A Visa lançou oficialmente uma nova estrutura de monitoramento de fraudes e disputas, o Programa de Monitoramento de Adquirentes da Visa (VAMP).
As novas regras de disputas da Visa atualizam os requisitos do Programa de Monitoramento de Adquirentes da Visa (VAMP) ao consolidar o VAMP existente, o Programa de Monitoramento de Fraudes da Visa (VFMP) e o Programa de Monitoramento de Disputas da Visa (VDMP) em um único programa global. As atualizações dos limites do programa estão em vigor desde 1º de junho de 2025.
Todos os meses, a Visa monitora os níveis de fraude, disputa e enumeração e identifica os adquirentes ou comerciantes que excedem os limites mensais do VAMP. As entidades identificadas como excedendo os limites do programa são obrigadas a implementar medidas de controle de mitigação de risco.
Esta publicação descreve os principais aspectos do VAMP, o que mudou, como isso afeta comerciantes e adquirentes e o que as equipes de fraude podem fazer para se adaptar.
O que é VAMP?
O principal indicador do programa é uma única razão baseada em contagem (razão VAMP) que inclui componentes-chave de fraude e disputas em transações VisaNet sem apresentação física do cartão (nacionais e internacionais).
Índice VAMP = Contagem de [Fraudes (TC40) + Contestações (TC15)] ÷ Contagem de Transações Liquidadas (TC05)
A razão VAMP possui critérios adicionais: Exclui disputas resolvidas por meio de soluções pré-disputa e exclui TC 40 fraude qualificada para Compelling Evidence 3.0.
Anteriormente, a Visa acompanhava disputas e fraudes separadamente nos programas VDMP e VFMP. O VAMP as consolida em uma única métrica. Isso cria uma estrutura de conformidade mais simples, mas também aumenta o risco de contagem dupla de disputas relacionadas a fraude, a menos que você tome medidas para mitigá-lo.
Principais mudanças no VAMP
Limiares do programa
A carteira de um adquirente é classificada como Acima do Padrão se sua razão VAMP for ≥50 bps e como Excessiva se for ≥70 bps; ambos os níveis de classificação têm o mesmo mínimo de 1.500 ocorrências mensais de fraude e contestações para entrar no programa.
Se o adquirente não estiver Acima do Padrão ou em Nível Excessivo, então aplicam-se os seguintes limites de desempenho para Comerciantes em Nível Excessivo:
Limites Excessivos de Comerciantes VAMP | ||
EUA, UE, CA, APAC | América Latina e Caribe | Europa Central, MEA |
Rácio VAMP: ≥220 bps Contagem mensal de fraudes e disputas: ≥1.500 | Rácio VAMP: ≥150 bps Contagem mensal de fraudes e disputas: ≥1.500 | Rácio VAMP: ≥220 bps Contagem mensal de fraudes e disputas: ≥150 e montante ≥ USD 75.000 |
Ataques de enumeração agora monitorados
A Visa agora irá monitorar diretamente os ataques de enumeração como parte de sua avaliação VAMP. A enumeração ocorre quando fraudadores automatizam tentativas de autorização em transações sem cartão presente, usando grandes conjuntos de PANs, datas de validade e códigos de segurança (CVVs) para testar combinações válidas.
O VAMP exige que os adquirentes tomem medidas proativas para impedir que os comerciantes ultrapassem os limites de enumeração:
- Taxa de Enumeração VAMP, definida como [Contagem de Transações de Autorização Enumeradas (Aprovadas + Recusadas)] ÷ [Contagem de Transações de Autorização (Aprovadas + Recusadas)], ≥ 2000 bps
- Contagem Mínima de Transações de Enumeração VAMP, definida como Transações Enumeradas (Aprovadas + Recusadas), ≥ 300.000
Alterações no RDR, CDRN e na Evidência Irrefutável 3.0
No âmbito do VAMP, a Visa alterou a forma como trata os sinais de fraude e de disputa resolvidos por meio das suas ferramentas padrão de resolução.
No âmbito do programa Visa RDR, o RDR e o CDRN deixaram de suprimir os TC40, de modo que os relatórios de fraude continuam a contar para a sua taxa de fraude. No entanto, eles ainda anulam os TC15 tanto em casos de fraude quanto de não fraude, reduzindo o seu volume de contestações. Isso os torna menos eficazes para gerenciar fraudes do que eram em programas anteriores, mas eles continuam úteis para evitar dupla contagem quando tanto fraude quanto contestação se aplicariam ao mesmo caso.
A Compelling Evidence 3.0, enviada por meio do Order Insight e aceita pelo emissor, agora é a única forma de suprimir os TC40s e remover completamente o sinal de fraude dos cálculos do VAMP.
O que isso significa para as equipes de fraude
O VAMP eleva o padrão de como fraudes e disputas são rastreadas, medidas e penalizadas. Para lojistas de comércio eletrônico e processadores de pagamento, a margem de erro está ficando cada vez menor.
- Para as equipes de fraude dos comerciantes, o foco precisa ir além da prevenção de perdas e passar para o controle de sinais. Tráfego de enumeração, disputas não resolvidas e CEs não enviados podem todos contribuir para as taxas de VAMP. Cada sinal perdido aumenta a chance de classificação excessiva, mesmo que sua taxa de chargeback pareça boa no papel.
- Para os adquirentes, a exposição agora é coletiva. O desempenho de fraude e disputas de um único lojista pode levar seu portfólio acima do limite.Isso significa monitoramento mais rigoroso, intervenção mais precoce e orientações claras sobre como os lojistas devem usar ferramentas como RDR, CDRN e CE 3.0.
Para ambos os lados, a conclusão é a mesma: o VAMP reduz o prazo e a tolerância a erros. Manter a conformidade significa ser proativo em relação à qualidade dos sinais, à velocidade de resolução e à responsabilidade compartilhada entre as áreas.
Melhores práticas do VAMP para manter a conformidade
1. Monitore o tráfego de autorização em busca de padrões de enumeração
Vá além dos chargebacks. Acompanhe picos em recusas, tentativas repetidas de autorização com BINs semelhantes e a velocidade contra um único emissor ou faixa de cartões. O risco de enumeração nem sempre é visível nos dados pós-transação; você precisa detectá-lo mais acima no fluxo.
2. Ajuste a lógica de recusas sem bloquear em excesso
Defina regras de velocidade e limite que detectem bots, mas evite regras que penalizem usuários legítimos em fluxos de alto volume. Use sinais de dispositivo e comportamentais para enriquecer a tomada de decisão, não apenas os metadados da transação.
3. Use RDR e CDRN para suprimir disputas precocemente
Automatize a inscrição no RDR sempre que possível e responda rapidamente aos alertas do CDRN. Esses serviços não vão impedir os TC40, mas podem eliminar os TC15 e reduzir a sua contagem de contestações no VAMP.
4. Implementar fluxos de trabalho CE 3.0 para contestações de fraude
Garanta que sua equipe possa coletar e enviar rapidamente a Compelling Evidence 3.0, e não depois que o caso já estiver expirado. Use a integração com o Order Insight para exibir impressões digitais de dispositivos, consistência de comportamento e geolocalização correspondente. Este é o seu único caminho para reduzir os TC40s.
5. Obtenha visibilidade do adquirente sobre os sinais VAMP
Se você é um comerciante, peça ao seu adquirente para compartilhar seus TC40s, TC15s e índices de enumeração. Você não pode corrigir o que não consegue ver. Se você é um adquirente, facilite para que os comerciantes vejam o que você está vendo.
6. Alinhe a responsabilidade entre fraude, disputas e conformidade com a rede
A fragmentação da responsabilidade desacelera a resolução. Garanta que as equipes responsáveis pela prevenção de fraude, estornos e envio de CE estejam operando com os mesmos limites, ferramentas e cronograma do VAMP.
7. Revise o status do VAMP mensalmente, não trimestralmente
Não espere as multas aparecerem. Use relatórios internos ou painéis do adquirente para acompanhar, quase em tempo real, as tendências da taxa de disputas e o risco de classificação de fraude. Defina limites internos de alerta abaixo dos limites da Visa para poder corrigir o rumo com antecedência.
Como os comerciantes podem minimizar ataques de enumeração?
A Visa não divulga quais transações serão sinalizadas como enumeração, pois fazê-lo poderia alertar os invasores. A rede provavelmente utiliza modelos internos, possivelmente incluindo a VAAI score, para identificar transações enumeradas.
Os comerciantes devem usar fornecedores confiáveis ou desenvolver suas próprias capacidades de detecção de bots para identificar essa atividade na origem.
Se você atua em um Código de Categoria de Comerciante (MCC) de alto risco, a probabilidade de ser alvo de bots é significativamente maior. O CAPTCHA pode ajudar em alguns casos, mas muitas vezes introduz fricção para usuários legítimos. Em vez disso, recomendamos as seguintes estratégias:
- Use campos de formulário invisíveis para detectar bots.Adicione campos ocultos aos seus fluxos de checkout ou login que sejam ignorados por humanos, mas frequentemente preenchidos por scripts automatizados.
- Aproveite soluções de CAPTCHA invisíveis que detectam emuladores e bots com base no comportamento do dispositivo. Alguns provedores usam sinais no próprio dispositivo para identificar automação sem prejudicar a experiência do usuário. Veja este artigo no blog para entender como a Sardine aborda isso hoje.
- Fique atento a sinais de tráfego de alto risco, como picos ou velocidade incomum em tentativas de autorização, especialmente quando concentradas em um único emissor, BIN ou em uma sequência de PANs. Uma detecção robusta de bots também pode permitir mais flexibilidade nos limites de velocidade usados para recusas de clientes.
- Analise os códigos de resposta em busca de possíveis sinais de comportamento de bot. Recusas de autorização com códigos de resposta que sejam indicativos de possíveis ataques de bots, incluindo o Código de Resposta 14, que significa Número de Conta Inválido, ou o Código de Resposta 54, que significa Cartão Expirado.
Nosso recente blog sobre sinais de zero-day explora indicadores avançados que podem ajudar você a detectar ameaças emergentes antes que elas afetem seu tráfego de autorização ou suas taxas de fraude.
Como a Sardine pode ajudar
A Sardine ajuda as equipes de fraude a se manterem abaixo dos limites do VAMP, melhorando a velocidade, a precisão e a visibilidade de seus fluxos de trabalho de fraude e disputas.
Nossa plataforma foi desenvolvida para detectar ataques de enumeração em tempo real, usando sinais de dispositivo, comportamento e rede que vão muito além de regras estáticas de velocidade. Identificamos antecipadamente padrões de autorização arriscados, para que você possa bloquear bots antes que gerem estornos ou violações de políticas.
A Sardine também ajuda as equipes a fortalecer a resolução de disputas com suporte integrado ao Compelling Evidence 3.0. Coletamos e estruturamos automaticamente sinais como correspondência de dispositivo, consistência biométrica e indicadores comportamentais para apoiar fortes contestações de fraude por meio do Order Insight.
Para adquirentes, a Sardine oferece visibilidade sobre tendências de enumeração em nível de comerciante, índices de disputas e sinais de fraude, facilitando a identificação de comerciantes em risco e a intervenção antes que ultrapassem os limites de aplicação.
Esteja você tentando evitar a dupla contagem, suprimir TC40s ou detectar bots antes que eles escalem, a Sardine oferece as ferramentas para agir mais rápido e com mais confiança sob o VAMP.
Entre em contato com a Sardine se você quiser explorar maneiras de gerenciar fraudes com cartão e estornos.
Perguntas frequentes
O que é o novo programa de regras de disputas da Visa (VAMP)?
O Programa de Monitoramento de Adquirentes da Visa (VAMP) é a substituição, em 2026, dos antigos Programas de Monitoramento de Fraude da Visa e de Monitoramento de Disputas da Visa. O VAMP combina as taxas de fraude e de disputas em um único limite e adiciona o monitoramento de ataques de enumeração como uma categoria explícita.
Quando o VAMP entra em vigor?
1º de outubro de 2026 para aplicação total. A Visa publicará orientações de transição e relatórios em nível de adquirente no 2º e 3º trimestres de 2026, para que os estabelecimentos comerciais e os adquirentes possam ajustar o monitoramento antes da data de início efetivo da aplicação.
O que é um ataque de enumeração no contexto do VAMP?
Um ataque de enumeração ocorre quando fraudadores usam software para testar milhares de combinações de número de cartão, data de validade e CVV em um checkout de lojista para encontrar credenciais válidas. O VAMP trata um alto volume de enumeração como uma categoria de índice separada, distinta de fraude ou contestações.
Quais são os novos limites de VAMP para os comerciantes?
A Visa não publicou publicamente os limites finais em nível de estabelecimento até o final de 2025. Os limites em nível de adquirente combinam fraude, contestações e enumeração em uma única taxa. Os estabelecimentos devem esperar um endurecimento em relação aos limites antigos do VFMP e do VDMP.
Como a Sardine ajuda os comerciantes a se manterem abaixo dos limites do VAMP?
A Sardine utiliza inteligência de dispositivo e biometria comportamental no checkout para impedir tentativas de enumeração antes que cheguem ao pedido de autorização. O consórcio Sonar pré-avalia os BINs dos cartões em relação a padrões ativos de enumeração, e a decisão em menos de 50 milissegundos mantém inalterada a experiência do cliente legítimo.

