Diagrama de evaluación del riesgo de transacciones
Plantilla para datos previos a la autorización, controles, bandas de riesgo, autenticación reforzada, revisión manual, recomendación y retroalimentación.
¿Qué es diagrama de evaluación del riesgo de transacciones?
Una evaluación de riesgo previa a la autorización es tanto un problema de orquestación como de análisis. El comercio inicia la solicitud, la pasarela o el procesador aporta contexto del pago, el servicio de fraude o riesgo enriquece las señales disponibles de identidad, dispositivo, comportamiento y cuenta, y Operaciones necesita una alternativa explícita cuando faltan datos o controles. La plantilla comprueba la suficiencia de datos antes de aplicar controles. La información ausente o inválida vuelve para corregirse y una indisponibilidad de controles conduce a la vía configurada de retención o revisión, no a una aprobación accidental.
Las bandas baja, incierta y alta muestran la estructura de decisión, no umbrales universales. Las evaluaciones de riesgo bajo preparan una recomendación de autorización. Las transacciones inciertas pueden usar una autenticación reforzada adecuada y compatible o revisión manual; las de riesgo alto o resultado adverso siguen la política configurada de rechazo o retención con un motivo registrado. La pasarela envía las recomendaciones aprobadas por la vía de pago y el emisor o adquirente devuelve el resultado de autorización. Separar recomendación y autorización evita atribuir al equipo de riesgo una decisión que pertenece a otro punto de la cadena.
La retroalimentación posterior vincula la autorización y los resultados operativos posteriores con la evaluación original, de modo que los responsables revisen controles mediante rendimiento medido y no anécdotas. La deduplicación de alertas, las colas de investigación y los hallazgos pertenecen al Proceso de detección de fraude en pagos, que puede operar antes o después de autorizar y entre eventos relacionados. Este diagrama se centra en los datos previos, el tratamiento de la incertidumbre, la recomendación y el resultado devuelto de un solo pago.
Qué cubre este diagrama de flujo
En esta plantilla
- Traspasos previos a la autorización entre Comercio, Pasarela / Procesador, Fraude / Riesgo, Autenticación, Emisor / Adquirente y Operaciones
- Captura de datos de pago y sesión, enriquecimiento de señales, suficiencia y bucle de corrección de entradas ausentes o inválidas
- Controles configurados con rutas ilustrativas baja, incierta y alta y una alternativa explícita si un control no está disponible
- Autenticación reforzada compatible, revisión manual contextual, rechazo o retención y recomendación de autorización separada
- Resultado del emisor o adquirente, respuesta al comercio y retroalimentación posterior para ajustar controles
Cuándo usar esta plantilla
- El comercio no distingue dónde empiezan y terminan los datos de pasarela, el riesgo, la autenticación y la autorización
- Las caídas de controles o servicios de datos producen respuestas improvisadas en vez de una alternativa probada
- Las transacciones inciertas pasan directamente a aprobar o rechazar sin autenticación adecuada ni revisión contextual
- Las recomendaciones de fraude y los resultados del emisor o adquirente se guardan como si fueran la misma decisión
- Los resultados posteriores de fraude, disputa y servicio no se vinculan con los controles y el contexto originales
Cómo funciona
Mapear el contrato en tiempo real
Documenta qué campos envía el comercio, qué añade la pasarela, qué señales obtiene Riesgo antes de autorizar y qué identificadores enlazan resultados posteriores. Incluye validación, latencia y responsabilidad sobre datos ausentes o mal formados.
Definir alternativas de los controles
Para cada regla, modelo, servicio de identidad y vía de autenticación, indica qué ocurre si responde tarde, no está disponible o no concluye. Prueba por separado alternativas, retenciones y revisiones para que una caída no se convierta silenciosamente en riesgo bajo.
Calibrar las bandas de decisión
Sustituye las bandas ilustrativas por otras gobernadas y adecuadas al contexto. Valida umbrales con resultados medidos, falsos positivos, impacto en clientes y capacidad de revisión, no con una puntuación genérica del proveedor.
Separar recomendación y autorización
Registra la recomendación de fraude o riesgo, su motivo y el contexto enviado con la solicitud. Guarda aparte la respuesta del emisor o adquirente y devuelve al comercio el resultado real sin atribuir efectos de responsabilidad o autenticación que no estén establecidos.
Gobernar el aprendizaje posterior
Relaciona resultados de autorización, fraude, disputa, contracargo y servicio mediante identificadores estables. Revisa, aprueba y versiona cambios de control, prueba sus efectos previstos y supervisa el rendimiento tras publicarlos.
Preguntas frecuentes
¿Qué es un proceso de evaluación del riesgo de transacciones?
Es la secuencia en tiempo real que reúne contexto, enriquece señales, comprueba datos y controles, asigna una vía de riesgo configurada, resuelve la incertidumbre mediante autenticación compatible o revisión manual y prepara una recomendación. La vía de pago devuelve después el resultado real de autorización y los resultados posteriores alimentan la mejora gobernada.
¿En qué se diferencia de la detección de fraude?
Se solapan, pero la evaluación orquesta un pago entre comercio, pasarela, riesgo, autenticación, emisor o adquirente y Operaciones. La detección profundiza en telemetría, reglas o modelos, alertas, casos y aprendizaje. El Proceso de detección de fraude es más adecuado cuando el problema principal es la operativa de detección y no el traspaso completo del pago.
¿Una recomendación de riesgo bajo garantiza la autorización?
No. Una recomendación es solo una entrada del flujo. El emisor, adquirente, procesador u otro punto autorizado puede devolver otro resultado por motivos ajenos al modelo. Guarda por separado la recomendación y la autorización real para distinguir el comportamiento del modelo, las decisiones de la vía de pago y los resultados operativos.
¿Qué debe ocurrir si no hay datos o controles de riesgo?
Sigue una alternativa probada para el contexto concreto, como señales alternativas aprobadas, retención, autenticación compatible o revisión. No existe un valor predeterminado seguro universal. Registra qué dependencia falló y cómo afectó al resultado; usa después esos datos para mejorar la resiliencia sin debilitar silenciosamente los controles.
Dónde encaja este proceso
En la mayoría de las organizaciones, este proceso da paso a Autorización de pagos: de la solicitud a la captura.
Viene después
- Autorización de pagos: de la solicitud a la captura — Diagrama para validar datos, autenticar y controlar riesgo, encaminar la solicitud, recibir la decisión del emisor, consultar estados desconocidos y transferir a captura.