Diseñar una puntuación de riesgo en la que tu equipo de verdad confíe
Una puntuación de riesgo solo sirve si los analistas creen en ella. Cómo ponderar señales, hacer visible el razonamiento, calibrar umbrales y revisar resultados con el tiempo.
Todo sistema antifraude acaba generando un número entre 0 y 100. La diferencia entre una buena puntuación y una mala rara vez está en las matemáticas: está en si las personas que tienen que actuar a partir de ella se la creen.
Puntúa las evidencias, no las sensaciones
Empieza por documentar las señales en bruto y qué valor real tiene cada una en tu tráfico:
| Señal | Peso habitual | Por qué | | --- | --- | --- | | Nodo de salida TOR | Alto | Anonimato deliberado, poco frecuente entre clientes normales | | Hosting / centro de datos | Medio-alto | Los servidores no compran | | VPN comercial | Bajo-medio | Muy habitual entre usuarios legítimos | | Proxy residencial | Alto | Diseñado específicamente para parecer legítimo | | Operador móvil | Neutro | Compartido, pero usado mayoritariamente por personas reales | | Historial de abuso del ASN | Medio | Las redes baratas atraen ataques baratos |
Esos pesos deben salir de tus propios resultados, no de una entrada de blog —ni siquiera de esta—. Toma un mes de contracargos confirmados y de pedidos buenos confirmados, y comprueba qué indicadores separan realmente unos casos de otros en tus datos.
Mantén el razonamiento visible
Una puntuación de 78 sin explicación es casi tirar una moneda al aire, pero con más pasos. Devuelve junto al número los motivos que han contribuido a esa puntuación y muéstralos en la interfaz de revisión. Pasan dos cosas: los analistas empiezan a detectar errores en las reglas por ti, y las disputas se resuelven en un mensaje en lugar de en cinco.
Calibra con tres bandas, no con un único corte
- Bajo — continuar sin fricción.
- Medio — añadir fricción: verificación por email, 3-D Secure, un retraso antes del pago.
- Alto — retener para revisión, o rechazar cuando la política lo permita.
Los umbrales únicos obligan a tomar una decisión binaria sobre una señal continua y garantizan que la mayoría de los errores salgan caros. Las bandas permiten gastar fricción en lugar de gastar confianza.
Nunca dejes que la IP decida por sí sola
La inteligencia de IP responde a la pregunta «¿qué tipo de red es esta?». No puede responder a «¿esta persona es quien dice ser?». Combínala con la antigüedad de la cuenta, la velocidad de actividad, la coherencia del dispositivo, la coincidencia entre facturación y envío, y el historial de pagos. El veredicto de la IP debería inclinar una decisión, rara vez tomarla por completo.
Mide explícitamente el coste de los falsos positivos
Bloquear a un defraudador ahorra el valor del pedido. Bloquear a un cliente legítimo cuesta el pedido y la relación, y ocurre con mucha más frecuencia de lo que los equipos suelen estimar. Mide ambos lados:
- Fraude confirmado detenido por semana.
- Tickets de soporte provocados por acciones de riesgo por semana.
- Tasa de reversión de esos tickets: con qué frecuencia la revisión concluye que el bloqueo fue incorrecto.
Si tu tasa de reversión está por encima de aproximadamente uno de cada cinco casos, tus umbrales son demasiado agresivos, diga lo que diga la cifra de fraude.
Revisa con una cadencia fija
Los patrones de ataque cambian. Un peso que funcionaba en primavera puede ser ruido en otoño. Crea una cita recurrente en el calendario para revisar la puntuación, reproduce casos recientes ya etiquetados contra las reglas actuales y ajusta. Una puntuación que nadie ha revisado en un año es un sistema heredado, no un control.
La prueba de confianza
Pide a un analista que explique en una frase una decisión aleatoria de alto riesgo tomada ayer. Si puede hacerlo, la puntuación funciona. Si se encoge de hombros y dice «el sistema lo marcó», tienes un número, no una señal.
