Vai al contenuto
Aziendale.ai

Segnalare ciò che esce dal solito, senza bloccare i clienti

Pagamenti e operazioni sospette arrivano in una coda con il motivo scritto, e un analista decide. Meno falsi allarmi, nessun blocco automatico.

La situazione

Un istituto di pagamento gestisce circa 300.000 conti e carte prepagate, usati da privati e piccoli esercenti. Ogni giorno passano decine di migliaia di operazioni: pagamenti con carta, bonifici, ricariche, prelievi.

Bruno guida l'ufficio antifrode: sei analisti. Oggi lavorano con un insieme di regole fisse, scritte negli anni. «Più di tre ricariche in un'ora.» «Bonifico sopra una certa soglia verso un conto mai usato.» «Pagamento da un paese diverso da quello di residenza.»

Le regole hanno due difetti. Il primo: bloccano molti clienti onesti. Chi va in vacanza all'estero si ritrova la carta sospesa proprio alla cassa, e chiama l'assistenza. Il secondo: le frodi nuove non somigliano a quelle per cui le regole sono state scritte. Il furto di credenziali con piccoli bonifici verso tanti conti diversi, per esempio, non supera nessuna soglia.

Gli analisti passano la giornata a sbloccare falsi allarmi. Le segnalazioni vere si perdono in mezzo.

Cosa cambia

Il sistema impara com'è normale ogni conto: a che ore si usa, per che importi, verso quali beneficiari, da quali dispositivi. Poi confronta ogni nuova operazione con quel profilo e con gli schemi di frode già noti.

Quando un'operazione esce dal solito oltre la soglia decisa con Bruno, entra in una coda di revisione. Ogni segnalazione ha il motivo in una riga, leggibile: «primo bonifico verso un beneficiario nuovo, da un dispositivo mai visto, dieci minuti dopo un cambio del numero di telefono». Accanto ci sono le ultime operazioni del conto e i contatti recenti con l'assistenza.

L'analista decide: tutto regolare, oppure un contatto con il cliente per confermare, oppure una sospensione dell'operazione secondo le procedure che l'istituto ha già. Il sistema non blocca il cliente e non chiude conti. Le regole di sicurezza obbligatorie che l'istituto già applica ai pagamenti restano come sono; il sistema aggiunge segnalazioni, non toglie controlli.

Con il tempo le decisioni degli analisti tornano nel sistema: gli allarmi che si rivelano falsi insegnano a non ripeterli.

Una coda di segnalazioni con il motivo scritto serve anche all'amministrazione per le fatture fuori scala, all'assistenza per i rimborsi anomali, alla logistica per le consegne che non tornano. Il catalogo dei controlli ripetitivi è in cosa possiamo fare; come si fissano le soglie è in precisione e controlli.

Cosa controlla il sistema, dove decide una persona

  • Controlla ogni operazione contro il profilo del conto e contro gli schemi di frode noti, non contro una soglia uguale per tutti.
  • Controlla gli eventi collegati: cambio di numero di telefono o di mail, nuovo dispositivo, accesso da un paese insolito.
  • Scrive il motivo di ogni segnalazione con i fattori che l'hanno fatta scattare, in ordine di peso.
  • Ordina la coda per urgenza e importo, così le operazioni più delicate si guardano per prime.
  • Non blocca clienti né conti: ogni azione verso il cliente parte da una persona.
  • Decide l'analista se contattare il cliente, sospendere un'operazione o chiudere la segnalazione.
  • Decide Bruno le soglie della coda e le nuove regole, con la verifica della funzione di controllo dei rischi.
  • Decide il responsabile antiriciclaggio se un caso va segnalato alle autorità: il sistema prepara il fascicolo, non invia nulla.

Una giornata, prima e dopo

OraPrimaDopo
8:00PrimaNella coda ci sono quattrocento allarmi della notte, quasi tutti da regole sui pagamenti all'estero.DopoNella coda ci sono novanta segnalazioni, in ordine di urgenza, ciascuna con il motivo.
9:00PrimaGli analisti sbloccano carte di clienti in vacanza, uno per uno, dopo le loro telefonate.DopoI pagamenti all'estero coerenti con i viaggi abituali del cliente non entrano in coda. L'assistenza riceve meno chiamate di clienti bloccati.
10:30PrimaUn cliente segnala bonifici che non ha fatto. Erano piccoli, nessuna regola è scattata.DopoLo stesso schema è in cima alla coda da un'ora: cambio del telefono, nuovo dispositivo, tre beneficiari nuovi. L'analista chiama il cliente e sospende i bonifici.
14:00PrimaBruno cerca di capire perché i falsi allarmi sono aumentati. Nessun dato per regola.DopoBruno vede quanti falsi allarmi produce ogni fattore, e propone di alzare una soglia. La funzione rischi approva.
17:30PrimaRestano duecento allarmi non guardati per domani.DopoLa coda è chiusa. Ogni decisione è registrata con il nome dell'analista e il motivo.

Numeri attesi

Stima, non garanzia: i falsi allarmi che arrivano agli analisti calano del 40–70%; le frodi intercettate prima del danno aumentano del 20–40%; i clienti onesti bloccati per errore si riducono del 50–80%, perché nessun blocco parte senza una persona.

Le stime derivano dalla nostra esperienza sui sistemi in produzione e dai valori tipici del settore; il valore reale si misura con il pilota, caso per caso.

Sistema in produzione

In produzione

In un sistema in produzione per tre appartamenti in affitto breve, il confronto automatico tra calendari ha trovato 11 notti invendibili dopo un guasto nella riconciliazione, e le ha riaperte. È un esempio piccolo dello stesso principio: cercare ciò che esce dal solito prima che costi.

Cosa può andare storto: i rischi

RischioCome lo gestiamo
Una frode vera non viene segnalataLe regole di sicurezza esistenti restano attive; il sistema si aggiunge, non le sostituisce. Ogni frode sfuggita viene analizzata per capire perché.
Troppi clienti di un certo gruppo finiscono in codaControlliamo ogni mese le segnalazioni per fasce di clienti, per evitare che il sistema penalizzi chi ha abitudini diverse senza motivo.
Gli analisti confermano le segnalazioni senza guardarleIl motivo è scritto e il fascicolo è pronto; misuriamo quanti casi vengono chiusi troppo in fretta e li rivediamo a campione.
I truffatori cambiano schemaIl sistema guarda lo scarto dal comportamento del singolo conto, non solo schemi noti; gli analisti segnalano i casi nuovi, che entrano nelle verifiche.
Il cliente contesta una sospensioneOgni sospensione ha il motivo registrato e il nome di chi l'ha decisa; il cliente ottiene una revisione da una persona.

Le regole che valgono qui

  • Nessuna decisione solo automatica sul cliente. Il GDPR, la legge europea sulla privacy, dà diritto all'intervento umano quando una decisione ha effetti importanti (art. 22). Qui ogni azione verso il cliente la decide un analista.
  • AI Act. Il rilevamento delle frodi finanziarie è escluso espressamente dall'area ad alto rischio dell'allegato III sul merito di credito. Lo stesso sistema non va usato per decidere chi può avere un prestito: lì valgono gli obblighi dell'alto rischio, applicabili dal 2 dicembre 2027.
  • DORA, il regolamento europeo sulla resilienza digitale del settore finanziario (Regolamento UE 2022/2554): il sistema entra nel registro dei contratti con fornitori di tecnologia, con clausole minime e strategia di uscita.
  • Antiriciclaggio: la valutazione e la segnalazione delle operazioni sospette restano al responsabile designato.
  • Non è un parere legale; lo valida il vostro consulente o DPO.

Come si parte

  1. 1

    Tre settimane sui dati: leggiamo dodici mesi di operazioni e i casi di frode già accertati, e misuriamo quanti allarmi producono oggi le regole.

  2. 2

    Otto settimane in parallelo: il sistema segnala in una coda separata, senza effetti sui clienti; confrontiamo le sue segnalazioni con quelle delle regole attuali.

  3. 3

    Una riunione di decisione con antifrode, rischi e direzione: se i numeri reggono, la coda nuova sostituisce gli allarmi più rumorosi.

Demo collegata

Nella demo si vede la coda di revisione, con il motivo di ogni segnalazione e la decisione dell'analista registrata. Aprite la demo.

Per il responsabile IT e la sicurezza
DomandaRisposta
Dove stanno i datiOperazioni e profili dei conti sui vostri server o in data center UE certificato; identificativi pseudonimizzati nel calcolo; conservazione allineata agli obblighi antiriciclaggio.
Come ci colleghiamoFlusso in tempo quasi reale dal sistema dei pagamenti e dal core banking in sola lettura; eventi di sicurezza (cambi credenziali, nuovi dispositivi) dal sistema di autenticazione; la coda si apre nello strumento di gestione dei casi dell'antifrode.
Chi può fare cosaAnalisti sulla coda; responsabile antifrode su soglie e regole; funzione rischi in sola lettura con diritto di veto; SSO, MFA, registro di ogni decisione con utente, orario e motivo.
Se il modello sbagliaNessuna azione automatica sul cliente; regole esistenti sempre attive; misura mensile di falsi allarmi e frodi sfuggite; controllo di equità per fasce di clienti; spegnimento senza effetti sul servizio.
ModelliModelli di apprendimento automatico per scarti dal comportamento abituale e schemi noti, scelti per spiegabilità dei fattori; nessun modello generativo nella decisione di segnalare; testo del motivo generato dai fattori già calcolati.
Cosa firmateAccordo art. 28 GDPR; clausole contrattuali minime DORA (art. 30) con diritto di audit, notifica degli incidenti e strategia di uscita; piano di continuità operativa.
NormeGDPR artt. 22 e 35; AI Act (Reg. UE 2024/1689), allegato III punto 5, lettera b, con l'esclusione per le frodi finanziarie; DORA (Reg. UE 2022/2554); normativa antiriciclaggio e sui servizi di pagamento.