Cómo ajustar las reglas de monitorización de transacciones cripto

De la plantilla preconstruida a la regla en producción: el camino del ajuste

KYTCumplimientoAjuste de reglas
15 de agosto de 202612 min de lectura

Las reglas de monitorización de transacciones no son de poner y olvidar. Un conjunto de reglas que funcionaba al lanzar el programa se va a la deriva a medida que cambia el comportamiento de las contrapartes, emergen tipologías nuevas y se mueve la propia mezcla de clientes del exchange. El enfoque basado en el riesgo del GAFI obliga a un VASP a vigilar de forma continua, y la norma de programa AML (31 CFR 1022.210) y la norma de comunicación de actividades sospechosas (31 CFR 1022.320) de FinCEN, tomadas en conjunto, hacen necesaria la monitorización continua para los exchanges de cripto y otras empresas de servicios monetarios estadounidenses. El planteamiento de quien lo hace a diario es directo: los responsables de cumplimiento preguntan, sin rodeos, cómo saber si sus reglas son eficaces, y la autocrítica más habitual es que unas reglas de monitorización mal alineadas hacen ruido y se pierden tipologías al mismo tiempo. Esta página pertenece al Centro de recursos de KYT.

Un conjunto de reglas ruidoso inunda la cola de alertas inocuas, lo que entrena a quien analiza a descartar alertas deprisa. Un conjunto que se pierde tipologías deja pasar exposición real. El peor desenlace es tener las dos cosas a la vez, y es también el más común, porque las reglas ajustadas para silenciar el ruido tienden a silenciar además las señales que importan.

Esta guía trata cómo evaluar la eficacia de una regla, calibrar umbrales y disparadores, e iterar reglas en producción. Para la plataforma de screening que respalda este flujo de trabajo, consulta Phalcon Compliance.

Por qué importa ajustar las reglas

Una regla de monitorización de transacciones es una hipótesis. Dice: si aparece este comportamiento de una dirección o este patrón de transacción, entonces probablemente haya una exposición que merezca investigarse. Como toda hipótesis, una regla tiene fecha de caducidad. Los clústeres de contrapartes evolucionan a medida que quienes blanquean rotan direcciones, los mezcladores dejan paso a los puentes entre cadenas, y las designaciones de sanciones se actualizan. Una regla que saltaba con acierto sobre una tipología de 2024 puede estar inerte al trimestre siguiente o, peor, saltar sobre patrones que ya no correlacionan con el riesgo.

El planteamiento que circula entre operadores merece tomarse al pie de la letra porque identifica un modo de fallo concreto. Las reglas mal alineadas no fallan limpiamente: fallan en dos direcciones a la vez, con demasiados falsos positivos sobre actividad inocua y demasiados falsos negativos sobre las tipologías que de verdad importan. La razón es mecánica. Cuando quien analiza ajusta una regla para silenciar un falso positivo ruidoso, normalmente sube un umbral o estrecha un disparador. Ese mismo cambio silencia la siguiente señal real que comparta ese patrón, y la tipología se cuela entera por debajo de la regla. Ajustar una regla de forma aislada, sin medir su efecto sobre la cobertura, es como se degrada en silencio un programa de monitorización.

Ajustar reglas es, por tanto, una disciplina continua y no una tarea de lanzamiento. El objetivo no es una configuración estática que funcione para siempre, sino construir un ciclo que mida la eficacia de la regla, haga un cambio controlado y vuelva a medir antes de promover ese cambio a producción. El resto de esta guía recorre ese ciclo.

Qué hace eficaz a una regla de monitorización de transacciones

Antes de ajustar una regla, define qué significa eficaz para esa regla. La eficacia no es una métrica única: es una combinación de cuatro propiedades, y una regla vale lo que vale la más débil de las cuatro.

La primera propiedad es la cobertura. La regla tiene que saltar con la tipología para la que se escribió. Una regla escrita para marcar cadenas de peladura tiene que saltar de verdad cuando una entra en el flujo. Si una prueba retrospectiva contra casos históricos conocidos muestra que la regla se pierde los casos para los que fue diseñada, la cobertura está rota y no hay apriete de umbral que lo arregle: hay que reescribir la lógica de la regla.

La segunda propiedad es la precisión. La regla no tiene que saltar con actividad inocua. Cada alerta que quien analiza resuelve como sin riesgo es un falso positivo, y los falsos positivos cuestan tiempo de análisis, presupuesto y atención. Una regla que salta con toda transacción por encima de un umbral atrapará la tipología, pero atrapará también toda operación legítima grande.

La tercera propiedad es la accionabilidad. Cuando la regla salta, la alerta tiene que llevar contexto suficiente para que quien analiza pueda actuar. Una bandera pelada que dice riesgo alto sin desglose de indicadores obliga a reconstruir la investigación desde cero. Una que nombra los Indicadores de Riesgo concretos que motivaron la puntuación, las cifras de exposición y el historial de contrapartes permite resolver la alerta en minutos en lugar de en decenas de minutos.

La cuarta propiedad es la auditabilidad. Cada disparo tiene que poder reconstruirse. Un supervisor que pregunta por qué se marcó una transacción tiene que recibir una respuesta determinista que remita a las condiciones de disparo de la regla y a los datos que tenía la dirección en el momento del disparo. Una regla con una lógica opaca no se puede defender en una inspección.

Una regla es eficaz cuando se cumplen las cuatro. El ajuste lleva a la regla hacia ese estado y la mantiene ahí a medida que cambian las condiciones.

Ajustar reglas: de la plantilla a producción

El flujo de ajuste en Phalcon Compliance corre sobre el motor de riesgo de Phalcon Compliance, la capa de reglas que evalúa direcciones y transacciones contra Indicadores de Riesgo configurables. El motor viene con cinco plantillas preconstruidas más un conjunto de reglas por defecto construido en torno al enfoque basado en el riesgo del GAFI, así que el punto de partida es un conjunto que ya funciona y no una página en blanco. A partir de ahí, el flujo es medir, cambiar, volver a medir y promover.

Las cinco plantillas preconstruidas se reparten en dos familias. Tres plantillas de dirección evalúan la dirección en sí, apoyándose en su historial on-chain, sus contrapartes y su perfil de exposición. Dos plantillas de transacción evalúan la transacción concreta en su contexto, incluidos patrones y señales de comportamiento. Tanto las plantillas de dirección como las de transacción incluyen variantes de comportamiento, que marcan patrones de actividad en lugar de propiedades estáticas. Las plantillas de comportamiento son donde más rinde el ajuste, porque los patrones de comportamiento se desplazan más rápido y necesitan la recalibración más frecuente.

Debajo de las plantillas hay un conjunto de reglas por defecto construido en torno al enfoque basado en el riesgo del GAFI, que aporta una línea de base: un suelo de cobertura que el equipo puede extender pero no tiene que escribir desde cero. El conjunto por defecto es útil como referencia de comparación durante el ajuste: si una plantilla propia deja de superar a la por defecto en una tipología, esa plantilla se ha ido a la deriva y necesita trabajo.

Cada regla dentro del motor expone los campos que toca de verdad un ciclo de ajuste. El nombre y la descripción son editables, así que una regla puede etiquetarse con su propósito y la tipología que persigue en lugar de arrastrar un identificador genérico. El nivel de riesgo es configurable, lo que permite al equipo controlar cómo se enruta y se muestra una alerta sin reescribir el disparador. Las condiciones de disparo son editables, y ahí ocurre la mayor parte del trabajo de ajuste: los umbrales, las combinaciones de indicadores y las ventanas temporales que definen cuándo salta una regla. Y los canales de notificación son configurables por regla, así que una de severidad alta puede avisar a una cola de inmediato mientras otra de severidad menor va a un resumen.

Una pasada de ajuste típica sobre una sola regla se parece a esto. Extrae los disparos recientes de la regla, sepáralos en verdaderos y falsos positivos según las resoluciones de quien analizó, e identifica qué condición de disparo está generando los falsos positivos. Ajusta esa condición, ejecuta la regla modificada contra datos históricos como prueba retrospectiva y compara la tasa de falsos positivos y la de cobertura contra la versión actual en producción. Si el cambio mejora las dos, o mejora una sin degradar la otra más allá de un umbral acordado, promuévelo. Si cambia cobertura por precisión, ese canje tiene que ser una decisión deliberada, no un accidente.

Configuración de disparadores del motor de riesgo para el ajuste de reglas
Canales de notificación que enrutan las alertas cuando saltan las reglas ajustadas

Equilibrar los falsos positivos frente a las tipologías perdidas

El problema difícil del ajuste es que las cuatro propiedades tiran unas contra otras. Aprieta un umbral para silenciar falsos positivos y baja la cobertura. Aflójalo para recuperar cobertura y suben los falsos positivos. Un equipo que trata esto como un único mando oscila. Un equipo que lo trata como un canje medido avanza.

La unidad de decisión correcta es la tipología, no la regla. Para cada tipología que el equipo vigila, lleva la cuenta de los verdaderos positivos, los falsos positivos y los casos perdidos en una ventana móvil. Un cambio de regla se juzga por su efecto sobre esos tres números en la tipología a la que apunta, no por el volumen agregado de alertas. El volumen agregado es fácil de maquillar silenciando ruido y es el objetivo equivocado.

El mecanismo de expiración ayuda aquí. Una alerta expira automáticamente cuando las condiciones que la dispararon dejan de aplicarse, por ejemplo cuando el motor que la disparó se desactiva, se borra o se edita de modo que el objetivo ya no coincide. La expiración es una herramienta de higiene de la cola, no de ajuste: no cambia cuántos falsos positivos genera la regla, cambia cuántos disparos rancios se quedan en la cola. Usa la expiración para mantener limpia la cola y los cambios de disparador para cambiar qué entra en ella.

La naturaleza de caja transparente del motor de riesgo importa para este equilibrio. Como quien analiza puede ver qué Indicadores de Riesgo motivan cada disparo, el equipo puede ajustar el indicador concreto en lugar del umbral global. Una regla que salta demasiado por un solo indicador puede ver reducido el peso de ese indicador o estrechada su condición, dejando intactos los demás. Esto es más preciso que subir un umbral global, que amortigua todos los indicadores a la vez y es la razón mecánica de que silenciar ruido tienda a silenciar también señales reales.

Probar e iterar reglas

Un cambio de regla nunca debería ir directo a producción. Evalúalo primero como prueba retrospectiva: ejecuta la regla modificada contra direcciones y transacciones históricas y lee los disparos antes de que la lógica nueva toque tráfico en vivo. La prueba retrospectiva responde a las dos preguntas que importan. ¿Atrapa el cambio la tipología a la que apunta, medido contra casos históricos conocidos? ¿Y genera el cambio un volumen de falsos positivos manejable, medido contra la línea de base histórica?

Para cambios mayores, un despliegue en gris es el camino más seguro. Ejecuta la regla modificada en paralelo a la de producción sobre tráfico en vivo sin mostrar sus alertas en la cola, registra las diferencias y compara. Esto detecta derivas que los datos históricos no muestran, porque el tráfico en vivo incluye la mezcla de contrapartes actual y no la del trimestre pasado. Una vez que la ejecución en gris confirma que el cambio se sostiene con datos en vivo, promuévelo.

La cadencia de iteración importa tanto como el método. Las reglas no necesitan ajustarse cada semana, pero sí necesitan revisarse con un calendario regular. Una revisión trimestral de las reglas que más saltan, con una comprobación de cobertura de tipologías contra cualquier incidente reciente o actualización de sanciones, es una referencia razonable. El ajuste puntual debería seguir a cualquier caso en que se perdiera una exposición real o en que una sola regla generara una parte desmedida de los falsos positivos de la cola.

Trampas habituales del ajuste

Cuatro trampas explican la mayoría de los esfuerzos de ajuste fallidos.

La primera es apretar de más para silenciar ruido. Un equipo bajo presión de alertas sube umbrales de forma general, los falsos positivos bajan y la cola parece más limpia. Lo que ha pasado en realidad es que la regla también ha dejado de saltar con la tipología, y el equipo no se enterará hasta que una exposición real se cuele aguas abajo. La solución es medir la cobertura en cada cambio de umbral, no solo el volumen de alertas.

La segunda es aflojar de más para recuperar cobertura. Tras perder una tipología, el equipo afloja disparadores para asegurarse de que el próximo caso salte. La cobertura vuelve, pero el ruido también, y la regla se convierte en una bandera casi general que la cola de análisis no puede sostener. La solución es la misma disciplina de medición, aplicada en el otro sentido.

La tercera es ajustar reglas de forma aislada. Una tipología suele estar cubierta por más de una regla, y apretar una puede desplazar carga a otra sin que nadie lo note. La solución es ajustar a nivel de tipología, siguiendo los disparos combinados de todas las reglas que apuntan a esa tipología.

La cuarta es no evaluar la eficacia en absoluto. Un conjunto de reglas que nunca se ha medido contra cobertura y precisión es un conjunto que el equipo no puede defender. Un supervisor que pregunte por qué existe una regla, o por qué no se ajustó tras un fallo conocido, no obtiene respuesta. La solución es meter el ciclo de medición en la operación normal, para que los datos de eficacia existan antes de que hagan falta.

Bien hecho, el ajuste de reglas es lo que mantiene eficaz un programa de monitorización de transacciones a lo largo del tiempo. Las plantillas y el conjunto de reglas por defecto construido en torno al enfoque basado en el riesgo del GAFI dan una configuración de partida sólida. Las condiciones de disparo, los niveles de riesgo y los canales de notificación configurables dan al equipo los controles que necesita. Y la disciplina de medir, cambiar, volver a medir y promover es lo que convierte esos controles en un programa que de verdad atrapa las tipologías que debe atrapar, sin enterrar la cola en ruido. Descubre el motor de riesgo de Phalcon Compliance y empieza a ajustar.

Preguntas frecuentes

Desarrolla una capacidad KYT en tiempo real, automatizada y auditable

Mejora de forma sistemática la monitorización del riesgo en las transacciones de activos virtuales, desde entender las obligaciones regulatorias hasta implantar la arquitectura técnica.