TL;DR: Mastercard Scam Merchant Monitoring
Mastercard Scam Merchant Monitoring (SMMP) entró en vigor el 24 de julio de 2026. Los adquirentes deben investigar a los comercios señalados en 72 horas y detener de inmediato el procesamiento de Mastercard y Maestro si se confirma actividad de estafa. El SMMP es distinto de ECM (programa de ratio de contracargos) y de EFM (programa de ratio de fraude): se activa por señales de actividad de estafa como reportes de emisores, colapso de la tasa de autorización y alertas de proveedores de monitoreo. Ahora que el programa está activo, la postura operativa pasa de la preparación al monitoreo continuo: hacer seguimiento diario de las tendencias de la tasa de autorización, tratar cada respuesta a disputas como una contribución permanente al registro, y mantener activa la captura de evidencia en capa de navegador en el checkout.
¿Poco tiempo? Consulta las herramientas de evidencia de chargebacks de cside. Cubre todo lo de abajo en un solo despliegue.
El Mastercard Scam Merchant Monitoring Program (SMMP) cambia el perfil de riesgo de los comercios online. Se orienta a la actividad de estafa, por lo que el detonante puede venir de reportes de emisores, documentación de disputas, inteligencia de Mastercard o una alerta de un proveedor de monitoreo.
El programa entró en vigor el 24 de julio de 2026. Para los responsables de pagos, riesgo y fraude, la pregunta operativa ya no es de preparación: es de funcionamiento limpio bajo un programa de aplicación activo. Un comercio que parece limpio bajo un umbral tradicional de contracargos puede enfrentar igualmente una investigación rápida si el patrón de actividad se parece al de una operación de estafa. El adquirente tiene la obligación formal, pero el comercio tiene la carencia de evidencia.
Esta guía explica qué es el SMMP, en qué se diferencia de ECM, HECM y EFM, qué puede iniciar una investigación, y cómo deben operar los comercios ahora que el programa está en vigor.
¿Qué es Mastercard Scam Merchant Monitoring?
Mastercard Scam Merchant Monitoring forma parte del entorno más amplio de riesgo y monitoreo de comercios de Mastercard. El manual Security Rules and Procedures Merchant Edition de Mastercard describe la participación en el Merchant Monitoring Program (MMP), los requisitos del Merchant Monitoring Service Provider (MMSP), los análisis iniciales de comercios incorporados desde el 1 de enero de 2026, y el monitoreo persistente de violaciones de comercios.
La actualización específica de estafas para 2026 ha sido descrita por proveedores de riesgo de pagos como Solidgate, Austreme y G2 Risk Solutions. Su lectura común es que las normas revisadas de Mastercard entran en vigor el 24 de julio de 2026 y obligan a los adquirentes a investigar a los comercios señalados en un plazo de 72 horas.
El impacto para el comercio es directo. Si se confirma actividad de estafa, el adquirente debe detener el procesamiento de Mastercard y Maestro para ese comercio. Para los payment facilitators y PSP, la responsabilidad recae también sobre los comercios patrocinados y los subcomercios.
El programa se aplica con más fuerza a los comercios card-not-present. Los comercios nuevos están en la ventana más ajustada porque las operaciones de estafa suelen procesar rápido, acumular disputas y desaparecer antes de que el monitoreo convencional las detecte.
Cómo se diferencia SMMP de ECM, HECM y EFM
Mastercard ya cuenta con varias vías de monitoreo. El SMMP añade un modo de fallo distinto.
| Programa | Detonante principal | Enfoque habitual | Consecuencia para el comercio |
|---|---|---|---|
| ECM | Exceso de contracargos | Conteo de disputas y ratio de contracargos | Monitoreo, presión de remediación y cargos |
| HECM | Alto exceso de contracargos | Conteo y ratio de contracargos más altos | Escalamiento y cargos más fuertes |
| EFM | Exceso de fraude | Volumen de fraude, ratio de fraude y controles antifraude | Inscripción en programa de fraude y cargos |
| SMMP | Actividad de estafa sospechada o confirmada | Indicadores de estafa, reportes de emisores, alertas de monitoreo y resultados de la investigación | Terminación inmediata del procesamiento si se confirma |
ECM y HECM son programas de ratio. EFM es un programa de monitoreo de fraude. SMMP es un programa de investigación activado por señales de estafa. Un comercio puede estar en más de una vía al mismo tiempo.
Esa distinción importa a nivel operativo. Un comercio puede tratar el ECM como un problema de gestión de umbrales: reducir disputas, mejorar el representment y volver a situarse por debajo del límite. El SMMP da a los adquirentes una ventana de decisión comprimida. Si la evidencia disponible apunta a actividad de estafa, el resultado puede ser la pérdida de la aceptación de Mastercard y Maestro, no solo una multa que absorber.
¿Qué detona una investigación SMMP?
Los análisis del sector describen cuatro grupos prácticos de detonantes. Mastercard debe seguir siendo la fuente de verdad para las reglas operativas finales, pero los comercios deberían vigilar los cuatro antes de julio.
Caída del ratio de autorización
Una caída repentina en la tasa de aprobación puede hacer que un comercio parezca una operación de estafa, especialmente cuando la caída se concentra en un periodo corto. Solidgate describe esto como una caída de 50 puntos porcentuales o más en 72 horas, o una tasa de aprobación por debajo del 30%, sujeta a un volumen mínimo de transacciones y exclusiones como ataques BIN o caídas del procesador.
Los comercios legítimos también pueden activar este patrón. Una mala campaña, un problema de enrutamiento de pagos, reintentos agresivos o un problema de calidad del tráfico pueden producir un comportamiento de autorización que parezca anómalo desde la perspectiva de la red.
Notificación GRIP
Una notificación del Global Rules Investigation Program conecta a un comercio con actividad presuntamente fraudulenta según la inteligencia de Mastercard. Una carta GRIP es una señal a nivel de red que el adquirente debe tratar con seriedad, no una advertencia rutinaria de rendimiento del comercio.
Los comercios no deberían esperar a este tipo de aviso para organizar su evidencia. Una vez que llega el aviso, el adquirente ya está contrarreloj.
Señales de comercios nuevos
Los comercios con menos de seis meses de historial de aceptación Mastercard enfrentan más escrutinio. El conjunto de detonantes reportados incluye reportes de fraude tipo 56 desde dos emisores distintos, contracargos de varios emisores con documentación que hace referencia a estafa o manipulación, y ratios combinados de reembolso más contracargo por encima de un umbral del 5% en un periodo móvil.
Esta es la categoría más importante para los comercios legítimos de alto crecimiento. Un nuevo comercio de suscripción, un vendedor de viajes o un operador de iGaming pueden generar un lenguaje de disputa que suena peor que el recorrido real del cliente. La confusión de descriptores, la facturación de prueba a pago y la entrega intangible aumentan todos ese riesgo.
Alertas MMSP
El marco MMP de Mastercard permite a los adquirentes trabajar con Merchant Monitoring Service Providers aprobados. El manual actual de Mastercard describe el registro de MMSP, los análisis iniciales, el monitoreo persistente y los requisitos de reporte. Una alerta de un proveedor de monitoreo puede llevar al comercio a una vía de investigación si la actividad parece una estafa o una violación de comercio.
¿Qué ocurre durante la investigación de 72 horas?
La ventana de 72 horas es una obligación del adquirente, no un periodo de gracia para el comercio. Una vez que se activa un detonante, el adquirente debe revisar al comercio rápidamente y decidir si la actividad es legítima, sospechosa pero remediable, o una estafa confirmada.
Esa revisión puede incluir archivos de onboarding, registros de transacciones, comportamiento de reembolsos, documentación de contracargos, reportes de emisores, contenido del sitio web, descriptores de facturación y comunicaciones con el comercio. Para los PSP y payment facilitators, también puede incluir registros de subcomercios y riesgo de lavado de transacciones.
La evidencia del comercio importa porque los adquirentes a menudo no tienen todo el contexto del titular de la tarjeta. Un procesador puede ver los resultados de autorización, las disputas, el volumen de reembolsos y algunos datos de onboarding. Normalmente no puede reconstruir qué vio el titular en el navegador, qué dispositivo completó el checkout, o si el recorrido de la sesión respalda una compra legítima.
Esa es la brecha que los comercios deben cerrar antes de que empiece la investigación. La evidencia capturada después de los hechos es más débil que la evidencia capturada en el checkout.
¿Qué comercios tienen más riesgo?
Los comercios card-not-present nuevos, con menos de seis meses de historial de aceptación Mastercard, son el grupo de mayor riesgo porque varios de los detonantes reportados del SMMP se centran específicamente en el comportamiento temprano de los comercios.
Varios verticales tienen una exposición estructural adicional:
- Suscripción y SaaS: la conversión de prueba a pago, las renovaciones olvidadas y la confusión de descriptores generan disputas que los clientes pueden describir como inesperadas
- iGaming y bienes digitales: la alta velocidad de transacciones y el cumplimiento intangible facilitan que se use lenguaje de estafa desde el lado del emisor
- Viajes: el alto valor medio de pedido y los picos estacionales de reembolso pueden mover rápidamente los ratios combinados de reembolso y contracargo
- E-commerce y retail: las disputas por devoluciones, los envíos retrasados y los registros de cumplimiento poco claros pueden debilitar la posición del comercio durante la revisión
- Comercios con bajo reconocimiento de descriptor: los clientes que no reconocen un cargo suelen llamar primero al emisor, y su lenguaje puede pasar a formar parte del registro de la disputa
Ninguna de estas características demuestra por sí sola actividad de estafa. Aumentan la probabilidad de que la fricción habitual del comercio produzca las mismas señales que Mastercard y los adquirentes están vigilando.
Cómo la evidencia de contracargo reduce la exposición al SMMP
La exposición al SMMP depende en parte del contenido y la cantidad de disputas. Si varios emisores presentan contracargos con lenguaje de estafa o manipulación, ese registro puede convertirse en un detonante de investigación. Cada disputa no impugnada o mal defendida hace la señal más fuerte.
La evidencia sólida de representment ayuda de dos maneras.
Primero, reduce la acumulación. Un contracargo representado con éxito no tiene el mismo peso que una disputa con referencia a estafa que queda sin impugnar. Los comercios que combaten reclamaciones débiles con evidencia completa mantienen más limpio el registro del emisor.
Segundo, da al adquirente algo útil durante la investigación. El adquirente necesita decidir rápidamente si el comercio es una operación de estafa o un negocio legítimo con un problema de disputas. Los registros de pedidos del lado del servidor ayudan, pero no muestran toda la sesión de checkout.
cside Chargeback Evidence captura datos en la capa de navegador durante el checkout: identidad de dispositivo, continuidad de sesión, contexto de IP real del cliente y actividad en la página de transacción. Esa evidencia es útil porque muestra la transacción en el entorno donde el cliente realmente la completó.
La misma estrategia de evidencia respalda las disputas de Visa bajo Compelling Evidence 3.0, donde el ID de dispositivo y la IP son campos que limitan la tasa. Para más detalle operativo, consulta cómo eliminar un TC40 de tu ratio VAMP con CE 3.0 y device fingerprinting para contracargos de Compelling Evidence.
SMMP y VAMP crean un mismo problema de evidencia
Visa y Mastercard están abordando el riesgo de comercio desde ángulos distintos en 2026. El VAMP de Visa combina reportes de fraude y disputas en un solo ratio. El SMMP de Mastercard se centra en la actividad de estafa y la investigación del adquirente.
La mecánica de cumplimiento es distinta, pero la preparación del comercio es parecida. Necesitas registros de transacciones limpios, descriptores consistentes, operaciones de disputa rápidas y evidencia en capa de navegador capturada antes de que un titular de tarjeta llame al emisor.
El VAMP 2026 Merchant Playbook explica cómo el umbral del 1,5% para comercios de Visa cambia la economía de las disputas. El SMMP añade un riesgo separado de Mastercard: el contenido documental de las disputas puede contribuir a un detonante de monitoreo de estafa, no solo a un ratio de contracargos.
El resultado es un único estándar de evidencia en ambas redes. Si el titular de la tarjeta estuvo presente en el navegador, navegó por el checkout, se autenticó y completó la transacción desde un dispositivo reconocido, los comercios deben conservar esa prueba.
Lista de verificación del comercio: operar bajo el SMMP
La fecha de aplicación del 24 de julio de 2026 ya ha pasado. Los comercios que aún no tienen estos controles en marcha deben tratar cada elemento como una brecha de cumplimiento abierta.
- Audita los reembolsos y contracargos por periodos móviles de 30 días. Haz seguimiento de cualquier periodo que se acerque al 5% combinado de reembolsos y contracargos, no solo de instantáneas mensuales
- Revisa las disputas con lenguaje de estafa de forma continua. Segmenta los contracargos donde la documentación del emisor mencione estafa, manipulación, engaño o facturación inesperada: estos alimentan el registro de detonantes del SMMP
- Mantén actualizado el reconocimiento del descriptor de facturación. Alinea los descriptores entre procesadores, monedas, suscripciones y cargos únicos; el mal reconocimiento es una fuente directa de disputas con lenguaje de estafa
- Monitorea las tendencias de la tasa de autorización a diario. Vigila las caídas repentinas por BIN, emisor, mercado, campaña, gateway y fuente de tráfico: un colapso de 50 puntos o una caída por debajo del 30% de tasa de aprobación puede activar los criterios del SMMP
- Mantén activa la captura de evidencia en capa de navegador en el checkout. El ID de dispositivo, la continuidad de sesión y el contexto de IP real del cliente no se pueden reconstruir una vez abierta una disputa
- Valida los paquetes de representment frente a las disputas recientes. Pasa los últimos 30 días de disputas por el flujo de evidencia e identifica los campos que faltan antes de la próxima ventana de investigación
- Mantén informado a tu adquirente. Los comercios de alto crecimiento que añaden mercados o métodos de pago deben notificar al adquirente antes de la expansión, no después de que llegue una notificación GRIP
El SMMP está en vigor desde el 24 de julio de 2026: operar bajo el programa ahora
El Programa de Monitoreo de Estafa de Comercios de Mastercard entró en vigor el 24 de julio de 2026. El foco pasa de la preparación ante el plazo a las operaciones continuas.
El monitoreo de la tasa de autorización es ahora una obligación continua. Los colapsos que antes podían parecer un problema temporal de enrutamiento de pagos ahora activan criterios de investigación activa. Los comercios deben seguir las tendencias diarias de autorización por BIN, fuente de tráfico y gateway, en lugar de revisarlas en un ciclo mensual.
Cada respuesta a disputas se convierte en una contribución permanente al registro. Los contracargos con referencia a estafa presentados por los emisores forman parte del registro de Mastercard que un adquirente evalúa durante la ventana de 72 horas. Los comercios deben tratar la calidad de la respuesta a disputas como una obligación de cumplimiento, no solo como un ejercicio de recuperación.
Los comercios nuevos siguen en una ventana más ajustada. Los comercios incorporados después del 1 de enero de 2026 estuvieron sujetos a análisis iniciales. Los que ahora superan el mark de los seis meses afrontan un cambio en la intensidad del monitoreo. Los comercios de alto crecimiento que añaden nuevos mercados o métodos de pago deben informar a sus adquirentes antes de expandirse.
La evidencia en capa de navegador no se puede recuperar retroactivamente. La identidad del dispositivo, la continuidad de sesión y el contexto de IP real del cliente capturados en el checkout no pueden reconstruirse después de una disputa. Los comercios que no instrumentaron esto antes de julio deben tratar la brecha como un elemento de cumplimiento abierto y cerrarla antes del próximo ciclo de disputas.
Para los adquirentes y payment facilitators, la obligación del SMMP se extiende a los comercios patrocinados. Los PSP que incorporan comercios card-not-present a escala deben confirmar que los marcos de monitoreo y las capacidades de evidencia cubren toda la cartera, no solo las cuentas de mayor volumen.
Operando bajo SMMP: 30 días después de la fecha de aplicación
La fecha de aplicación del 24 de julio de 2026 tiene ahora más de 30 días. El programa ha pasado de ser anticipado a ser operativo.
Los adquirentes están llevando a cabo investigaciones activas. Las investigaciones SMMP han estado en marcha desde la fecha de vigencia. Los comercios cuya actividad de disputas coincidía con los criterios de señales de estafa han tenido adquirentes involucrados directamente bajo la obligación de 72 horas. Si no has recibido contacto de tu adquirente, eso refleja tu perfil de disputas actual, no una garantía de que el patrón no cambiará.
Los comercios nuevos incorporados en 2026 están completamente dentro del ámbito de monitoreo. Cualquier comercio que comenzó la aceptación de Mastercard después del 1 de enero de 2026 está ahora en el alcance del monitoreo activo. Los comercios que se acercan a los seis meses de historial de procesamiento están entrando en el periodo en que el escrutinio elevado de nuevos comercios sigue aplicándose.
La ventana de 72 horas no es un parámetro de planificación. Los adquirentes que llevan a cabo investigaciones bajo SMMP toman decisiones bajo presión de tiempo real. La evidencia que tarda más de un día en reunirse es efectivamente inaccesible cuando el reloj está corriendo.
La evidencia en capa de navegador es la carencia más común. Los registros de transacciones del lado del servidor suelen estar presentes en los sistemas del comercio y del adquirente. Lo que a menudo falta es el contexto de la sesión de checkout: el dispositivo que completó la transacción, el recorrido de la sesión y el entorno de IP del cliente en el momento de la autorización. Esos datos solo pueden capturarse en el navegador, en el checkout, antes de que se abra la disputa. Los comercios que no han instrumentado esto deben tratarlo como una carencia de cumplimiento abierta.
La lista de verificación operativa anterior no ha cambiado. Lo que ha cambiado es el estado: el programa está activo, las investigaciones están ocurriendo, y los comercios sin estos controles en marcha están operando con una exposición activa.
Comparativa de programas de monitoreo de fraude de Mastercard
Los comercios que gestionan el cumplimiento de Mastercard suelen encontrarse con varios nombres de programas a la vez. La tabla a continuación muestra en qué se diferencia cada programa en cuanto a detonante, medición y consecuencia.
| Programa | Tipo de detonante | Qué se mide | Consecuencia |
|---|---|---|---|
| ECM | Contracargos excesivos | Ratio de contracargos y recuento frente a una base móvil | Monitoreo, remediación y penalizaciones |
| HECM | Contracargos muy excesivos | Ratio de contracargos y recuento más altos | Escalamiento más fuerte, penalizaciones |
| EFM | Fraude excesivo | Ratio de fraude sobre ventas y ratio de fraude sobre transacciones | Inscripción en programa de fraude, penalizaciones |
| SMMP | Señales de actividad de estafa | Reportes de emisores, colapso de la tasa de autorización, GRIP, alertas MMSP | Investigación del adquirente; terminación inmediata de Mastercard y Maestro si se confirma |
Un comercio puede estar inscrito en más de un programa al mismo tiempo. La singularidad del SMMP es la rapidez de la consecuencia: una conclusión de ECM o EFM activa una ventana de remediación, mientras que una conclusión confirmada de SMMP activa la terminación inmediata del procesamiento.
Más lectura en cside
- Página de producto cside Chargeback Evidence
- VAMP 2026 Merchant Playbook
- Requisitos de Compelling Evidence 3.0
- Cómo eliminar un TC40 mediante CE 3.0
- Device fingerprinting para contracargos de Compelling Evidence
Este artículo refleja el análisis de cside sobre Mastercard Scam Merchant Monitoring y los programas relacionados de riesgo de comercio a fecha 2026-05-05. Las reglas del programa, los umbrales, las fechas límite y las obligaciones del adquirente pueden cambiar. Confirma las decisiones operativas con las reglas de Mastercard, tu adquirente y tu procesador de pagos.









