Analiz & Rehber
Fintech'te Fraud ve Güvenlik: 3DS, Tokenization, SCA
Ödeme güvenliğinin yapı taşları: 3D Secure, tokenization, güçlü müşteri doğrulama ve dolandırıcılık önleme sistemleri nasıl birlikte çalışır?
Ödeme güvenliği tek bir teknoloji değil, katmanlar bütünüdür. Bu rehber, fintech ürünlerinde güvenliğin dört ana katmanını ve bunların birbirini nasıl tamamladığını açıklar.
Katman 1 — Kimlik: müşteri gerçekten o mu?
Her şey müşteri kazanımında başlar. KYC süreçleri — kimlik belgesi doğrulama, canlılık testi, NFC çip okuma — sahte hesap açılışını engeller. Türkiye’de uzaktan kimlik tespiti mevzuatı, çipli kimlik kartının telefonla okunmasına dayalı güçlü bir dijital doğrulama zemini sunar. Zayıf KYC’nin bedeli sonradan ödenir: para katırlığı (money mule) hesapları, dolandırıcılık zincirlerinin ilk halkasıdır.
Katman 2 — İşlem anı: ödeyen gerçekten hesap sahibi mi?
3D Secure, kartlı online ödemede ek doğrulama adımıdır (SMS OTP, uygulama onayı, biyometri). Başarılı 3DS doğrulamasında sahtekârlık kaynaklı ters ibraz sorumluluğu büyük ölçüde kartı çıkaran bankaya geçer — işyerleri için bu, riskin fiyatını değiştiren kritik bir kuraldır. Güncel sürüm 3DS2, risk bazlı akıllı doğrulamayla düşük riskli işlemlerde sürtünmeyi azaltır.
SCA (güçlü müşteri doğrulama) ise ilkedir: kimlik en az iki bağımsız unsurla doğrulanır. 3DS2, SCA’nın kartlı ödemedeki uygulamasıdır.
Katman 3 — Veri: kart bilgisi çalınsa bile işe yaramasın
Tokenization, gerçek kart numarasını sistemlerde saklamak yerine tek başına anlamsız bir tokenla değiştirir. Kayıtlı kartla ödeme, mobil cüzdanlar ve abonelik tahsilatları token üzerinde çalışır; sızıntı durumunda çalınan şey kullanılamaz bir değerdir. PCI DSS ise kart verisine dokunan herkesin uyması gereken güvenlik standardıdır — akıllı mimari, kart verisine hiç dokunmayarak (iframe/redirect + token) PCI kapsamını en aza indirir.
Katman 4 — Davranış: normal olmayan işlemi yakala
Kural motorları ve makine öğrenmesi modelleri her işlemi gerçek zamanlı skorlar: cihaz parmak izi, konum tutarlılığı, harcama düzeni, hız kuralları (aynı karttan dakikada N deneme). Şüpheli işlemde sistem ek doğrulama ister ya da işlemi durdurur. Buradaki mühendislik dengesi yanlış pozitiflerdir: aşırı agresif sistem meşru müşteriyi kaybettirir, gevşek sistem dolandırıcıyı kaçırır.
Türkiye’ye özgü tehdit görünümü
Kart tarafındaki teknik önlemler olgunlaştıkça saldırılar insana kayar: telefonla arayıp “banka görevlisiyim” diyen sosyal mühendislik, sahte yatırım siteleri, hesap ele geçirme. Teknik kontrolün durduramadığı bu saldırılara karşı en etkili savunma; işlem anomali tespiti, alıcı adı doğrulama mekanizmaları ve kullanıcı eğitimidir. Fintech’ler için itibar riski doğrudandır: dolandırıcılık mağdurunun ilk suçladığı, parayı taşıyan platformdur.
İlgili şirketler için fraudtech ve güvenlik kategorisine bakın.
Birincil kaynaklar
Bu içerikte sponsorlu veya ücretli yerleştirme yoktur. İçerik editoryal ilkelerimize tabidir; hata bildirimleri için düzeltme politikası.