo punto cieco ha influenzato l’economia dei pagamenti per troppo tempo.
I commercianti devono valutare i motori di rischio in base al rendimento economico totale, bilanciando il margine approvato contro le perdite per frode e il valore a vita dei clienti rifiutati.
Ancora più importante, le piattaforme di pagamento devono mettere in discussione lo status quo dei fornitori. I provider non dovrebbero influenzare le decisioni di approvazione lasciando i commercianti a sopportare il 100 % dell’esposizione ai chargeback. I veri partner strategici sostengono le loro decisioni con un reale impegno patrimoniale, assumendo il trasferimento totale della responsabilità finanziaria e garantendo tassi di approvazione.












