Equipe Oscilar

A Solução Completa de Prevenção a Fraudes na Abertura de Contas

Publicado

Publicado

Equipe Oscilar
Conteúdos

Compartilhe este artigo

Última atualização: Setembro de 2026

A maioria das estruturas de fraude na abertura de contas cresce um fornecedor por vez. Uma verificação de documentos é adicionada após um trimestre ruim, um sinal de dispositivo após um ataque de bots, um segundo provedor de dados para cobrir as lacunas do primeiro. Cada compra fazia sentido quando o contrato foi assinado. Juntas, elas costumam gerar um fluxo de integração mais lento, mais análises manuais e uma decisão que ninguém consegue explicar direito.

A resposta curta: as ferramentas de prevenção a fraudes na abertura de contas funcionam quando são orquestradas em uma única decisão controlada pela equipe de risco. Empilhar mais fornecedores de verificação raramente resolve o problema. Avalie cada verificação pelo que ela altera no resultado final de aprovação, autenticação adicional (step-up), revisão ou recusa, e se o seu sinal continua disponível após a abertura da conta.

Resumo

  • A fraude na abertura de contas (também chamada de fraude de novas contas ou fraude de proposta) é a abertura de uma conta usando uma identidade roubada, fabricada ou adulterada, ou com a intenção de usar a conta de forma indevida após a abertura.

  • Uma estrutura de prevenção consiste em duas coisas: as verificações realizadas na abertura e a lógica que transforma esses resultados em uma única decisão.

  • Cada camada responde bem a uma pergunta e deixa passar outras. Os dados de identidade não conseguem ver quem está digitando; uma verificação de documentos não consegue detectar uma identidade sintética criada a partir de fragmentos reais.

  • Outro fornecedor de verificação que responde a uma pergunta que você já respondeu traz apenas trabalho de integração, latência e abandono de cadastro, sem agregar novas informações.

  • Execute verificações passivas para todos e acione análises caras e complexas apenas quando o risco justificar. Uma única camada de política, controlada e testada pela equipe de risco, deve tomar a decisão.

  • A decisão de integração deve acompanhar o cliente no monitoramento de transações, pois a fraude geralmente aparece nos primeiros pagamentos da conta.

O que é fraude na abertura de contas e qual é o papel de uma estrutura de prevenção?

A fraude na abertura de contas, também chamada de fraude de novas contas ou fraude de integração, é a abertura de uma conta de depósito, cartão, empréstimo ou pagamento sob uma identidade roubada, fabricada ou adulterada, ou por um solicitante que pretende usar a conta de forma indevida após a abertura. As instituições de crédito costumam chamar esse mesmo problema de fraude de proposta. A conta costuma ser o instrumento e não o prêmio em si, ou seja, um meio para o próximo passo: um empréstimo que nunca será pago, um cartão que terá o limite estourado ou um canal para movimentar dinheiro roubado.

Uma estrutura de prevenção a fraudes na abertura de contas é o conjunto de verificações que uma instituição realiza quando alguém faz uma solicitação, somado à lógica que transforma esses resultados em um de quatro desfechos: aprovar, solicitar autenticação adicional (step-up), enviar para revisão ou recusar. A maioria das instituições também realiza essas verificações para cumprir suas obrigações de programas de identidade, mas uma verificação de conformidade e uma decisão de fraude não são a mesma coisa. Uma estrutura pode atender à primeira e ainda errar na segunda.

Avalie uma estrutura pela decisão que ela gera e pelas informações que ela repassa; a quantidade de verificações dentro dela diz muito pouco. Nos programas mais bem gerenciados, as áreas de fraude, crédito, integração e conformidade utilizam o mesmo perfil de risco do cliente, e cada decisão contribui para esse histórico. Esse é o padrão de referência utilizado no restante deste guia.

O que a estrutura precisa detectar

Quatro tipos de solicitantes passam por integrações vulneráveis, e cada um deles define uma camada necessária para a estrutura.

Identidades roubadas. A pessoa existe e os dados estão corretos, mas o solicitante não é essa pessoa. Os dados de bureau e identidade geralmente coincidem, e é exatamente por isso que eles não são suficientes por si sós.

Identidades sintéticas. O Federal Reserve define a fraude de identidade sintética como "o uso de uma combinação de informações de identificação pessoal (PII) para fabricar uma pessoa ou entidade a fim de cometer um ato desonesto para ganho pessoal ou financeiro". Como as informações podem ser reais, verificações que confirmam cada campo isoladamente podem aprovar uma pessoa que não existe. A forma como as identidades sintéticas são criadas e detectadas merece um artigo próprio, por isso este guia aborda apenas onde elas se posicionam na estrutura.

Propostas manipuladas e fraudes primárias (first-party). O solicitante é real e é quem diz ser, mas declara dados incorretos de renda, emprego ou intenção, ou planeja dar um calote. As verificações de identidade não ajudam aqui, e é por isso que a fraude primária precisa de seus próprios sinais: a consistência interna da proposta e o comportamento da conta após a abertura.

Contas laranja (mule) e intenção de movimentação de dinheiro. A conta é uma ferramenta para movimentar dinheiro, às vezes aberta por um participante de livre vontade em seu próprio nome. A fraude costuma aparecer nas primeiras transações, não na proposta de abertura. Do lado do fraudador, esses quatro tipos são uma única jornada que vai da identidade ao dispositivo, passando pelas contas vinculadas até o financiamento, enquanto a instituição frequentemente os visualiza em sistemas separados.

As camadas de uma estrutura de fraude na abertura de contas e os pontos cegos de cada uma

Cada camada em uma estrutura de fraude na abertura de contas responde bem a uma pergunta e é cega para outras. A tabela abaixo compara cada uma delas.

Camada

Pergunta que ela responde

O que não consegue ver sozinha

Quando acionar

Dados de identidade e bureaus de crédito

Esta identidade existe e os dados coincidem?

Quem realmente está solicitando a abertura

Sempre (baixo custo, passivo)

Verificação de documento e selfie

O documento é legítimo e esta pessoa é a titular dele?

Uma identidade sintética criada com dados reais

Autenticação adicional (step-up), se o risco exigir

Sinais de dispositivo e comportamento

Esta sessão é consistente com um solicitante real e de primeira viagem?

O histórico da identidade

Sempre (passivo)

Sinais de rede e relacionamento

Esta identidade está vinculada a outras de formas que pessoas reais não estariam?

A real intenção em uma primeira proposta sem pendências

Sempre que houver dados disponíveis

Camada de política e decisão

O que deve acontecer com base em todas as informações acima?

Nada além do que foi fornecido a ela

Em toda proposta

Revisão de casos

Qual é a conclusão de um analista sobre os casos ambíguos?

O contexto que o alerta não trazia

Na minoria de casos ambíguos

As primeiras quatro camadas geram sinais; apenas as duas últimas geram uma decisão, e a estrutura é tão boa quanto elas.

Dados de identidade e bureaus de crédito são a linha de base para a comprovação de identidade: este nome, data de nascimento, endereço e documento pertencem um ao outro? Para saber mais sobre esta etapa, consulte detecção de fraude em KYC.

As estruturas costumam começar a se fragmentar aqui. Um banco nos EUA relatou que usava um fornecedor para verificar telefone e e-mail e outro diferente para nome, data de nascimento e endereço. Cada resposta pode estar correta de forma isolada, mas nenhum sistema visualiza o solicitante como um todo.

A verificação de documento e selfie confirma que um documento é autêntico e que a pessoa que o apresenta é a proprietária. É uma verificação forte contra identidades roubadas e fraca contra uma identidade sintética que gerou um documento real. Também é a etapa que gera mais atrito, por isso deve ser usada a partir de um limite de risco, em vez de ser exigida de todos os solicitantes. Os softwares de verificação de identidade geralmente cobrem essa camada e a anterior, sendo necessário estruturar o restante do processo em volta delas.

Sinais de dispositivo e comportamento analisam a sessão em vez da identidade: o aparelho usado, como o formulário é preenchido, se o comportamento se assemelha ao de alguém solicitando uma conta pela primeira vez ou ao de alguém que já fez isso repetidas vezes. Eles enxergam o que os dados de identidade não conseguem, mas não mostram nada sobre o histórico da identidade.

Sinais de rede e relacionamento analisam se este solicitante está conectado a outros de formas incomuns para pessoas reais. O Fed de Boston recomenda analisar "relacionamentos mais amplos do que apenas esses poucos componentes", como histórico de e-mail, tempo de uso do telefone, conexões sociais e vínculos organizacionais. Pessoas reais constroem esse histórico ao longo do tempo, enquanto identidades fabricadas não.

A camada de política e decisão transforma os sinais em um único resultado. A revisão de casos é para onde vai a minoria de casos ambíguos, e só funciona se o alerta vier com contexto: qual dispositivo e sessão, o que está vinculado à identidade, por que ela foi sinalizada. Um alerta que apenas diz que algo pareceu incomum não dá insumos para a decisão do analista.

Muitas instituições começam com muito menos do que isso. Uma equipe de crimes financeiros de um banco comunitário dos EUA relatou que as verificações de identidade passavam pelo provedor principal do banco, com uma verificação de passaporte separada para solicitantes internacionais. Além disso, não havia qualquer recurso para fraude em novas contas, e o monitoramento de sessões e pagamentos em tempo real era "praticamente inexistente".

Por que adicionar outro fornecedor de verificação raramente melhora a decisão

Quando a fraude passa na abertura, a reação instintiva é comprar outra ferramenta de verificação. Isso raramente ajuda tanto quanto o esperado, por quatro motivos.

Cada fornecedor é uma integração que seus engenheiros precisam manter. Um product owner técnico de plataformas de fraude e identidade de um grande banco regional dos EUA explicou de forma clara: "Alguns aplicativos de fornecedores são muito integrados. Outros podem não funcionar bem. Já passamos por situações em que percebemos que algo não estava integrando direito. Tivemos que descartar e partir para outra solução." Assinar o contrato é a parte mais barata de adicionar um fornecedor.

Fluxos em cascata falham em produção. Um diretor de conformidade de um neobanco para pequenas empresas relatou que passou meses construindo um fluxo em cascata entre parceiros de verificação: acione um e, se não houver correspondência, acione o próximo. Quando uma parte do fluxo de integração falhava, um engenheiro precisava intervir e todas as propostas iam para revisão manual. Com a equipe de engenharia já sobrecarregada, alterar a estrutura de risco continuava perdendo prioridade.

O atrito se acumula. O mesmo diretor descreveu o efeito sobre os solicitantes: "Isso causa um impacto enorme na experiência do cliente... Vivemos em um mundo de satisfação instantânea. E agora o cliente descobre que a proposta dele vai levar X horas para ser avaliada." Cada etapa adicional é um ponto de desistência para um bom cliente.

Uma segunda resposta para a mesma pergunta gera custos e nenhuma informação nova. Se um novo fornecedor confirma o que um já existente já validou, a decisão não muda. Um líder de risco de um banco regional dos EUA resumiu o resultado: "Não gosto de ter fornecedores demais vinculados a um único processo."

Orquestre as ferramentas em uma única decisão

Orquestração significa que as ferramentas que você já tem alimentam uma única decisão, em uma ordem planejada, sob uma política controlada pela equipe de risco. Na prática, isso se resume a quatro etapas.

  1. Execute verificações passivas e baratas para todos. Sinais de dados de identidade, dispositivo, comportamento e relacionamento não geram atrito para o solicitante e podem rodar em todas as propostas.

  2. Solicite autenticação adicional (step-up) apenas quando o risco exigir. Acione verificações de documentos, selfies ou fontes de dados extras somente quando os sinais passivos deixarem dúvidas reais. Exigir tudo de todo mundo é o caminho para o abandono de cadastros. Em uma plataforma de empréstimos, os solicitantes que saíam do fluxo rápido passavam por todas as páginas de documentos adicionais, mesmo quando os dados para a decisão já estavam disponíveis, e "as pessoas desistiam em massa".

  3. Deixe que uma única camada de política tome a decisão. Cada sinal alimenta uma única decisão com justificativas anexadas. O teste prático é se essas justificativas chegam ao analista que trata o caso, para que ele veja por que uma proposta foi aprovada, enviada para autenticação adicional ou recusada.

  4. Coloque a equipe de risco no comando da política. Quando alterar uma regra exige uma solicitação para a engenharia, a estrutura para de se adaptar. A equipe de risco deve ter autonomia para alterar limites e lógicas de autenticação adicional, além de testar a mudança com propostas anteriores antes que ela entre em produção.

Para ver como isso funciona em um único programa, consulte proteção contra fraude na abertura de contas.

A decisão de integração deve acompanhar o cliente

O risco de integração continua relevante por meses após a abertura, que é exatamente quando o fraudador começa a movimentar dinheiro. No entanto, em muitas instituições, a equipe de integração sinaliza uma identidade suspeita, mas o sinal nunca chega ao monitoramento de transações ou à conformidade porque os sistemas não compartilham informações. Um líder de risco de uma empresa de pagamentos relatou casos de identidades sintéticas que são sinalizadas na integração e, mesmo assim, passam desapercebidas pelas outras áreas depois.

Reduzir essa lacuna significa incluir a decisão de integração e suas justificativas no histórico do cliente consultado por todas as decisões posteriores. O mesmo líder de orquestração descreveu o fluxo ideal de trabalho: "Queremos de fato uma orquestração que comece na abertura da conta, ou até mesmo na contratação do cartão de crédito. Mas, no fim das contas, queremos que seja uma orquestração real para todos os controles de fraude." Como uma única pontuação de fraude deve se sustentar entre transações com cartões, transferências e pagamentos é uma avaliação à parte que merece atenção própria.

Como avaliar uma estrutura de fraude na abertura de contas ou a próxima ferramenta para ela

Antes de adicionar uma ferramenta ou ao revisar a estrutura atual, faça estas seis perguntas para cada verificação presente nela.

  1. Qual decisão esta verificação altera e para quantos solicitantes? Se a resposta honesta for "raramente" ou "ela confirma o que já sabemos", ela não se justifica no processo.

  2. Ela é acionada para todos ou apenas quando o risco exige? Verificações com muito atrito aplicadas a todos os solicitantes cobram seu preço na taxa de abandono.

  3. Qual é o custo em integração, latência e abandono? Calcule o tempo de engenharia para conectar e manter a ferramenta, e o que acontece com o fluxo quando ela falha.

  4. A equipe de risco pode alterar a política de uso e testar a mudança antes? Uma verificação que a equipe não consegue ajustar fica presa às configurações do dia do lançamento.

  5. O resultado dela chega ao monitoramento das primeiras transações da conta? Um sinal que para na abertura não ajuda em nada quando o dinheiro começa a circular.

  6. Qual é o impacto nas aprovações? Na abertura de conta, um falso positivo significa um cliente perdido. Meça os bons solicitantes aprovados lado a lado com as fraudes barradas.

As mesmas perguntas se aplicam a escolhas de plataforma mais amplas. Nosso guia para avaliar softwares de prevenção à fraude cobre critérios mais abrangentes, e o que uma plataforma de prevenção à fraude em tempo real deve fazer além da integração é um conjunto separado de requisitos.

Onde a Oscilar se encaixa

A Oscilar é uma plataforma unificada: estrutura de dados em tempo real, inteligência de dispositivo e comportamento, regras e gestão de casos em uma única estrutura, com agentes nativos. Para a abertura de contas, isso significa que as verificações que você já realiza alimentam uma única decisão que a equipe de risco controla, e o resultado permanece no histórico do cliente para todas as decisões seguintes. A avaliação funciona como um teste retrospectivo (backtest) com seus alertas históricos, seguido por um modo de simulação (shadow mode) na fila de produção, com uma apresentação de resultados ao final. A solução conta com uma trilha de auditoria completa por decisão com justificativas armazenadas, projetada com supervisão humana ativa (human-in-the-loop).

Perguntas frequentes

O que é fraude na abertura de contas?

A fraude na abertura de contas é a abertura de uma conta sob uma identidade roubada, fabricada ou adulterada, ou com a intenção de usar a conta de forma indevida após a abertura. Também é chamada de fraude de novas contas, e as instituições de crédito costumam chamá-la de fraude de proposta. A conta geralmente é um meio para um fim: um empréstimo não pago, um cartão estourado ou um canal para movimentar fundos roubados.

De quais ferramentas um banco precisa para evitar a fraude na abertura de contas?

Um banco precisa de dados de identidade e bureaus de crédito, verificação de documentos e selfie para autenticação adicional (step-up), sinais de dispositivo e comportamento, e sinais de rede ou relacionamento. Também precisa de uma camada de decisão que reúna tudo isso em um único resultado e de um processo de revisão para os casos ambíguos. A camada de decisão é a mais importante, pois define quais verificações são executadas e o que os resultados significam.

Adicionar mais fornecedores de verificação de identidade reduz a fraude em novas contas?

Não por si só. Um fornecedor que responde a uma pergunta que você já respondeu traz apenas trabalho de integração, latência e atrito para o solicitante, sem alterar a decisão. Mais fornecedores ajudam apenas quando cada um deles cobre um ponto cego real e alimenta uma única camada de decisão, em vez de uma sequência de verificações isoladas de aprovação ou reprovação.

Como comparar ferramentas de prevenção de fraudes em novas contas?

Compare-as pelo que elas alteram na decisão final, e não apenas pelas suas listas de recursos. Pergunte se cada ferramenta é acionada para todos ou apenas sob risco, qual é o seu custo em integração e abandono, se a equipe de risco consegue ajustar e testar a política que a utiliza, e se o resultado dela chega ao monitoramento pós-abertura. Avalie os bons solicitantes aprovados junto com as fraudes evitadas.

Como integrar a prevenção de fraudes em novas contas no processo de integração?

Execute verificações passivas, como dados de identidade, sinais de dispositivo e comportamento em todos os solicitantes, e exija verificações complexas, como validação de documentos e selfie, apenas quando o risco exigir. Direcione todos os sinais para uma única camada de política sob o controle da equipe de risco. Em seguida, leve a decisão de integração para o monitoramento de transações para que a atividade inicial da conta seja avaliada com contexto.

Como as equipes podem reduzir os falsos positivos sem aumentar as perdas por fraude?

Adote a autenticação adicional com base no risco, em vez de aplicar todas as verificações a todos, e garanta que cada decisão traga justificativas que um analista consiga entender. Teste as mudanças de política com propostas anteriores antes de colocá-las em produção e continue fazendo ajustes finos. Na abertura de conta, um falso positivo é um cliente perdido, por isso acompanhe as aprovações de bons solicitantes lado a lado com as fraudes detectadas.

Se você está avaliando a próxima ferramenta para a sua estrutura de integração, comece pela decisão que ela alteraria. Veja como a Oscilar aborda a fraude na abertura de contas e, se quiser analisar o seu caso de uso com base no seu próprio fluxo, solicite uma demonstração a partir dessa página.

Equipe Oscilar

A equipe da Oscilar é formada por especialistas em diversas áreas de gestão de risco. Estes artigos refletem pontos de vista e conhecimentos de várias fontes e colaboradores de toda a organização.

AVISO

O conteúdo deste site é fornecido apenas para fins informativos e não constitui aconselhamento legal, tributário, financeiro, de investimento ou outro tipo de aconselhamento profissional. Quaisquer visões ou opiniões expressas por indivíduos citados, colaboradores ou terceiros são exclusivamente suas e não refletem necessariamente os pontos de vista da nossa organização.

Nada aqui deve ser interpretado como um endosso, recomendação ou aprovação de qualquer estratégia, produto, serviço ou ponto de vista em particular. Os leitores devem consultar seus próprios consultores qualificados antes de tomar decisões financeiras ou de investimento.

A Oscilar não faz representações ou garantias quanto à precisão, integridade ou atualidade das informações fornecidas e se isenta de qualquer responsabilidade por qualquer perda ou dano decorrente da confiança neste conteúdo. Este site pode conter links para sites de terceiros, que a Oscilar não controla ou endossa.