ソートリーダー
現代の詐欺は古い意思決定モデルを超えている

UK Cryptoasset Business Councilの調査によると、英国の銀行は暗号取引所への送金を概ね支払いの40%ブロックまたは遅延させたと推定しています。ある取引所だけで、過去1年で約£10億の取引が拒否されたことが確認されています。
これらの制限はFCAに登録された事業者にも適用され、多くの場合、顧客は単に自分の資金を移動しようとしていただけでした。
正当なハイリスク決済がこのように積極的にブロックされているのは英国だけだと考える根拠はほとんどありません。問題の規模が数値化されたのは英国です。
多くの企業が導入している防御策は、相手が直近のルール変更の速度程度で動くと想定しています。しかし、AIツールが低コスト化した時点でこの前提は崩れました。詐欺チームが先週見たパターンに対するルールを書き上げる頃には、攻撃者はすでに何千回もそのパターンを実行し、ルールが捉えられない別バージョンへと移行しているのです。
それでもデフォルトの対応はほぼ変わっていません。別のチェックを追加したり、別のルールを厳格化したり、不確かなものはすべてブロックする、といった方法です。このアプローチは一部の詐欺は捕らえますが、支払い意欲のある顧客も遠ざけてしまい、売上が失われます。
攻撃者はルールが書き換えられるよりも速く変化できる
ルールは、疑わしい行動が認識可能な形で繰り返されるときに最も効果的です。詐欺やチャージバックのデータでパターンが明確になると、そのパターンを基にルールを構築し、今後同様の取引をフラグ付けできます。
AIはその対応サイクルをはるかに追い付くのが難しくします。欧州銀行監督機構 警告した2025年12月に、犯罪者がすでにAIを用いて金融犯罪の一部を自動化し、検知を回避していると警告しました。攻撃者は手作業を減らしながらより多くのバリエーションをテストでき、ある手法が機能しなくなるとすぐに戦術を切り替えます。
ハイリスク決済事業にとって、これは購入時点での問題となります。同じシグナルが詐欺取引と正当取引の両方に現れ、ルール単体ではどちらかを判別できません。私はある例えに戻ります:相手がレーザー銃を装備したロボットに進化したなら、より速い馬や厚い鎧を求めることは、時代遅れの戦い用に作られた防御を強化するだけです。
詐欺は測定できるが、却下された収益は測定できない
ルールが詐欺取引と正当取引を区別できない場合、取引を拒否する方が通常は企業にとって安全です。
誤って取引を承認すると、損失はチャージバックとして表れます。正当な顧客を拒否すると、取引自体が発生しないため損失が見えにくくなります。
VisaのAcquirer Monitoring Program(VAMP)の最新ルールの下で、拒否する圧力はさらに高まっています。2026年4月1日以降、過剰な加盟店閾値は2.2%から1.5%に減少した報告された不正取引および決済済み取引に対する紛争について。
問題はVAMPが決済されたものしか見えないことです。承認された詐欺取引は後で加盟店の比率を悪化させ、チェックアウトで正当な顧客が拒否されると、その取引は指標から完全に消えてしまいます。
結果として、詐欺チームはより保守的になる強い動機を持ちます。規制が厳しくなるほど、疑わしい取引をVAMPが測定する決済総額から除外しやすくなります。
VAMPの逆説は、加盟店が意思決定の両側面でコストを感じ続けることです。詐欺を見逃すとチャージバックリスクが生じ、誤った拒否は正当な収益が事業に届く前に遮断してしまいます。
規制当局は包括的リスク管理から脱却しつつある
長年にわたり、摩擦を増やすことが金融犯罪への最も安全な対応とみなされてきました。しかし、世界的な基準策定機関である金融活動作業部会(FATF)は、企業や監督機関に対し、実際に管理しているリスクをより正確に把握するよう求めています。
2025年2月、FATFは 置き換えたリスクベースの基準全体で「commensurate」を「proportionate」に。FATF自身の定義によれば、比例的な措置は特定されたリスクレベルに対応し、効果的に軽減すべきです。低リスクケースも簡素化された措置の対象となるべきです。
その更新されたガイダンスは促す同様の考えをさらに進め、顧客を排除するようなリスク除去ではなく、目の前のリスクを評価するよう警告しています。
別のチェックを追加する前にこの区別を行うことが、多くのシステムの課題です。そのための有効な手法はパッシブ・インテント・スコアリングで、追加のチェックが本当に必要かどうか判断する前に、企業により多くのコンテキストを提供します。
行動的およびコンテキスト的シグナルはバックグラウンドで評価されるため、低リスクの活動は摩擦を減らして通過でき、実際に疑わしい支払いは詳しく検査されます。
詐欺判断には文脈が必要で、さらなる検証は不要
リスクが不明確なときに広範な制限が最終手段となるなら、真の課題は企業がより正確な判断を下す自信をどのように得るかである。
KYCはコンプライアンスのために維持され、顧客が誰であるかを確認することが詐欺問題の一部を解決する。残りは本人確認が決して見ることのないコンテキストに依存する。検証済みの顧客が異常な支払いを行うのは、その顧客にとって異常な場合に限り問題となり、本人確認はその顧客にとっての通常が何かを把握する手段を持たない。
有用な情報は、これらのシグナルがリアルタイムでどのように組み合わさるかから得られる。
金額だけで異常に見える支払いでも、顧客の履歴、デバイス、タイミング、行動の順序を考慮すれば全く納得できることがある。また、各指標では普通に見える別の支払いも、これらの要素を総合して見ると疑わしくなることがある。
行動機械学習は取引が発生する際にすでにその評価を行い、加盟店に対してははるかに明確な意思決定の根拠を提供する。
ここが、ルールエンジンに組み込まれたAIが限界を迎える点でもある。固定された閾値が最終判断を下すのであれば、AIは従来の意思決定プロセスに情報を追加するだけに過ぎない。攻撃者は行動を変え続けることができるが、下位のルールは依然としてビジネスが既に把握しているパターンに依存している。
拒否を増やしても根本的な問題は解決しない
積極的に取引を拒否するシステムは、偽の拒否が詐欺レポートに痕跡を残さないため、紙面上は安全に見える。その盲点が支払い経済を長らく形作ってきた。
加盟店はリスクエンジンを総合的な経済的収益で評価し、承認マージンと詐欺損失、そして拒否された顧客の生涯価値をバランスさせなければならない。
さらに重要なのは、決済プラットフォームがベンダーの現状に挑戦しなければならないという点だ。プロバイダーは承認判断に影響を与えるべきではなく、加盟店がチャージバックリスクの全額を負担する状況を放置すべきではない。真の戦略的パートナーは、財務上の実体を伴ったリスクを背負い、完全な財務責任の移転を前提に承認率を保証する形で意思決定を支える。












