Skip to main content
Blog
Blog

Mastercard Scam Merchant Monitoring 2026: lo que los comercios deben saber antes de julio

Mastercard Scam Merchant Monitoring entra plenamente en vigor el 24 de julio de 2026. Detonantes del SMMP, diferencia con EFM y cómo se preparan los comercios.

May 05, 2026 12 min read
Gráfico oscuro de dashboard analítico con llamada de fecha límite del 24 de julio de 2026

TL;DR: Mastercard Scam Merchant Monitoring

Mastercard Scam Merchant Monitoring (SMMP) entra plenamente en vigor el 24 de julio de 2026. Los adquirentes deben investigar a los comercios señalados en 72 horas y detener de inmediato el procesamiento de Mastercard y Maestro si se confirma actividad de estafa. El SMMP es distinto de ECM (ratio de contracargos) y de EFM (ratio de fraude): se activa por señales de estafa como reportes de emisores, colapso de la tasa de autorización y alertas de proveedores de monitoreo. Preparación del comercio: vigilar los cuatro grupos de detonantes, mantener bajo control las tasas de reembolso y contracargo, y recopilar evidencia en capa de navegador antes de que se abra la ventana de revisión.

¿Poco tiempo? Consulta las herramientas de evidencia de chargebacks de cside. Cubre todo lo de abajo en un solo despliegue.

El Mastercard Scam Merchant Monitoring Program (SMMP) cambia el perfil de riesgo de los comercios online. Se orienta a la actividad de estafa, por lo que el detonante puede venir de reportes de emisores, documentación de disputas, inteligencia de Mastercard o una alerta de un proveedor de monitoreo.

Para los responsables de pagos, riesgo y fraude, la fecha límite importa. Un comercio que parece limpio bajo un umbral tradicional de contracargos puede enfrentar igualmente una investigación rápida si el patrón de actividad se parece al de una operación de estafa. El adquirente tiene la obligación formal, pero el comercio tiene la carencia de evidencia.

Esta guía explica qué es el SMMP, en qué se diferencia de ECM, HECM y EFM, qué puede iniciar una investigación, y cómo la evidencia de contracargo en capa de navegador ayuda a los comercios a prepararse antes de la fecha de entrada en vigor del 24 de julio de 2026.

¿Qué es Mastercard Scam Merchant Monitoring?

Mastercard Scam Merchant Monitoring forma parte del entorno más amplio de riesgo y monitoreo de comercios de Mastercard. El manual Security Rules and Procedures Merchant Edition de Mastercard describe la participación en el Merchant Monitoring Program (MMP), los requisitos del Merchant Monitoring Service Provider (MMSP), los análisis iniciales de comercios incorporados desde el 1 de enero de 2026, y el monitoreo persistente de violaciones de comercios.

La actualización específica de estafas para 2026 ha sido descrita por proveedores de riesgo de pagos como Solidgate, Austreme y G2 Risk Solutions. Su lectura común es que las normas revisadas de Mastercard entran en vigor el 24 de julio de 2026 y obligan a los adquirentes a investigar a los comercios señalados en un plazo de 72 horas.

El impacto para el comercio es directo. Si se confirma actividad de estafa, el adquirente debe detener el procesamiento de Mastercard y Maestro para ese comercio. Para los payment facilitators y PSP, la responsabilidad recae también sobre los comercios patrocinados y los subcomercios.

El programa se aplica con más fuerza a los comercios card-not-present. Los comercios nuevos están en la ventana más ajustada porque las operaciones de estafa suelen procesar rápido, acumular disputas y desaparecer antes de que el monitoreo convencional las detecte.

Cómo se diferencia SMMP de ECM, HECM y EFM

Mastercard ya cuenta con varias vías de monitoreo. El SMMP añade un modo de fallo distinto.

ProgramaDetonante principalEnfoque habitualConsecuencia para el comercio
ECMExceso de contracargosConteo de disputas y ratio de contracargosMonitoreo, presión de remediación y cargos
HECMAlto exceso de contracargosConteo y ratio de contracargos más altosEscalamiento y cargos más fuertes
EFMExceso de fraudeVolumen de fraude, ratio de fraude y controles antifraudeInscripción en programa de fraude y cargos
SMMPActividad de estafa sospechada o confirmadaIndicadores de estafa, reportes de emisores, alertas de monitoreo y resultados de la investigaciónTerminación inmediata del procesamiento si se confirma

ECM y HECM son programas de ratio. EFM es un programa de monitoreo de fraude. SMMP es un programa de investigación activado por señales de estafa. Un comercio puede estar en más de una vía al mismo tiempo.

Esa distinción importa a nivel operativo. Un comercio puede tratar el ECM como un problema de gestión de umbrales: reducir disputas, mejorar el representment y volver a situarse por debajo del límite. El SMMP da a los adquirentes una ventana de decisión comprimida. Si la evidencia disponible apunta a actividad de estafa, el resultado puede ser la pérdida de la aceptación de Mastercard y Maestro, no solo una multa que absorber.

¿Qué detona una investigación SMMP?

Los análisis del sector describen cuatro grupos prácticos de detonantes. Mastercard debe seguir siendo la fuente de verdad para las reglas operativas finales, pero los comercios deberían vigilar los cuatro antes de julio.

Caída del ratio de autorización

Una caída repentina en la tasa de aprobación puede hacer que un comercio parezca una operación de estafa, especialmente cuando la caída se concentra en un periodo corto. Solidgate describe esto como una caída de 50 puntos porcentuales o más en 72 horas, o una tasa de aprobación por debajo del 30%, sujeta a un volumen mínimo de transacciones y exclusiones como ataques BIN o caídas del procesador.

Los comercios legítimos también pueden activar este patrón. Una mala campaña, un problema de enrutamiento de pagos, reintentos agresivos o un problema de calidad del tráfico pueden producir un comportamiento de autorización que parezca anómalo desde la perspectiva de la red.

Notificación GRIP

Una notificación del Global Rules Investigation Program conecta a un comercio con actividad presuntamente fraudulenta según la inteligencia de Mastercard. Una carta GRIP es una señal a nivel de red que el adquirente debe tratar con seriedad, no una advertencia rutinaria de rendimiento del comercio.

Los comercios no deberían esperar a este tipo de aviso para organizar su evidencia. Una vez que llega el aviso, el adquirente ya está contrarreloj.

Señales de comercios nuevos

Los comercios con menos de seis meses de historial de aceptación Mastercard enfrentan más escrutinio. El conjunto de detonantes reportados incluye reportes de fraude tipo 56 desde dos emisores distintos, contracargos de varios emisores con documentación que hace referencia a estafa o manipulación, y ratios combinados de reembolso más contracargo por encima de un umbral del 5% en un periodo móvil.

Esta es la categoría más importante para los comercios legítimos de alto crecimiento. Un nuevo comercio de suscripción, un vendedor de viajes o un operador de iGaming pueden generar un lenguaje de disputa que suena peor que el recorrido real del cliente. La confusión de descriptores, la facturación de prueba a pago y la entrega intangible aumentan todos ese riesgo.

Alertas MMSP

El marco MMP de Mastercard permite a los adquirentes trabajar con Merchant Monitoring Service Providers aprobados. El manual actual de Mastercard describe el registro de MMSP, los análisis iniciales, el monitoreo persistente y los requisitos de reporte. Una alerta de un proveedor de monitoreo puede llevar al comercio a una vía de investigación si la actividad parece una estafa o una violación de comercio.

¿Qué ocurre durante la investigación de 72 horas?

La ventana de 72 horas es una obligación del adquirente, no un periodo de gracia para el comercio. Una vez que se activa un detonante, el adquirente debe revisar al comercio rápidamente y decidir si la actividad es legítima, sospechosa pero remediable, o una estafa confirmada.

Esa revisión puede incluir archivos de onboarding, registros de transacciones, comportamiento de reembolsos, documentación de contracargos, reportes de emisores, contenido del sitio web, descriptores de facturación y comunicaciones con el comercio. Para los PSP y payment facilitators, también puede incluir registros de subcomercios y riesgo de lavado de transacciones.

La evidencia del comercio importa porque los adquirentes a menudo no tienen todo el contexto del titular de la tarjeta. Un procesador puede ver los resultados de autorización, las disputas, el volumen de reembolsos y algunos datos de onboarding. Normalmente no puede reconstruir qué vio el titular en el navegador, qué dispositivo completó el checkout, o si el recorrido de la sesión respalda una compra legítima.

Esa es la brecha que los comercios deben cerrar antes de que empiece la investigación. La evidencia capturada después de los hechos es más débil que la evidencia capturada en el checkout.

¿Qué comercios tienen más riesgo?

Los comercios card-not-present nuevos, con menos de seis meses de historial de aceptación Mastercard, son el grupo de mayor riesgo porque varios de los detonantes reportados del SMMP se centran específicamente en el comportamiento temprano de los comercios.

Varios verticales tienen una exposición estructural adicional:

  • Suscripción y SaaS: la conversión de prueba a pago, las renovaciones olvidadas y la confusión de descriptores generan disputas que los clientes pueden describir como inesperadas
  • iGaming y bienes digitales: la alta velocidad de transacciones y el cumplimiento intangible facilitan que se use lenguaje de estafa desde el lado del emisor
  • Viajes: el alto valor medio de pedido y los picos estacionales de reembolso pueden mover rápidamente los ratios combinados de reembolso y contracargo
  • E-commerce y retail: las disputas por devoluciones, los envíos retrasados y los registros de cumplimiento poco claros pueden debilitar la posición del comercio durante la revisión
  • Comercios con bajo reconocimiento de descriptor: los clientes que no reconocen un cargo suelen llamar primero al emisor, y su lenguaje puede pasar a formar parte del registro de la disputa

Ninguna de estas características demuestra por sí sola actividad de estafa. Aumentan la probabilidad de que la fricción habitual del comercio produzca las mismas señales que Mastercard y los adquirentes están vigilando.

Cómo la evidencia de contracargo reduce la exposición al SMMP

La exposición al SMMP depende en parte del contenido y la cantidad de disputas. Si varios emisores presentan contracargos con lenguaje de estafa o manipulación, ese registro puede convertirse en un detonante de investigación. Cada disputa no impugnada o mal defendida hace la señal más fuerte.

La evidencia sólida de representment ayuda de dos maneras.

Primero, reduce la acumulación. Un contracargo representado con éxito no tiene el mismo peso que una disputa con referencia a estafa que queda sin impugnar. Los comercios que combaten reclamaciones débiles con evidencia completa mantienen más limpio el registro del emisor.

Segundo, da al adquirente algo útil durante la investigación. El adquirente necesita decidir rápidamente si el comercio es una operación de estafa o un negocio legítimo con un problema de disputas. Los registros de pedidos del lado del servidor ayudan, pero no muestran toda la sesión de checkout.

cside Chargeback Evidence captura datos en la capa de navegador durante el checkout: identidad de dispositivo, continuidad de sesión, contexto de IP real del cliente y actividad en la página de transacción. Esa evidencia es útil porque muestra la transacción en el entorno donde el cliente realmente la completó.

La misma estrategia de evidencia respalda las disputas de Visa bajo Compelling Evidence 3.0, donde el ID de dispositivo y la IP son campos que limitan la tasa. Para más detalle operativo, consulta cómo eliminar un TC40 de tu ratio VAMP con CE 3.0 y device fingerprinting para contracargos de Compelling Evidence.

SMMP y VAMP crean un mismo problema de evidencia

Visa y Mastercard están abordando el riesgo de comercio desde ángulos distintos en 2026. El VAMP de Visa combina reportes de fraude y disputas en un solo ratio. El SMMP de Mastercard se centra en la actividad de estafa y la investigación del adquirente.

La mecánica de cumplimiento es distinta, pero la preparación del comercio es parecida. Necesitas registros de transacciones limpios, descriptores consistentes, operaciones de disputa rápidas y evidencia en capa de navegador capturada antes de que un titular de tarjeta llame al emisor.

El VAMP 2026 Merchant Playbook explica cómo el umbral del 1,5% para comercios de Visa cambia la economía de las disputas. El SMMP añade un riesgo separado de Mastercard: el contenido documental de las disputas puede contribuir a un detonante de monitoreo de estafa, no solo a un ratio de contracargos.

El resultado es un único estándar de evidencia en ambas redes. Si el titular de la tarjeta estuvo presente en el navegador, navegó por el checkout, se autenticó y completó la transacción desde un dispositivo reconocido, los comercios deben conservar esa prueba.

Qué hacer antes del 24 de julio de 2026

Los comercios deben tratar la fecha límite del SMMP como una fecha de preparación de evidencia. Esperar a que el adquirente haga preguntas deja demasiado poco tiempo.

  1. Audita los reembolsos y contracargos por periodos móviles de 30 días. Presta especial atención a cualquier periodo que se acerque al 5% combinado de reembolsos y contracargos
  2. Revisa las disputas con lenguaje de estafa. Segmenta los contracargos donde la documentación del emisor mencione estafa, manipulación, engaño o facturación inesperada
  3. Comprueba el reconocimiento del descriptor de facturación. Alinea los descriptores entre procesadores, monedas, suscripciones y cargos únicos
  4. Extrae las tendencias de la tasa de autorización. Busca caídas repentinas por BIN, emisor, mercado, campaña, gateway y fuente de tráfico
  5. Instrumenta la evidencia en capa de navegador en el checkout. El ID de dispositivo, la continuidad de sesión y el contexto de IP real del cliente no se pueden reconstruir después
  6. Prueba los paquetes de representment ahora. Pasa disputas recientes por el flujo de evidencia y mide qué campos faltan
  7. Informa a tu adquirente. Si eres nuevo, de alto crecimiento o estás en un vertical de alta disputa, dale contexto a tu adquirente antes de que se active un detonante

Más lectura en cside

Este artículo refleja el análisis de cside sobre Mastercard Scam Merchant Monitoring y los programas relacionados de riesgo de comercio a fecha 2026-05-05. Las reglas del programa, los umbrales, las fechas límite y las obligaciones del adquirente pueden cambiar. Confirma las decisiones operativas con las reglas de Mastercard, tu adquirente y tu procesador de pagos.

Más información sobre cside Chargeback Evidence

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

El SMMP es una vía de aplicación de Mastercard para comercios sospechosos de actividad de estafa. Los análisis del sector describen una fecha de entrada en vigor el 24 de julio de 2026, una ventana de investigación de 72 horas para el adquirente sobre los comercios señalados, y la terminación inmediata de Mastercard y Maestro cuando se confirma la actividad de estafa.

ECM y HECM son programas de monitoreo de contracargos basados en el volumen o los ratios excesivos de disputas. El SMMP es diferente porque se centra en señales de actividad de estafa, incluidos los reportes de emisores, las disputas con referencia a estafa, las alertas de proveedores de monitoreo y los cambios repentinos en las autorizaciones.

Los detonantes más citados son una caída brusca del ratio de autorización, una notificación GRIP de Mastercard, señales en comercios nuevos como reportes de fraude tipo 56 o contracargos con referencia a estafa de varios emisores, y alertas de un Merchant Monitoring Service Provider aprobado.

Los comercios card-not-present nuevos con menos de seis meses de aceptación Mastercard reciben el mayor escrutinio. Las suscripciones, el SaaS, el iGaming, los bienes digitales, los viajes y los comercios con descriptores de facturación poco claros también tienen una exposición elevada porque las disputas pueden describirse como inesperadas o manipuladoras.

La evidencia sólida de representment ayuda a los comercios a evitar que se acumulen contracargos con referencia a estafa y da a los adquirentes mejores registros durante una ventana de investigación comprimida. La evidencia en capa de navegador, incluido el contexto de dispositivo y sesión, es especialmente útil porque muestra qué ocurrió durante el checkout.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco