Internal Audit Case Study

Credit Card Fraud Analysis


Veri Analitiği Temelli Kredi Kartı Suiistimal Tespiti: Analiz Sonuçları ve Denetim Raporu Geleneksel denetimdeki örnekleme yöntemlerinin aksine, bu çalışma tüm veri popülasyonunu analiz ederek gizli örüntüleri ortaya çıkarmıştır. Sparkov simülasyon veri seti üzerinde yürütülen bu çalışma, 1.000 sanal müşterinin iki yıllık işlem geçmişini kapsayan geniş bir evrende gerçekleştirilmiştir. Kullanılan veri setinde 1296675 farklı işlem bulunmaktadır.

  1. Analitik Kural Motoru ve Performans Çıktıları Geliştirilen denetim motoru, milyonlarca işlem arasından 76.419 adet benzersiz şüpheli işlemi izole etmeyi başarmıştır. Motorun başarısı şu verilerle tescillenmiştir:

Gerçek Fraud Yakalama: Veri setindeki 7.506 gerçek suiistimal işleminin 5.709 tanesi kurallarımız tarafından doğru tespit edilmiştir.

Başarı (Recall) Oranı: %76,06. Bu oran, sistemin dolandırıcılık vakalarını ıskalamama konusundaki hassasiyetini göstermektedir.

  1. Uygulanan Analitik Senaryolar ve Neden-Sonuç İlişkisi Suiistimal tespitinde kullanılan senaryolar, istatistiksel sapmaları suçlu davranış modelleriyle ilişkilendirir:

Gece Yarısı Anomalileri: Müşterinin uyku saatlerinde gerçekleşen yüksek tutarlı e-ticaret harcamaları. Görsel analizler, fraud yoğunluğunun gece saatlerinde (22:00-03:00) dramatik şekilde arttığını doğrulamaktadır.

Hız ve Tekrar (Velocity): Kısa süre aralıklarıyla yapılan mükerrer harcamalar, sistem limitlerini test etme niyetini (smurfing) gösterir.

Coğrafi İmkansızlık: Haversine algoritmasıyla tespit edilen, fiziksel olarak ulaşılamayacak mesafelerdeki ardışık işlemler, kartın kopyalandığının teknik kanıtıdır.

İstatistiksel Aykırı Değerler (IQR): Kategori bazlı harcama dağılımları (Boxplot analizi), özellikle seyahat (travel) ve çevrimiçi alışveriş (shopping_net) gibi alanlarda normalin çok dışına çıkan "noktasal aykırı değerleri" ortaya koymaktadır.

  1. Hata (Error) ve Suiistimal (Fraud) Ayrımı Denetimde "kasıt" unsurunu belirlemek için analitik bir eşik kullanılmıştır:

Sapan Katsayısı: Harcamanın tarihsel ortalamanın birkaç katı olması "hata" payı içinde kalabilirken; 5.709 vakada görülen devasa sapmalar, sistemdeki kontrol eksikliklerinin kasıtlı sömürüldüğünü ispatlar.

4.Sonuç

Toplam 76419 adet benzersiz şüpheli işlem tespit edildi. Şüpheli işlemler 'denetim_supheli_islemler_raporu.csv' adıyla dışa aktarıldı.

--- DENETİM KURAL MOTORU PERFORMANSI --- Veri setindeki toplam gerçek fraud işlemi: 7506 Bizim kurallarımızın yakaladığı gerçek fraud işlemi: 5709 Başarı (Recall) Oranı: % 76.06 Analiz Tamamlandı.

  1. Bilgi Teknolojileri Denetim Bulgusu Taslağı

Risk Seviyesi: Yüksek (High)

  1. Kriter (Criteria - Ne Olmalı?):

Bankacılık Düzenleme ve Denetleme Kurumu (BDDK) Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Yönetmeliği uyarınca, bankalar dijital kanallarından ve kartlı ödeme sistemlerinden geçen müşteri işlemlerini gerçek zamanlı (real-time) izlemek, siber dolandırıcılık teşkil edebilecek şüpheli ve olağandışı örüntüleri (patterns) tespit ederek provizyon aşamasında anında durdurmakla yükümlüdür. Kurumlar, hesap sahiplerini korumak için proaktif veri analizi araçlarını uygulamalıdır.

  1. Mevcut Durum (Condition - Veri Analitiği ile Ne Tespit Edildi?): İç Denetim Başkanlığı Veri Analitiği ekibi tarafından, kredi kartı işlem verileri üzerinde SQL ve Python kullanılarak yürütülen veri analitiği testlerinde; müşterilerin geçmiş harcama ortalamalarından (baseline) istatistiksel olarak çok sapma gösteren yüksek tutarlı işlemlerin, özellikle 01:00 ile 05:00 saatleri arasında E-Ticaret kanalları üzerinden başarıyla provizyon aldığı tespit edilmiştir. Bu durum, müşterilerin olağan dışı zamanlarda maruz kaldıkları noktasal ve bağlamsal aykırı işlemlere (point and contextual outliers) karşı sistemin savunmasız olduğunu göstermektedir.7

  2. Kök Neden (Cause - Bu Zafiyet Neden Oluştu?): Mevcut fraud önleme altyapısının bu işlemleri durduramamasının kök nedeni, sistem kurallarının müşterinin tarihsel davranışını (baseline) dikkate alan dinamik bir analizden ziyade, yalnızca kartın kullanılabilir limiti (bakiye) ekseninde çalışan statik kurallara dayandırılmış olmasıdır. Gece saatlerinde gerçekleşen E-Ticaret işlemlerini müşteri profiliyle gerçek zamanlı kıyaslayacak algoritmik bir kural seti bulunmamaktadır.

  3. Etki ve Risk (Effect - Kuruma Zararı Ne?): Siber dolandırıcıların mesai dışı saatlerdeki bu kontrol eksikliğini sömürmesi neticesinde; bankanın doğrudan finansal kayıp yaşamasına (Uluslararası Chargeback itirazları) ve müşteri mağduriyetleri sebebiyle itibar zedelenmesine yol açtığı açıktır. Dolandırıcılık vakaları kurumlar için ciddi gelir kayıplarına neden olabilmektedir.

  4. Yönetime Tavsiyeler (Recommendation - Kontroller Nasıl İyileştirilmeli?):

Tespiti yapılan zafiyetlerin giderilmesi amacıyla aşağıdaki kontrollerin hayata geçirilmesi tavsiye edilmektedir:

Dinamik Davranışsal Limit Kontrolü: Çekirdek bankacılık yetkilendirme (authorization) modüllerine, müşterinin son işlem ortalamasını referans alarak, gece saatlerinde bu ortalamanın belirli bir katsayısının (örn. 3 katı) üzerine çıkan e-ticaret işlemlerini otomatik olarak durduracak veya şüpheli işleme düşürecek dinamik parametreler eklenmelidir.

Gerçek Zamanlı Karar Destek Sistemi (DA-DSS): Geleneksel kural tabanlı yapının, müşterinin olağan saat ve tutar profilini öğrenen Makine Öğrenmesi (ML) tabanlı bir Veri Analitiği Karar Destek Sistemine dönüştürülmesi projelendirilmelidir.

Müşteri Teyidi (Out-of-Band Verification): Gece yarısı gerçekleşen aykırı yüksek tutarlı işlemler (Noktasal Aykırı Değerler) tespit edildiğinde, provizyon beklemeye alınmalı ve N Kolay mobil uygulaması üzerinden müşterinin anlık onayı veya biyometrik teyidi istenmelidir.

Ekstra Detaylar:

https://docs.google.com/document/d/17F4Kct7r35vkE05X32tU4gfqubF50Jo4gw4buxfCDsc/edit?usp=sharing