Définition
Le Risk Score (ou *score de risque*) est une valeur numérique attribuée à chaque transaction par le moteur de scoring d’un prestataire de paiement ou d’un PSP (Payment Service Provider). Ce score synthétise, en un seul indicateur, l’ensemble des signaux disponibles sur une commande : données de carte, adresse IP, historique client, vélocité, cohérence panier/livraison, réputation e-mail, device fingerprint, etc.
Concrètement, dans un contexte DTC (Direct-to-Consumer) ou e-commerce, le Risk Score sert à arbitrer automatiquement entre trois décisions :
- Accepter la transaction (capture immédiate) ;
- Mettre en revue manuelle (hold, vérification 3DS, demande de pièce d’identité) ;
- Refuser la transaction (blocage, annulation, blacklist).
Le score est généralement exprimé sur une échelle normalisée, le plus souvent 0 à 100, où 0 = risque quasi nul et 100 = fraude quasi certaine. Certains outils utilisent une échelle 0–1, 0–1000, ou une lettre (A–F). L’important n’est pas l’échelle, mais la règle de décision associée : seuil bas, seuil haut, zone grise.
À retenir : le Risk Score n’est pas une preuve de fraude. C’est une **probabilité calibrée** qui doit être confrontée à votre tolérance au risque et à votre taux de conversion.
Analogie
Imaginez un videur à l’entrée d’un club select. Il ne connaît pas chaque client, mais il observe en quelques secondes :
- la tenue,
- le comportement,
- la cohérence entre l’heure d’arrivée et le motif invoqué,
- la présence éventuelle sur une liste noire.
Il attribue mentalement une note de 1 à 10. En dessous de 3, il laisse entrer. Au-dessus de 7, il refuse. Entre les deux, il appelle le manager.
Le Risk Score fonctionne exactement pareil : c’est une note de synthèse, pas un jugement définitif. Et comme tout videur, il peut se tromper : laisser passer un fraudeur (faux négatif) ou bloquer un bon client (faux positif). Tout l’enjeu est de calibrer les seuils pour minimiser les deux.
Formule
La plupart des moteurs de scoring utilisent une combinaison pondérée de variables, agrégée puis transformée via une fonction logistique (régression) ou un modèle d’ensemble (gradient boosting, random forest).
Forme générique :
\[
\text{Risk Score} = \sigma\left(\sum_{i=1}^{n} w_i \cdot x_i + b\right) \times 100
\]
Où :
- \(x_i\) = variable de risque (ex. pays IP ≠ pays carte, montant > 500 €, e-mail jetable, 3 tentatives en 10 min) ;
- \(w_i\) = poids appris ou défini par règles ;
- \(b\) = biais ;
- \(\sigma\) = fonction sigmoïde qui ramène le résultat entre 0 et 1 ;
- multiplication par 100 pour obtenir un score 0–100.
Exemple simplifié avec 3 signaux :
| Signal | Valeur | Poids | Contribution |
|---|---|---|---|
| Incohérence pays IP / carte | 1 | 25 | 25 |
| Montant > 800 € | 1 | 15 | 15 |
| E-mail déjà utilisé sur 4 comptes | 1 | 20 | 20 |
| **Total brut** | **60** | ||
| Après sigmoïde + seuils | **Score ≈ 72** |
Avec un seuil d’acceptation à 40 et un seuil de refus à 70, ce score de 72 déclenche un refus automatique ou une revue manuelle prioritaire selon votre politique.
Tableau comparatif : Risk Score vs autres signaux
| Indicateur | Nature | Échelle | Usage principal | Limite |
|---|---|---|---|---|
| **Risk Score** | Synthèse pondérée | 0–100 (souvent) | Décision automatique globale | Boîte noire, dépend du modèle |
| **CVV Check** | Vérification binaire | OK / KO | Valider la possession carte | Ne détecte pas le vol de carte complet |
| **AVS** | Correspondance adresse | Match / Partial / No match | Vérifier facturation | Peu fiable hors US/UK/CA |
| **3DS Authentication** | Authentification forte | Authentifié / Non | Transfert de responsabilité | Friction, abandon panier |
| **Velocity Check** | Comptage | Nombre / fenêtre | Détecter les attaques en rafale | Faux positifs sur soldes |
| **Device Fingerprint** | Empreinte technique | ID unique | Lier comptes et appareils | Contournable via VPN/anti-detect |
Le Risk Score est donc le seul indicateur agrégé. Les autres sont des briques d’entrée.
Applications concrètes en DTC / e-commerce
1. Arbitrage automatique des commandes
Un marchand de cosmétiques français reçoit 4 000 commandes/mois. En dessous de 35 : capture automatique. Entre 35 et 65 : vérification 3DS ou e-mail de confirmation. Au-dessus de 65 : hold + revue manuelle sous 2 h.
Résultat typique observé : 85 % des commandes acceptées automatiquement, 10 % en zone grise, 5 % refusées. Sur ces 5 %, environ 60 % sont confirmées frauduleuses après analyse — le reste étant des faux positifs à récupérer par un flux de confiance (client fidèle, adresse déjà validée).
2. Priorisation du travail analyste
Sans Risk Score, un analyste traite les alertes par ordre chronologique. Avec un score, il traite d’abord les scores > 80. Gain de productivité constaté : +40 % de dossiers traités par jour à effectif constant.
3. Ajustement des règles métier
Un abonnement box mensuel à 29 € peut tolérer un seuil de refus plus haut qu’un panier unique à 1 200 € (électronique). Le Risk Score permet de moduler :
- Produit digital + client récurrent : seuil d’acceptation à 60.
- Électronique + nouveau client + IP étrangère : seuil d’acceptation à 25.
4. Lutte contre le carding
Les attaques par carding génèrent des pics de scores 70–95 sur des montants faibles (1–3 €). Un seuil dynamique basé sur la vélocité (ex. > 10 tentatives/min/IP) permet de bloquer sans attendre le score individuel.
Common Mistakes (Erreurs fréquentes)
1. Confondre Risk Score et décision. Le score est une entrée ; la décision dépend de vos seuils, de votre appétit au risque et de votre marge. Un score de 55 peut être accepté si votre panier moyen est faible et votre taux de fraude historiquement bas.
2. Utiliser un seuil unique pour tous les produits. Un seuil à 50 pour du mobilier à 2 000 € et pour un ebook à 9 € n’a aucun sens. Segmentez par catégorie, panier moyen et ancienneté client.
3. Ignorer les faux positifs. Bloquer 100 % des scores > 60 peut faire chuter votre taux de fraude… et votre chiffre d’affaires. Mesurez le coût total : fraude évitée vs paniers perdus. Un faux positif coûte souvent plus cher qu’une fraude de 80 €.
4. Ne jamais recalibrer. Les fraudeurs s’adaptent. Un modèle non réentraîné perd 10 à 20 % de précision en 6 à 12 mois. Prévoyez une revue trimestrielle des seuils et des règles.
5. Se reposer uniquement sur le PSP. Votre PSP voit la transaction, pas votre relation client. Croisez le Risk Score avec vos données CRM (LTV, ancienneté, historique de remboursements).
6. Négliger la charge manuelle. Un seuil trop bas envoie trop de dossiers en revue. Au-delà de 15 % de commandes en manuel, l’équipe sature et les délais explosent.
Termes liés
- Faux positif / Faux négatif : les deux erreurs fondamentales du scoring.
- Seuil de décision (threshold) : valeur qui déclenche acceptation, revue ou refus.
- 3D Secure (3DS) : authentification forte qui déplace la responsabilité de la fraude vers l’émetteur.
- AVS / CVV : vérifications ciblées utilisées comme variables d’entrée du score.
- Velocity Check : contrôle de fréquence sur une fenêtre temporelle.
- Device Fingerprint : identification technique de l’appareil.
- Chargeback : impayé contesté, souvent l’indicateur final de la fraude réelle.
- Machine Learning Scoring : modèle entraîné sur historique pour produire le score.
- Règle métier (rule-based) : logique manuelle qui complète ou remplace le modèle.
- KYC / KYB : vérification d’identité client ou entreprise, en amont du scoring.