风控的边界在哪里——什么时候该拦,什么时候该放手
上一篇我们把谈判讲完了。三步框架、四种冲突形态、签字备忘录——评论区有人说用了之后业务同事第一次认真看完了他给的风险分析报告。但新的问题来了。一个做了五年风控的朋友发私信给我「我最近在反思一件事。我们团队这两年把规则越收越紧拒付率确实很好看但上个月老板突然问我你知道我们的误杀率在行业里是什么水平吗我查了一下我们比行业均值高了将近一倍。老板说了一句话让我很难受风控做得太好有时候也是一种失职。」我沉默了很久。这句话很残忍但它是对的。风控不是越严越好。这件事很多人知道但说不清楚为什么更不知道边界在哪里。这一篇只干一件事把「风控的边界」这件事讲到能落地的程度。一、一个被忽视的事实风控过度也是失职卷卷有段时间变得很谨慎。门一响它就跑陌生人一靠近它就躲。我以为它在保护自己后来发现不对——它连我朋友来家里都不出来了躲在床底下一整天饭都不怎么吃。它把「保护自己」做过头了变成了「拒绝生活」。风控过度就是这个逻辑。你拦住了欺诈也拦住了正常用户。你保护了拒付率也破坏了用户体验。你守住了风险边界也把业务增长的空间压死了。这不是成功的风控这是另一种形式的失职。有一个数字很多风控人不敢算每一个被误杀的正常用户值多少钱不是这一笔交易的金额是这个用户的生命周期价值——LTV。一个正常用户被你的风控系统误拒了一次大概率不会再来。如果这个用户的LTV是500元你的误杀率是2%每天交易量10万笔——你每天在损失10万 × 2% × 500元 100万元。这100万元不会出现在任何风险报告里。但它是真实的损失。只是没有人在算它。二、风控过度的五个症状怎么判断自己的风控是不是过度了五个症状对照着看。症状一误杀率持续高于行业均值行业误杀率均值通常在0.5%1.5%之间不同场景有差异。如果你的误杀率长期高于这个区间而且没有特别高风险的业务场景支撑那基本可以判定策略过严了。诊断方法把被拒的样本抽出来人工审核100笔看里面有多少是正常用户。如果人工审核的通过率超过30%策略已经严重过度了。症状二规则数量持续增加但拒付率没有持续改善很多团队有一个惯性出了问题就加规则。加着加着规则有两百条但拒付率从去年的0.6%到今年的0.65%没什么变化。为什么因为规则之间开始互相冲突有些规则在拦正常用户有些规则在重复拦同一批欺诈。边际效益在递减但误杀在累加。诊断方法把所有规则按触发量排序找出触发量最高的前20条逐条分析命中样本里的欺诈占比。如果有规则的欺诈命中率低于20%这条规则大概率在误杀。症状三业务投诉风控的频率在增加但你觉得都是业务不懂这个症状最隐蔽也最危险。不是说业务永远是对的。但如果投诉频率持续升高而风控团队的回应一直是「他们不懂风险」——这里面有一个盲区需要正视你有没有可能真的拦多了诊断方法把近三个月业务投诉的案例收集起来随机抽取50个做一次复盘。如果其中超过40%的案例事后来看确实应该通过——问题在策略不在业务。症状四新业务场景上线风控第一反应是「先全拒」这个行为模式非常普遍也非常有问题。「先全拒等我们研究清楚再说。」这句话的潜台词是风险收益我不想算先用最保守的方式兜底。但「全拒」不是没有成本的。全拒期间业务损失的GMV、流失的用户、错过的市场窗口——这些都是真实的代价。诊断方法统计过去一年新场景上线时的初始策略看有多少是从「全拒」开始的以及从全拒到放开平均花了多少时间。如果平均超过30天策略迭代速度需要重新设计。症状五风控团队的成就感来自「拦了多少」而不是「拦得准不准」这是最底层的问题。如果团队文化是「拦截量越高越有成就感」那过度风控就是必然结果。真正的成就感应该来自在正确的地方用正确的力度做了正确的决定。拦截量是过程指标净损失最小化才是结果指标。三、边界在哪里三条线不能混边界不是一条线是三条线。第一条线合规红线这条线不需要讨论不需要谈判不需要做ROI分析。监管要求必须拦的卡组织规则明确的内部合规政策写明的——这条线以内必须拦没有商量余地。越过这条线不是风控过度是合规失职。第二条线风险收支平衡线这条线是风控的核心工作区间。定义在这条线上每多放行一笔交易带来的预期损失等于放行这笔交易带来的预期收益。用数学表达预期收益 合法交易概率 × 交易金额 × 费率 合法用户LTV 预期损失 欺诈概率 × 交易金额 单笔拒付处理成本 合规风险分摊当预期收益 预期损失应该放行。当预期收益 预期损失应该拦截。这条线不是固定的会随着业务场景、欺诈手法、市场环境变化而移动。风控的日常工作就是持续找到这条线并且在它变动之前跟上去。第三条线用户体验底线这条线很多团队没有显性设定但它真实存在。定义无论风险收支如何误杀率不能超过某个用户体验可接受的上限。这个上限不是纯财务计算是业务战略决策你的产品定位是什么你能接受多高的用户流失率你的品牌对服务质量的承诺是什么这条线需要业务和风控一起定不是风控单方面能决定的。三条线对应三种决策模式全屏复制所在区间决策模式负责人合规红线以内必须执行无需讨论合规风控风险收支平衡区间数据驱动持续优化风控主导业务参与用户体验底线附近策略讨论联合决策业务风控共同三线之外升级处理管理层决策共同上级四、怎么找到你自己的那条线四个动作找边界不是靠感觉是靠四个具体动作。动作一做一次误杀审计把最近90天的REJECT样本抽取500笔做人工复核。核心问题这些被拒的有多少其实应该放复核标准不是「感觉像好人」是设备、行为、历史数据综合来看欺诈概率低于X%用户后续没有出现投诉、举报、异常登录同类特征的用户历史拒付率低于Y%做完这个审计你会得到一个数字当前误杀率的真实水平。这个数字是校准边界的起点。动作二做一次基准对比找行业报告、卡组织数据、或者同类业务的公开数据对比以下三个指标行业平均误杀率行业平均拒付率行业平均策略响应时效如果你的误杀率高于行业均值超过50%同时拒付率并没有显著低于行业——说明你的风控严格但并不是严格在了正确的地方。动作三做一次松绑实验找一个误杀率最高的场景设计一个小范围灰度实验。把该场景的通过率提升5个百分点观察14天。观测指标拒付率是否上升以及上升多少GMV是否增加以及增加多少用户投诉是否变化如果实验结果显示通过率5%拒付率只上升0.1%GMV增加50万——那条边界需要往右移。这个实验要在第六篇讲的留痕框架下做规则变更有记录数据有对比基准结果可还原。动作四建立季度边界复盘机制边界不是定一次就完了的。欺诈手法在变业务场景在变用户画像在变——边界也需要跟着变。建议每季度做一次边界复盘核心议题误杀率趋势是在改善还是在恶化规则效率哪些规则的欺诈命中率在下降新场景覆盖有没有新场景的策略还在过于保守的初始状态这个复盘不需要很复杂一个小时一张表格四个数字——够了。五、一个反直觉的结论最后说一个反直觉的结论。很多人以为风控越严公司越安全。实际上风控越准公司越安全。严和准不是一回事。严是放行阈值低什么都往里套。准是在正确的地方用正确的力度该拦的一个不漏不该拦的一个不误。做到严很容易把所有阈值调到最低就行了。做到准很难需要持续的数据分析、实验迭代、跨部门协作。但准的回报远远大于严。准的风控团队拒付率低因为欺诈拦得准误杀率低因为好用户放得准GMV高因为正常交易流量没有被压制业务关系好因为风控不是业务增长的阻碍是增长的保障严的风控团队拒付率看起来好看但误杀损失在账外业务关系紧张因为风控是增长的天花板长期来看被误杀的用户流失形成的损失可能远大于欺诈损失本身这不是理论这是很多团队走过的弯路。收个尾卷卷最近又变回来了。它会在客人来了之后先躲一会儿然后自己慢慢出来在远处观察觉得安全了再靠近。它找到了自己的边界不是完全开放也不是完全封闭是在安全评估之后的动态调整。风控的边界也是这个逻辑。不是越严越好不是越松越好。是在数据告诉你安全的地方勇敢地往前走一步。是在数据告诉你有风险的地方坚定地站住不动。找到那条线然后跟着它动。这才是风控。九篇串起来你可以这样记全屏复制篇序核心问题你带走的一句话第1篇风控在干嘛筛子PASS/REJECT/REVIEW第2篇怎么跟业务对齐算账把疼翻译成钱第3篇对手是谁产业链系统对系统第4篇认人怎么用三维印证先分维再组合第5篇阈值怎么定试算灰度先探再压第6篇出了事怎么自证留痕最小字段同步落地第7篇风控怎么汇报翻译把指标说成老板的语言第8篇风控和业务吵架怎么办谈判不是谁赢谁输是找到那条线第9篇风控的边界在哪里准不是越严越好是拦得准下期预告第10篇风控团队怎么建——从一个人到一支队伍一个人的风控和一支队伍的风控差的不只是人数。差的是分工、是流程、是知识沉淀、是在你不在的时候系统还能不能跑。下一篇把风控团队的建设逻辑拆开来讲从0到1从1到10。评论区打「建队」更新第一时间推给你。觉得有用点个赞你的认可是我继续更的动力。转载请注明出处谢谢。