Publicado 2026-07-21 · Actualizado 2026-07-21
Reglas antifraude personalizadas en Colombia: guía práctica
Qué son las reglas antifraude personalizadas, cómo se complementan con el score de ML y ejemplos de monto, horario, geolocalización y velocidad para pasarelas y fintechs.
Las reglas antifraude personalizadas son condiciones de negocio que su equipo de riesgo define y activa: si una transacción cumple el criterio, el sistema aprueba, alerta, pone en revisión o rechaza — sin depender solo de un modelo estadístico.
En Colombia, pasarelas, PSP, fintechs, e-commerce y plataformas de apuestas necesitan ese control: tipologías conocidas (montos nocturnos, velocity, países, comercios nuevos) deben poder frenarse hoy, no cuando el modelo “aprenda” en semanas.
Esta guía es para product managers, ingenieros y analistas de riesgo que evalúan una capa antifraude vía API.
1. Reglas vs. modelo: dos herramientas, un mismo flujo
| Enfoque | Fortaleza | Límite |
|---|---|---|
| Reglas personalizadas | Transparentes, auditables, rápidas de cambiar | No capturan patrones nuevos por sí solas |
| Score / ML | Combina muchas señales; detecta combinaciones no obvias | Necesita datos, monitoreo y explicación |
Un sistema maduro no elige uno u otro: las reglas cubren política de negocio y tipologías claras; el score prioriza la zona gris. Eso es lo que comunica Kairo Shield: motor de score más reglas que usted configura.
Para el vocabulario del score (aprobar / revisar / rechazar), vea qué es un score de riesgo transaccional.
2. Ejemplos de reglas que sí se pueden nombrar en producción
Casos típicos en operaciones de pago en Colombia y LatAm:
- Monto + horario — Bloquear o revisar cobros sobre un umbral en ventana nocturna.
- Geolocalización / IP — Rechazar o alertar pagos desde países o rangos no permitidos por su política.
- Comercios o cuentas nuevas + monto alto — Enviar a revisión manual antes de liquidar.
- Velocidad (velocity) — Máximo N transacciones por hora/día por cliente, comercio o canal (tarjeta, PSE, Bre-B, wallet).
- Cash-out agresivo — Primer depósito seguido de retiro en ventana corta (relevante en wallets y apuestas).
Ninguna de estas reglas “prueba” fraude sola: son umbrales de política. El valor está en combinarlas con score y con evidencia trazable para chargebacks.
3. Por qué importan para el equipo de riesgo (no solo para IT)
- Control directo — Compliance y fraude ajustan política sin ticket de ciencia de datos.
- Explicabilidad — Ante un auditor o un chargeback: “disparó regla X + score Y”.
- Time-to-value — Tipologías conocidas se mitigan el día de la integración.
- Menos falsos positivos ciegos — Las reglas mal calibradas se corrigen; un modelo opaco sin dueño no.
En e-commerce y marketplaces, esto también ayuda a bajar disputas: cómo reducir chargebacks en pasarelas.
4. Cómo encajan en un flujo vía API
- Su backend envía la transacción (monto, canal, usuario, dispositivo, etc.).
- El motor evalúa reglas activas y score.
- Devuelve decisión recomendada y qué reglas o factores pesaron.
- Su política confirma: cobrar, hold, challenge o rechazar.
El checkout o el payout no deberían esperar minutos: la evaluación debe ocurrir en milisegundos. Shield está pensado para ese punto de integración — acceso anticipado.
5. Qué suele diferir por plan (lógica comercial)
No todas las operaciones necesitan el mismo motor de reglas. En la práctica del mercado:
- Entrada / volumen bajo — Reglas básicas (monto, horario) + score.
- Volumen medio — Velocity, dispositivos nuevos, geolocalización y mejor economía unitaria.
- Alto volumen / verticales exigentes — Reglas por comercio, canal o segmento; lógica condicional; SLA.
Detalle de planes públicos: precios de Kairo Shield.
6. Errores frecuentes al diseñar reglas
- Demasiadas reglas al día uno — Empiece por 5–10 tipologías que ya le duelen en P&L.
- Umbrales copiados de otro país — PSE, Bre-B y horarios locales no se comportan como Visa US; vea riesgos PSE y Bre-B.
- Solo rechazo, nunca revisión — La zona gris salva conversión.
- Reglas sin dueño — Asigne quién calibra y cada cuánto revisa falsos positivos.
- Ignorar el score — Las reglas solas se vuelven rígidas; el ML solo, opaco.
7. Privacidad y minimización
Envíe solo los datos necesarios para evaluar la regla y el score. En Colombia aplica el marco de datos personales (Ley 1581 y normas concordantes) según el rol de cada parte. Alinee DPA, retención y acceso con su política de privacidad.
Preguntas frecuentes
¿Las reglas reemplazan el machine learning?
No. Cubren tipologías conocidas y política de negocio. El modelo ayuda cuando el patrón no cabe en una condición simple.
¿Puedo cambiar reglas sin redeploy de mi app?
En un buen diseño de producto, las reglas viven en el panel o API de configuración del proveedor antifraude; su integración solo consume la decisión. Confirme el flujo en la documentación de early access.
¿Sirven para SARLAFT / monitoreo?
Las reglas de velocity y cash-out ayudan a priorizar alertas, pero no sustituyen el programa SARLAFT ni el reporte UIAF. Orientación educativa: KYC y AML para fintechs.
¿Por dónde empiezo?
Defina 3 tipologías de fraude que ya conoce, integre evaluación vía API y active reglas + umbrales de score. Solicite acceso a Shield o explore casos de uso por vertical.
Contenido educativo de Kairo Connect S.A.S. No constituye asesoría legal ni de cumplimiento. Los ejemplos de reglas y API son ilustrativos; el contrato y la documentación de integración definen el alcance real del servicio.