欺诈和争议监控计划
作为您对 Visa 和 Mastercard 等信用卡网络承担的财务义务的一部分,您需要将商店中的争议(包括拒付和查询)以及欺诈保持在可接受的水平。如果争议或欺诈超过信用卡网络的阈值,您可能会被纳入监控计划并产生每月罚款或额外的费用。参阅Shopify Payments 风险标准和信用卡网络阈值,详细了解。
如果您使用 Shopify Payments,则可以在 Shopify 后台监控拒付率,查看近期的拒付活动,并采取措施减少未来的拒付。
本指南概述了 Mastercard 和 Visa 的拒付和欺诈监控计划、早期欺诈警告 (EFW) 以及高风险商家列表。
本页内容
欺诈预警 (EFW)
欺诈预警 (EFW) 是来自 Visa 的 TC40 报告和 Mastercard 的“有效避免欺诈系统”(SAFE) 报告的消息,这些网络上的发卡行会生成这些消息来标记他们怀疑可能存在欺诈的付款。这些网络要求发卡行报告欺诈行为,但该要求并不会影响发卡行就是否发起争议所做的决定。
EFW 可能发生在已退款交易中。只有当退款是在付款捕获后 2 小时内作为*冲正*处理时,已退款交易才不会产生欺诈报告。
虽然它被称为欺诈预警,但您仍可能在收到针对某笔付款的欺诈相关争议后才收到 EFW。这通常是因为网络用于处理 EFW 的系统与其用于处理争议的系统是分开的,并且这些系统不一定同步。
监控计划日历
每项监控计划都会定期评估您的商店。了解网络如何计算时间有助于您将计划通知与触发通知的活动联系起来,并预测下一次评估发生的时间。
如何将活动分配到某个月份
争议或欺诈报告将分配到网络收到它的月份,无论原始支付是何时处理的。例如,针对 1 月份捕获的支付在 2 月份发起的拒付,将计入 2 月份的活动中。
以下术语描述了时间线:
| 术语 | 定义 |
|---|---|
| 数据月份 | 网络接收争议或欺诈报告所在的月份。 |
| 报告月份 | 计划识别出您的商店超过阈值所在的月份。这通常是包含符合条件活动的数据月份的下一个月。 |
因此,您通常会在导致您被纳入计划的活动发生后的下一个月收到通知。
各个网络如何计算您的比率
Visa 和 Mastercard 会每月评估您的活动,但它们使用不同的参考月份来计算您的比率:
- Visa(VAMP 和 Visa Secure):每个月,Visa 都会根据上个月的数据计算您的数量、比率和金额,并根据该数据来识别您的商店。对于 Visa Secure,早期欺诈警告 (EFW) 属于收到基础 TC40 欺诈报告的月份,而不是捕获原始支付的月份。例如,2 月份的计算包括在 2 月份捕获的 3D Secure 支付以及在 2 月份报告的 EFW,即使其中一些欺诈性支付最初是在 1 月份捕获的。
- Mastercard(ECP 和 EFM):Mastercard 会参考两个不同的数据月份,一个用于争议,另一个用于销售。您当前月份的比率等于您当前月份的争议或欺诈拒付数量除以上个月的捕获支付总额。拒付属于其发起所在的月份。例如,2 月份的 ECP 计算使用 1 月份捕获的支付和 2 月份发起的拒付。
一些区域性计划采用不同的节奏。例如,澳大利亚的 AusPayNet 按季度(而非月份)跟踪活动。
Visa 收单方监控计划 (VAMP)
VAMP 根据某些比率来识别潜在的欺诈。如果您达到 VAMP 比率阈值或 VAMP 枚举比率阈值,您将被纳入监控计划,并收到您已被纳入 VAMP 的通知。如果您被纳入 VAMP 的时间较长,则您对 Shopify Payments 的使用可能会受到限制。
查看以下信息以了解 VAMP 使用的不同类型的比率,以及这些比率是如何计算的。
VAMP 计数
VAMP 计数是您账户上的争议和欺诈总数,不包括 POS 交易。该计数包括以下两个组成部分:
- 争议:所有付款争议,包括欺诈性和非欺诈性争议,由 Visa 的 TC15 报告确定。这包括拒付和查询。
- 欺诈:源自 Visa TC40 报告的欺诈预警 (EFW)。欺诈交易可能会升级为拒付,也可能发生在已退款的交易中。
VAMP 比率
VAMP 比率的计算方法是将 VAMP 数量除以所有已捕获支付的总数。欺诈通知是使用来源于 Visa TC40 报告的早期欺诈警告 (EFW) 数据来定义的。当客户发起查询或拒付时,就会发生争议。客户可能发起查询或拒付的一些潜在原因包括涉嫌欺诈、未收到其已付款的产品,或者收到产品但产品已损坏。
VAMP 枚举率
VAMP 枚举比率的计算方法是用每月枚举交易的数量除以授权交易的数量。当欺诈方输入主账号 (PAN)、卡验证码 (CVV2)、到期日期和邮政编码等卡片值的组合,直至找到合法组合时,就会发生枚举交易。
VAMP 比率及相关阈值
如果您的比率使您面临被纳入 VAMP 的风险,我们的银行合作伙伴会通知 Shopify。当账户的数量、比率或金额超过某些阈值,被 Visa 归类为过度 (Excessive) 时,VAMP 就会将这些账户纳入其中。当指标降至阈值以下后,VAMP 会将账户从该计划中释放。
查看以下有关 VAMP 比率类型及其阈值的信息。
| 标准 | 不合规阈值 | 过度阈值 |
|---|---|---|
| VAMP 计数 | 5 | 中欧、中东和非洲为 150 起 其他地区为 1,500 起 |
| VAMP 比率 | 0.5% | 在中欧、中东和非洲为 2.2% 其他地区为 1.5% |
| VAMP 交易额 | 不适用 | 中欧、中东和非洲为 75,000 美元 其他地区不适用 |
当符合或超过以下两项阈值时,Visa 会将相关企业列入 VAMP 枚举监控名单:
| 标准 | 阈值 |
|---|---|
| VAMP 枚举次数 | 300,000 笔枚举交易 |
| VAMP 枚举率 | 20% |
Visa 不会对 VAMP 枚举监控处以罚款。
Visa Secure 欺诈超限计划(仅限美国)
Visa Secure 欺诈超限计划适用于存在过多国内 3D Secure 欺诈的美国企业。
如果您达到或超过以下两项每月阈值,便会被纳入此计划:
- 欺诈交易量:75,000 美元,即经过 Visa 3D Secure 身份验证的支付的早期欺诈警告 (Early Fraud Warning) 的美元总价值。
- 欺诈率:0.9%,即 EFW 交易量除以所有已捕获的经过 Visa 3D Secure 身份验证的支付的美元总价值。
Visa 会在收到 TC40 报告的当月计算 EFW,而不是在捕获支付的当月进行计算。该计划没有罚款,但您将失去针对国内 3D Secure 交易的责任转移,直到您将欺诈率降至阈值以下并完全退出该计划。
Mastercard 监控计划
Mastercard 的拒付超限计划 (ECP) 包含两个级别:拒付超限商家 (ECM) 和严重拒付超限商家 (HECM)。欺诈超限商家 (EFM) 合规计划是一个独立的计划,适用于除德国、印度和瑞士以外的所有受支持国家/地区的企业。
当您的拒付连续 3 个月低于计划阈值时,Mastercard 会将您移出计划。如果您处于 HECM 级别,并且您的拒付降至 HECM 阈值以下,但仍达到 ECM 阈值,您将降至 ECM 级别。
Mastercard 过高拒付计划 (ECP)
如果商家同时满足或超过以下两个条件的阈值,则会被纳入 ECP:
- 争议数量:已产生争议的交易总数。
- 争议率:争议交易占总交易的百分比。
查看以下信息,了解在不同争议数量和争议率下的不同监控级别以及相关处罚。
| 监控级别 | 争议数量 | 争议率 | 处罚 |
|---|---|---|---|
| ECM | 100-299 | 1.5%-2.99% |
|
| HECM | 300+ | 3% |
|
在未结案件中,您可以请求 Mastercard 暂停一次已评估的罚款。但是,请仅在您确信未来 3 个月内的拒付指标将低于退出计划的阈值时再执行此操作。如果您请求暂停罚款并在 2 个月内保持在阈值以下,但在接下来的一个月内超出了阈值,罚款评估将继续进行,直到您退出该计划为止。
Mastercard 过度欺诈商家 (EFM) 合规计划
Mastercard 用于确定商家是否应被纳入 EFM 的流程与其 ECP 的计算方法类似,不同之处在于,欺诈性拒付率仅根据欺诈性拒付来计算。
如果商家同时满足或超过以下所有条件的阈值,则会被纳入 EFM 计划:
- 支付笔数:Mastercard 电子商务支付的总笔数。
- 欺诈金额:欺诈性拒付的总金额(以美元为单位),使用争议原因代码 4837 和 4863 计算得出。
- 欺诈率:欺诈交易在电子商务总交易中所占的百分比。
- 3DS 率:3DS Mastercard 支付占总支付的百分比。
查看以下信息,了解不同的支付笔数、欺诈金额、欺诈性拒付率、3DS 总支付率阈值以及相关处罚。
| 支付总数等于或大于 | 欺诈金额大于 | 欺诈性拒付率大于 | 3DS 总比率小于或等于 | 处罚 |
|---|---|---|---|---|
| 1,000 或更多 | 50,000 美元或以上 对于澳大利亚,为 15,000 美元或以上 | 0.50% 或更高 对于澳大利亚,为 0.20% 或更高 |
|
|
在未结案件中,您可以请求 Mastercard 暂停一次已评估的罚款。但是,请仅在您确信未来 3 个月内的拒付指标将低于退出计划的阈值时再执行此操作。如果您请求暂停罚款并在 2 个月内保持在阈值以下,但在接下来的一个月内超出了阈值,罚款评估将继续进行,直到您退出该计划为止。
高风险商家名单
VMSS 和 MATCH 是已终止商家文件 (TMF),这些账户数据库中的账户是由全球各地的处理者因拒付过高或违反信用卡网络规则而关闭的。处理者在初始启用新企业时会检查这些名单,并且必须在符合条件的企业关闭账户时将其添加至该名单。被列入名单通常会导致新处理者申请被拒。
Mastercard 高风险控制警报 (MATCH)
MATCH 是 Mastercard 的已终止商家文件 (TMF) 数据库。该数据库包含全球信用卡处理者因拒付率过高或违反信用卡品牌规则而关闭的账户信息。
MATCH 资格标准
当商家与信用卡处理方的合作关系终止时,处理方必须确定该商家是否符合被列入 MATCH 的标准。
如果满足任何 MATCH 标准,处理方必须在终止合作关系后的一个工作日内,或在终止合作关系后账户符合 MATCH 条件的一个工作日内,将该商家的信息添加到 MATCH 中。
MATCH 定性标准
大多数 MATCH 标准(或原因代码)都涉及违反信用卡网络规则的行为,包括非法活动和串通。
| 代码 | 原因 | 描述 |
|---|---|---|
| 1 | 账户数据泄露 | 直接或间接导致未经授权访问或披露账户数据的事件。 |
| 2 | 共同购买点 | 在商家地点被盗的账户数据随后被用于在其他商家地点进行欺诈性购买。 |
| 3 | 洗钱 | 该商家从事了洗钱活动。洗钱是指商家向其收单方提交了并非该商家与真实持卡人之间有效的商品或服务销售交易的交易记录。 |
| 7 | 欺诈定罪 | 商家的主要负责人或合伙人有欺诈罪定罪记录。 |
| 8 | Mastercard 可疑商家审计计划 | 根据 Mastercard 可疑商家审计计划中规定的标准,该商家被认定为可疑商家。 |
| 9 | 破产、清算或无力偿债 | 该商家无法或可能变得无法履行其财务义务。 |
| 10 | 违反标准 | 对于 Mastercard 收单方报告的商家,如果该商家违反了描述商家在使用卡的交易中应遵循的程序的一项或多项标准,包括(但不限于)《Mastercard 规则》手册第 5 章中规定的接受所有卡、显示标志、向持卡人收费、最低或最高交易金额限制以及禁止的交易等标准,则适用此原因。 |
| 11 | 商家串通 | 商家参与了欺诈性串通活动。 |
| 12 | 不符合 PCI DSS 要求 | 商家未能遵守支付卡行业 (PCI) 数据安全标准 (DSS) 的要求。 |
| 13 | 非法交易 | 商家从事了非法交易。 |
| 14 | 身份盗用 | 收单方有理由相信,所列商家或其主要负责人的身份被非法冒用,目的是非法签订商家协议。 |
MATCH 量化标准
对于处理方必须将账户添加到 MATCH 的情况,Mastercard 定义了两个具有特定数字阈值的 MATCH 原因代码。
这些原因代码涉及账户的拒付和欺诈活动,是账户被添加到 MATCH 的最常见原因。这些原因代码可能会影响未从事非法或违规活动的业务。
| 代码 | 原因 | 描述 |
|---|---|---|
| 4 | 过多的拒付 | 对于 Mastercard 收单方报告的商家,如果任何单月内的 Mastercard 拒付数量超过了当月 Mastercard 销售交易数量的 1%,并且这些拒付的总金额达到或超过 5,000 美元,则适用此原因。 |
| 5 | 过多的欺诈 | 商家进行了任何类型(伪造或其他类型)的欺诈性交易,达到或超过以下最低报告标准:商家在一个日历月内的欺诈与销售额比率达到或超过 8%,并且商家在该日历月内进行了 10 笔或以上总额达到或超过 5,000 美元的欺诈性交易。 |
关于过多拒付和欺诈的补充信息
MATCH 原因代码独立于 Visa 和 Mastercard 运营的卡品牌拒付和欺诈监控计划。尽管所有主要信用卡网络都要求使用 MATCH,但过多的拒付标准仅适用于 Mastercard 卡上的活动。
如果争议活动未发生在 Mastercard 卡上,则不会计入 MATCH 率。如果企业达到了卡品牌监控程序的过度阶段或作为这些程序的一部分被罚款,其他卡网络可能会要求将这些企业列入 MATCH。
在评估 MATCH 资格时,处理方会审查同一日历月内发生的所有交易和拒付,无论原始交易何时发生。
当某项业务在一个日历月内满足了过多拒付或欺诈的 MATCH 标准时,如果处理关系终止,则必须将该商家添加到 MATCH,即使处理关系不是在该日历月内终止的。
例如,如果某项业务仅在 2 月满足 MATCH 标准,而处理关系在 9 月结束,那么处理方仍需要将信息添加到 MATCH,即使符合条件的活动发生在 2 月。
如果某项业务在关系最初终止时不符合 MATCH 标准,但之后满足了标准,那么它仍然可能符合 MATCH 的条件。例如,如果在终止后发起了拒付,则该业务可能会被添加到 MATCH。
资格数据示例
查看以下一个日历月内的交易和拒付示例:
- Mastercard 交易数量:125
- Mastercard 拒付数量:6
- 拒付与交易的比率:(6/125) = 4.8%
- Mastercard 拒付金额:6,250 美元
在这种情况下,如果处理关系稍后终止,该业务将因过多拒付而符合 MATCH 的条件。拒付后来是否被撤销或商家是否赢得争议都无关紧要。
对于因拒付过多而被加入 MATCH 名单的情况,没有最低拒付次数的规定。
添加到 MATCH 的信息
信用卡网络要求在可用的情况下将以下信息添加到 MATCH:
- 企业法定名称和商业名称 (DBA)
- 营业地址
- 企业电话号码
- 企业税号
- 企业 URL
- 主要负责人姓名
- 主要负责人地址
- 主要负责人电话号码
- 主要负责人税号
- 账户开设日期和终止日期
- MATCH 原因代码
Mastercard 不会对 MATCH 列表的准确性进行评估。
从 MATCH 中删除
付款处理方无法应请求从 MATCH 中移除账户信息。处理方只能在以下情况下移除 MATCH 条目:
- 如果处理方错误地将该业务添加到了 MATCH。
- 如果列表是针对 MATCH 原因代码 12 PCI DSS,并且处理方已确认该业务已符合 PCI DSS 的要求。
如果您认为存在上述两种情况中的任何一种,则需要联系将您的信息列入 MATCH 的处理方以将其删除。记录会在 MATCH 系统中保留五年,然后由 Mastercard 自动清除。
如果您被列入 MATCH 名单该怎么办
如果您被列入 MATCH 名单,那么当您尝试注册新的处理方时,您会收到通知。MATCH 仅被处理方在申请流程中用作信息工具,但 MATCH 列表的存在通常意味着申请会被拒绝。
您需要联系之前的处理方,查明您的信息被添加到 MATCH 的原因。MATCH 标准由 Mastercard 确定,处理方必须遵循该标准。Shopify 无法移除符合过度拒付标准的企业,即使该企业已纠正导致拒付的问题。
由于银行合作伙伴的限制,Shopify 通常无法为列入 MATCH 的企业处理付款,除非有情有可原的情况,例如合法企业的身份信息此前被盗。
Visa 商家筛查服务 (VMSS)
VMSS 是 Visa 的已终止商家文件 (TMF) 数据库,其中包含全球信用卡处理者因拒付过高或违反信用卡品牌规则而关闭的账户信息。
VMSS 收录标准
当企业与信用卡处理方之间的合作关系终止时,处理方将确定该企业是否符合被列入 VMSS 的标准。
如果满足任何 VMSS 收录标准,处理方就必须将被终止合作的企业信息添加到 VMSS 中。
VMSS 定性标准
大多数 VMSS 原因代码都涉及违反信用卡网络规则的行为,包括非法活动。
| 代码 | 原因 | 描述 |
|---|---|---|
| 23 | 交易清洗 | 商家或第三方代理虚报了所提交交易的来源(未经授权的聚合),或代表其他商家提交了交易(保理)。 |
| 24 | 非法交易 | 商家或第三方代理向支付系统提交了非法或被禁止的交易。 |
| 25 | Visa 风险合规计划识别 | 商家或第三方代理在被 Visa 风险合规计划识别后,由收单方酌情决定终止合作,且未能进行充分补救。 |
| 26 | 商家串通 | 商家或第三方代理串通进行欺诈。 |
| 27 | 共同购买点 (CPP) | 商家或第三方代理的经营地点被确认为合法交易账户数据的泄露点,这些数据被用于后续欺诈活动(包括侧录),而该商家或代理未能充分补救。 |
| 28 | 欺诈定罪 | 商家网点或第三方代理的负责人被判犯有欺诈罪。 |
| 29 | 破产、清算或无力偿债 | 由于可能或实际发生破产、无力偿债或暂停经营活动,商家或第三方代理无法履行其财务义务。 |
| 30 | 违反商家或第三方代理协议 | 商家或第三方代理违反了他们的协议。 |
| 31 | 违反 Visa 规则 | 商家或第三方代理违反了 Visa 规则,致使支付系统的收单方面临不当风险。 |
| 32 | 未遵守账户信息安全计划 | 商家或第三方代理未遵守支付卡行业数据安全标准 (PCI DSS) 或支付应用数据安全标准 (PA-DSS) 的要求。 |
| 33 | 账户数据泄露 | 商家或第三方代理遭遇了数据泄露,直接或间接导致了支付账户或交易信息的未经授权披露。 |
| 34 | 商家身份盗用 | 商家申请是使用他人的负责人或公司高管信息提交的,而这些人从未签订过商家协议。 |
| 35 | 被取消 Visa 支付系统使用资格 | Visa 取消了商家或第三方代理参与 Visa 支付系统的资格。 |
VMSS 定量标准
有两个 VMSS 原因代码具有 Visa 定义的特定数字阈值,当达到这些阈值时,处理方必须将账户添加到 VMSS 列表中。
这些涉及账户拒付和欺诈活动的原因代码是被列入 VMSS 的最常见原因,并且可能会影响到那些并未从事非法或违规活动的企业。
| 代码 | 原因 | 描述 |
|---|---|---|
| 21 | 过度欺诈 | 商家或第三方代理向支付系统提交了过多的欺诈性交易(在任何单月内,欺诈金额达到 250,000 美元,且欺诈金额与销售额之比达到 1.8%(180 个基点)),且未能进行充分补救。 |
| 22 | 过多争议 | 商家或第三方代理在支付系统中产生了过多的争议(在任何单月内,争议数量达到 1,000 笔,且争议与销售额之比达到 1.8%(180 个基点)),且未能进行充分补救。 |
从 VMSS 中移除
Shopify 通常无法应请求从 VMSS 中移除账户信息。只有当处理方错误地将企业添加到 VMSS 时,该处理方才能移除 VMSS 条目。
如果您被列入 VMSS,后续应采取的步骤
如果您被列入 VMSS,那么在您尝试注册新的处理方之前可能对此并不知情。在申请过程中,处理方仅将 VMSS 用作信息参考工具。如果 VMSS 中存在您的企业列表,通常会导致申请被拒。如果您被列入 VMSS,则需要联系您之前的处理方,以查明您的信息被添加到 VMSS 的原因。VMSS 标准由 Visa 确定,处理方必须遵守这些标准。
例如,如果一家企业符合过多拒付的标准,那么即使该企业解决了导致拒付的问题,Shopify 也无法将其从 VMSS 列表中移除。
由于银行合作伙伴的限制,Shopify 通常无法为 VMSS 上列出的企业处理业务,除非存在特殊情况,例如合法企业的身份信息曾被盗用。