Os artigos da equipaMais artigos

Por que razão auditar uma pontuação de risco IP antes de uma transação?

Uma pontuação de risco IP é um sinal entre vários, não uma identidade nem um veredicto. Auditá-la antes de uma transação ajuda a compreender o método, as suas limitações e a forma como a empresa responderá aos falsos positivos.

Índice

Um indicador sem números está ligado a uma lupa; duas setas conduzem a pontos de cor verde e ocre.

Uma pontuação de risco IP pode ajudar uma empresa a decidir quando deve pedir uma verificação adicional. Por si só, não indica quem é uma pessoa, se uma transação é fraudulenta ou se uma ligação deve ser bloqueada.

Esta distinção é essencial: um endereço IP pode ser partilhado, dinâmico, reatribuído ou utilizado através de uma VPN ou de um proxy. Um número produzido por um fornecedor sintetiza determinados sinais; não transforma esses sinais numa verdade completa.

O que mede realmente uma pontuação de risco IP?

Consoante o fornecedor, a pontuação pode combinar a reputação de um endereço, a sua localização estimada, informações sobre a rede, indícios de anonimização e observações anteriores. Assim, dois serviços podem atribuir pontuações diferentes ao mesmo endereço.

Antes de a integrar numa transação, é necessário perguntar que dados entram no cálculo, com que frequência são atualizados, durante quanto tempo são conservados e em que casos o fornecedor reconhece um erro. Uma escala de 0 a 100 só faz sentido se o seu método e os seus limiares forem compreensíveis.

Por que razão auditá-la antes de decidir?

Uma pontuação pode ser útil para desencadear uma verificação adicional, abrandar uma ação invulgar ou dar prioridade a uma investigação. Torna-se perigosa quando é tratada como uma identidade ou como uma autorização automática.

A auditoria deve, por isso, comparar o sinal com casos conhecidos: ligações legítimas a partir de endereços partilhados, utilizadores de redes móveis, redes empresariais, VPN autorizadas e incidentes confirmados. Meça os falsos positivos com o mesmo cuidado com que mede as fraudes detetadas. Um sistema que bloqueia clientes legítimos pode deslocar o risco em vez de o reduzir.

Um método de trabalho simples

Definir a decisão: especifique o que a pontuação deve ajudar a decidir e o que não pode decidir por si só.

Verificar a fonte: documente os dados, a data de atualização, os limiares e as condições de acesso ao serviço.

Testar com casos reais: compare os resultados com transações confirmadas, sem confundir correlação com prova.

Prever uma alternativa: dê às equipas meios para corrigir um falso positivo, mudar de fornecedor e dar continuidade à atividade se o serviço de atribuição de pontuações ficar indisponível.

A pontuação não é a pessoa

Esta limitação remete para uma questão central das Notas de Lu Heng: um identificador ou um registo pode ajudar a coordenar uma atividade, mas não confere automaticamente a quem o gere o direito de definir a realidade das pessoas e das empresas que lhe estão associadas.

Para uma empresa, esta ideia traduz-se numa regra operacional: utilize a pontuação como informação verificável, mantenha várias formas de avaliar a situação e não deixe que um número opaco se torne a única porta de entrada para o seu serviço.

As perguntas a que a empresa deve saber responder

Após uma auditoria, deverá conseguir explicar por que razão a pontuação intervém no processo, que erros pode produzir, quem pode contestar uma decisão, como são corrigidos os dados e como se dá continuidade à atividade se a fonte deixar de estar disponível. Estas respostas valem mais do que um número apresentado como uma certeza.