Por que razão auditar uma pontuação de risco IP antes de uma transação?
Uma pontuação de risco IP é um sinal entre vários, não uma identidade nem um veredicto. Auditá-la antes de uma transação ajuda a compreender o método, as suas limitações e a forma como a empresa responderá aos falsos positivos.

Uma pontuação de risco IP pode ajudar uma empresa a decidir quando deve pedir uma verificação adicional. Por si só, não indica quem é uma pessoa, se uma transação é fraudulenta ou se uma ligação deve ser bloqueada.
Esta distinção é essencial: um endereço IP pode ser partilhado, dinâmico, reatribuído ou utilizado através de uma VPN ou de um proxy. Um número produzido por um fornecedor sintetiza determinados sinais; não transforma esses sinais numa verdade completa.
O que mede realmente uma pontuação de risco IP?
Consoante o fornecedor, a pontuação pode combinar a reputação de um endereço, a sua localização estimada, informações sobre a rede, indícios de anonimização e observações anteriores. Assim, dois serviços podem atribuir pontuações diferentes ao mesmo endereço.
Antes de a integrar numa transação, é necessário perguntar que dados entram no cálculo, com que frequência são atualizados, durante quanto tempo são conservados e em que casos o fornecedor reconhece um erro. Uma escala de 0 a 100 só faz sentido se o seu método e os seus limiares forem compreensíveis.
Por que razão auditá-la antes de decidir?
Uma pontuação pode ser útil para desencadear uma verificação adicional, abrandar uma ação invulgar ou dar prioridade a uma investigação. Torna-se perigosa quando é tratada como uma identidade ou como uma autorização automática.
A auditoria deve, por isso, comparar o sinal com casos conhecidos: ligações legítimas a partir de endereços partilhados, utilizadores de redes móveis, redes empresariais, VPN autorizadas e incidentes confirmados. Meça os falsos positivos com o mesmo cuidado com que mede as fraudes detetadas. Um sistema que bloqueia clientes legítimos pode deslocar o risco em vez de o reduzir.
Um método de trabalho simples
Definir a decisão: especifique o que a pontuação deve ajudar a decidir e o que não pode decidir por si só.
Verificar a fonte: documente os dados, a data de atualização, os limiares e as condições de acesso ao serviço.
Testar com casos reais: compare os resultados com transações confirmadas, sem confundir correlação com prova.
Prever uma alternativa: dê às equipas meios para corrigir um falso positivo, mudar de fornecedor e dar continuidade à atividade se o serviço de atribuição de pontuações ficar indisponível.
A pontuação não é a pessoa
Esta limitação remete para uma questão central das Notas de Lu Heng: um identificador ou um registo pode ajudar a coordenar uma atividade, mas não confere automaticamente a quem o gere o direito de definir a realidade das pessoas e das empresas que lhe estão associadas.
Para uma empresa, esta ideia traduz-se numa regra operacional: utilize a pontuação como informação verificável, mantenha várias formas de avaliar a situação e não deixe que um número opaco se torne a única porta de entrada para o seu serviço.
As perguntas a que a empresa deve saber responder
Após uma auditoria, deverá conseguir explicar por que razão a pontuação intervém no processo, que erros pode produzir, quem pode contestar uma decisão, como são corrigidos os dados e como se dá continuidade à atividade se a fonte deixar de estar disponível. Estas respostas valem mais do que um número apresentado como uma certeza.