Como lidar com ocorrências de AML
Uma ocorrência é uma candidata, não um veredito. Veja como decidir se é o seu cliente, se isso importa, e como registrar a decisão para que ela resista a uma auditoria.
Faça duas perguntas, nessa ordem: é o meu cliente (a pontuação de correspondência), e isso importa (a pontuação de risco e a categoria). A maioria das ocorrências falha na primeira pergunta - nomes compartilhados contra listas muito grandes. Registre o raciocínio de qualquer forma; a trilha da decisão é a parte que um auditor lê.
#Uma ocorrência é uma candidata
O trabalho do motor de triagem é apontar qualquer pessoa que possa estar em uma lista. Decidir se ela está, e o que fazer a respeito, é seu. Um aviso POSSIBLE_MATCH_FOUND significa exatamente o que diz.

- Filtre para as sessões com ocorrências, para que a fila só tenha o que precisa de decisão.
- Depois de avaliar a correspondência, defina aqui o resultado da sessão.
- Continue observando um cliente que você já liberou, para que uma futura listagem ainda chegue até você.
#Etapa 1: isso é realmente o seu cliente?
Compare os dados de identificação da ocorrência com o que a verificação estabeleceu:
| Compare | Por que isso ajuda |
|---|---|
| Data de nascimento | O discriminador mais forte. Uma divergência geralmente resolve a questão |
| Nacionalidade e país | Uma ocorrência em um país com o qual o seu cliente não tem nenhuma ligação |
| Nome completo, incluindo nomes do meio e patronímicos | Correspondências de nome parciais são a principal fonte de falsos positivos |
| Qualquer identificador no registro da ocorrência | Onde a lista publica um |
Nomes comuns geram um grande número de correspondências de baixa confiança contra listas de sanções e PEP - isso não é um defeito, é o que a triagem baseada em nome faz. Se a sua fila está cheia disso, o seu limite de correspondência está baixo demais. Veja entendendo os resultados da triagem de AML.
A transliteração importa aqui. Um nome de uma escrita não latina pode ser romanizado de várias formas válidas, então a mesma pessoa pode aparecer sob grafias que não coincidem exatamente, e pessoas diferentes podem colapsar na mesma grafia. Dê mais peso à data de nascimento e à nacionalidade nesses casos.
#Etapa 2: isso importa?
Se for o seu cliente, a categoria decide o que fazer - e é aqui que a pontuação de risco entra:
- Correspondência de sanções. A séria. Trate segundo o seu próprio procedimento de sanções; não é uma decisão para tomar de forma casual.
- PEP. Um PEP não é um criminoso. Na maioria dos regimes, o status de PEP aciona diligência reforçada - informações adicionais, origem dos recursos, aprovação sênior - em vez de recusa. Reprovar PEPs automaticamente é uma escolha de política, e geralmente uma escolha ruim.
- RCA. Um parente ou associado próximo de um PEP, triado pelo mesmo motivo e normalmente tratado da mesma forma.
- Mídia adversa. Leia a categoria marcada. Uma alegação relatada uma vez não é uma condenação, e a sua política deve diferenciar isso.
- Risco de país ou geopolítico. Geralmente é um insumo para a classificação de risco, não uma decisão em si.
#Etapa 3: registre a decisão
Resolva a ocorrência no console com uma nota explicando o raciocínio. Essa é a parte que importa depois: um auditor está muito menos interessado na sua taxa de ocorrências do que em saber se as suas decisões foram tomadas de forma consistente e documentada.
Escreva a nota como se outra pessoa fosse lê-la daqui a dois anos sem você ali - porque vai ler. "Data de nascimento difere em 14 anos, nacionalidade diferente, descartado" é útil. "Não é correspondência" não é.
Toda ação fica registrada no registro de auditoria por 365 dias. Veja como usar os registros de auditoria.
#Reduzindo falsos positivos sem ficar cego
Em ordem de impacto:
- Aumente o limite de correspondência até o ponto que a sua taxa medida de falsos positivos justificar - e meça isso antes de decidir.
- Passe mais dados de identificação ao criar a sessão. Triar com uma data de nascimento é dramaticamente mais preciso do que triar só com o nome.
- Encaminhe em vez de reprovar. Uma ocorrência candidata quase sempre deveria ir para revisão, não para uma reprovação automática.
- Separe os seus limites por risco. Um fluxo de onboarding de alto valor e uma verificação de idade de baixo risco não precisam das mesmas configurações de AML.
#Aprovação de quatro olhos
Se o seu processo exige dois revisores em uma decisão de AML, a Didit suporta um fluxo de quatro olhos, em que uma segunda pessoa precisa confirmar. Veja revisão de quatro olhos.
#O monitoramento vai trazer ocorrências de volta
Com o monitoramento contínuo ativado, um cliente previamente aprovado pode gerar uma nova ocorrência depois e voltar para In Review. Isso é o recurso funcionando, não uma regressão - e significa que a resolução de ocorrências é um processo recorrente para se organizar, não uma tarefa única no onboarding. Veja monitoramento contínuo de AML.
#Praticando antes de valer
O sandbox tem dois cenários de AML: decline_aml_hit gera uma ocorrência que reprova, e review_aml_possible_match gera uma ocorrência de confiança mais baixa que cai em In Review com um registro de ocorrência preenchido - o mesmo esquema de uma ocorrência real, incluindo o detalhamento da pontuação. Use-os para guiar a sua equipe pelo processo de resolução antes de um cliente real estar esperando por isso. Veja testando em sandbox.
