사상 리더
현대 사기가 오래된 의사결정 모델을 초월했다

UK Cryptoasset Business Council의 연구에 따르면 영국 은행들은 결제의 40% 암호화폐 거래소로 향하는 결제에 차단하거나 지연시켰다고 추정합니다. 한 거래소만 해도 지난 1년 동안 거절된 거래가 거의 £1 billion에 달했습니다.
이러한 제한은 FCA에 등록된 기업에도 적용되었으며, 많은 경우 고객들은 단순히 자신의 자금을 이동하려고 했습니다.
합법적인 고위험 결제가 영국에서만 이렇게 공격적으로 차단되고 있다고 생각할 근거는 거의 없습니다. 영국은 문제 규모가 정량화된 곳입니다.
대부분의 기업이 사용하는 방어 체계는 상대가 마지막 규칙 변경 속도 정도로 움직인다고 가정합니다. AI 도구가 저렴해지면서 이는 더 이상 사실이 아니게 되었습니다. 사기 팀이 지난 주에 본 패턴에 대한 규칙을 작성할 때쯤, 공격자는 이미 그 패턴을 수천 번 실행하고 규칙이 놓칠 버전으로 전환해 버렸습니다.
하지만 기본적인 대응은 여전히 크게 변하지 않았습니다: 또 다른 검증을 추가하고, 또 다른 규칙을 강화하거나, 불확실해 보이는 모든 것을 차단하는 것입니다. 이 방식은 일부 사기를 잡아내지만, 결제할 준비가 된 고객들을 멀어지게 만들고 그들의 매출도 함께 사라집니다.
공격자는 규칙이 재작성되는 속도보다 빠르게 변할 수 있다
규칙은 의심스러운 행동이 인식 가능한 방식으로 반복될 때 가장 효과적입니다. 사기 또는 청구 취소 데이터에서 패턴이 명확해지면, 유사한 거래를 표시하도록 해당 패턴을 기반으로 규칙을 만들 수 있습니다.
AI는 그 대응 주기를 따라잡기 훨씬 어렵게 만듭니다. European Banking Authority경고했다 2025년 12월에 범죄자들이 이미 AI를 사용해 금융 범죄의 일부를 자동화하고 탐지를 회피하고 있다고 경고했습니다. 공격자는 수작업을 줄이고 더 많은 변형을 시험할 수 있으며, 하나의 접근 방식이 작동을 멈추면 즉시 전술을 바꿀 수 있습니다.
고위험 결제 비즈니스에게 이는 구매 시점에서 문제가 됩니다. 동일한 신호가 사기 거래와 정상 거래 모두에 나타날 수 있으며, 규칙만으로는 어느 쪽인지 판단할 수 없습니다.나는 하나의 비유를 계속 떠올립니다: 상대가 레이저 총을 장착한 로봇으로 전환했다면, 더 빠른 말과 두꺼운 갑옷을 요구하는 것은 구시대 전투를 위한 방어를 강화하는 것에 불과합니다.
사기는 측정되지만 거부된 매출은 측정되지 않는다
규칙이 사기와 정상 거래를 구분할 수 없을 때, 거부하는 것이 보통 비즈니스에 더 안전한 선택입니다.
잘못된 거래를 승인하면 손실이 청구 취소로 나타날 수 있습니다. 정상 고객을 거부하면 거래 자체가 발생하지 않기 때문에 손실을 파악하기 훨씬 어렵습니다.
Visa의 Acquirer Monitoring Program (VAMP) 최신 규칙에 따라 거부 압박이 더욱 커졌습니다. 2026년 4월 1일부터 과도한 가맹점 기준이 2.2%에서 1.5%로 하락했습니다 보고된 사기 및 정산된 거래에 대한 분쟁에 적용됩니다.
문제는 VAMP가 정산된 거래만을 본다는 점입니다. 승인된 사기 거래는 나중에 가맹점의 비율에 악영향을 미칠 수 있으며, 결제 단계에서 정상 고객이 거부되면 해당 지표에서 완전히 사라집니다.
궁극적으로 이는 사기 팀에게 보다 보수적인 접근을 할 강력한 이유를 제공합니다. 규제가 강화될수록 VAMP가 측정하는 정산된 거래량에서 의심스러운 거래를 배제하기가 쉬워집니다.
VAMP의 역설은 가맹점이 결정의 양쪽에서 비용을 체감한다는 점입니다. 놓친 사기는 청구 취소 위험을 초래하고, 잘못된 거부는 정상 매출이 비즈니스에 도달하기 전에 차단합니다.
규제당국은 포괄적 위험 통제에서 벗어나고 있다
수년간, 더 많은 마찰이 금융 범죄에 대한 가장 안전한 대응으로 여겨졌습니다. 그러나 글로벌 표준 제정기관인 Financial Action Task Force (FATF)는 이제 기업과 감독기관에 실제 관리하고 있는 위험에 대해 보다 정확하게 파악하라고 요구하고 있습니다.
2025년 2월, FATF대체했다 위험 기반 표준 전반에 걸쳐 “commensurate”(상응)라는 용어를 “proportionate”(비례)로. FATF 자체 정의에 따르면 비례적인 조치는 식별된 위험 수준에 부합하고 효과적으로 완화해야 합니다. 낮은 위험 사례도 간소화된 조치를 받을 수 있어야 합니다.
그의 최신 가이드라인은 추진한다 고객을 차단하는 탈위험(de‑risking) 대신 앞에 있는 위험을 평가하도록 경고함으로써 같은 아이디어를 더욱 확장합니다.
다른 검증을 추가하기 전에 이 구분을 하는 것이 대부분의 시스템이 어려워하는 부분입니다. 이를 해결하는 좋은 방법은 수동 의도 점수화이며, 이는 기업에게 추가 검증이 실제로 필요한지 결정하기 전에 더 많은 맥락을 제공합니다.
행동 및 상황 신호가 백그라운드에서 평가되므로, 저위험 활동은 마찰을 줄이고 통과할 수 있으며, 실제로 의심스러운 결제는 보다 면밀히 검토됩니다.
사기 결정에는 더 많은 검증이 아니라 맥락이 필요하다
위험이 불분명할 때 광범위한 제한이 최후의 수단이라면, 실제 문제는 기업이 보다 정확한 판단을 내릴 만큼 충분히 자신감을 갖는 방법이다.
KYC는 규정 준수를 위해 유지되며, 고객이 누구인지 확인하는 것이 사기 문제의 일부를 해결한다. 나머지는 신원 확인이 절대 보지 못하는 상황에 달려 있다. 검증된 고객이 비정상적인 결제를 하는 경우, 그 고객에게 비정상적일 때만 문제가 되며, 신원 확인은 그들의 정상적인 패턴이 어떤지 알 방법이 없다.
유용한 정보는 이러한 신호들이 실시간으로 어떻게 결합되는가에서 나온다.
금액만으로는 비정상적으로 보이는 결제도 고객의 과거 기록, 기기, 시점 및 행동 순서를 고려하면 전혀 문제가 되지 않을 수 있다. 반면 각 항목에서는 평범해 보이지만 이러한 요소들을 함께 볼 때 의심스러워질 수 있다.
행동 기반 머신러닝은 거래가 발생하는 즉시 해당 평가를 수행하여 가맹점에게 훨씬 명확한 의사결정 근거를 제공한다.
AI가 규칙 엔진에 결합된 경우에도 한계가 있다. 고정된 임계값이 최종 결정을 내린다면, AI는 기존 의사결정 프로세스에 추가 정보만 제공하는 것이다. 공격자는 행동 방식을 지속적으로 바꿀 수 있지만, 그 아래의 규칙은 여전히 비즈니스가 이미 인식하고 있는 패턴에 의존한다.
거절을 더 많이 한다고 해서 근본적인 문제를 해결할 수는 없습니다
과감하게 거절하는 시스템은 서류상으로는 더 안전해 보이는데, 이는 잘못된 거절이 사기 보고서에 흔적을 남기지 않기 때문이다. 이러한 맹점이 결제 경제를 오랫동안 좌우해 왔다.
가맹점은 승인 마진과 사기 손실, 거절된 고객의 평생 가치를 균형 있게 고려하여 위험 엔진을 총 경제적 수익으로 평가해야 한다.
더 중요한 것은 결제 플랫폼이 공급업체의 현 상황에 도전해야 한다는 점이다. 제공자는 승인 결정에 영향을 미치면서 가맹점이 청구 취소 위험을 100% 떠안게 해서는 안 된다. 진정한 전략적 파트너는 실제 재무제표상의 위험을 감수하며 전액 재정 책임 이전을 전제로 승인율을 보장한다.












