Tankeledare

Modern bedrägeri har vuxit förbi den gamla beslutsmodellen

mm
Lägg till Securities.io bland dina föredragna källor på Google

Forskning från UK Cryptoasset Business Council uppskattar att brittiska banker har blockerat eller fördröjt ungefär 40% av betalningarna som är riktade till kryptobörser. En enda börs observerade nästan £1 miljard i avvisade transaktioner under det senaste året.

Dessa restriktioner tillämpades även på FCA-registrerade företag, och i många fall försökte kunderna bara flytta sina egna pengar. 

Det finns lite anledning att tro att legitima högriskbetalningar blockeras så aggressivt bara i Storbritannien. Storbritannien är där problemets omfattning har kvantifierats.

De försvar som de flesta företag använder förutsätter att motståndaren rör sig i ungefär samma takt som den senaste regeländringen. Detta upphörde att vara sant när AI-verktyg blev billiga: när ett bedrägeriteam har skrivit en regel för det mönster de såg förra veckan, har angriparen redan kört det tusentals gånger och gått vidare till en version som regeln missar.

Ändå har standardresponsen förblivit i stort sett densamma: lägga till en ny kontroll, skärpa en annan regel eller blockera allt som verkar osäkert. Detta tillvägagångssätt fångar viss bedrägeri, men det skrämmer också bort kunder som är redo att betala, och deras intäkter försvinner med dem.

Angripare kan förändras snabbare än regler kan skrivas om

Regler fungerar bäst när misstänkt beteende upprepas på ett igenkännbart sätt. När ett mönster blir tydligt i bedrägeri- eller chargeback-data, kan en regel byggas kring det för att flagga liknande transaktioner framöver.

AI gör den responscykeln mycket svårare att hänga med i. European Banking Authority varnade i december 2025 att kriminella redan använder AI för att automatisera delar av finansiell brottslighet och undvika upptäckt. Angripare kan testa fler varianter med mindre manuellt arbete och byta taktik så snart ett tillvägagångssätt slutar fungera.

För ett företag som hanterar högriskbetalningar blir detta ett problem vid köptillfället. Samma signal kan förekomma både i bedrägliga och legitima transaktioner, och en regel ensam kan inte avgöra vilken det är.Jag återkommer ständigt till en analogi: om motparten har gått över till robotar med lasergevär, så förstärker begäran om snabbare hästar och tjockare rustning bara ett försvar byggt för en föråldrad strid.

Bedrägeri mäts, avvisad intäkt gör det inte

När en regel inte kan skilja mellan bedrägliga och legitima transaktioner är avslag vanligtvis det säkrare alternativet för företaget.

Godkänner man fel transaktion kan förlusten visas som en chargeback. Avvisar man en bra kund är förlusten mycket svårare att upptäcka eftersom transaktionen aldrig sker.

Trycket att avvisa har bara ökat under de senaste reglerna för Visa’s Acquirer Monitoring Program (VAMP). Sedan 1 april 2026 har den överdrivna handlarsgränsen sjunkit från 2,2% till 1,5% för rapporterad bedrägeri och tvister mot avräknade transaktioner.

Problemet är att VAMP bara ser vad som avräknas. En bedräglig transaktion som godkänns kan senare skada handlarens kvot, medan en legitim kund som avvisas i kassan försvinner helt från metriken. 

Detta ger i slutändan bedrägeriteamen en stark anledning att bli mer konservativa. Ju striktare de blir, desto lättare blir det att hålla tvivelaktiga transaktioner ute från den avräknade volym som VAMP mäter.

Paradoxen med VAMP är att handlare fortfarande känner kostnaden på båda sidor av beslutet. Missad bedrägeri kan skapa chargeback-exponering, medan falska avslag skär av legitima intäkter innan de någonsin når företaget.

Regulatorer rör sig bort från generella riskkontroller

I åratal har mer friktion behandlats som det säkraste svaret på finansiell brottslighet. Ändå säger Financial Action Task Force (FATF), den globala standardgivaren, nu till företag och tillsynsmyndigheter att vara mer precisa kring den risk de faktiskt hanterar.

I februari 2025, FATF ersatte “commensurate” med “proportionate” i sina riskbaserade standarder. En proportionell åtgärd, enligt FATF:s egen definition, bör motsvara den identifierade risknivån och mildra den effektivt. Fall med lägre risk bör också vara berättigade till förenklade åtgärder.

Dess uppdaterade vägledning driver samma idé vidare genom att varna för de‑risking som stänger av kunder istället för att bedöma risken framför dem.

Att göra den distinktionen innan en ny kontroll läggs till är där de flesta system har problem. Ett bra sätt att göra det är passiv avsiktsbedömning, eftersom det ger företag mer kontext innan de beslutar om en ytterligare kontroll verkligen behövs.

Beteende- och kontextuella signaler bedöms i bakgrunden, så låg‑risk aktivitet kan passera med mindre friktion och genuint misstänkta betalningar får en närmare granskning.

Bedrägeribeslut behöver kontext, inte mer verifiering

Om breda restriktioner är reservalternativet när risken är oklar, är den verkliga frågan hur ett företag blir tillräckligt säkert för att fatta ett mer exakt beslut.

KYC kvarstår för efterlevnad, och att bekräfta vem kunden är löser en del av bedrägerifrågan. Resten beror på kontext som identitetskontrollen aldrig ser. En verifierad kund som gör en ovanlig betalning är bara ett problem om den är ovanlig för den kunden, och identitetskontrollen har inget sätt att veta hur normal ser ut för dem.

Den användbara informationen kommer från hur dessa signaler samverkar i realtid.

En betalning som verkar ovanlig enbart baserat på beloppet kan vara helt logisk när du tar hänsyn till kundens historik, enhet, tidpunkt och handlingssekvens. En annan kan framstå som normal på varje enskild mätning och bli misstänkt först när dessa delar ses tillsammans.

Beteendebaserad maskininlärning gör redan den bedömningen i realtid när transaktionen sker, vilket ger handlaren en mycket tydligare grund för beslutet.

Det är också här som AI som fästs på en regelmotor brister. Om fasta tröskelvärden fortfarande fattar det slutgiltiga beslutet, ger AI bara den gamla beslutsprocessen mer information. Angripare kan fortsätta förändra sitt beteende, medan reglerna underliggande fortfarande bygger på mönster som verksamheten redan vet hur man flaggar.

Att avvisa fler löser inte det underliggande problemet

System som nekar aggressivt ser säkrare ut på papper eftersom falska nekanden lämnar inga spår i bedrägerirapporter. Detta blinda fläck har format betalningsekonomin för länge.

Handlare måste bedöma riskmotorer utifrån total ekonomisk avkastning, genom att balansera godkänd marginal mot bedrägeriförluster och förlorat kundlivstidsvärde.

Viktigare är att betalningsplattformar måste utmana leverantörernas status quo. Leverantörer bör inte påverka godkännandebeslut samtidigt som de låter handlare bära 100 % av chargeback‑exponeringen. Äkta strategiska partners stödjer sina beslut med verklig balansräkningsrisk, förutsätter full överföring av finansiellt ansvar och garanterar godkännandefrekvens.

Pascal Podvin är medgrundare och chef för intäkter på nSure.ai, en AI‑inbyggd lösning för att förhindra betalningsbedrägerier. Som en erfaren intäktsarkitekt med över 20 år av erfarenhet av att skala cybersäkerhets- och företags‑SaaS‑företag, arbetar Pascal utifrån den grundläggande övertygelsen att avsikt är viktigare än identitet, eftersom identitet lätt kan förfalskas av sofistikerade moderna bedragare.