Отчёт о зрелости систем контроля платёжных рисков
Выпуск на середину 2026 года: последние доступные данные регуляторов и отраслевых организаций с практической оценкой управления рисками и защиты от мошенничества.
Статистику мошенничества в платежах часто представляют как единую историю: потери растут, меры защиты совершенствуются, преступники приспосабливаются, а отрасль увеличивает расходы. В действительности картина значительно сложнее. В одном и том же году относительная доля мошенничества может оставаться стабильной, абсолютные потери — резко увеличиваться, предотвращённых случаев — становиться больше, а число пострадавших — продолжать расти. Один вид платежа может создавать наибольшую общую сумму потерь, сохраняя одну из самых низких относительных долей мошенничества. Другой может приводить к миллионам случаев при гораздо меньшей средней сумме каждого происшествия.
Эти различия важны, потому что рабочие решения принимаются на уровне конкретной операции, а не на уровне общего показателя. Специалистам необходимо определить, какие сведения собирать, какие правила применять, когда требовать дополнительное подтверждение, когда останавливать платёж, как проверять торговые компании и как связывать последующие результаты с первоначальным решением. Открытая статистика даёт необходимый контекст, но не измеряет напрямую качество внутренних мер контроля.
В этом отчёте Riskscenter объединены последние сведения регуляторов, отраслевых организаций и открытых источников, доступные по состоянию на 30 июня 2026 года, а также практическая оценка их значения для платёжных компаний, финансовых организаций, торговых компаний и подразделений защиты от мошенничества. Отчётные периоды различаются в зависимости от источника. Европейские данные в основном относятся к 2024 году, UK Finance публикует итоги за весь 2025 год, а последние сведения по обращениям потребителей в США также охватывают 2025 год. Поэтому для каждого графика отдельно указан его период и способ формирования.
Краткие выводы: десять положений для руководителей
Низкая доля мошенничества может означать крупные потери
Показатель в несколько тысячных процента может казаться безопасным, но при огромном объёме платежей даже такая доля превращается в миллиарды евро. Относительный показатель и финансовую уязвимость необходимо всегда оценивать вместе.
Разные виды платежей создают разные риски
Кредитовые переводы создают в ЕЭЗ наибольшую сумму мошенничества и самую высокую среднюю стоимость одной мошеннической операции. По картам фиксируется значительно больше случаев, но средняя сумма такой операции намного ниже.
Рост числа атак становится рабочей проблемой
С 2016 по 2025 год число случаев мошенничества с картами в Великобритании увеличилось более чем вдвое, тогда как общая сумма потерь осталась примерно на прежнем уровне. Подразделения защиты должны обрабатывать всё больше событий, даже если средняя сумма ущерба снижается.
Дополнительная проверка работает, но не устраняет обман
Усиленная проверка клиента остаётся эффективной против операций без согласия владельца. В ответ преступники всё чаще манипулируют плательщиком, похищают одноразовые коды либо переносят активность в каналы и страны с более слабым контролем.
Международные операции создают непропорциональный риск
Большинство карточных платежей совершается внутри одной страны, однако около 70% мошенничества с картами связано с международными операциями. Поэтому сравнительно небольшая часть потока может формировать значительно большую долю риска.
Воздействие на клиента начинается до платежа
Данные FTC показывают, как социальные сети, выдача себя за другое лицо и ложные инвестиционные предложения создают потери ещё до того, как операция попадает в платёжную систему. Контроль операций необходим, но он включается уже на позднем этапе мошеннической схемы.
Опубликованная статистика почти не отражает ошибочные отказы
Официальные данные о потерях редко показывают заблокированных добросовестных клиентов, задержанные на проверке случаи, операции, исключённые из оценки из-за отсутствующих полей, или торговые компании, изменившие деятельность после подключения.
Большее количество правил не гарантирует лучшую защиту
Даже большая совокупность правил может оставлять часть потока без защиты, несколько раз учитывать один и тот же признак или работать на ненадёжных данных. Качество контроля зависит от охвата, доказательств, ответственности и измеряемых результатов.
Качество обратной связи определяет долгосрочный результат
Оспаривания платежей, подтверждённое мошенничество, жалобы клиентов и результаты ручной проверки необходимо связывать с первоначальным решением по операции. Без этой связи система не может определить, какие меры действительно работают.
Зрелость определяется порядком работы, а не покупкой технологии
Наиболее сильные организации согласуют данные, правила, контроль торговых компаний, решения специалистов, отчётность и управление изменениями. Новая модель или программная система не компенсирует слабости остальных элементов работы.
Что показывают последние опубликованные данные
Первая часть обзора посвящена наблюдаемым результатам: заявленной сумме мошенничества, относительным показателям операций, средней величине случая, охвату усиленной проверкой, географии, числу происшествий и потерям, о которых сообщили потребители. Эти сведения нельзя сводить к одному универсальному показателю мошенничества. Они описывают разные рынки, виды платежей и системы учёта.
Сумма мошенничества по видам платежей
Кредитовые переводы сформировали примерно три пятых общей суммы по пяти представленным категориям, а карточные платежи — почти треть. Остальные виды платежей были значительно меньше по абсолютной сумме, однако это не делает связанные с ними схемы мошенничества несущественными. Например, мошенничество с прямым списанием резко выросло с 36 млн евро в 2023 году до 112 млн евро в 2024 году.
Доля мошенничества в общей сумме платежей
Соотношение меняется, если оценивать мошенничество относительно общей суммы операций по каждому виду платежей. Наибольшая доля в стоимостном выражении приходится на карточные платежи, затем следуют электронные деньги и снятие наличных. Кредитовые переводы создают наибольшую абсолютную сумму мошенничества, но огромный объём законных переводов приводит к значительно более низкому относительному показателю.
Поэтому панель показателей рисков в платежах должна отдельно показывать общую уязвимость, долю мошенничества, количество операций и среднюю сумму случая. Один показатель не объяснит, сталкивается ли компания с редкими дорогостоящими атаками, массовыми небольшими потерями или с обоими видами угроз.
Средняя сумма одной мошеннической операции
Средняя сумма мошеннического кредитового перевода более чем в 28 раз превышала среднюю сумму мошеннического карточного платежа. Это различие связано как с устройством самих платежей, так и со стратегиями преступников. Мошенничество с переводами часто требует воздействия на конкретного плательщика и может приводить к крупной разовой потере. Мошенничество с картами легче масштабировать с помощью похищенных реквизитов, создавая множество небольших попыток и значительно более высокую нагрузку на обработку событий.
Охват усиленной проверкой клиента
Усиленная проверка клиента применялась к большинству электронно инициированных кредитовых переводов как по сумме, так и по количеству. Для карт и электронных денег доля проверенных операций по количеству была ниже, чем по сумме. Отчасти это объясняется разрешёнными исключениями и большим числом бесконтактных платежей, операций в транспорте и других платежей с упрощённым подтверждением.
Эти данные не следует воспринимать как цель, согласно которой каждая операция обязана проходить одинаковую проверку. Зрелая система оценивает уровень мошенничества по каждому исключению, качество анализа риска операции и поведение групп, которые проходят без полного подтверждения.
Внутренние карточные платежи и международное мошенничество
Около четырёх пятых карточных платежей по количеству совершались внутри одной страны, однако примерно 70% мошенничества с картами было связано с международными операциями. В отчёте также установлено, что в 2024 году относительный показатель мошенничества по международным карточным операциям более чем в семь раз превышал показатель внутренних операций. Особенно уязвимыми были платежи с участием стороны за пределами ЕЭЗ, поскольку усиленная проверка клиента могла применяться непоследовательно или отсутствовать.
Число случаев мошенничества с картами росло быстрее потерь
Потери от мошенничества с картами в Великобритании составили 618,1 млн фунтов в 2016 году и 594,9 млн фунтов в 2025 году. За тот же период число подтверждённых случаев выросло с 1,82 млн до 3,78 млн. Следовательно, речь идёт не о простом увеличении средней тяжести каждого происшествия. Рынок смещается к значительно большему числу атак при меньшей средней сумме одного случая.
Значительную роль сыграло мошенничество при дистанционных покупках. В 2025 году оно привело к потерям в размере 423,5 млн фунтов, а количество случаев выросло на 13%. По данным UK Finance, средняя сумма одного такого случая снизилась с 300 фунтов в 2016 году до 132 фунтов в 2025 году. Основная нагрузка смещается к массовому выявлению событий, общению с клиентами, обработке оспариваний и расследованию большого количества случаев.
Сообщения о мошенничестве и заявленные потери потребителей
В 2025 году FTC получила около трёх миллионов сообщений о мошенничестве по сравнению с 2,60 млн в 2024 году. Заявленные потери увеличились с 12,54 млрд до 15,9 млрд долларов. Эти цифры не являются статистикой потерь платёжной отрасли: они основаны на непроверенных сообщениях потребителей и организаций, передающих данные в систему Consumer Sentinel Network. Тем не менее они дают важное представление о масштабе воздействия на людей до совершения платежа или непосредственно вокруг него.
7,9 млрд долларов — инвестиционные схемы
Инвестиционные схемы стали крупнейшей категорией заявленных потерь в 2025 году и показали, насколько серьёзным может быть ущерб от платежей, которые пострадавшие добровольно подтверждают под воздействием обмана.
Мошенничество из социальных сетей: 2,1 млрд долларов
Почти 30% людей, сообщивших о потере денег, указали, что мошенническая схема началась в социальной сети. Более половины заявленных потерь в этой группе было связано с инвестиционными схемами.
Чего не показывает опубликованная статистика
Опубликованная статистика мошенничества необходима, но в основном описывает уже наступившие результаты: сумму мошенничества, количество случаев, вид платежа, географию, способ подтверждения и распределение ответственности. Она редко позволяет понять, было ли внутреннее решение компании правильным в момент обработки операции.
Две компании могут показывать одинаковую долю мошенничества, но иметь совершенно разный уровень зрелости контроля. Одна оценивает каждую операцию, сохраняет все основания решения и отслеживает ошибочные отказы. Другая исключает отдельный канал из проверки, считает отсутствие данных безопасным признаком и узнаёт о потерях только через оспаривания платежей спустя несколько месяцев. Общий показатель не позволяет различить эти ситуации.
Практическая схема Riskscenter: семь невидимых показателей
Эти скрытые показатели нельзя считать второстепенными. Ошибочные отказы влияют на выручку и доверие клиентов. Отсутствующие данные могут создавать группу операций без защиты. Неразобранная очередь ручной проверки превращает технически работающий процесс в неудачный путь клиента. Изменение деятельности торговой компании делает первоначальную оценку риска устаревшей. Слабая обратная связь не позволяет понять, было ли правильным правило, расчёт риска или решение специалиста.
Поэтому зрелая организация одновременно поддерживает два вида контроля. Первый оценивает внешние результаты: мошенничество, оспаривания, потери и ущерб клиентам. Второй оценивает качество внутренних решений: охват, доказательства, действие, объяснение, срок проверки и последующее подтверждение результата. Материал о том, как контролировать систему защиты от мошенничества после запуска объясняет, почему после запуска необходимо оценивать оба направления, а не следить только за общей суммой потерь.
Семь повторяющихся недостатков контроля платежей
Следующие недостатки основаны на профессиональном анализе Riskscenter в области управления рисками в платежах, защиты от мошенничества и проверки торговых компаний. Это повторяющиеся рабочие закономерности, а не проценты из статистической выборки. Их ценность состоит в том, что они показывают механизмы, из-за которых внешне разумные меры контроля перестают работать.
1. Неполный охват операций
Правило может защищать карточные платежи на основной странице оплаты, но не учитывать повторные попытки, мобильные каналы, прямые подключения, выплаты или отдельный маршрут торговой компании. Качество правила нередко обсуждают до того, как подтверждено, что оно видит весь поток, для которого предназначено.
2. Небезопасная обработка отсутствующих данных
Если поле отсутствует, система может незаметно подставить нейтральное значение. В результате операция выглядит безопаснее, чем является на самом деле. Отсутствие сведений об устройстве, истории клиента или торговой компании должно быть видимым и запускать заранее установленное запасное действие.
3. Правила без измеримой цели
Правило часто вводят после происшествия и оставляют действовать без ограничения срока. Без зафиксированной цели, ответственного и ожидаемого результата невозможно определить, снижает ли оно мошенничество, повторяет другую меру или создаёт чрезмерное число отказов добросовестным клиентам.
4. Решения без достаточного объяснения
Специалист или автоматический расчёт может выбрать действие, не сохранив доказательства, которые к нему привели. Компания видит, что платёж отклонён, но не может надёжно объяснить, какие признаки имели значение и следует ли повторять ту же логику в будущем.
5. Нет повторной оценки после изменения деятельности
Первоначальная проверка торговой компании может быть подробной, но позднее меняются её деловая модель, география, товары, способы продвижения и поведение операций. Без повторной оценки по значимым событиям продолжают применяться меры, рассчитанные на устаревший профиль.
6. Слабая обратная связь по спорам и мошенничеству
Оспаривания платежей и подтверждённые потери могут обрабатываться отдельно от решений по операциям. Если связь отсутствует, невозможно проверить, какие правила сработали, какие доказательства были доступны и почему первоначальное решение оказалось ошибочным.
7. Изменения без проверки результата
Новый порог или версия расчёта вводится после успешной технической проверки. Через несколько недель никто не оценивает, изменились ли мошенничество, доля одобрений, нагрузка ручной проверки и жалобы клиентов так, как ожидалось. Изменение становится постоянным без доказательств эффективности.
Эти недостатки усиливают друг друга. Неполный охват приводит к отсутствующим результатам. Неполные результаты ослабляют обратную связь. Слабая обратная связь позволяет неэффективным правилам сохраняться. Недостаточное управление изменениями делает систему всё менее понятной с каждой новой мерой. Поэтому независимая проверка должна рассматривать всю цепочку принятия решения, а не отдельные правила изолированно. Такой подход Riskscenter описан в материале что должна проверять независимая оценка рисков в платежах.
Модель зрелости Riskscenter для управления рисками в платежах
Зрелость контроля определяется не количеством программ, правил или сотрудников. Она зависит от способности организации понимать свой платёжный поток, принимать соразмерные решения, объяснять их и улучшать на основании надёжных доказательств. Модель Riskscenter включает четыре уровня по шести направлениям работы.
Меры добавляются после происшествий. Полнота данных неизвестна, ответственность разделена, а успех оценивается главным образом по тому, удалось ли временно остановить потери.
Основные потоки описаны, обязательные меры существуют, ответственность определена яснее, но измерение результатов и обратная связь остаются ограниченными.
Отслеживаются качество решений, ошибочные отказы, результаты проверок и изменения деятельности торговых компаний. У мер контроля есть ответственные, цели и сроки пересмотра.
Данные, автоматические решения, профессиональное суждение и обратная связь по результатам образуют непрерывный цикл. Изменения проверяются, ограничиваются отдельными группами и быстро исправляются.
| Направление | Реагирующий | Управляемый | Измеряемый | Адаптивный |
|---|---|---|---|---|
| Полнота данных | Важные поля и каналы отсутствуют или неизвестны. | Основные поля операций определены, проводится базовая проверка полноты. | Полнота и доля отсутствующих данных измеряются по каналам и группам. | Качество данных напрямую влияет на решения, а сбои запускают управляемые запасные действия. |
| Правила и решения | Правила накапливаются после происшествий и пересекаются. | Для правил существуют основные описания и порядок согласования. | У каждой меры есть цель, ответственный, показатели эффективности и дата пересмотра. | Правила, итоговые оценки риска и способы подтверждения постоянно проверяются по результатам и влиянию на клиентов. |
| Контроль торговых компаний | Риск оценивается главным образом при подключении. | Для групп повышенного риска проводится периодическая проверка. | Изменение поведения и заранее установленные события запускают повторную оценку. | Профили риска торговых компаний постоянно обновляются, а строгость контроля меняется в соответствии с доказательствами. |
| Ручная проверка | Специалисты работают с неполными материалами и принимают непоследовательные решения. | Очереди, порядок работы и пути передачи сложных случаев описаны. | Измеряются качество решений, время обработки, отмены решений и последовательность работы специалистов. | Решения специалистов улучшают расчёты и правила, а автоматизация расставляет приоритеты по ожидаемой ценности проверки. |
| Отчётность и обратная связь | Потери и оспаривания рассматриваются отдельно от первоначальных решений. | Регулярные отчёты показывают основные результаты по мошенничеству и одобрениям. | Результаты связаны с правилами, оценками риска, торговыми компаниями и решениями специалистов. | Обратная связь поступает достаточно быстро, чтобы изменить контроль до формирования устойчивой картины потерь. |
| Управление изменениями | Срочные изменения происходят часто и фиксируются недостаточно. | Установлены порядок проверки, согласования и возврата предыдущей настройки. | Ожидаемое влияние и проверка после изменения обязательны. | Изменения применяются через контролируемые испытания, ограничения по группам и автоматическое наблюдение за непредвиденными последствиями. |
Развитие редко происходит равномерно. Компания может использовать современные технологии обработки операций, но оставаться на реагирующем уровне в контроле торговых компаний или управлении ручной проверкой. Цель модели — не получить один привлекательный балл, а определить самое слабое направление, которое ограничивает надёжность всей системы.
Вопросы для внутренней оценки
Следующие вопросы можно использовать для первичной внутренней оценки. Ответ «да» должен подтверждаться доказательствами, а не уверенностью сотрудников. Организация должна иметь возможность показать соответствующий отчёт, настройку, запись решения или результат проверки.
Отрицательный ответ не означает автоматически, что вся система не работает. Он показывает, где руководству не хватает доказательств. Далее нужно определить, создаёт ли недостаток существенный риск, ущерб клиентам или невозможность управлять будущими изменениями.
Приоритеты на следующие двенадцать месяцев
Официальные данные указывают на три одновременные проблемы: обман с крупными суммами, массовые атаки на карточные платежи и рост мошенничества, которое начинается за пределами платёжной среды. Следующие приоритеты рассчитаны на вторую половину 2026 года и первую половину 2027 года.
Подтвердить полный охват решений
Связать каждую операцию, проверку, выплату, повторную попытку и маршрут торговой компании с мерами, которые их оценивают. Сопоставлять техническое количество событий с количеством, поступившим в систему оценки риска. Любое необъяснимое расхождение считать недостатком контроля, пока не доказано обратное.
Считать отсутствие данных отдельным состоянием риска
Фиксировать причину отсутствия информации, измерять затронутую группу и устанавливать соразмерное запасное действие. Отсутствующий идентификатор устройства или характеристика торговой компании не должны незаметно превращаться в нейтральное значение.
Связать решения по платежам с последующими результатами
Создать устойчивую связь между исходным событием, результатами правил, итоговой оценкой риска, способом подтверждения, действием специалиста, оспариванием платежа и подтверждённым мошенничеством. Эта связь является основой для проверки эффективности контроля.
Измерять влияние на добросовестных клиентов
Отслеживать по отдельным группам отказы, успешность дополнительного подтверждения, повторные попытки, жалобы и незавершённые покупки. Снижение доли мошенничества не является улучшением, если достигнуто за счёт массового отказа добросовестным клиентам.
Усилить разделение международных операций
Проверять операции с одной стороной за пределами ЕЭЗ, местонахождение участников, сочетания эмитента и эквайера, а также ответственность за подтверждение. Избегать широких географических правил, которые считают всех международных клиентов одинаково рискованными.
Ввести повторную оценку по значимым событиям
Определить события для изменений географии, средней суммы операции, состава товаров, возвратов, уровня споров, сайтов и способов продвижения. Повторная оценка должна начинаться при изменении профиля риска, а не только по календарному сроку.
Рассматривать каждое изменение системы как решение о риске
Для каждого изменения устанавливать ожидаемый результат, затронутую группу, доказательства проверки, ответственного, способ возврата и период подтверждения результата. После внедрения отслеживать мошенничество, одобрения, объём ручной проверки и последствия для клиентов.
Готовить специалистов к мошенничеству через обман клиента
Объединять сведения об операции с данными о получателе, устройстве, изменениях поведения и контактах с клиентом. Обучать специалистов распознавать случаи, когда плательщик технически подтвердил операцию, но сделал это под воздействием обмана.
Методика, источники и ограничения
Этот отчёт является аналитической публикацией Riskscenter, а не представительным исследованием рынка. В количественных разделах использованы официальные и отраслевые данные EBA, ECB, UK Finance и Федеральной торговой комиссии США. Riskscenter отобрал исходные значения, выполнил указанные расчёты и представил их в графическом виде для практического толкования.
Европейские данные о мошенничестве в платежах
Данные UK Finance о мошенничестве
Сообщения потребителей Федеральной торговой комиссии США
Профессиональный анализ Riskscenter
Значения в евро, фунтах и долларах США не пересчитывались в единую валюту, поскольку исходные наборы данных описывают разные рынки и решают разные задачи. Эти суммы нельзя складывать. Видимые различия могут быть связаны с охватом отчётности, определениями мошенничества, составом платежей, правилами возмещения и способами сбора данных, а не только с качеством контроля.
Вывод: зрелость начинается с доказательств
Последние данные не позволяют сделать простой вывод о том, улучшается или ухудшается ситуация с мошенничеством в платежах. Усиленная проверка снизила важные риски операций без согласия владельца, но мошенничество через воздействие на человека продолжает расти. Карточные атаки становятся более многочисленными и уменьшаются по средней сумме. Международные операции по-прежнему создают непропорционально высокий риск. Потери потребителей всё чаще начинаются в цифровой среде ещё до отправки платежа.
Для платёжных компаний важен не общий положительный или отрицательный заголовок о рынке. Необходимо понимать, охватывают ли собственные меры весь поток, используют ли они надёжные данные, сохраняют ли понятные основания решений и достаточно ли быстро учитывают последующие результаты. Зрелая система связывает риск торговой компании, решения по операциям, профессиональное суждение, споры, влияние на клиентов и управляемые изменения.
Организации, которым нужна независимая оценка этих возможностей, могут ознакомиться с подходом Riskscenter к аудиту управления рисками и защиты от мошенничества. Цель такой проверки — не составить общий перечень формальных требований, а определить, где реальные решения по платежам, потоки данных и рабочие процессы создают риск, которого можно избежать.