September 11, 2023
¿Se convertirá la inteligencia artificial (IA) en el nuevo estándar para las soluciones de detección de fraudes? ¿Qué sucederá con los sistemas basados en reglas? En esta charla, Diederik Klopper (Consultor de Pagos y Anfitrión del VIP Podcast en PaymentGenes) y João Moura (CEO de Fraudio) discuten cómo la IA está cambiando el paradigma de detección de fraudes, especialmente en soluciones de detección de fraudes basadas en la nube. Disfruta:
Transcripción de la Entrevista
[00:00:00 - Diederik Klopper (DK)]: Hola a todos, y bienvenidos. Mi nombre es Diederik Klopper y soy el anfitrión del podcast “Voices in Payment” temporada dos, en el que hablaremos sobre el ABCD de los Pagos.
A lo largo de esta temporada, invitaré a expertos en pagos para hablar sobre IA, blockchain, nube y datos, y cómo se aplican, se superponen y generan estrategias comerciales exitosas en el fintech actual.
En la temporada dos, me acompañarán directores, vicepresidentes y otros expertos senior en pagos que supervisan estas operaciones comerciales. Pero aún más a menudo, estaré acompañado por ejecutivos de nivel C, socios y fundadores que han aprovechado estas tecnologías para generar un crecimiento inmenso.
En este episodio, me acompaña nada menos que João Moura, el fundador, CEO y CTO de Fraudio. Con casi 15 años de experiencia en entornos académicos e industriales de alto nivel, adquirió un sólido conocimiento teórico durante sus estudios de doctorado en inteligencia artificial. Fraudio, respaldada por ING y Viva Wallet, es una empresa fintech con sede en Ámsterdam que combate el fraude complejo y el lavado de dinero en los pagos.
Autoproclamado como el único producto SaS (Software como servicio) en el mercado con inteligencia artificial de alto nivel detrás. Todos sabemos que la inteligencia artificial está desarrollándose rápidamente, pero algunos todavía desconocen las aplicaciones de la IA, particularmente en el fintech y más específicamente en la lucha contra el fraude.
En el programa de hoy, João explica cómo se puede utilizar la IA para combatir el lavado de dinero, el fraude del comerciante y el fraude en los pagos. Una vez más, un episodio muy especial con el fundador, guiándonos a través de los conceptos esenciales de la IA para los comerciantes y el fintech. Así que entremos en ello.
Hola a todos, y bienvenidos a la serie de podcast de Payment Teams, “Voices in Payments”. Soy su anfitrión, Diederik Klopper, y hoy tengo a João Moura. Una cálida bienvenida al programa.
[00:01:52 - João Moura (JM)]: Muchas gracias.
[00:01:53 - DK]: João, eres el CEO y cofundador de Fraudio. Siempre empiezo mi podcast de la misma manera: nadie se despertó un día y dijo: "Voy a ser un experto en pagos". ¿Cómo llegaste a los pagos?
[00:02:05 - JM]: Sí, en realidad fue completamente por accidente, diría. Así que estaba trabajando como científico de datos para otra empresa aquí en Ámsterdam, y fui reclutado. Me reclutaron para unirme a Payvision, ahora propiedad de ING, donde me uní como científico de datos principal en ese momento y era responsable de productos relacionados con la IA.
[00:02:52 - DK]: Y a partir de eso, desde Payvision, decidiste iniciar tu propia empresa. ¿Qué viste en el mercado que te hizo pensar: "vale, puedo hacer esto mejor"?
[00:03:02 - JM]: Tienes razón. En Payvision, en realidad fui responsable de un programa destinado a mejorar las tasas de autorización. Entonces, ante las transacciones fallidas, las analizaríamos y las reintentaríamos de manera inteligente. Esto llevó a un aumento de los ingresos para los comerciantes de Payvision. Todos estaban muy satisfechos y queríamos implementarlo en toda el portafolio. Y el fraude era una preocupación. Entonces, queríamos asegurarnos de que todo se hiciera de la mejor manera posible para todos.
Y así decidimos desarrollar nuestros propios modelos de fraude. Y cuando lo hicimos, nos dimos cuenta de que en realidad eran muy buenos. Al compararlos con los proveedores a los que teníamos acceso, nos dimos cuenta de que eran muy buenos. Y también tuve en ese momento, digamos, uno de esos momentos de epifanía. Exactamente. Y me di cuenta de que podríamos hacerlo de una manera muy diferente. Y llegaremos a eso. Una cosa llevó a la otra. También, con ING, adquiriendo Payvision, Payvision se centró mucho en llevar el portafolio de ING.
[00:04:40 - DK]: También un cambio en el apetito por el riesgo, supongo.
[00:04:42 - JM]: Exactamente. Y así decidimos separarnos.
[00:04:46 - DK]: Mencionaste que te enfocaste en mejorar la autorización, por ejemplo, con reintentos inteligentes. ¿Puedes explicar brevemente cómo funciona eso? ¿Cuáles son algunos de los parámetros con los que estás trabajando?
[00:04:55 - JM]: Sí, por supuesto. Cuando una transacción falla, hay lo que se llaman "declinaciones duras", por supuesto, fondos insuficientes o tarjeta robada. Así que los relacionados con el fraude. Pero también hay algunas "declinaciones suaves" donde en realidad no sabes lo que está sucediendo.
Y esas son las muy temidas "no autorizar" y "no autorizar la cuenta", nos dimos cuenta de que eran alrededor del 40% de las declinaciones. Inmediatamente piensas, ¿hay algo que pueda hacer?
Y normalmente, las declinaciones provienen de transacciones que activan reglas en el lado del emisor. Y el emisor elige rechazar esas transacciones por diversas razones. A veces es porque no les gusta 3-D Secure, y la transacción de alto monto con 3-D Secure simplemente se rechaza porque no quieren asumir la responsabilidad, o a veces no les gusta el canal en combinación con un código MCC específico, cosas así.
No puedo entrar en demasiados detalles sobre cómo lo hicimos, pero generaríamos transacciones candidatas. Así que haríamos pequeños ajustes y las puntuaríamos frente a un modelo, un modelo de inteligencia artificial que creamos, que nos decía cuál era la probabilidad de que esas transacciones candidatas fueran autorizadas si las volviéramos a intentar.
[00:06:34 - DK]: Con el reintentar, ¿te refieres a hacer lo mismo de nuevo, o intentas algo diferente?
[00:06:41 - JM]: Pequeños ajustes, así que cambiaríamos algunos parámetros de la transacción. Así que a veces, por ejemplo, algo muy simple, que en realidad las redes de tarjetas te permiten hacer, es que a veces en los códigos MCC tienes códigos MCC equivalentes. No tengo ningún ejemplo en mente en este momento, pero por ejemplo, los servicios de jardinería o los servicios agrícolas son similares. Este es probablemente un mal ejemplo.
[00:07:18 - DK]: Solo ajustar el código MCC lo coloca en una categoría diferente y se aplican parámetros diferentes allí.
[00:07:22 - JM]: Exactamente. Y nos dimos cuenta de que la probabilidad de que se autorizaran algunos códigos MCC, a priori, era más baja que otros. Y hay una lista de equivalencias, y aprovechamos eso. Este es solo un ejemplo.
[00:07:39 - DK]: Y luego, mirando hacia Fraudio, porque el tema de esta serie de podcasts que tenemos es el ABCD de los pagos. Ya discutimos brevemente antes de este podcast, pero hablando de inteligencia artificial, cadena de bloques, nube y datos, ¿cómo aprovechas estos cuatro componentes en Fraudio?
[00:07:58 - JM]: Sí, la IA es nuestro fuerte, realmente. Entonces, todo lo que hacemos está impulsado por la IA e intentamos ayudar realmente a nuestros clientes a ser impulsados por la IA ellos mismos. Esa es nuestra primera columna, creo. La blockchain, en el presente, realmente no hacemos mucho con ella. Con la nube estamos 100% basados en la nube. Y la D, los Datos, es imposible hacer IA sin datos. Tenemos muchos datos.
Cuando toquemos el producto en sí y las diferentes generaciones de IA, explicaré un poco más cómo realmente podemos unir todos los datos de todos y tratarlos como una entidad centralizada.
[00:09:06 - DK]: Quizás sea interesante adentrarse en eso ahora mismo, porque has hablado de las tres generaciones de IA. Para aquellos que han escuchado la palabra de moda pero no entienden qué es, de dónde viene y cuál es el potencial, ¿puedes explicarnos brevemente el desarrollo hasta donde estamos ahora y explorar el potencial futuro también?
[00:09:25 - JM]: Por supuesto. Entonces, la primera generación y se traslada o traduce muy bien a la detección de fraude. Así que la primera generación que los proveedores proporcionaron sus servicios, fue y sigue siendo muy basada en reglas. Entonces, tienes un sistema que te permite establecer reglas y esas reglas, al establecerlas, son bastante estáticas. Pero a veces las reglas pueden ser un poco más interesantes y un poco más dinámicas.
Pero aún basadas en reglas. Luego, la segunda es completamente basada en aprendizaje automático, basada en IA, pero construida en silos. Entonces, los proveedores van a un cliente, reciben sus datos y luego desarrollan modelos específicos con estos datos, para este cliente.
[00:10:21 - DK]: De acuerdo.
[00:10:22 - JM]: Esto se basa en servicios profesionales y, en última instancia, aísla los datos y los aprendizajes de un actor (puede ser un comerciante, puede ser un emisor), de una entidad, y los mantiene en aislamiento.
Mientras que lo que consideramos ser la tercera generación es realmente una IA centralizada. Un software centralizado que aprende de cada punto de datos. Y la forma en que lo hacemos es realmente traduciendo los datos de todos en nuestro propio esquema de datos centralizado y luego juntamos los datos de todos y capacitamos nuestra IA con los datos.
[00:11:11 - DK]: Por supuesto, en esta era, en la era de las grandes tecnologías y los grandes datos, las personas al escuchar "bien, vamos a centralizar y mantener todos los datos", suena un poco aterrador, pero ¿puedes explicar qué significa exactamente también? Entonces, ¿es posible, por ejemplo, que identifiques: "esta es la persona X y este es su comportamiento"? ¿Eres capaz de usarlo comercialmente o no?
[00:11:36 - JM]: No. La respuesta simple a eso es no. No identificamos a las personas. Identificamos tarjetas de crédito. No relacionamos esas tarjetas de crédito con un individuo. Somos muy cuidadosos con la anonimización de los datos, pero siempre los anonimizamos de la misma manera, lo que nos permite, de hecho, dado una nueva transacción que está llegando, usamos las mismas funciones de anonimización.
Y así, si vemos tu tarjeta de crédito proveniente o usada en Amazon Alemania, se usa para comprar algo de Adidas en línea en los Países Bajos, podremos anonimizar esta pseudoanonimización. En realidad, no es reversible. Así que ese es el punto número uno, que es muy importante. Y gracias por sacar esto a colación. Así que no requerimos información de identificación personal, o la recibimos, pero inmediatamente la cambiamos a anonimidad y la almacenamos de manera anónima. Tampoco recibimos información PCI. Por ejemplo, números de tarjeta de crédito. No necesitamos recibirlo.
[00:13:00 - DK]: Recibiste un token para esa tarjeta.
[00:13:02 - JM]: Recibimos un token, correcto.
[00:13:04 - DK]: Y, por supuesto, eso te facilita mucho. No necesitas una licencia PCI. Lo hace también más fácil en términos regulatorios. Mencionaste que la segunda generación de IA es el aprendizaje automático de IA. Son dos palabras de moda que a menudo se usan en combinación entre sí. ¿Hay una diferencia significativa entre las dos?
[00:13:27 - JM]: No. El aprendizaje automático es uno de los pilares de la IA. El aprendizaje automático es un subconjunto de lo que es la IA. Así que hay otros pilares, y uno muy importante es en realidad el pilar semántico, la IA simbólica. Y esto es crucial para nosotros en realidad, porque eso es exactamente cómo hacemos esta traducción o centralización del estado. Así que tratamos a las entidades. Digamos, déjame darte un ejemplo. El Estadio Ajax, o El Johan Cruijff Arena.
Exactamente. Y con esas dos palabras u oraciones, puedo referirme al Estadio Ajax como Estadio Ajax o al Johan Cruijff Arena, y significan exactamente lo mismo. ¿Verdad? Eso es exactamente lo que hacemos. Así que vamos al fondo semántico de lo que son los datos.
[00:14:34 - DK]: Puedo imaginar que dos personas que no hablan el mismo idioma están usando la misma semántica en ese sentido y pueden traducirlo de vuelta a lo que realmente significa. Luego puedes resumir los datos y extraer información de eso. Pero ¿cómo se traduce eso en la detección de fraude, por ejemplo? ¿Cuál es el beneficio adicional allí?
[00:14:57 - JM]: Sí. Un pago es un pago, especialmente un pago con tarjeta siempre sigue la misma ruta. Entonces, la sintaxis de un pago, si pasa por un procesador o adquirente específico, se verá de una manera. Si pasa por otro adquirente, la integración es diferente. Se verá diferente. Pero cuando se desglosa, cuando llega al emisor, siempre es lo mismo, que es un emisor específico.
Así que se hacen traducciones en el camino. Aprovechamos eso. Así que aprovechamos el hecho de que es posible traducir los pagos de un idioma a un idioma diferente.
[00:15:50 - DK]: Así que para ti no importa si fue, por ejemplo, Payvision, que fue el adquirente, o si fue adquirida por ING o ABN AMRO o lo que sea. Si llega al emisor, aún puedes traducir los datos al mismo idioma, que luego puedes usar.
[00:16:04 - JM]: Exactamente, lo traducimos a nuestro propio esquema de datos interno, idioma, que luego usamos para entrenar nuestros modelos. Y esto nos permite juntar los datos de todos. Entonces, si recibimos datos de, digamos, de un adquirente en Brasil, luego recibimos datos de un adquirente en Italia (solo dos ejemplos) normalmente se mantendrán en silos. Estos datos estarán en algún lugar, pero el de Brasil estará en una tabla y el otro estará en una tabla diferente. Los ponemos todos juntos, lo que es realmente muy poderoso, y eso nos permite tener miles de millones de transacciones, mientras que esas transacciones se pueden usar para servir a actores más pequeños.
Si tienes 30,000 transacciones al mes, normalmente no puedes hacer mucho con la IA, así que debes recurrir a reglas. Podemos usar las transacciones que tenemos para servir a esos actores.
[00:17:07 - DK]: Puedes ampliar su base de datos. Pero porque puedo imaginar que mencionaste el ejemplo de Italia frente a Brasil, también puedo imaginar que el uso de la tarjeta de crédito es diferente de Italia a Brasil. ¿Hay algo que tiene demasiados datos, que si pones todos los datos juntos, que creas un montón gigante y que pierdes las distinciones entre diferentes países o diferentes grupos de categorías de comerciantes o lo que sea?
[00:17:38 - JM]: Absolutamente. Y eso es exactamente lo que nos dimos cuenta muy temprano. Por eso no digo que tenemos un modelo, tenemos una IA. Y esa IA está compuesta en realidad por cientos de modelos que se organizan jerárquicamente. Por ejemplo, tendremos submodelos específicos para el comercio electrónico, digamos 7995, el juego (de apuestas) en Italia, y tendremos lo mismo para Brasil. Y esos modelos serán diferentes. Cuando no tenemos suficientes datos para crear un modelo específico, subimos un nivel. Por ejemplo, usamos el modelo para el comercio electrónico en Italia, o para 7995 en Italia. Y cuando todavía no tenemos suficiente información, subimos un nivel más alto y simplemente nos quedamos con el país o la región o el código MCC. Así que de hecho, lo que hacemos es crear modelos por segmentos.
[00:18:44 - DK]: Entonces, hay datos provenientes de todas partes. ¿Cuáles son algunas de las industrias que están generando la mayor cantidad de datos en ese sentido? ¿Hay una diferencia masiva en la cantidad de datos recopilados?
[00:19:00 - JM]: En este caso, los pagos son producidos por personas que compran algo. Entonces, los pagos tienen una característica muy interesante de ser muy representativos de la economía real, no de los intercambios entre empresas, etc., o el estado, sino más bien del comportamiento de gasto de las personas. Odio decirlo, pero Internet es bastante pesado en (la industria para) adultos, por supuesto, y en el juego. Por supuesto, el comercio electrónico es muy pesado en eso. Pero luego, por supuesto, el comercio minorista es importante, diferentes formas de comercio minorista y luego el punto de venta. El punto de venta, por supuesto, es todo lo que ves. Así que diría que este es un buen desglose. Así que tienes adultos y las diferentes categorías en adultos, el juego y la industria gaming. Lo gaming, por supuesto, es grande. Y luego todas las formas diferentes y sus precios de venta al por menor. Y luego, en el punto de venta, está bastante más disperso y un poco más uniforme, diría yo.
[00:20:22 - DK]: En ese sentido, puedo imaginar que, por ejemplo, los comerciantes que operan en áreas de entretenimiento digital de alto riesgo, por un lado, son extremadamente buenos clientes tuyos porque tienes una solución que realmente los ayuda. Pero por otro lado, quizás esos comerciantes que no tienen el flujo de datos que les permita tener sus propios sistemas de IA, también son realmente ayudados por tu solución. ¿Dónde ves el valor agregado más grande?
[00:20:59 - JM]: Diría ambos. Estamos trabajando con un proveedor de servicios digitales muy grande. De hecho, vende vales y entradas en línea, etc. Así que es un negocio muy bueno. En este momento están saliendo a bolsa, y podemos proporcionarles puntuaciones realmente muy buenas. Por lo tanto, tienen todo lo que es digital y que puedes comprar con una tarjeta de crédito, algo que luego puedes usar o vender, es muy propenso a tener un mayor fraude. Y en este caso, funciona realmente muy bien, notablemente bien, diría yo. Y tienen muchos datos. Es una gran empresa que procesa muchas transacciones. Es posible simplemente crear buenos modelos de aprendizaje automático para ellos. Pero los beneficios de combinar sus datos con nuestros datos son realmente enormes. Por otro lado, para los pequeños actores, diría que es casi obvio, porque a menudo tienen tan pocos datos que una solución basada en reglas rinde diez veces menos que la nuestra. Y lo que quiero decir con mejor es que, para llegar al mismo nivel de detección de fraude, a veces bloqueando dos tercios del fraude, producimos diez veces menos falsos positivos.
[00:22:48 - DK]: Porque, por supuesto, este es el Santo Grial para minimizar los falsos positivos y maximizar la tasa de captura de transacciones fraudulentas. Sé que uno de los fundadores de Payment Genes siempre hacía una comparación diciendo que si tienes una discoteca y no tienes porteros en la entrada de tu discoteca, entonces seguramente habrá una pelea o dos en la discoteca. Si tienes diez porteros en la entrada de la discoteca y todos deben mostrar su identificación antes de entrar, no habrá peleas, pero la discoteca estará vacía. Y hay un equilibrio en algún lugar intermedio en el que de vez en cuando quieres una discoteca llena y quieres energía en la discoteca, pero hay una posibilidad de que ocurra fraude. ¿Cómo lo ves avanzando? ¿Cómo deberían los comerciantes encontrar mejor el equilibrio en esa ecuación? Porque, por supuesto, es dinámico, los estafadores siempre encuentran nuevas formas de cometer fraude, así que es una batalla constante. ¿Cómo deberían prepararse los comerciantes?
[00:23:41 - JM]: Sí, diría que hay dos variables diferentes en este ecuación. Al menos dos. Entonces, una es el margen. ¿Cuál es el margen del cliente? El cliente final, el margen del comerciante. Si un comerciante tiene un margen alto, entonces su tolerancia al fraude tiende a ser bastante alta. Digamos un margen del 50%, lo cual está exagerado en algunos casos.
[00:24:11 - DK]: Puedes tener un 50% y aún así salir a punto.
[00:24:13 - JM]: Exactamente. Si se trata de bienes digitales, el servicio que estás prestando no te cuesta mucho.
[00:24:22 - DK]: El costo ya está hecho. Puedes revenderlo una y otra vez.
[00:24:25 - JM]: Y su tolerancia a los contracargos es mayor. Mientras que si estás en una industria o tu negocio es un tipo de negocio por volumen, donde tienes márgenes muy ajustados, algo por debajo del 2%, a veces incluso más bajo, tu tolerancia al fraude o a los contracargos, se va por la ventana. Entonces allí querrás detectar mucho fraude. Pero voy a tu analogía. Me gusta la analogía hasta cierto punto. Así que la analogía de los porteros, en cierto modo, porque tienes porteros más inteligentes y porteros menos inteligentes, y estás básicamente diciendo que estamos dando a entender que todos los porteros son iguales, lo cual no es el caso.
[00:25:12 - DK]: Cierto. No son iguales.
[00:25:14 - JM]: Así que nosotros somos el portero inteligente.
[00:25:19 - DK]: ¿Cómo te volviste tan inteligente? Si eres capaz de ser tan inteligente, ¿por qué los demás no pueden?
[00:25:25 - JM]: Esa es una muy buena pregunta. Y eso me lleva un poco atrás a lo que realmente inventamos y patentamos. Este concepto de juntar a todos no es en absoluto trivial. Lo hago sonar simple.
[00:25:42 - DK]: Suena fácil.
[00:25:44 - JM]: Suena fácil y desde una perspectiva externa, es muy simple. Internamente, es bastante complejo. Para que coincidan los conjuntos de datos, hay mucha complejidad que debe abordarse, y ese es un problema. Además, como dije, las funciones de anonimización deben ser coherentes en todo el espectro y el portafolio completo. Y así, para alguien que ha recopilado datos en el pasado pero no de la manera correcta, eso no es combinable. Entonces, debes comenzar desde cero haciendo esto, lo que hicimos. Y nuevamente, patentamos la parte clave que nos permite hacer esto. Somos bastante activos, diría yo, también en la academia. Entonces, yo mismo tengo un doctorado en IA y he pasado mucho tiempo en la academia, y sé que incluso en la academia no hay trabajo en torno a esto, ¿de acuerdo? Así que esto es bastante avanzado desde una perspectiva técnica, y esa es la primera dificultad. Y luego piensa en esto en estos términos. Si eres un proveedor actual y estás cobrando seis cifras para ejecutar una prueba de concepto para un cliente, y luego, después de que se haya completado, después de seis meses, vendes ese producto hecho a medida nuevamente, en algunos casos por un millón al año, ¿por qué cambiarías ese modelo de negocio?
¿Ves a lo que me refiero? Básicamente, necesitas tener muchos equipos de ciencia de datos, muchos científicos de datos, que luego asignas para trabajar en estos proyectos, y ganas mucho dinero. Es casi un negocio de consultoría, asignas personas con experiencia y, por supuesto, ya tienen los conductos establecidos. Pueden hacerlo rápidamente, pero es un servicio profesional y les pagan muy bien. Si centralizaran y lo hicieran de la manera en que lo hacemos nosotros, entonces dos tercios, tres cuartos de su fuerza laboral simplemente serían redundantes.
[00:28:12 - DK]: Entonces, una pregunta que me vino a la mente porque hablaste de diferentes proveedores y también con equipos de pagos, hemos apoyado tanto a los comerciantes como a las empresas de pagos en la selección de proveedores. Cuando se trata de trabajar con o elegir un socio basado en IA, la prueba del pudín está en alguna parte oculta en el código. Por lo tanto, sus verdaderas capacidades son más difíciles de entender que en una empresa más tradicional. ¿Cómo deben manejar los comerciantes y las empresas por igual esto en las negociaciones o en los procesos de RFP para asegurarse de que realmente entienden el valor que la empresa puede aportar? ¿Y de hecho, es realmente basado en IA o se vende como IA pero en realidad está basado en reglas?
[00:29:00 - JM]: Yo diría que la prueba está en el pudín, como dijiste. No importa lo que hay detrás del telón. Lo que importan son los resultados y el valor que un proveedor es capaz de brindar a un cliente. Lo que realmente aconsejo a cada empresa que busca una solución es crear un conjunto de datos, con algunos datos y luego con etiquetas, de modo que cada transacción esté marcada como fraudulenta o no, es decir, si se ha producido un contracargo o no, y luego tener uno o dos meses de datos sin etiquetas. Por lo tanto, es una prueba ciega y luego dárselo a los proveedores de fraudes. Quien funcione mejor es el mejor. Es tan simple como eso. Por lo tanto, lo que hay detrás de las escenas no debería importar demasiado. Por supuesto, algunos dirán que tienen sistemas muy malos donde tienen reglas. Pero escucha, si esas reglas funcionan muy bien, ¿a quién le importa?
[00:30:13 - DK]: Sí, en efecto, en el contexto en el que trabajan en el entorno actual. Pero también el fraude es algo totalmente dinámico y cambia todo el tiempo. Entonces, la pregunta es, ¿seguirá al ritmo? Y creo que a través de la IA está mejor preparada para mantenerse al día que teniendo una base de reglas, porque entonces siempre estás detrás de la curva.
[00:30:33 - JM]: Estoy de acuerdo. En ese sentido, el hecho de que estemos centralizados significa que no necesitas pagarnos continuamente para mejorar tus modelos. Mejoramos los modelos para todos.
[00:30:47 - DK]: En cuanto a esos desarrollos en el panorama del fraude, por supuesto, creo que estás en una posición clave para identificar los desarrollos en esa área. ¿Es tan rápido como la gente piensa, o es un poco más estancado? ¿Cuáles son algunos de los principales desarrollos que están haciendo actualmente los estafadores?
[00:31:07 - JM]: Así es, está impulsado realmente por malware. Entonces, el fraude, especialmente en el comercio electrónico, es impulsado por malware.
[00:31:18 - DK]: Quizás para aquellos que han oído el término pero no saben específicamente qué es.
[00:31:23 - JM]: Sí. Entonces, malware, piensa en virus, programas informáticos que se instalan en tus dispositivos, en tu portátil, en tu teléfono móvil, y harán diferentes tipos de cosas. Por ejemplo, pueden registrar tus pulsaciones de teclas. Así que cada vez que escribes en tu teclado, están constantemente grabando lo que escribes en tu teclado. Y luego de vez en cuando, enviarán ese lote de pulsaciones de teclas de vuelta a lo que se llama el servidor de comando y control. Y luego, en ese lado, es muy fácil identificar una secuencia de 16 dígitos, que será el número de la tarjeta de crédito, seguido por algún código CVV. Esa es una forma importante en que se exponen las tarjetas de crédito.
Otro caso es, por supuesto, la filtración de datos. Entonces, hay una base de datos que es hackeada y un montón de tarjetas de crédito quedan expuestas al mismo tiempo. Eso también ocurre a menudo. Pero si tengo la contraseña, si las contraseñas quedan expuestas, entonces puedo acceder al back-office de ese servicio y obtener, por ejemplo, mi número de teléfono, correo electrónico, los primeros seis dígitos de la tarjeta de crédito, los últimos cuatro, la fecha de vencimiento. Ahora simplemente te llamo. Levanto el teléfono y te llamo y pregunto "necesito verificar tus tarjetas de crédito". Y se llama ingeniería social, pero los estafadores tienden a ser muy oportunistas. Son personas inteligentes.
[00:33:14 - DK]: Mínima entrada, máximo rendimiento.
[00:33:16 - JM]: Exactamente. Entrada mínima. Suelen volverse un poco perezosos. Entonces, lo que hacen la mayoría de ellos es comprar cosas, comprar listas de tarjetas de crédito robadas. En algunos casos, incluso abrirán una tienda ellos mismos, una tienda en línea, y luego procesarán tarjetas de crédito robadas en su propia tienda.
[00:33:36 - DK]: ¡Ah, vaya!
[00:33:38 - JM]: Luego simplemente se marcharán. Esto ocurre a menudo. Tenemos una herramienta dirigida a adquirentes, que busca esto. Para el fraude iniciado por el comerciante.
[00:34:04 - DK]: Los comerciantes pueden ser los autores. Y, por supuesto, esto sucede si el procedimiento de KYC no funciona completamente o el procedimiento de KYB.
[00:34:13 - JM]: Y a veces funciona. Hay un dicho en algunos círculos que dice que el riesgo bajo es riesgo alto porque con el riesgo bajo, quieres integrar rápidamente, ¿verdad?
[00:34:25 - DK]: Sí.
[00:34:26 - JM]: Y es muy fácil comprar una tarjeta robada. Un documento de identidad de la calle, en algunos casos pagas €30 por obtenerlo, y luego con eso cambias la foto y pasas una prueba KYC muy fácilmente. Y así puedes abrir una tienda de bajo riesgo con un código MCC de bajo riesgo. Y procesas tarjetas de crédito robadas.
[00:34:54 - DK]: Sí. Discutimos actualmente cómo detener el fraude mientras se está procesando. También puedo imaginar que, y sé que hay muchos esfuerzos para evitar que los estafadores ni siquiera comiencen, evitar que los detalles de las tarjetas de crédito lleguen a la calle, etc. ¿Es eso algo en lo que también actúas como consultor, o no en absoluto?
[00:35:20 - JM]: No realmente. No trabajamos en el lado del KYC y tampoco, por supuesto, en la ciberseguridad en sí. De hecho, mi experiencia está en ciberseguridad. He trabajado durante varios años en ciberseguridad, y tenemos buenas conexiones en ese espacio, y podemos aumentar nuestro conjunto de datos con información relacionada con la ciberseguridad. Te daré un ejemplo. Una dirección IP conocida por haber sido comprometida en el pasado, y luego, si vemos fraude proveniente de ahí o si vemos un pago proveniente de ahí que sospechamos que es fraude, multiplicamos la puntuación. Ese es un ejemplo. Y también alertamos a nuestros socios que estamos viendo fraude proveniente de esto, lo cual es, digamos, una validación de que esta dirección IP está comprometida. Funciona en ambos sentidos. Y en realidad, es muy bueno ver lo que la gente está haciendo en el espacio de la ciberseguridad.
[00:36:30 - DK]: Hemos hablado mucho sobre la IA, pero también, la nube y los datos son partes importantes de tu empresa, pero en cuanto a la nube, dijiste que estás completamente operativo en la nube. ¿Cómo seleccionaste qué proveedor usar para eso, por ejemplo? Porque supongo que es Azure o AWS.
[00:36:49 - JM]: Trabajamos con AWS y Google Cloud. Tenemos todo en la Unión Europea. No dejamos que los datos salgan de la Unión Europea. Y centralizamos todo aquí. Y somos muy cuidadosos con el GDPR. Usamos Google Cloud como nuestra nube principal de servicio por una razón: esto es una cuestión técnica, pero su implementación de Kubernetes es muy buena. Y nos permite ser muy ágiles. Además, tienen servidores en Ámsterdam.
[00:37:26 - DK]: La agilidad que estás buscando es que eres capaz de extraer los datos con más facilidad.
[00:37:31 - JM]: No, es que somos capaces de hacer actualizaciones con más frecuencia y más facilidad. Y luego usamos AWS para hacer la ciencia de datos y realizar todo el análisis de datos.
[00:37:46 - DK]: ¿Por qué tener los dos lado a lado y por qué no todo en una misma plataforma?
[00:37:51 - JM]: Es una elección arquitectónica desde nuestra perspectiva. La fase de implementación es muy simple y, en efecto, somos multicloud. Estamos listos para implementar en Azure, en AWS, o incluso en local si un cliente tiene un caso de negocio extremadamente sólido para ello. También podemos implementar fácilmente en local, aunque no nos guste.
[00:38:20 - DK]: Por ejemplo, si vas a Rusia, entonces necesitarás tener almacenamiento de datos dentro de la frontera rusa o Turquía. Creo que es lo mismo en todos lados.
[00:38:27 - JM]: Correcto. También en América del Sur, recopilamos datos a través de allí. Y además, digamos que un punto final de IA debe estar cerca de nuestros clientes. La latencia de la red es baja y obtienen puntuaciones significativas, pero de manera oportuna. En este momento, estamos por debajo de los 50 milisegundos en términos de latencia, lo cual es bastante bueno, diría yo. Y somos capaces de hacerlo en múltiples regiones.
[00:39:10 - DK]: Sí, eso está bien. Y luego hablando del último punto. Bueno, se trata de todo en torno a los datos. ¿Cómo ha evolucionado el uso de datos desde que empezaste con Fraudio hasta ahora?
[00:39:25 - JM]: Tenemos muchos más datos. Eso es lo primero.
[00:39:29 - DK]: ¿Y esa tendencia seguirá? ¿Será simplemente recopilar cada vez más datos?
[00:39:33 - JM]: Sí. Los datos deben seguir creciendo. Y volviendo al ejemplo que usé. Entonces, los 7995, comercio electrónico, en Italia, queremos tener ese tipo de granularidad, conceptualmente para cada país, cada canal y cada combinación de códigos MCC.
[00:40:01 - DK]: Desglosarlo por región o lo que sea.
[00:40:03 - JM]: Exactamente. Hay un punto, por supuesto, en tener mil millones de transacciones para un segmento específico o tener dos mil millones, es prácticamente lo mismo.
[00:40:18 - DK]: Y los diferentes tipos de puntos de datos que estás recopilando, por ejemplo, no solo el número de tarjeta de crédito o la dirección IP, sino también qué navegador usa alguien o cuánto tiempo navega alguien por la web, ¿hay un punto de saturación para la cantidad de tipos diferentes de puntos de datos que estás recopilando o, cualquier cosa que podamos usar, la usaremos?
[00:40:39 - JM]: Sí, en su mayoría, cualquier cosa que podamos usar, cualquier cosa que recibamos, intentaremos usarla. Por supuesto, solo se puede capturar cierta cantidad de datos, ¿verdad? Sí, diría que más datos son mejores. Algunos datos son irrelevantes. Y hay algunas concepciones erróneas en este espacio. Por ejemplo, la interacción con el navegador, etc. Lo que quieres hacer es representar la interacción con el navegador de una manera que siempre sea la misma. Entonces, nuevamente, Amazon en Alemania recopilará esa información de una manera, pero Ball.com aquí en los Países Bajos la recopilará de una manera completamente diferente, y luego no puedes usarla de manera centralizada. Entonces, lo que realmente queremos es que los datos sean uniformes. Y así que preferimos datos uniformes y homogéneos, y menos puntos de datos, en lugar de más puntos de datos, pero que sean incoherentes o basura.
[00:41:54 - DK]: ¿Hay puntos de datos específicos que te sorprendan y que marquen una gran diferencia o pensabas que marcarían una diferencia significativa, pero que en realidad no hacen ninguna diferencia en absoluto cuando se trata de fraude?
[00:42:06 - JM]: Diría que todo lo que tiene mucha variabilidad, en realidad pierde significado. Algunos campos de datos que suelen ser muy importantes, en realidad no son tan importantes, al menos para nosotros, porque recopilamos mucha más información de la que la gente piensa. Por ejemplo, la huella digital del dispositivo. Muchas personas dicen que la huella digital del dispositivo es lo más importante. Nosotros no lo vemos de esa manera. Es importante, pero es principalmente importante para determinar qué es fraude con seguridad. Pero el problema es que también causa muchos problemas falsos. Entonces, si ves huellas digitales de dispositivos que son...
[00:42:58 - DK]: No es garantía de que sea fraude.
[00:43:01 - JM]: Si lo usas incorrectamente, es problemático. Las direcciones IP, muy problemáticas. Hay muchas, por supuesto, direcciones IP que están detrás del proxy. Y por lo tanto, lo que siempre ves es la misma dirección IP. Si ves fraudes o incluso muchos fraudes provenientes de esa IP...
[00:43:17 - DK]: También podría significar que es un servidor proxy. Entonces nos estamos moviendo hacia una era en la que se recopilará cada vez más datos, y no siento que se detenga en cualquier momento pronto. Creo que con la Ley de Moore, etc., podremos almacenarlos y aprovecharlos con bastante facilidad. Cuando se trata de la nube, ¿crees que será el estándar de oro o hay algo en el horizonte que cambiará más específicamente para la industria de pagos?
[00:43:51 - JM]: Así que si bien en este momento aún no es el estándar de oro, y no creo que lo sea hasta hoy, rápidamente se está convirtiendo en la única forma efectiva de avanzar. Así que el actor que ahora comienza el viaje en la nube está demasiado tarde, diría yo. Desde muchas perspectivas. Entonces, desde una perspectiva tecnológica, desde una perspectiva de costo, la nube trae muchos beneficios. Por supuesto, no es una bala mágica porque también tiene algunos desafíos asociados, pero de hecho, está aquí, es el nuevo paradigma. Ahora, lo que también está llegando al mercado es la tecnología sin servidor (serverless). Entonces, en la nube, las personas suelen pensar que alquilan un servidor en la nube, y ese es el paradigma de hoy en día, en efecto. Pero lo que viene es que alquilas una función en la nube, por lo que ejecutas, por ejemplo, le dices a Amazon que deseas ejecutar X más Y, y luego no tienes nada en funcionamiento. Y luego, cuando recibes una transacción que tiene X e Y, la envías a ellos, X más Y, y luego ellos asignan automáticamente recursos para procesar esa función. Y este es el futuro, porque no estás pagando por un servidor que esté siempre encendido cuando no lo necesitas.
[00:45:22 - DK]: Para traducir eso. Por ejemplo, ¿sería una posibilidad que yo como comerciante tenga mi propia regla basada en IA o un sistema para indicar, okay, estas transacciones son definitivamente seguras, así que las procesaré sin importar qué? Y si la herramienta de IA indica, okay, hay algo sospechoso en esto, entonces impondré una verificación de fraude, por así decirlo. Sí, tiene sentido. Eso, por supuesto, reducirá drásticamente los costos en lugar de verificar todas las transacciones.
[00:46:02 - JM]: Absolutamente.
[00:46:04 - DK]: Otra cosa que un amigo mío me dijo es que el tamaño de la pila de datos con la que estás trabajando es el 90% de cuán efectivo serás. Por supuesto, las transacciones fraudulentas son solo un porcentaje de las transacciones reales. ¿Cómo puedes aprovechar el conocimiento que tienes sobre las transacciones que son válidas y asegurarte de obtener el máximo valor de eso en lugar de mirar las transacciones fraudulentas?
[00:46:32 - JM]: ¿Realmente quieres ambos?. Entonces, una cosa es caracterizar lo que es un patrón normal. Y si eres capaz de caracterizar lo que es un patrón normal, si una transacción se parece a ese patrón...
[00:46:46 - DK]: Si huele a pollo, sabe a pollo, se ve como pollo.
[00:46:49 - JM]: Puede ser conejo.
[00:46:50 - DK]: Pero puede ser cualquier cosa.
[00:46:55 - JM]: Y lo mismo se aplica a los patrones fraudulentos o a los patrones malos. Ahora, mezclar ambos es muy importante. Es difícil lidiar con lo que no se ha visto antes. Entonces, si solo tienes transacciones no fraudulentas, cuando llega algo más, siempre se verá como algo que has visto. Probablemente. ¿Qué tan lejos está de lo que has visto?
[00:47:27 - DK]: De hecho, si es algo que no conoces, ¿te arriesgas y dices, okay, intentemos esto, y mantengamos un ojo cercano en lo que le sucede después en comparación con okay, definitivamente no vayamos allí? Y volvemos a cómo se ve tu modelo de negocio, ¿con qué márgenes estás trabajando? Si estás dispuesto a asumir el riesgo, ¿cuál es tu apetito por el riesgo?
[00:47:47 - JM]: Eso es lo que llamamos aprendizaje no supervisado o aprendizaje sin supervisión, se usa para tratar esto. Y en realidad, lo que buscamos son patrones de fraude de día cero. Entonces, si uno de los astutos estafadores, no los perezosos, crea un nuevo exploit o crea un nuevo lote de tarjetas de crédito de algún lugar, y comienzan a usar alguna herramienta para ejecutar esas tarjetas de crédito, este será un patrón que aún no hemos visto, o un conjunto de patrones que no hemos visto. Las primeras transacciones, parecerán extrañas, pero aún no sabemos si se ven extrañas, pero no sabemos si son extrañamente malas o extrañamente buenas. Y por lo tanto, necesitamos esperar un poco mientras se acumulan. Y luego, cuando comenzamos a tener mejores evidencias de que estos nuevos patrones están vinculados, así es como cubrimos el vacío entre la transacción que vemos ahora y los contracargos que veremos en el futuro.
[00:49:08 - DK]: Exactamente. Bien, creo que hemos discutido casi todo. ¿Hay algo que no hayamos mencionado aún y que debamos considerar si estamos hablando de fraude, si estamos hablando de IA, blockchain, nube y datos en los pagos?
[00:49:26 - JM]: Así que diría, para concluir, esto es más una consideración general. Creo que es importante ver estas cosas no de manera muy operativa, sino de manera muy holística. Entonces, quieres y estas cosas, me refiero al fraude, me refiero a los derechos de autorización, los pagos en general. Si miras los derechos de autorización de manera atómica y si intentas controlar los fraudes de manera atómica pero no te importan las tasas de autorización, entrarán en conflicto. Por ejemplo, la autenticación sólida del cliente. No es una bala de plata. Es una herramienta. Es la herramienta adecuada para muchas aplicaciones, pero en realidad causa muchos problemas. Entonces, lo que realmente quieres hacer es usar las herramientas que tienes a mano de manera inteligente y tratar de optimizar, en última instancia, la experiencia del cliente, la experiencia del comerciante y minimizar el fraude. Por ejemplo, la autenticación sólida del cliente en este momento, y tal vez esto es algo que realmente podamos discutir para concluir, en muchos países, desde el 1 de enero. Es bastante molesto. Estoy seguro de que ya lo has experimentado en estas últimas dos semanas. Entonces, ahora, por ejemplo, cada vez que quiero alquilar un automóvil aquí en una de esas aplicaciones de uso compartido de automóviles, me piden que vaya a mi aplicación de tarjeta de crédito y lo autorice y luego lleva un tiempo, está lloviendo, porque siempre está lloviendo. Lo cual es bastante molesto. Entonces, lo que realmente queremos hacer es permitir a nuestros adquirentes, a nuestros clientes, estar por debajo del umbral necesario para la exención.
[00:51:20 - DK]: Sí, exactamente. Eso es lo que les decimos a nuestros clientes también: mira tu modelo de negocio y observa las exenciones, ¿y cómo dentro de tu modelo de negocio puedes usar mejor esas exenciones? Porque si puedes hacer eso, entonces eso aumentará mucho las conversiones para tu negocio.
[00:51:36 - JM]: Absolutamente. En España, leí recientemente que desde el comienzo del año, cuando se volvió obligatorio, el 80% de las transacciones fallaron durante la primera semana.
[00:51:49 - DK]: Wow.
[00:51:50 - DK]: Sí, eso es enorme.
[00:51:52 - JM]: Por supuesto, se estabilizará a medida que la gente se acostumbre más a ello.
Pero todavía en el Reino Unido, y esto es reciente, en el Reino Unido, han tenido la autenticación sólida del cliente en vigor durante mucho más tiempo que en otros lugares. Y la pérdida en la conversión es del 30% con 3-D Secure.
[00:52:18 - DK]: Sí, exactamente. Y vuelve a lo que dijiste. Es una herramienta. Y siempre debes ser consciente de que si giras el dial en una herramienta, otras herramientas también se ven afectadas. Por lo tanto, siempre es importante encontrar un equilibrio y ser consciente de que hay un equilibrio. No es solo una variable que estás ajustando.
[00:52:40 - JM]: Exactamente.
[00:52:41 - DK]: Sí. De acuerdo. João, muchas gracias por esta conversación inspiradora, realmente ha sido esclarecedora para mí, debo decirlo. Y espero que también lo haya sido para la audiencia. Espero que también te hayas divertido. Siempre es importante. Y estoy seguro de que hablaremos más pronto, pero quiero agradecerte mucho por estar en este podcast y te deseo lo mejor.
[00:53:04 - JM]: Gracias. Y gracias por la oportunidad de estar aquí y gracias a nuestra audiencia por aguantarnos. Y espero que haya sido tan divertido para ustedes como lo fue para mí.
[00:53:16 - DK]: Sí. Muchas gracias.
________________________________________
Esperamos que hayan disfrutado de nuestra conversación en el podcast entre Diederik Klopper y João Moura sobre cómo la IA está cambiando el paradigma de detección de fraude. ¡Nos vemos en nuestra próxima charla!
Acerca de Fraudio
Fraudio es una empresa emergente con sede en Ámsterdam que ayuda a las compañías en el ecosistema de pagos a combatir el fraude en los pagos y el crimen financiero con su capacidad única para construir modelos de IA y de aprendizaje automático de alto rendimiento sin costosas personalizaciones. Cuenta con la confianza de algunas de las empresas de más rápido crecimiento en el mundo, protegiéndolas del fraude en los pagos, el fraude iniciado por los comerciantes y el lavado de dinero.
Es fácil de integrarse con productos que ofrecen detección de fraude del mejor nivel desde el primer día, lo que permite a los socios ampliar sus bases de clientes de manera segura, reducir costos operativos y pérdidas por fraude, al tiempo que maximizan sus ingresos. Los fundadores de Fraudio provienen de la industria de pagos y no creen en soluciones en caja negra. Ellos se aseguran que los usuarios finales reciban información clara y oportuna para controlar el fraude en los pagos y el riesgo del portafolio de comerciantes, garantizando el más alto nivel de seguridad y auditabilidad.

¿Quieres probar nuestra solución y experimentar la próxima generación por ti mismo?