Au cours des décennies, la détection de la fraude dans les services financiers s’est appuyée sur une prémisse relativement stable : une personne initie une transaction et le comportement de cette personne peut être observé, modélisé et, si nécessaire, vérifié. Les êtres humains sont prévisibles et les signaux de comportement suelen sont un indicateur clair de risque de fraude pour les machines. L’Intelligence artificielle prédictive a été construite sur cette base qui a été convertie dans la colonne vertébrale du secteur : elle a permis d’analyser les transactions en temps réel et de reconnaître les clients à grande échelle, avec des modèles d’apprentissage automatique capables de traiter des kilomètres de transactions pendant une seconde pour détecter les anomalies avant qu’elles ne soient converties en perte.
Sans embargo, nous nous trouvons maintenant devant une situation sans précédent : les entités non humaines ont la capacité de réaliser des paiements. La vision du monde et la technologie de base de ceux que nous avons utilisés pendant les 30 dernières années doivent être confrontés à un scénario pour celui qui n’a jamais été conçu : interpréter un événement pour celui qui est au détriment d’une transaction qui n’est qu’une personne.
Vous pouvez ajouter un complément au papier, mais la réalité est très importante : nous avons des réfrigérateurs qui effectuent automatiquement l’achat, des voitures qui paient l’appartement ou les gens ou les agents qui recherchent les meilleures offres pour les cadeaux de Noël.
Il s’agit d’un changement profond, non seulement dans la technologie qui soutient l’écosystème de paiement, mais aussi dans toute l’expérience d’achat du consommateur. Bien qu’au départ ces opérations soient centrées sur les transactions de petites importations, les prévisions de marché sont très significatives: on estime que le commerce autonome basé sur les agents de l’IA augmentera un volume de transactions de 1,7 milliards de dollars en 2030, moment où celui qui pourrait avoir plus d’agents réaliser pages que personas.
Pour les responsables de la prévention de la fraude, cela pose une question qui va beaucoup plus loin dans la gestion du risque. Traditionnellement, la question clave a toujours dit: «¿Quién es este cliente?». Chaque fois, la question passe à être : « Qué agent est-il en action, bajo l’autorité de quién et avec quelle intention ? ».
Répondre à cette question exigera que la prévention de l’évolution de la fraude, en intégrant des capacités autonomes de faire face à un écosystème de services et de technologies également autonome. Il n’est pas possible de faire en sorte que les banques soient plus rapides aujourd’hui ; il faudra une discipline structurellement distincte.
Un flux de transactions radicalement différent
L’étape des paiements initiés par des personnes aux paiements initiés par des agents modifiant pour compléter l’anatomie d’une transaction. Dans le modèle traditionnel, une personne identifiée une nécessité, autorise l’achat, le banco procède à l’opération et confirme le paiement directement avec elle.
Dans un environnement autonome, en changeant, la personne définit préalablement son intention, accorde une autorisation basée sur cette intention et établit certaines limites d’action. À partir de ce moment, l’agent qui identifie la nécessité, lance le paiement et informe uniquement l’utilisateur après que le banc a été authentifié par l’agent et a procédé à la transaction.
La séquence est simultanément plus complète et plus rapide depuis le point de vue du banc : il existe moins de signaux de comportement, des variations biométriques disparaissent et l’utilisateur est pratiquement hors du processus en temps réel. Ahí réside le vrai problème pour les équipes antifraude.
Actuellement, la grande partie de la détection d’attaques automatisées est basée sur une heuristique très simple : un être humain ne peut pas initier des centres de paiements en cas de seconde, car un flux de transactions à haute vitesse est considéré comme spécifié par défaut. Mais les agents sont éliminés pour compléter cette référence. Si un agent autorisé peut effectuer des opérations légitimes sur la vitesse de la machine auprès du consommateur, la vitesse est déjà un indicateur fiable de fraude.
Buscando nuevas señales sospechosas
L’ensemble des outils d’authentification que les bancs ont perfectionnés au cours des années est construit exclusivement sur des signaux humains, mais la grande partie de ces outils est utile à ce moment-là pour qu’un agent interagisse avec un banc exclusivement via une API. Il s’agit là d’une réponse supplémentaire : même si les agents agissent de manière autonome, ils ont également besoin de l’intention, de l’autorité et des autorisations accordées à une personne. Sans embargo, l’« intention » comme indicateur de fraude n’a toujours aucun compte avec une représentation de données normalisée.
Les équipes antifraude sont également concernées par une question inédite : comment médir une décision concernant l’intention autorisée lorsque cette intention doit être déduite de la configuration de l’agent et des instructions originales de votre propriétaire, à la place d’observer directement dans votre comportement ?
Nous devons perdre l’IA
Les responsables de fraude qui se préparent jusqu’à ce qu’ils doivent bientôt changer en série n’ont pas besoin de faire de l’hypothèque sur le potentiel destructeur de l’IA génératrice des mains des cyberdélinquants. L’IA génératrice a accumulé un historique significatif de participation aux fraudes à grand impact économique, et l’évolution de ces cas est particulièrement révélatrice.
Un exemple paradigmatique de l’apparition de WormGPT en 2023 : un outil d’IA conçu spécifiquement pour les utilisateurs malveillants et commercialisés sur les forums du dark web. Il est à noter que WormGPT permet de multiplier approximativement la vitesse afin de pouvoir lancer des campagnes de phishing adaptatives et d’autres opérations frauduleuses.
Ceci constitue probablement l’exemple le plus clair de ce que l’IA génératrice ne change pas à elle seule la forme d’exécution d’une attaque concrète, car elle transforme la capacité opérationnelle des organisations criminelles, ce qui lui permet de lancer des campagnes beaucoup plus rapides, nombreuses et efficaces.
Mais maintenant, il y a aussi des questions qui se posent : lorsqu’un agent commet une fraude, il n’est aujourd’hui pas clair qui doit assumer la responsabilité. Qui est le propriétaire de l’agent ? ¿El desarrollador que lo creó? Quel est le banc qui s’est authentifié auprès de l’agent et a procédé à la transaction ?
Les cadres juridiques et réglementaires n’ont pas de résultat sur cette question et, même si cela se produit, les entités financières sont exposées à un degré d’incertitude pour que les modèles traditionnels de responsabilité en matière de fraude n’aient jamais été envisagés.
La Loi de l’IA de l’Union européenne, entrée en vigueur en 2024, classe les systèmes selon le niveau de risque et impose des obligations de transparence pour les applications envisagées de haut niveau de risque. Il est fort probable que cette norme s’applique à de nombreux systèmes de paiement autonomes lorsque les régulateurs les classifient formellement dans ces catégories.
PSD3, de son côté, établit les exigences relatives à l’authentification renforcée du client et envisage un large éventail de types de paiements et de transactions. Sans embargo, votre plante reste toujours partie d’un supposé basique : celui qui commence l’achat est une personne. Il existe également une marge pour l’évolution de la PSD3 et l’incorporation d’exigences spécifiques au commerce autonome, en particulier en tenant compte du fait que l’implantation complète n’est pas prévue, comme bientôt, jusqu’en 2027.
Mais il existe surtout une série de mesures d’administration qui affectent particulièrement les responsables de la prévention de la fraude, comme les règles de surveillance des transactions ou les exigences de traçabilité. En outre, il convient de répondre aux exigences réglementaires liées à l’explicabilité des décisions prises par les systèmes d’IA en matière de fraude. Cela signifie que les fournisseurs de solutions de paiement autonomes doivent être capables de justifier à eux seuls la décision adoptée, mais également d’expliquer la forme vérifiable comme un agent, ou le système antifraude qui l’a évalué, a également amené cette conclusion.
La prévention de la fraude doit également se transformer en un système basé sur des agents
L’implication stratégique la plus importante de tout ce qui précède est que la propre prévention de la fraude nécessite d’adopter la même architecture et d’améliorer les mêmes capacités qui utilisent l’outil à la personne qui prétend être en face.
Un modèle efficace doit conserver le noyau d’intelligence prédictive artificielle qui a soutenu la détection de la fraude pendant des décennies. L’identification des clients, la détection des anomalies et l’évaluation des risques en temps réel se déroulent réellement avec des éléments fondamentaux et ne disparaissent pas.
Les agents impulsés par l’IA génératrice peuvent également être utilisés sur le terrain défensif pour accroître la capacité opérationnelle
Sur cette base, vous pouvez incorporer des capacités de génération d’IA destinées spécifiquement à augmenter la vitesse afin que les équipements antifraude répondent à de nouveaux vecteurs d’attaque, en analysant les tendances émergentes et en facilitant le déclenchement des contraventions beaucoup plus rapidement que ce qui permet une analyse exclusive. manuel.
Les agents motivés par l’IA génératrice peuvent également être utilisés dans le domaine de la défense pour accroître la capacité opérationnelle des équipes de fraude, en augmentant le nombre de cas qui peuvent réellement enquêter et gérer.
En définitive, c’est fondamental de s’adapter à ce qui vient. L’analyse du secteur indique que les banques qui commencent à développer leurs capacités aujourd’hui ont réalisé une vente réelle et compétitive entre trois et cinq ans, car elles espèrent que l’adoption massive des paiements autonomes aura lieu environ entre 2027 et 2030. Lorsque les nouveaux patrons de fraude peuvent apparaître à grande échelle et les régulateurs ont atteint un grade beaucoup plus élevé de madurez. Et les entités qui s’y appliquent auront l’occasion de définir les normes, les modèles d’authentification et, en bonne santé, la jurisprudence qui réglementera ce nouvel écosystème.
Alejandro Villar Pineda, directeur général de FICO Iberia
