Motores de pontuação de risco BC/FT: como funcionam as recomendações automáticas de comunicação de operação suspeita

Como os motores de pontuação de risco BC/FT reduzem o tempo gasto com falsos positivos, automatizam as recomendações de comunicação de operação suspeita (STR) e ajudam os responsáveis pela conformidade a concentrar-se nas ameaças reais.

CS
Equipa Creodata Solutions
25 de março de 2026
Traduzido do original em inglês. Ler em inglês

Qualquer responsável pela conformidade de um banco da África Oriental com grande movimento conhece a sensação de abrir, à segunda-feira de manhã, a fila da monitorização de transacções. Centenas de alertas. Talvez milhares, num período de grande volume — no fim do mês, nos feriados ou na época de impostos, quando os movimentos de numerário disparam. Algures nessa fila estão os dois ou três casos verdadeiramente suspeitos que merecem uma comunicação de operação suspeita (STR) à unidade de informação financeira (UIF). O resto é ruído — transacções legítimas que, por acaso, accionaram o limiar de uma regra.

As estimativas do sector situam habitualmente a taxa de falsos positivos da monitorização de transacções convencional, baseada em regras, em 90% ou mais. Na prática, isso significa que a grande maioria dos alertas que uma equipa de conformidade investiga acabará documentada como actividade comercial legítima e encerrada sem outras diligências, e que apenas uma pequena minoria justificará uma STR. É o problema da fadiga de alertas, e tem consequências reais: as equipas de conformidade esgotam a sua capacidade analítica com ruído, a actividade verdadeiramente suspeita demora mais a ser identificada e a qualidade das STR submetidas ressente-se, porque os responsáveis estão exaustos.

Os motores de pontuação de risco existem para inverter esta equação. Em vez de tratar todos os alertas como igualmente merecedores de investigação manual, um motor de pontuação de risco atribui a cada alerta uma pontuação de risco quantificada com base em múltiplos factores, filtra algoritmicamente o ruído de baixo risco e dirige a atenção humana apenas para os alertas que, segundo as provas, a justificam verdadeiramente. Bem executado, este processo retira à equipa grande parte do fardo de investigar falsos positivos e melhora, ao mesmo tempo, a identificação dos verdadeiros positivos.

Este artigo explica como funcionam os motores de pontuação do risco de branqueamento de capitais e financiamento do terrorismo (BC/FT), como orientam as recomendações de STR e o que é necessário para os calibrar para o contexto financeiro da África Oriental.


O problema da fadiga de alertas em BC/FT

Taxas típicas de falsos positivos na monitorização de transacções

Uma taxa de falsos positivos tão elevada na monitorização de transacções baseada em regras não é uma anomalia — é o resultado esperado do modo como funciona a monitorização por limiares. Uma regra que assinale todas as transacções em numerário acima do equivalente a, digamos, 7 500 USD apanhará todos os casos de fraccionamento genuíno abaixo do limiar de 15 000 USD da comunicação de transacções em numerário (CTR) no Quénia, mas assinalará também todos os levantamentos legítimos de grandes quantias em numerário feitos por empresários, todos os agentes imobiliários que recebem um sinal e todos os comerciantes de mercado que, por acaso, trabalham sobretudo com numerário.

As regras são concebidas para serem excessivamente abrangentes porque o custo de um verdadeiro positivo que escapa (não submeter uma STR sobre um caso genuíno de branqueamento de capitais) é considerado mais grave do que o custo de investigar um falso positivo. O resultado é um sistema em que o fardo analítico recai sistematicamente, logo à partida, sobre os investigadores humanos, que têm de excluir a hipótese de actividade legítima na grande maioria dos alertas.

A título ilustrativo: uma equipa de conformidade de três responsáveis num banco queniano de média dimensão, que trata 500 alertas por mês a 30 minutos por alerta, dedica 250 horas de tempo de investigação combinado. Se nove em cada dez desses alertas se revelarem falsos positivos, cerca de 225 dessas horas são gastas a documentar que ocorreu uma actividade comercial normal.

O custo de investigar manualmente cada alerta

O custo económico da investigação manual de alertas na África Oriental é considerável. Os analistas BC/FT qualificados e certificados (CAMS ou equivalente) contam-se entre os especialistas mais dispendiosos de uma função de conformidade, e o custo total do seu tempo inclui benefícios, custos de escritório e encargos de gestão.

Cada hora gasta a encerrar um falso positivo é uma hora desse custo despendida apenas para chegar à conclusão de que uma transacção era legítima. Para dimensionar este custo na sua instituição, multiplique o volume mensal de alertas pelo tempo médio de tratamento e pelo custo do seu próprio pessoal. Este cálculo não contempla o custo de oportunidade do verdadeiro trabalho de análise de risco que ficou por fazer porque o pessoal estava ocupado com ruído.

Como os reguladores encaram a gestão de alertas

A Recomendação 20 do FATF (Grupo de Acção Financeira) obriga as instituições financeiras a submeter STR quando suspeitam de branqueamento de capitais ou de financiamento do terrorismo, mas exige também que as instituições disponham de processos sistemáticos para identificar essas suspeitas. Os reguladores examinam cada vez mais não só se as instituições submetem STR, mas também se o seu processo de gestão de alertas é racional, baseado no risco e capaz de identificar os alertas que importam.

Uma instituição que gera 10 000 alertas e os investiga todos sem qualquer priorização não está a demonstrar uma conformidade baseada no risco — está a demonstrar que lhe falta a sofisticação analítica necessária para distinguir o alto risco do baixo risco. A Recomendação 1 do FATF exige uma abordagem baseada no risco; um motor de pontuação de risco é a concretização tecnológica dessa exigência na monitorização de transacções.


O que é um motor de pontuação de risco BC/FT?

Definição: avaliação quantificada do risco de transacções e de casos

Um motor de pontuação de risco BC/FT é um sistema que recebe um conjunto de factores de entrada — as características de uma transacção, o cliente que está por detrás dela, o seu histórico comportamental, o contexto geográfico e os indicadores de tipologia relevantes — e produz uma pontuação numérica de risco que representa a probabilidade de a transacção ou o caso justificar uma acção de conformidade.

Ao contrário de uma regra binária (accionada / não accionada), uma pontuação de risco é contínua. Uma transacção com 82 pontos em 100 é assinalada como quase certamente merecedora de investigação. Uma transacção com 31 pontos é quase certamente legítima, mas fica registada por uma questão de exaustividade. Uma transacção com 56 pontos situa-se na zona cinzenta, onde o juízo humano acrescenta mais valor.

Diferença entre as regras de monitorização de transacções e os motores de pontuação de risco

As regras de monitorização de transacções fazem perguntas binárias: «Esta transacção excedeu 500 000 KES?» «Este cliente efectuou mais de 10 transacções hoje?» «Esta conta recebeu fundos de uma jurisdição de alto risco?» Cada pergunta produz um sim ou um não. Quando a resposta é sim, é gerado um alerta.

Um motor de pontuação de risco pergunta: «Tendo em conta tudo o que sabemos sobre esta transacção, este cliente, este canal, este momento e este padrão, até que ponto isto é suspeito?» Agrega múltiplos sinais fracos numa única avaliação quantificada. Uma transacção que mal ultrapassa um limiar, num contexto normal para o cliente, obtém uma pontuação baixa. O mesmo montante, a partir de uma conta aberta há três semanas, movimentado através de um agente numa zona rural a uma hora invulgar e com um padrão semelhante ao fraccionamento, obtém uma pontuação muito mais elevada.

A força da pontuação de risco está em conseguir identificar padrões suspeitos que, individualmente, não accionariam nenhuma regra isolada — mas que, em conjunto, constituem um sinal forte.

Factores de entrada da pontuação de risco

Os motores de pontuação de risco recorrem a quatro categorias de dados de entrada:

Dados da transacção: montante, moeda, tipo, canal, momento, contraparte, local de origem e frequência no período em curso.

Dados do perfil do cliente: antiguidade da conta, nível de KYC (conheça o seu cliente), categoria profissional, rendimento declarado ou volume de negócios da empresa, padrão histórico de transacções, STR anteriores, estatuto de pessoa politicamente exposta (PPE) e sinalizações de notícias negativas.

Dados geográficos: classificação do risco-país das contrapartes das transacções, risco associado à localização do balcão ou do agente e padrões de transacções transfronteiriças.

Análise comportamental: desvio face ao padrão histórico de transacções do próprio cliente (detecção estatística de anomalias), alterações de velocidade, mudanças de canal e detecção de padrões de fraccionamento.


Arquitectura de factores de risco ponderados

Categorias de factores de risco

Um motor de pontuação de risco bem concebido organiza os seus factores de entrada em categorias ponderadas, cada uma das quais representa uma dimensão do risco de BC/FT:

O risco da transacção abrange a natureza da própria transacção: o seu montante face ao perfil do cliente, o tipo de transacção (o numerário comporta mais risco do que as operações electrónicas) e o canal utilizado.

O risco do cliente abrange quem realiza a transacção: estatuto de PPE, classificação num sector de alto risco (prestadores de serviços monetários, joalheiros, comerciantes de automóveis), antiguidade da conta e historial anterior em matéria de conformidade.

O risco geográfico abrange a origem e o destino do dinheiro: envolvimento de países de alto risco ou constantes da lista cinzenta do FATF, transacções em corredores de alto risco e risco associado à localização do agente.

O risco comportamental abrange a questão de saber se o padrão de actividade é anómalo para este cliente em concreto: trata-se de um pico súbito de actividade? De uma mudança no tipo de transacção? De um padrão que corresponde a tipologias conhecidas, como o fraccionamento ou a circulação (layering)?

Como as ponderações são atribuídas e calibradas

As ponderações são atribuídas em função do poder preditivo relativo de cada factor para a base de clientes e o modelo de negócio específicos da instituição. As ponderações iniciais baseiam-se normalmente nas orientações do FATF sobre tipologias, em relatórios de informações de âmbito regional e nos dados históricos de STR da própria instituição — que factores estavam sistematicamente presentes nos casos que deram origem a STR?

A calibração é um processo contínuo. Após a implementação inicial, o motor de pontuação de risco deve ser avaliado trimestralmente: que percentagem dos alertas com pontuação elevada deu origem a STR? Que percentagem dos alertas com pontuação baixa se revelou suspeita mais tarde? Se os alertas com pontuação elevada raramente forem genuínos, as ponderações dos factores de pontuação dominantes têm de ser reduzidas. Se os alertas com pontuação baixa se revelarem frequentemente suspeitos mais tarde, falta um factor no modelo.

Escalões de limiar: ESCALATE / REVIEW / IGNORE

Escalão de pontuaçãoRecomendaçãoAcção necessária
75–100ESCALATE (escalar)Recomendação automática de STR; fila prioritária
50–74REVIEW (rever)Investigação pelo responsável pela conformidade; decisão humana
25–49MONITOR (monitorizar)Registado e monitorizado; fila de baixa prioridade
0–24IGNORE (ignorar)Encerrado automaticamente; registo de auditoria conservado

Estes escalões são configuráveis por instituição e devem ser calibrados em função da capacidade da instituição, da sua apetência pelo risco e das suas taxas históricas de falsos positivos. Uma instituição com uma equipa de conformidade numerosa e experiente pode fixar um limiar ESCALATE mais baixo, para captar mais casos potenciais. Uma instituição mais pequena, com capacidade limitada, pode fixar um limiar mais elevado, para se concentrar apenas nos casos mais evidentes.

Normalização das pontuações

Todas as pontuações brutas dos factores de risco são normalizadas numa escala de 0 a 100 antes de serem combinadas. Isto impede que um único factor domine a pontuação composta apenas porque o seu valor bruto se situa numa ordem de grandeza diferente. A combinação ponderada das pontuações normalizadas dos factores produz a pontuação composta, também numa escala de 0 a 100, que corresponde directamente aos escalões de limiar acima indicados.

Tabela de pontuação dos factores de risco

Factor de riscoPonderaçãoLógica de pontuação
Montante da transacção face ao perfil do cliente25%Mais de 3 vezes a transacção média do cliente = elevado; 1–3 vezes = médio; abaixo da média = baixo
Risco geográfico (envolvimento de países de alto risco segundo o FATF)20%Qualquer contraparte num país da lista cinzenta ou de alto risco do FATF = elevado; corredor regional de alto risco = médio
Anomalia na frequência das transacções20%Mais de 2 desvios-padrão acima da referência de 90 dias = elevado; 1–2 desvios-padrão = médio
Padrão de fraccionamento em dinheiro móvel15%Padrão de fragmentação abaixo do limiar de CTR detectado ao longo de vários dias = elevado
Estatuto de PPE do cliente10%PPE confirmada = elevado; relacionado com PPE (familiar/pessoa estreitamente associada) = médio
Antiguidade da conta10%Conta com menos de 6 meses e transacções de valor elevado = acrescido

Como as pontuações de risco orientam as recomendações de STR

Pontuação igual ou superior a 75: ESCALATE

Quando uma pontuação de risco composta atinge 75 ou mais, o motor gera uma recomendação automática de STR. Isto não significa que uma STR seja submetida automaticamente — significa que é criado um caso de STR pré-preenchido no sistema de gestão de casos, atribuído a um responsável pela conformidade e assinalado como investigação prioritária. O caso contém todos os dados de suporte que contribuíram para a pontuação: as transacções concretas, o perfil do cliente, as pontuações de cada factor e os códigos de indicadores sugeridos a partir da biblioteca de tipologias da UIF.

O responsável pela conformidade revê o caso pré-preenchido, acrescenta o contexto que o sistema não pode conhecer (antecedentes da relação com o cliente, interacções recentes, documentos comprovativos), toma a decisão final quanto à comunicação e, consoante o caso, aprova a STR para submissão ou encerra o caso com uma fundamentação documentada.

Pontuação entre 50 e 74: REVIEW

Os casos do escalão REVIEW são atribuídos à fila de conformidade para investigação humana, mas com prioridade normal e não elevada. São os casos em que os elementos de prova apontam em sentidos diferentes e em que o juízo profissional acrescenta mais valor. O relatório de pontuação de risco explica que factores contribuíram para a pontuação e porquê, o que permite ao responsável pela conformidade conduzir uma investigação centrada nas áreas com sinais mais fortes, em vez de uma varredura generalizada de todos os dados disponíveis.

Pontuação inferior a 50: IGNORE ou MONITOR

Os alertas com pontuação baixa são resolvidos automaticamente, sem investigação manual. É conservado um registo de auditoria para cada alerta, incluindo a sua pontuação, os factores que a determinaram e a decisão de resolução automática. Este trilho de auditoria é essencial para dois fins: demonstrar aos reguladores que a instituição dispõe de um processo sistemático e documentado para decidir sobre os alertas; e permitir uma análise retrospectiva quando um cliente passa, mais tarde, a ser de alto risco (os alertas anteriores fornecem contexto).

Intervenção humana (human-in-the-loop): a tecnologia recomenda, as pessoas decidem

Um sistema de pontuação de risco bem concebido não é, de modo algum, um sistema de submissão automática. Nenhuma STR é alguma vez submetida à UIF sem que um responsável pela conformidade qualificado reveja o caso e forme o juízo profissional de que a transacção ou o padrão é suspeito. A tecnologia restringe o campo e define as prioridades do trabalho. É a pessoa que toma a decisão de conformidade.

Esta distinção é importante do ponto de vista jurídico e prático. Um responsável pela conformidade que valida uma STR está a atestar que analisou as provas e formou a convicção profissional de que a actividade justifica uma comunicação. Nenhum sistema automatizado pode substituir esse juízo profissional. O que a automatização pode fazer é garantir que o tempo do responsável é dedicado aos casos que realmente precisam da sua atenção — e não a documentar que o depósito mensal em numerário do comerciante de mercado é, de facto, o seu depósito mensal em numerário.


Calibrar o seu motor de risco para as tipologias da África Oriental

Factores de alto risco específicos do Quénia

A África Oriental apresenta padrões tipológicos que diferem significativamente dos que são tratados pelos conjuntos de regras dos fornecedores globais de monitorização de transacções. Entre os principais factores de risco específicos do Quénia que devem ser ponderados explicitamente no motor de pontuação contam-se:

Circulação (layering) através de dinheiro móvel: um padrão de recepção de múltiplos pagamentos M-PESA de pequeno montante, provenientes de remetentes diferentes e cada um deles banal por si só, agregados num total muito superior a qualquer pagamento individual e seguidos de um depósito bancário ou de uma transferência RTGS. É a tipologia de fraccionamento dominante no Quénia e escapa sistematicamente aos sistemas que tratam as transacções M-PESA e as transacções bancárias como fluxos de dados separados.

Numerário transfronteiriço: as transacções em numerário de grande volume em cidades fronteiriças (Busia, Malaba, Namanga, Taveta) justificam uma pontuação de risco geográfico acrescida, sobretudo no caso de clientes sem actividade comercial transfronteiriça declarada.

Concentração de numerário no sector informal: os clientes quenianos do segmento das PME que operam no comércio informal movimentam legitimamente numerário em volumes que seriam assinalados como suspeitos noutros contextos. O motor de pontuação de risco tem de ter em conta o contexto sectorial do cliente — um comerciante de cereais em Eldoret com um elevado volume de numerário não é o mesmo que um trabalhador por conta de outrem em Nairobi com o mesmo padrão de transacções.

Os perfis por país configuram as ponderações de risco de forma diferente

A configuração de pontuação de risco de um banco zambiano tem de reflectir as tipologias específicas da Zâmbia — numerário do sector mineiro, fluxos transfronteiriços com a RDC e financiamento do comércio de cobre — com ponderações diferentes das da configuração de um banco queniano. Os perfis por país do motor de pontuação de risco permitem configurar estas ponderações país a país, sem exigir bases de código separadas.

Aprendizagem automática vs. pontuação baseada em regras

Os motores de pontuação baseados em regras, em que cada factor e cada ponderação são definidos e documentados explicitamente, são a abordagem dominante na conformidade BC/FT da África Oriental por uma razão de peso: a explicabilidade. Quando um regulador pergunta porque é que uma determinada transacção foi escalada como de alto risco, um sistema de pontuação baseado em regras consegue produzir uma explicação completa e auditável: «A pontuação composta foi 82 devido a: montante da transacção 4,2 vezes a média do cliente (elevado, ponderação 25%), país da contraparte na lista cinzenta do FATF (elevado, ponderação 20%), frequência 2,3 desvios-padrão acima da referência (elevado, ponderação 20%).»

As abordagens de aprendizagem automática (machine learning) podem melhorar a precisão preditiva, sobretudo no reconhecimento de padrões complexos, mas trazem desafios de explicabilidade dos modelos. Se o modelo não conseguir explicar a sua recomendação em termos que um responsável pela conformidade e um regulador possam avaliar, a recomendação é suspeita do ponto de vista profissional e jurídico. Para as instituições que ponderam uma pontuação reforçada por ML, as técnicas de IA explicável (XAI) — em particular a atribuição da importância das variáveis (feature importance) — são obrigatórias, e não opcionais.


Explicabilidade — mostrar o trabalho aos reguladores

Todas as pontuações de risco têm de ser auditáveis

Os inspectores que conduzem avaliações da eficácia dos dispositivos BC/FT pedem hoje, por rotina, aos responsáveis pela conformidade que lhes expliquem passo a passo a decisão tomada sobre alertas concretos. «Este cliente efectuou no mês passado três transacções que foram assinaladas como de alto risco. Mostre-me como decidiu cada uma delas.» A capacidade de apresentar uma explicação clara e documentada para a decisão sobre cada alerta — porque obteve a pontuação que obteve, o que o responsável pela conformidade apurou, que decisão foi tomada e porquê — é uma competência central de uma conformidade BC/FT eficaz.

Os motores de pontuação de risco que produzem resultados sem explicação ou pontuações de caixa negra não conseguem satisfazer esta exigência. Cada pontuação deve ser acompanhada de uma decomposição por factor que mostre o contributo de cada elemento de pontuação para o resultado composto, os valores dos dados brutos que determinaram a pontuação de cada factor e a recomendação daí resultante.

Requisitos do trilho de auditoria

O trilho de auditoria das decisões de pontuação de risco e de recomendação de STR tem de registar: o evento que accionou o alerta, a pontuação calculada nesse momento (com a decomposição por factor), eventuais recálculos da pontuação caso tenha chegado nova informação, o responsável pela conformidade que reviu o caso, as acções realizadas, a decisão tomada e a data e a hora de cada passo. Este trilho de auditoria tem de ser imutável — depois de escrito, não pode ser alterado. Faz parte das provas de conformidade BC/FT da instituição nas inspecções regulamentares.

Gestão do risco de modelo para IA/ML

As instituições que implementam uma pontuação de risco estatística ou baseada em ML devem aplicar-lhe a disciplina da gestão do risco de modelo e devem esperar que os inspectores lhes peçam provas disso. Isso implica uma governação de modelos documentada, que inclua: documentação da concepção do modelo, resultados dos testes de validação, monitorização contínua do desempenho, processos de gestão de alterações e procedimentos de contingência em caso de falha do modelo. A equipa de conformidade e a função de gestão de riscos têm de ser, em conjunto, as titulares do quadro de governação de modelos — e não apenas a equipa de TI que o construiu.


Retorno do investimento (ROI) da automatização da pontuação de risco

Redução dos falsos positivos

Um motor de pontuação de risco bem calibrado reduz o fardo da investigação de falsos positivos sem reduzir a cobertura. Isto não significa que o sistema gere menos alertas — significa que menos alertas exigem investigação manual, porque o motor de pontuação resolve automaticamente os casos claramente de baixo risco. A fila de investigação da equipa de conformidade diminui, ao passo que a cobertura dos alertas de risco verdadeiramente elevado melhora. A dimensão dessa redução depende da composição dos seus alertas e da calibração dos limiares, pelo que deve medi-la face à sua própria referência.

Triagem de STR mais rápida

Num processo manual de investigação de alertas, o tempo que decorre entre a geração do alerta e a decisão de submeter uma STR vai de vários dias a várias semanas, consoante a complexidade da investigação e a capacidade da equipa de conformidade. Com a pontuação de risco e uma gestão de casos com dados pré-preenchidos, a etapa de triagem — «justifica-se uma investigação completa?» — acontece automaticamente. Nos alertas com pontuação elevada que claramente justificam investigação, o responsável pela conformidade começa com um caso estruturado, dados pré-preenchidos e um conjunto sugerido de códigos de indicadores. O tempo entre o alerta e o rascunho da STR passa de dias para horas.

Capacidade dos responsáveis pela conformidade

A combinação da redução dos falsos positivos com uma triagem mais rápida aumenta, na prática, a capacidade da equipa de conformidade sem aumentar o número de efectivos. Uma equipa de três responsáveis pela conformidade que trata centenas de alertas por mês, na sua maioria falsos positivos, passa a maior parte do tempo a lidar com ruído. A mesma equipa, com uma pontuação de risco que deixa na fila de investigação apenas os casos verdadeiramente ambíguos, pode conduzir investigações mais aprofundadas, produzir narrativas de STR de maior qualidade e construir relações mais sólidas com a UIF — as actividades que geram verdadeiro valor em matéria de conformidade.


Dê o próximo passo

A plataforma de comunicações goAML da Creodata inclui um motor de pontuação de risco totalmente integrado, calibrado para as tipologias da África Oriental. A pontuação ponderada dos factores de risco da transacção, do cliente, geográficos e comportamentais orienta as recomendações automáticas de STR, com trilhos de auditoria completos e explicabilidade ao nível de cada factor — dando à sua equipa de conformidade a informação de que precisa para se concentrar no que importa.

Veja o motor de pontuação de risco numa demonstração ao vivo: Pedir uma demonstração em creodata.com/demo

Veja a solução Comunicações goAML em acção.