Cómo el motor Pulse implementa una infraestructura de prevención de fraudes que aprende: la metodología completa para empresas de pago con un volumen anual de 50 a 500 millones de dólares

El jefe de riesgos de un facilitador de pagos de 180 millones de dólares heredó un sistema de detección de fraude basado en 2.400 reglas acumuladas durante ocho años. Nadie en el equipo actual escribió la mayoría de las reglas. Nadie podía explicar por qué la Regla 847 marcaba las transacciones de comerciantes de muebles superiores a 2.200 dólares los martes; probablemente un patrón que apareció una vez en 2019, desencadenó la creación de una regla y nunca fue validado ni eliminado. El sistema generaba 14.000 alertas al mes. El equipo de investigación de cuatro analistas podía investigar de manera significativa 900. Las otras 13.100 eran priorizadas por un algoritmo de puntuación que a su vez se basaba en reglas escritas hacía tres años y nunca recalibradas.
El fraude que el sistema detectaba era real, aproximadamente 40.000 dólares al mes en fraude confirmado a partir de las alertas investigadas. El fraude que el sistema no detectaba era, por definición, desconocido, pero el índice anual de contracargos sugería que era múltiple de lo que se detectaba. La tasa de falsos positivos se estimaba entre el 60 y el 70 por ciento según los hallazgos del equipo de investigación, lo que significa que de las 900 alertas investigadas cada mes, aproximadamente 270 a 360 eran fraude confirmado y el resto eran transacciones legítimas marcadas incorrectamente. El equipo de investigación dedicaba la mayor parte de su capacidad a limpiar los falsos positivos en lugar de investigar el fraude real.
La implementación de Pulse Engine reemplazó el sistema heredado de 2.400 reglas por una arquitectura de cinco agentes en 28 días. Dentro de los 90 días de operación en producción, los agentes procesaron cada transacción en tiempo real, redujeron el volumen mensual de alertas de 14.000 a 3.200, aumentaron la tasa de detección de fraude confirmado en un 340 por ciento y redujeron la tasa de falsos positivos a menos del 15 por ciento. El equipo de investigación pasó de ahogarse en el ruido a centrarse exclusivamente en los casos que importaban. El costo de implementación, en las decenas de miles bajas, se recuperó en el primer mes gracias a la prevención de pérdidas por fraude. La infraestructura mensual, por debajo de los 500 dólares, es inferior al costo de una hora del tiempo de un analista. El cliente es el propietario de todo.
Por qué la detección de fraude basada en reglas se degrada con el tiempo y no se puede solucionar añadiendo más reglas
La detección de fraude basada en reglas funciona bien cuando se implementa por primera vez. Las reglas reflejan los patrones de fraude actuales, los umbrales están calibrados según el perfil de transacción actual y el sistema detecta lo que fue diseñado para detectar. La degradación comienza inmediatamente y es estructural en lugar de solucionable mediante una mejor gestión de las reglas.
El fraude evoluciona de forma continua y adversa. Cada regla exitosa enseña a los defraudadores qué evitar. Cuando la regla marca transacciones superiores a 5.000 dólares, el fraude migra a transacciones de 4.999 dólares. Cuando la regla marca picos de velocidad superiores al 300 por ciento del promedio de 30 días, el fraude distribuye la actividad a lo largo de más días para mantenerse por debajo del umbral. Cuando la regla marca desajustes geográficos, el fraude utiliza VPNs y suplantación de identidad de dispositivos para presentar una geografía consistente. Las reglas persiguen el fraude. El fraude se adapta a las reglas. La brecha entre los ciclos de actualización de reglas y los ciclos de adaptación del fraude significa que las reglas siempre están atrasadas.
Las reglas se acumulan más rápido de lo que se retiran. Los equipos añaden reglas para abordar nuevos patrones de fraude, pero rara vez eliminan reglas para patrones que ya no existen. El riesgo de eliminar una regla —que el patrón podría reaparecer— impide que los equipos de cumplimiento retiren reglas, incluso cuando esas reglas no han producido una detección de fraude confirmada en años. El sistema se convierte en un registro geológico de cada incidente de fraude que haya ocurrido, con capas de reglas de diferentes épocas, diferentes patrones de fraude y diferentes apetitos de riesgo. Las interacciones entre reglas se vuelven impredecibles. La Regla 1247 podría entrar en conflicto con la Regla 389 de maneras que nadie puede rastrear sin leer ambas reglas, comprender los escenarios de transacción en los que se superponen y probar la interacción con datos de producción.
El volumen de alertas aumenta monótonamente. A medida que las reglas se acumulan, la tasa de falsos positivos aumenta porque más transacciones activan al menos una regla, incluso si la transacción es legítima. Los equipos de investigación no pueden seguir el ritmo del crecimiento del volumen de alertas, por lo que priorizan, investigando solo las alertas con la puntuación más alta e ignorando efectivamente todo lo que está por debajo del umbral de priorización. El fraude que genera alertas de puntuación media opera sin ser detectado en la brecha de investigación entre el umbral de priorización y el umbral de borrado automático. Los esquemas de fraude sofisticados están diseñados para generar puntuaciones precisamente en esta brecha.
Pulse Engine aborda el problema de la degradación estructuralmente. Los agentes no acumulan reglas que envejecen y entran en conflicto. Aprenden patrones de los datos de producción y actualizan continuamente su detección basándose en resultados confirmados. Cuando un patrón de fraude evoluciona, los agentes detectan la evolución porque están monitorizando el espacio de patrones, no aplicando condiciones estáticas a transacciones individuales. Cuando un patrón se vuelve irrelevante, los agentes lo despriorizan naturalmente porque las señales confirmatorias dejan de aparecer en los datos. La curva de aprendizaje compuesta significa que la precisión de detección del sistema en el sexto mes es sustancialmente mayor que en el primer mes, documentado por la mejora del 340 por ciento en la tasa de detección de fraude confirmado durante los primeros 90 días de la implementación de demostración.
La evaluación previa a la implementación para empresas de pago
Antes de implementar Pulse Engine, el equipo realiza una evaluación exhaustiva del panorama actual de fraude de la empresa de pagos. Esta evaluación establece la línea de base con la cual se medirá el rendimiento de la implementación e identifica las áreas específicas donde se espera la mayor mejora.
La evaluación revisa 12 meses de datos de transacciones, casos confirmados de fraude, informes de contracargos, volúmenes de alertas y resultados de investigación, estimaciones de falsos positivos y el conjunto de reglas actual con fechas de creación y últimas fechas de detección confirmadas. En cada evaluación realizada hasta la fecha, entre el 30 y el 50 por ciento de las reglas existentes no han producido una detección de fraude confirmada en más de 12 meses. Estas reglas inactivas generan alertas que consumen capacidad de investigación sin producir ningún valor de detección de fraude.
La evaluación también traza el flujo de trabajo de la investigación: cómo se clasifican las alertas, cómo se construyen los casos, cómo se documentan las investigaciones, cómo se informa la actividad sospechosa a los reguladores y redes de tarjetas, y cómo se rastrean y cumplen los requisitos regulatorios. El flujo de trabajo de la investigación a menudo revela más oportunidades de optimización que el propio sistema de detección, porque los equipos de investigación dedican la mayor parte de su tiempo al ensamblaje y la documentación de casos en lugar del análisis real. El agente de asistencia en la investigación de Pulse Engine aborda directamente este cuello de botella.
El resultado es un informe del panorama del fraude que muestra a la empresa exactamente dónde se está detectando el fraude, dónde es probable que se esté pasando por alto según la brecha entre la cobertura de las reglas y las tipologías de fraude conocidas, dónde se está desperdiciando la capacidad de investigación en falsos positivos y dónde los agentes de Pulse Engine producirán el mayor impacto inmediato. El informe incluye la mejora proyectada en la detección, la reducción de falsos positivos y las ganancias en la eficiencia de la investigación, basadas en implementaciones comparables en empresas de pago de volumen similar.
Fase Uno: Implementación en modo sombra junto con el sistema heredado
El Pulse Engine se implementa en modo oculto junto con el sistema de detección de fraude existente. Ambos sistemas procesan cada transacción simultáneamente. El sistema heredado continúa tomando decisiones operativas (aprobar, marcar, rechazar). El Pulse Engine procesa las mismas transacciones y genera sus propias evaluaciones sin afectar las operaciones en vivo.
El modo oculto logra dos objetivos esenciales. Primero, los agentes aprenden el perfil de transacción específico de la compañía de pagos sin ningún riesgo para las operaciones en vivo. El agente de análisis de patrones construye su comprensión de cómo se ve el comportamiento normal para esta cartera específica: qué categorías de comerciantes procesan a qué volúmenes, qué patrones geográficos son típicos, qué variaciones estacionales existen, cómo se ve la distribución de los montos de las transacciones entre los diferentes niveles de comerciantes. Este aprendizaje específico de la cartera es esencial porque los patrones que son sospechosos en una cartera pueden ser rutinarios en otra.
Segundo, el período oculto produce una comparación directa entre las decisiones del sistema heredado y las evaluaciones del Pulse Engine. El equipo de implementación analiza cada discrepancia: transacciones que el Pulse Engine habría marcado que el sistema heredado aprobó, y transacciones que el sistema heredado marcó que el Pulse Engine evaluó como de bajo riesgo. Cada discrepancia es evaluada por el equipo de cumplimiento para determinar qué evaluación fue más precisa basándose en la evidencia disponible.
El período oculto suele durar de 14 a 21 días. Al final, los datos de comparación proporcionan una clara evidencia de la capacidad de detección del Pulse Engine en relación con el sistema heredado en todas las categorías de fraude que enfrenta la compañía de pagos.
Fase Dos --- Transición Gradual por Escenario de Monitoreo
La transición del sistema heredado al Pulse Engine ocurre gradualmente por escenario de monitoreo en lugar de todo a la vez. El escenario con la tasa más alta de falsos positivos en el sistema heredado es el primero en transicionar, típicamente la detección de estructuración, que genera el mayor volumen de alertas y el mayor desperdicio de investigación en la mayoría de las compañías de pagos. El Pulse Engine asume el monitoreo primario para este escenario mientras el sistema heredado continúa manejando los escenarios restantes.
Cada transición de escenario se valida con las mismas métricas: tasa de captura de fraude, tasa de falsos positivos, volumen de alertas y eficiencia de investigación. Cuando las métricas confirman que el Pulse Engine está superando al sistema heredado en el escenario actual, el siguiente escenario transiciona.
La transición completa generalmente se completa dentro de los 45 a 60 días posteriores a la implementación inicial. El sistema heredado se mantiene en modo de solo monitoreo durante 30 días adicionales como red de seguridad, luego se desactiva con el historial completo de reglas archivado para referencia regulatoria.
Fase Tres --- Aprendizaje Compuesto a Escala de Cartera Completa
Las ganancias de rendimiento más significativas ocurren después de la transición completa, cuando el Pulse Engine está procesando la cartera de transacciones completa y recibiendo resultados confirmados de todas las investigaciones. El aprendizaje compuesto opera en múltiples escalas de tiempo simultáneamente.
El aprendizaje en tiempo real actualiza las evaluaciones de riesgo de las transacciones basándose en los datos más recientes que fluyen a través del sistema. El aprendizaje diario agrega patrones en toda la cartera y actualiza los modelos de análisis de patrones. El aprendizaje semanal incorpora los resultados de la investigación (fraude confirmado, falsos positivos confirmados y casos no concluyentes) para refinar tanto la sensibilidad de detección como la precisión de la puntuación. El aprendizaje mensual evalúa las tendencias a largo plazo, los patrones estacionales y las tipologías de fraude emergentes que solo se hacen visibles durante períodos de observación más largos.
El efecto compuesto significa que la precisión de detección en el sexto mes es mediblemente mayor que en el primer mes. Los patrones de fraude que los agentes encontraron en el segundo mes informan la detección en el sexto mes. Los patrones de falsos positivos que se identificaron y corrigieron en el tercer mes ya no generan alertas en el sexto mes. Los resultados confirmados del equipo de investigación enseñan continuamente al sistema cómo es el fraude real en esta cartera específica en lugar de en un modelo de fraude genérico entrenado con datos de otra persona.
La mejora del 340 por ciento en la tasa de captura de fraude confirmado documentada durante los primeros 90 días de la implementación de demostración ilustra este efecto compuesto. El sistema no detectó un 340 por ciento más de fraude porque estuviera configurado mejor que las reglas heredadas. Detectó un 340 por ciento más de fraude porque aprendió los patrones de fraudes específicos de la cartera a partir de los datos de producción y los resultados de las investigaciones que ningún sistema estático puede incorporar.
La metodología de implementación de 30 días entrega la implementación en modo oculto dentro del primer mes. La transición gradual generalmente se completa dentro de los 60 días. Para el día 90, el aprendizaje compuesto está operando a plena escala en toda la cartera. El cliente es propietario del código, los modelos y la inteligencia. La evaluación operativa de 19 preguntas mapea el panorama del fraude de la compañía de pagos y produce un plan de implementación personalizado en 48 horas con una mejora de detección proyectada, reducción de falsos positivos y análisis de ROI.
Para las compañías de pagos cansadas de mantener 2.400 reglas que generan 14.000 alertas mensuales de las cuales su equipo solo puede investigar una fracción, el Pulse Engine reemplaza las reglas con inteligencia, el ruido con señal y la degradación con mejora compuesta. Una infraestructura que aprende no es una característica. Es una ventaja estructural que se acumula cada mes que el sistema opera. Las compañías de pagos que implementen el Pulse Engine hoy tendrán 12 meses de inteligencia de fraude acumulada para cuando sus competidores terminen de evaluar si programar una demostración con un proveedor de detección. Esa brecha de inteligencia se amplía cada mes porque el aprendizaje compuesto se acelera con el volumen de datos y los resultados confirmados.
The Integration Architecture for Payment Company Infrastructure
La detección de fraude en pagos requiere la integración con fuentes de datos que abarcan todo el ciclo de vida del procesamiento de pagos. El Pulse Engine se conecta a cada capa de la pila de infraestructura de pagos para proporcionar el contexto integral que requiere una detección de fraude efectiva.
El procesador de transacciones proporciona datos de autorización en tiempo real, incluyendo el monto, el comerciante, el terminal, la tarjeta, la marca de tiempo y todos los elementos de datos auxiliares que caracterizan la transacción. El Pulse Engine procesa cada transacción dentro de los requisitos de latencia del entorno de autorización. La evaluación de fraude no puede introducir retrasos en el flujo de pagos que afecten la experiencia del comerciante o el cumplimiento de la red de tarjetas.
El sistema de gestión de comerciantes proporciona datos de incorporación, términos de contrato, historial de procesamiento y contexto de relación que transforma la evaluación de transacciones individuales de un ejercicio estadístico a una evaluación contextual. Una transacción que parece anómala de forma aislada puede ser perfectamente rutinaria cuando se consideran el modelo de negocio del comerciante, los patrones estacionales y el comportamiento histórico de procesamiento. El agente de incorporación mantiene un perfil dinámico del comerciante que incorpora todos los datos disponibles y se actualiza continuamente.
El sistema de gestión de contracargos proporciona datos de disputas que representan señales de fraude confirmadas. Cada caso de contracargo proporciona datos de patrones que mejoran la detección futura. El ciclo de retroalimentación desde los contracargos hasta el agente de monitoreo es automatizado y continuo. Los agentes no esperan a que un analista humano analice las tendencias de los contracargos y las traduzca en nuevas reglas de detección. El aprendizaje ocurre automáticamente a medida que se procesan los resultados de los contracargos.
El sistema de cumplimiento recibe todos los eventos de detección, los hallazgos de la investigación y los resultados de la resolución. El agente de cumplimiento genera informes de actividad sospechosa, gestiona las obligaciones de informes de la red de tarjetas y mantiene la documentación de auditoría que requieren los reguladores y examinadores. La integración entre la detección y el cumplimiento elimina la transferencia manual que causa retrasos en los informes y lagunas en la documentación en la mayoría de las empresas de pagos, un retraso que los reguladores consideran cada vez más una deficiencia del programa.
Se integran fuentes de datos externas, como alertas de fraude de la red de tarjetas, bases de datos de la industria y bases de datos de propiedad de beneficiarios, según estén disponibles y sean relevantes. El agente de análisis de patrones incorpora inteligencia externa en sus modelos para identificar amenazas que se han detectado en otras partes del ecosistema de pagos pero que aún no han aparecido en la cartera.
La integración integral significa que los agentes evalúan cada transacción con el contexto completo que un analista senior de fraude desearía al investigar un caso sospechoso; simplemente lo hacen en milisegundos en lugar de horas y lo hacen para cada transacción en lugar de para el 6 por ciento que genera alertas.
La transformación de la eficiencia de la investigación merece una atención específica porque determina la eficacia con la que el equipo de cumplimiento utiliza la inteligencia que produce el monitoreo. Bajo el sistema heredado, 14,000 alertas mensuales excedían la capacidad del equipo de investigación de cuatro analistas en un factor de 15. El equipo investigó 900 alertas y clasificó las 13,100 restantes utilizando un algoritmo de puntuación que efectivamente abandonaba cualquier alerta por debajo de un umbral arbitrario. El fraude que operaba por debajo de ese umbral no era funcionalmente monitoreado.
Con el Pulse Engine, 3,200 alertas mensuales están dentro de la capacidad de investigación del mismo equipo. Cada alerta incluye un archivo de caso completo con contexto de comportamiento, análisis de patrones y evaluación preliminar de riesgos. El tiempo de investigación disminuye de 20-45 minutos por caso a 5-15 minutos porque la recopilación de información que consumía la mayor parte del tiempo de investigación es manejada por el agente de investigación. El equipo de cuatro analistas investiga cada alerta de manera significativa en lugar de muestrear una fracción. El programa de cumplimiento logra una cobertura completa de investigación de su producción de monitoreo, un estándar que los examinadores esperan cada vez más, pero que los sistemas basados en reglas impiden estructuralmente al abrumar la capacidad de investigación con el volumen de alertas.
La reducción de falsos positivos del 60-70 por ciento bajo el sistema heredado a menos del 15 por ciento bajo el Pulse Engine significa que el equipo de investigación dedica su capacidad a actividades sospechosas reales en lugar de limpiar transacciones legítimas que activaron reglas excesivamente amplias. Cada hora de tiempo de investigación produce un valor detectable de detección de fraude porque la relación señal/ruido en la cola de alertas mejoró en un factor de cuatro.
La ventaja de la documentación de cumplimiento merece ser destacada porque las expectativas regulatorias para la documentación de detección de fraude han aumentado sustancialmente. Los reguladores esperan que las empresas de pagos documenten no solo lo que detectó el monitoreo, sino también cómo funciona la metodología de monitoreo, por qué se eligieron enfoques de detección específicos, cómo ha evolucionado la metodología en respuesta a amenazas emergentes y qué evidencia respalda la efectividad de la metodología. En los sistemas basados en reglas, esta documentación se mantiene manualmente y a menudo se retrasa con respecto a la configuración real del sistema porque los cambios en las reglas superan las actualizaciones de la documentación. Con el Pulse Engine, el agente de cumplimiento mantiene la documentación de la metodología que refleja automáticamente el estado actual del monitoreo porque la documentación se genera a partir de los mismos datos que utilizan los agentes para operar.
La preparación para el examen que resulta del mantenimiento continuo de la documentación elimina el apuro previo al examen que experimentan la mayoría de los equipos de cumplimiento de las empresas de pagos. El paquete de documentación está actualizado en todo momento. Cuando un examinador solicita pruebas de la eficacia del monitoreo, la evidencia está disponible de inmediato en lugar de requerir semanas de ensamblaje a partir de sistemas dispares y registros manuales. El examen se convierte en una demostración de la calidad del programa en lugar de una prueba de la velocidad de ensamblaje de la documentación.
El cronograma total de implementación, desde la evaluación inicial hasta la activación completa del aprendizaje compuesto, sigue una trayectoria predecible que las empresas de pagos pueden planificar. La implementación de 30 días ofrece monitoreo en la sombra dentro del primer mes. El corte gradual se completa en 60 días. Para el día 90, el aprendizaje compuesto está operando a escala completa de la cartera con métricas de mejora medibles. Para el sexto mes, el sistema ha acumulado suficientes datos y resultados confirmados para lograr niveles de detección que el sistema heredado nunca podría alcanzar, sin importar cuántas reglas adicionales se crearan. Toda la trayectoria desde el monitoreo heredado hasta el monitoreo de inteligencia compuesta totalmente operativo se completa en seis meses, y cada mes siguiente amplía la brecha de rendimiento entre el Pulse Engine y cualquier alternativa basada en reglas.
About TFSF Ventures
TFSF Ventures FZ-LLC (RAKEZ License 47013955) es la firma de arquitectura de riesgo detrás del Pulse Engine. TFSF implementa infraestructura de agentes inteligentes en todas las empresas a través de tres pilares integrados: Agentic Infrastructure, Nontraditional Payment Rails y un completo Venture Engine. Con 27 años en pagos y software, TFSF opera globalmente, sirviendo a 21 verticales con una metodología de implementación de 30 días. Obtenga más información en https://tfsfventures.com
Take the Free Operational Intelligence Assessment --- 19 preguntas, aproximadamente 8 minutos, sin compromiso. Reciba un plan de implementación personalizado del Pulse Engine en 48 horas, que incluye recomendaciones de agentes, arquitectura y proyecciones de ROI. Comience en https://tfsfventures.com/assessment
TFSF Ventures FZ-LLC (RAKEZ License 47013955) es una firma de arquitectura de riesgo que despliega infraestructura de agentes inteligentes en negocios a través de tres pilares integrados: infraestructura agéntica, vías de pago no tradicionales y un Venture Engine completo. Con 27 años en pagos y software, TFSF opera globalmente, sirviendo a 21 verticales con una metodología de implementación de 30 días. Obtén más información en https://tfsfventures.com
Realiza la Evaluación Gratuita de Inteligencia Operacional
Realiza la Evaluación Gratuita de Inteligencia Operacional — 19 preguntas, aproximadamente 8 minutos, sin compromiso. Recibe un plan de implementación personalizado en 48 horas que incluye recomendaciones de agentes, arquitectura y proyecciones de ROI. Comienza en https://tfsfventures.com/assessment
Publicado originalmente en https://tfsfventures.com/blog/pulse-engine-payment-fraud-prevention-deployment-methodology-compound-learning
Escrito por TFSF Ventures Research