Tankeledere
Moderne svindel har vokst forbi den gamle beslutningsmodellen

Forskning fra UK Cryptoasset Business Council anslår at britiske banker har blokkert eller forsinket omtrent 40 % av betalinger som er rettet mot kryptobørser. En enkelt børs observerte nesten £1 billion i avviste transaksjoner det siste året.
Disse restriksjonene gjaldt selv for FCA-registrerte virksomheter, og i mange tilfeller prøvde kundene bare å flytte sine egne penger.
Det er lite grunn til å tro at legitime høy‑risikobetalinger blir blokkert så aggressivt kun i Storbritannia. Storbritannia er stedet hvor omfanget av problemet har blitt kvantifisert.
De fleste virksomheter forutsetter at motstanderen beveger seg med omtrent samme hastighet som den siste regelendringen. Dette ble ikke lenger sant da AI‑verktøy ble billige: før et svindelteam har skrevet en regel for mønsteret de så forrige uke, har angriperen allerede kjørt det tusenvis av ganger og gått videre til en versjon regelen ikke fanger.
Likevel har standardresponsen stort sett forblitt den samme: legge til en ny sjekk, skjerpe en annen regel, eller blokkere alt som virker usikkert. Denne tilnærmingen fanger noe svindel, men den avviser også kunder som er klare til å betale, og inntekten deres går tapt.
Angripere kan endre seg raskere enn regler kan skrives om
Regler fungerer best når mistenkelig atferd gjentar seg på en gjenkjennelig måte. Når et mønster blir tydelig i svindel‑ eller chargeback‑data, kan en regel bygges rundt det for å merke lignende transaksjoner fremover.
AI gjør den responsløkken mye vanskeligere å holde tritt med. European Banking Authority advarte i desember 2025 om at kriminelle allerede bruker AI til å automatisere deler av økonomisk kriminalitet og unngå oppdagelse. Angripere kan teste flere varianter med mindre manuelt arbeid og skifte taktikk så snart en tilnærming slutter å fungere.
For en virksomhet med høy‑risikobetalinger blir dette et problem på kjøpstidspunktet. Det samme signalet kan forekomme både i svindel‑ og legitime transaksjoner, og en regel alene kan ikke avgjøre hvilken type den ser på.Jeg kommer stadig tilbake til en analogi: hvis motparten har gått over til roboter med laserkanoner, vil krav om raskere hester og tykkere rustning bare forsterke et forsvar bygget for en utdødd kamp.
Svindel blir målt, avvist inntekt blir ikke
Når en regel ikke kan skille mellom svindel‑ og legitime transaksjoner, er avvisning vanligvis det sikrere alternativet for virksomheten.
Godkjenner du feil transaksjon, kan tapet dukke opp som en chargeback. Avviser du en god kunde, er tapet mye vanskeligere å oppdage fordi transaksjonen aldri skjer.
Presset for å avvise har bare økt under de siste reglene for Visa’s Acquirer Monitoring Program (VAMP). Siden 1. april 2026 har den overdrevne forhandlergrensen falt fra 2,2 % til 1,5 % for rapportert svindel og tvister mot avregnede transaksjoner.
Problemet er at VAMP kun ser det som avregnes. En svindeltransaksjon som godkjennes kan skade forhandlerens ratio senere, mens en legitim kunde som avvises i kassen forsvinner helt fra målet.
Dette gir svindelteamene en sterk grunn til å bli mer konservative. Jo strengere de blir, desto lettere er det å holde tvilsomme transaksjoner utenfor det avregnede volumet VAMP måler.
Paradokset med VAMP er at forhandlere fortsatt kjenner kostnaden på begge sider av beslutningen. Savnet svindel kan skape chargeback‑eksponering, mens falske avvisninger kutter legitime inntekter før de i det hele tatt når virksomheten.
Regulatorer beveger seg bort fra generelle risikokontroller
I flere år har mer friksjon blitt sett på som den tryggeste responsen på økonomisk kriminalitet. Nå forteller Financial Action Task Force (FATF), den globale standardsetteren, selskaper og tilsynsmyndigheter å være mer presise om risikoen de faktisk håndterer.
I februar 2025, FATF erstattet “commensurate” med “proportionate” i sine risikobaserte standarder. Et proporsjonalt tiltak, ifølge FATFs egen definisjon, skal tilsvare det identifiserte risikonivået og dempe det effektivt. Lavere‑risikokaser bør også kunne benytte forenklede tiltak.
Den oppdaterte veiledningen presser den samme ideen videre ved å advare mot de‑risking som kutter kunder av i stedet for å vurdere risikoen foran dem.
Å gjøre den distinksjonen før en ny sjekk legges til er hvor de fleste systemer sliter. En god måte å gjøre dette på er passiv intensjonsskåring, fordi det gir selskaper mer kontekst før de bestemmer om en ny sjekk faktisk er nødvendig.
Atferds‑ og kontekstuelle signaler vurderes i bakgrunnen, slik at lav‑risiko‑aktivitet kan passere med mindre friksjon, og virkelig mistenkelige betalinger får en grundigere vurdering.
Svindelbeslutninger trenger kontekst, ikke mer verifisering
Hvis brede restriksjoner er reservealternativet når risikoen er uklar, er det egentlige problemet hvordan en virksomhet blir trygg nok til å ta en mer presis beslutning.
KYC forblir på plass for etterlevelse, og å bekrefte hvem kunden er løser en del av svindelspørsmålet. Resten avhenger av kontekst som identitetssjekken aldri ser. En verifisert kunde som gjør en uvanlig betaling er kun et problem dersom betalingen er uvanlig for den kunden, og identitetssjekken har ingen mulighet til å vite hvordan normal ser ut for dem.
Den nyttige informasjonen kommer fra hvordan disse signalene passer sammen i sanntid.
En betaling som virker uvanlig kun basert på beløpet, kan gi full mening når du tar i betraktning kundens historikk, enhet, tidspunkt og handlingssekvens. En annen kan fremstå som ordinær på hvert enkelt mål, men bli mistenkelig først når disse delene ses samlet.
Atferds‑maskinlæring gjør allerede denne vurderingen mens transaksjonen skjer, noe som gir selgeren et mye klarere grunnlag for beslutningen.
Dette er også punktet hvor AI som er festet på en regelmotor svikter. Hvis faste terskler fortsatt tar den endelige avgjørelsen, gir AI bare den samme gamle beslutningsprosessen mer informasjon. Angripere kan fortsette å endre atferd, mens reglene under fortsatt er avhengige av mønstre virksomheten allerede vet hvordan den skal flagge.
Å avvise mer løser ikke det underliggende problemet
Systemer som avviser aggressivt ser tryggere ut på papiret fordi falske avvisninger ikke etterlater spor i svindelrapporter. Dette blinde punktet har formet betalingsøkonomien altfor lenge.
Selgere må vurdere risikomotorer etter total økonomisk avkastning, ved å balansere godkjent margin mot svindeltap og avvist kundes livstidsverdi.
Enda viktigere må betalingsplattformer utfordre leverandørenes status quo. Leverandører bør ikke påvirke godkjenningsbeslutninger mens de lar selgere absorbere 100 % av chargeback‑risikoen. Ekte strategiske partnere støtter sine beslutninger med ekte balanse‑ark‑risiko, forutsatt full overføring av økonomisk ansvar og garanterer godkjenningsrater.












