SardineCon SF/2026

Learn More

Las nuevas reglas de disputas de Visa: VAMP y ataques de enumeración

Zahid Shaikh
Zahid Shaikh
6 min read
bg-image
bg-image
Nuevas reglas de disputas de Visa: guía para comercios y adquirentes
Subscribe to newsletter
Share

Visa ha lanzado oficialmente un nuevo marco de supervisión de fraudes y disputas, el Programa de Monitoreo de Adquirentes de Visa (VAMP).

Las nuevas reglas de disputas de Visa actualizan los requisitos del Programa de Monitoreo de Adquirentes de Visa (VAMP) al consolidar el VAMP existente, el Programa de Monitoreo de Fraude de Visa (VFMP) y el Programa de Monitoreo de Disputas de Visa (VDMP) en un único programa global. Las actualizaciones de los umbrales del programa están en vigor desde el 1 de junio de 2025.

Cada mes, Visa supervisa los niveles de fraude, disputas y enumeraciones, e identifica a los adquirentes o comercios que superan los umbrales mensuales del VAMP. Las entidades identificadas como excediendo los umbrales del programa deben implementar medidas de control para mitigar riesgos.

Esta publicación describe los aspectos clave de VAMP, qué ha cambiado, cómo afecta a los comercios y adquirentes, y qué pueden hacer los equipos de fraude para adaptarse.

¿Qué es VAMP?

El principal indicador del programa es una única proporción basada en el número de casos (relación VAMP) que incluye componentes clave de fraude y disputas en transacciones VisaNet sin presencia de tarjeta (nacionales e internacionales).

Relación VAMP = Conteo de [Fraude (TC40) + Disputas (TC15)] ÷ Conteo de Transacciones Liquidadas (TC05)

El índice VAMP tiene criterios adicionales: Excluye las disputas resueltas mediante soluciones previas a la disputa y excluye el fraude TC 40 que califica para Evidencia Sólida 3.0.

Anteriormente, Visa registraba las disputas y el fraude por separado bajo VDMP y VFMP. VAMP las consolida en una sola métrica. Esto crea un marco de cumplimiento más sencillo, pero también aumenta el riesgo de contabilizar dos veces las disputas relacionadas con fraude, a menos que tomes medidas para mitigarlo.

Cambios clave bajo VAMP

Umbrales del programa

La cartera de un adquirente se identifica como Superior al Estándar si su ratio VAMP es ≥50 pb y como Excesiva si es ≥70 pb; ambos niveles de identificación tienen el mismo requisito mínimo de 1500 casos mensuales de fraude y disputas para entrar en el programa.

Si el adquirente no se encuentra en estado Superior al Estándar ni Excesivo, entonces se aplican los siguientes umbrales de desempeño para Comerciantes Excesivos:

Umbrales excesivos de comerciantes VAMP

EE. UU., UE, CA, APAC

LATAM y el Caribe

Europa Central, MEA

Relación VAMP: ≥220 pb Recuento mensual de fraudes y disputas: ≥1.500

Relación VAMP: ≥150 pb Recuento mensual de fraudes y disputas: ≥1.500

Ratio VAMP: ≥220 pb Recuento mensual de fraudes y disputas: ≥150 y monto ≥ 75.000 USD

Ataques de enumeración ahora supervisados

Visa ahora supervisará directamente los ataques de enumeración como parte de su evaluación VAMP. La enumeración se produce cuando los estafadores automatizan intentos de autorización sin tarjeta presente utilizando grandes conjuntos de PAN, fechas de vencimiento y CVV para probar combinaciones válidas.

VAMP exige que los adquirentes tomen medidas proactivas para evitar que los comercios superen los umbrales de enumeración:

  • Proporción de enumeración VAMP, definida como [Número de transacciones de autorización enumeradas (aprobadas + rechazadas)] ÷ [Número de transacciones de autorización (aprobadas + rechazadas)], ≥ 2000 pb
  • Recuento mínimo de transacciones de enumeración VAMP, definido como Transacciones enumeradas (aprobadas + rechazadas), ≥ 300.000

Cambios en RDR, CDRN y Evidencia Fundamentada 3.0

Con VAMP, Visa ha cambiado la forma en que trata las señales de fraude y disputa que se resuelven mediante sus herramientas estándar de resolución.

En el marco del programa RDR de Visa, RDR y CDRN ya no bloquean los TC40, por lo que los reportes de fraude seguirán contando para tu índice de fraude. Sin embargo, todavía anulan los TC15 tanto en casos de fraude como de no fraude, lo que reduce tu volumen de disputas. Esto los hace menos eficaces para gestionar el fraude que en programas anteriores, pero siguen siendo útiles para evitar el doble conteo cuando, de otro modo, se aplicarían tanto fraude como disputa.

La Evidencia Sólida 3.0, presentada a través de Order Insight y aceptada por el emisor, es ahora la única forma de suprimir los TC40 y eliminar por completo la señal de fraude de los cálculos de VAMP.

Qué significa esto para los equipos de fraude

VAMP eleva el estándar de cómo se rastrean, miden y sancionan el fraude y las disputas. Para los comercios electrónicos y los procesadores de pagos, el margen de error se está reduciendo.

  • Para los equipos de fraude de los comercios, el enfoque debe ir más allá de la prevención de pérdidas y centrarse en el control de las señales. El tráfico de enumeración, las disputas no resueltas y los CE no presentados pueden contribuir a las proporciones de VAMP. Cada señal perdida aumenta la probabilidad de una clasificación excesiva, incluso si tu tasa de contracargos se ve bien sobre el papel.
  • Para los adquirentes, la exposición ahora es colectiva. El desempeño en fraude y disputas de un solo comercio puede llevar tu cartera por encima del umbral.Eso implica una supervisión más estricta, una intervención más temprana y una orientación clara sobre cómo los comercios deben utilizar herramientas como RDR, CDRN y CE 3.0.

En ambos lados, la conclusión es la misma: VAMP comprime los plazos y la tolerancia al error. Mantenerse en cumplimiento implica volverse proactivo con la calidad de las señales, la velocidad de resolución y la responsabilidad compartida entre las distintas áreas.

Mejores prácticas de VAMP para mantener el cumplimiento

1. Supervisa el tráfico de autorización para detectar patrones de enumeración

Ve más allá de los contracargos. Supervisa los picos en rechazos, los intentos de autorización repetidos con BIN similares y la velocidad contra un único emisor o rango de tarjetas. El riesgo de enumeración no siempre es visible en los datos posteriores a la transacción; necesitas detectarlo antes, en etapas más tempranas.

2. Ajusta la lógica de rechazos sin bloquear en exceso

Establece reglas de velocidad y umbral que detecten bots, pero evita las reglas que penalicen a los usuarios legítimos en flujos de alto volumen. Utiliza señales de dispositivo y de comportamiento para enriquecer la toma de decisiones, no solo los metadatos de las transacciones.

3. Utiliza RDR y CDRN para reducir las disputas desde el principio

Automatiza la inscripción en RDR siempre que sea posible y responde rápidamente a las alertas de CDRN. Estos servicios no detendrán los TC40, pero pueden eliminar los TC15 y reducir tu número de disputas en VAMP.

4. Implementa flujos de trabajo de CE 3.0 para refutaciones de fraude

Asegúrate de que tu equipo pueda recopilar y enviar Compelling Evidence 3.0 rápidamente, no después de que un caso haya caducado. Usa la integración con Order Insight para mostrar las huellas digitales de los dispositivos, la coherencia del comportamiento y la geolocalización coincidente. Esta es tu única vía para reducir los TC40.

5. Obtén visibilidad del adquirente en las señales VAMP

Si eres un comercio, pídele a tu adquirente que comparta tus TC40, TC15 y ratios de enumeración. No puedes solucionar lo que no puedes ver. Si eres un adquirente, facilita que los comercios vean lo que tú estás viendo.

6. Alinear la responsabilidad entre fraude, disputas y cumplimiento de la red

La propiedad fragmentada retrasa la resolución. Asegúrate de que los equipos responsables de la prevención del fraude, los contracargos y el envío de CE trabajen con los mismos umbrales, herramientas y el mismo cronograma de VAMP.

7. Revisa el estado de VAMP mensualmente, no trimestralmente

No esperes a que aparezcan las multas. Utiliza informes internos o paneles del adquirente para seguir las tendencias de la tasa de disputas y el riesgo de clasificación de fraude casi en tiempo real. Establece umbrales de alerta internos por debajo de los umbrales de Visa para poder corregir el rumbo a tiempo.

¿Cómo pueden los comercios minimizar los ataques de enumeración?

Visa no revela qué transacciones serán marcadas como enumeración, ya que hacerlo podría alertar a los atacantes. Es probable que la red utilice modelos internos, posiblemente incluido el VAAI score, para identificar las transacciones enumeradas.

Los comercios deberían utilizar proveedores de confianza o desarrollar sus propias capacidades de detección de bots para identificar esta actividad de forma anticipada.

Si operas en un código de categoría de comercio (MCC) de alto riesgo, la probabilidad de que seas objetivo de bots es significativamente mayor. El uso de CAPTCHA puede ayudar en algunos casos, pero a menudo introduce fricción para los usuarios legítimos. En su lugar, recomendamos las siguientes estrategias:

  1. Utiliza campos de formulario invisibles para detectar bots.Añade campos ocultos a tus flujos de pago o inicio de sesión que sean ignorados por los usuarios, pero que a menudo sean completados por scripts automatizados.
  2. Aprovecha las soluciones de CAPTCHA invisible que detectan emuladores y bots en función del comportamiento del dispositivo. Algunos proveedores utilizan señales en el propio dispositivo para identificar la automatización sin interrumpir la experiencia del usuario. Consulta este blog para ver cómo aborda Sardine este tema hoy en día.
  3. Esté atento a las señales de tráfico de alto riesgo, como picos o velocidades inusuales en los intentos de autorización, especialmente cuando se concentran en un único emisor, BIN o una secuencia de PAN. Una sólida detección de bots también puede permitir mayor flexibilidad en los umbrales de velocidad utilizados para rechazar operaciones de clientes.
  4. Revisa los códigos de respuesta en busca de posibles indicios de comportamiento de bots. Las denegaciones de autorización con códigos de respuesta que sean indicativos de posibles ataques de bots, incluidos el Código de Respuesta 14, que significa Número de cuenta no válido, o el Código de Respuesta 54, que significa Tarjeta vencida.

Nuestro reciente blog sobre señales de día cero explora indicadores avanzados que pueden ayudarte a detectar amenazas emergentes antes de que afecten tu tráfico de autorizaciones o tus índices de fraude.

Cómo puede ayudar Sardine

Sardine ayuda a los equipos de fraude a mantenerse por debajo de los umbrales de VAMP al mejorar la velocidad, la precisión y la visibilidad de sus flujos de trabajo de fraude y disputas.

Nuestra plataforma está diseñada para detectar ataques de enumeración en tiempo real, utilizando señales a nivel de dispositivo, comportamiento y red que van mucho más allá de las reglas estáticas de velocidad. Identificamos patrones de autorización de alto riesgo de forma temprana, para que puedas detener a los bots antes de que generen contracargos o infracciones de políticas.

Sardine también ayuda a los equipos a fortalecer la resolución de disputas con soporte integrado para Compelling Evidence 3.0. Recopilamos y estructuramos automáticamente señales como coincidencia de dispositivo, consistencia biométrica e indicadores de comportamiento para respaldar sólidas refutaciones de fraude a través de Order Insight.

Para los adquirentes, Sardine ofrece visibilidad sobre las tendencias de enumeración a nivel de comercio, las tasas de disputas y las señales de fraude, lo que facilita identificar a los comercios en riesgo e intervenir antes de que superen los umbrales de aplicación.

Ya sea que estés tratando de evitar el doble conteo, suprimir los TC40 o detectar bots antes de que escalen, Sardine te brinda las herramientas para actuar más rápido y con mayor confianza bajo VAMP.

Contacta con Sardine si quieres explorar formas de gestionar el fraude con tarjetas y las devoluciones de cargo.

Preguntas frecuentes

¿Qué es el nuevo programa de normas de disputas de Visa (VAMP)?

El Programa de Monitoreo de Adquirentes de Visa (VAMP) es el reemplazo previsto para 2026 de los antiguos programas de Monitoreo de Fraude de Visa y de Monitoreo de Disputas de Visa. VAMP combina las tasas de fraude y de disputas en un único umbral e incorpora el monitoreo de ataques de enumeración como una categoría explícita.

¿Cuándo entra en vigor VAMP?

1 de octubre de 2026 para la aplicación total. Visa publicará directrices de transición e informes a nivel de adquirente en el segundo y tercer trimestre de 2026 para que los comercios y adquirentes puedan ajustar su monitoreo antes de la fecha de entrada en vigor.


¿Qué es un ataque de enumeración en el contexto de VAMP?

Un ataque de enumeración ocurre cuando los estafadores utilizan software para probar miles de combinaciones de número de tarjeta, fecha de vencimiento y CVV en el proceso de pago de un comercio para encontrar credenciales válidas. VAMP trata un alto volumen de enumeración como una categoría de ratio independiente, distinta del fraude o de las disputas.


¿Cuáles son los nuevos umbrales de VAMP para los comercios?

Visa no ha publicado públicamente los umbrales finales a nivel de comercio hasta finales de 2025. Los umbrales a nivel de adquirente combinan fraude, disputas y enumeración en una sola proporción. Los comercios deben anticipar un endurecimiento en comparación con los umbrales heredados de VFMP y VDMP.

¿Cómo ayuda Sardine a los comercios a mantenerse por debajo de los umbrales de VAMP?

Sardine implementa inteligencia de dispositivos y biometría de comportamiento en el momento del pago para detener los intentos de enumeración antes de que lleguen a la solicitud de autorización. El consorcio Sonar preevalúa los BIN de las tarjetas frente a patrones activos de enumeración, y la decisión en menos de 50 milisegundos mantiene intacta la experiencia del cliente legítimo.