นิยาม
Risk Score (คะแนนความเสี่ยง) คือค่าตัวเลขที่ระบบป้องกันการฉ้อโกง (Fraud Detection / Risk Engine) ให้กับทุกธุรกรรมก่อนอนุมัติ โดยทั่วไปอยู่ในช่วง 0–100 หรือ 0–1000 ขึ้นอยู่กับผู้ให้บริการ ค่ายิ่งสูง = ความเสี่ยงสูง ค่ายิ่งต่ำ = ความเสี่ยงต่ำ ตัวเลขนี้ไม่ใช่คำตัดสินสุดท้าย แต่เป็น "สัญญาณ" ให้ระบบหรือทีม Risk ตัดสินใจ 3 ทาง ได้แก่ ปล่อยผ่าน (Approve), ตรวจสอบเพิ่ม (Review / Manual Check) หรือ ปฏิเสธ (Reject)
สำหรับร้าน DTC ที่ขายผ่าน Facebook, TikTok Shop, Shopee, Lazada หรือเว็บตัวเอง คะแนนนี้คือด่านแรกที่กำหนดว่าเงินจะเข้าบัญชีคุณหรือไม่ และลูกค้าจะได้รับสินค้าหรือโดนยกเลิกออร์เดอร์กลางทาง
เปรียบเทียบให้เห็นภาพ
คิดซะว่า Risk Score คือ "เครื่องวัดไข้" ของธุรกรรม
- ไข้ 36.5°C → ปกติ → ปล่อยผ่าน
- ไข้ 37.8°C → เริ่มร้อน → เฝ้าดู / ขอ OTP
- ไข้ 39.5°C → สูงอันตราย → ตรวจสอบเพิ่ม / โทรยืนยัน
- ไข้ 41°C → วิกฤต → ปฏิเสธทันที
เหมือนหมอไม่ได้ดูแค่ตัวเลข thermometer แต่ดูประวัติคนไข้ อาการร่วม และบริบทอื่น ๆ ทีม Risk ก็เช่นกัน — คะแนน 75 อาจปล่อยผ่านได้ถ้าลูกค้าเป็น VIP ที่สั่งซื้อ 10 ครั้งติด แต่คะแนน 75 จากบัญชีใหม่ที่เพิ่งสร้างเมื่อวาน = สัญญาณอันตราย
สูตรการคำนวณ (Conceptual Formula)
ผู้ให้บริการแต่ละเจ้าจะมีโมเดลของตัวเอง แต่โครงสร้างพื้นฐานมักเป็นแบบนี้:
Risk Score = Σ (Weight_i × Signal_i) × Normalization Factor
หรือแบบถ่วงน้ำหนัก:
Risk Score = (W1 × DeviceScore) + (W2 × VelocityScore) + (W3 × GeoScore) + (W4 × BehaviorScore) + (W5 × HistoryScore)
ตัวอย่างจริง (สมมติ Weight รวม = 1.0):
| Signal | ค่าที่วัดได้ | Weight | คะแนนที่ได้ |
|---|---|---|---|
| Device Fingerprint | ใหม่ ไม่รู้จัก | 0.25 | 25 |
| Velocity (ออร์เดอร์/ชม.) | 5 ครั้งใน 1 ชม. | 0.20 | 20 |
| Geo Mismatch (IP vs Billing) | ต่างประเทศ | 0.25 | 25 |
| Behavior (เวลากรอกฟอร์ม) | 3 วินาที | 0.15 | 15 |
| History (ประวัติร้าน) | ไม่มี | 0.15 | 15 |
| **รวม** | **1.00** | **100** |
คะแนน 100 → เข้าเกณฑ์ Reject ทันที
ในระบบจริงอย่าง Stripe Radar, Adyen RevenueProtect หรือ 2C2P คะแนนมักถูก normalize เป็น 0–100 โดย:
- 0–49 = Low Risk → ปล่อยผ่านอัตโนมัติ
- 50–74 = Medium Risk → ขอ 3DS / OTP
- 75–89 = High Risk → เข้า Manual Review
- 90–100 = Critical → ปฏิเสธอัตโนมัติ
ตารางเปรียบเทียบ: Risk Score vs ตัวชี้วัดอื่น
| ตัวชี้วัด | วัดอะไร | ช่วงค่า | ใช้ตอนไหน | ข้อจำกัด |
|---|---|---|---|---|
| **Risk Score** | ความน่าจะเป็นที่ธุรกรรมเป็น Fraud | 0–100 | ก่อนอนุมัติทุกครั้ง | เป็นแค่ probability ไม่ใช่คำตัดสิน |
| **CVV Check** | รหัสหลังบัตรถูกต้องไหม | Pass/Fail | ตอน authorize | ปลอมได้ถ้าได้ข้อมูลบัตรมา |
| **3DS Result** | ลูกค้าผ่านการยืนยันธนาคารไหม | Y/N/A | ตอน authenticate | ลูกค้าทิ้งตะกร้าสูง |
| **AVS** | ที่อยู่ตรงกับธนาคารไหม | Match/Partial/No | ตอน authorize | ไทยใช้ไม่เต็มที่ |
| **Chargeback Rate** | อัตราการโต้แย้งย้อนหลัง | % | ดูรายเดือน | เป็นผลลัพธ์ ไม่ใช่การป้องกัน |
ใช้จริงในธุรกิจ DTC / E-commerce
1. ปรับ Threshold ตามช่องทาง
- TikTok Shop / Facebook Ads → ลูกค้าใหม่เยอะ ตั้ง threshold ปล่อยผ่านที่ 60
- เว็บไซต์ตัวเองที่มีลูกค้าประจำ → ตั้งที่ 45 เพื่อลด fraud
2. ตั้งกฎตามมูลค่าออร์เดอร์
- ออร์เดอร์ < 500 บาท → ปล่อยผ่านถ้าคะแนน < 70
- ออร์เดอร์ 500–3,000 บาท → ต้อง < 55
- ออร์เดอร์ > 3,000 บาท → ต้อง < 40 + โทรยืนยัน
3. ลด False Positive
ร้านไทยจำนวนมากปฏิเสธลูกค้าดีเพราะคะแนนสูงจาก IP ต่างจังหวัด + อีเมล Gmail ใหม่ + ที่อยู่จัดส่งต่างจาก billing → ควรใช้ Review Queue แทนการ Reject ทันที
4. ตัวเลขที่ควรติดตาม
- Fraud Rate < 0.3% ของยอดธุรกรรมทั้งหมด
- False Positive Rate < 5% (ลูกค้าดีที่โดนบล็อก)
- Manual Review Time < 15 นาที ต่อเคส
- Chargeback Ratio < 0.65% ตามเกณฑ์ Visa
5. ผูกกับ Payment Orchestration
ถ้าใช้ Stripe + 2C2P + Omise พร้อมกัน ควร normalize คะแนนจากทุกเจ้าให้เป็นสเกลเดียว ไม่งั้นทีม Operations จะสับสน
ข้อเข้าใจผิดที่พบบ่อย
❌ "คะแนนสูง = ลูกค้าโกงแน่นอน"
จริง: คะแนนคือ probability ลูกค้าต่างจังหวัดซื้อของขวัญให้แม่ อาจได้ 70 เพราะ IP ไม่ตรง billing แต่เป็นลูกค้าจริง
❌ "ตั้ง threshold 0 ทุกออร์เดอร์ปลอดภัย"
จริง: ยอดขายจะหาย 30–50% เพราะลูกค้าดีส่วนใหญ่มีคะแนน 20–40 ตามธรรมชาติ
❌ "Risk Score ใช้ได้กับทุก Payment Method เหมือนกัน"
จริง: บัตรเครดิต, TrueMoney, COD, BNPL มีโมเดลคนละแบบ COD เสี่ยงสูงกว่าแต่ใช้ Risk Score ของบัตรไม่ได้
❌ "ปล่อยผ่านแล้วจบ"
จริง: ต้องดู post-transaction monitoring เช่น chargeback ที่มาทีหลัง 30–120 วัน
❌ "ซื้อเครื่องมือแพง ๆ แล้วจบ"
จริง: ต้อง tune rule ทุก 2–4 สัปดาห์ตามพฤติกรรม fraud ที่เปลี่ยน
คำศัพท์ที่เกี่ยวข้อง
- Fraud Detection — ระบบตรวจจับการฉ้อโกง
- Velocity Check — ตรวจความถี่ธุรกรรม
- Device Fingerprint — ลายนิ้วมืออุปกรณ์
- 3D Secure (3DS) — การยืนยันตัวตนผ่านธนาคาร
- Chargeback — การโต้แย้งเรียกเงินคืน
- False Positive — ลูกค้าดีที่ถูกบล็อกผิด
- Manual Review — การตรวจสอบโดยมนุษย์
- Risk Threshold — เส้นแบ่งคะแนนตัดสินใจ
- Payment Orchestration — ระบบจัดการหลาย Payment Gateway
- KYC (Know Your Customer) — การยืนยันตัวตนลูกค้า
สรุปสั้น ๆ: Risk Score คือเพื่อน ไม่ใช่ศัตรู อย่าตั้งให้เข้มจนขายไม่ได้ แต่อย่าปล่อยผ่านทุกอย่างจนเจ๊งจาก chargeback เป้าหมายคือ สมดุลระหว่างยอดขายกับความปลอดภัย ปรับจูนทุกเดือนตามข้อมูลจริงของร้านคุณเอง