Skip to main content
Blog
Blog

Mastercard Scam Merchant Monitoring 2026: o que os comerciantes devem saber antes de julho

Mastercard Scam Merchant Monitoring entra plenamente em vigor a 24 de julho de 2026. Eis os triggers do SMMP, como difere do EFM, e como os comerciantes se preparam.

May 05, 2026 12 min read
Gráfico escuro de dashboard analítico com chamada de prazo para 24 de julho de 2026

TL;DR: Mastercard Scam Merchant Monitoring

O Mastercard Scam Merchant Monitoring (SMMP) entra plenamente em vigor a 24 de julho de 2026. Os adquirentes têm de investigar comerciantes assinalados em 72 horas e parar imediatamente o processamento Mastercard e Maestro se a atividade de scam for confirmada. O SMMP é diferente do ECM (rácio de chargebacks) e do EFM (rácio de fraude): dispara com sinais de scam, como relatórios de emissores, colapso da taxa de autorização e alertas de fornecedores de monitorização. Preparação do comerciante: monitorizar os quatro grupos de gatilhos, manter as taxas de reembolso e chargeback sob controlo, e recolher evidência a nível do navegador antes de a janela de revisão abrir.

Sem tempo? Veja as ferramentas de prova de chargeback da cside. Cobre tudo o que se segue numa única implementação.

O Scam Merchant Monitoring Program (SMMP) da Mastercard muda o perfil de risco dos comerciantes online. É direcionado à atividade de scam, o que significa que o gatilho pode vir de relatórios de emissores, documentação de disputas, inteligência da Mastercard ou alerta de um fornecedor de monitorização.

Para os responsáveis por Pagamentos, Risco e Fraude, o prazo importa. Um comerciante que parece limpo sob um limiar tradicional de chargebacks pode ainda enfrentar uma investigação rápida se o padrão de atividade parecer uma operação de scam. O adquirente detém a obrigação formal, mas o comerciante detém a lacuna de evidência.

Este guia explica o que é o SMMP, como difere do ECM, do HECM e do EFM, o que pode desencadear uma investigação, e como a evidência de chargeback a nível do navegador ajuda os comerciantes a preparar-se antes da data de aplicação de 24 de julho de 2026.

O que é o Mastercard Scam Merchant Monitoring?

O Mastercard Scam Merchant Monitoring faz parte do ambiente mais amplo de risco e monitorização de comerciantes da Mastercard. O manual Security Rules and Procedures Merchant Edition da Mastercard descreve a participação no Merchant Monitoring Program (MMP), os requisitos para Merchant Monitoring Service Providers (MMSP), scans iniciais para comerciantes integrados a partir de 1 de janeiro de 2026, e monitorização persistente de violações por parte de comerciantes.

A atualização de 2026 específica para scams é descrita por fornecedores de risco de pagamentos, incluindo a Solidgate, a Austreme e a G2 Risk Solutions. A leitura comum é que os standards revistos da Mastercard entram em vigor a 24 de julho de 2026 e exigem que os adquirentes investiguem comerciantes assinalados no prazo de 72 horas.

O impacto para o comerciante é direto. Se a atividade de scam for confirmada, o adquirente tem de parar o processamento Mastercard e Maestro para esse comerciante. Para payment facilitators e PSPs, a responsabilidade desce até aos comerciantes patrocinados e subcomerciantes.

O programa aplica-se de forma mais acentuada a comerciantes card-not-present. Os comerciantes novos estão na janela mais apertada, porque as operações de scam frequentemente processam depressa, acumulam disputas e desaparecem antes de a monitorização convencional os apanhar.

Como o SMMP difere do ECM, do HECM e do EFM

A Mastercard já tem várias vias de monitorização. O SMMP acrescenta um modo de falha diferente.

ProgramaGatilho principalFoco típicoConsequência para o comerciante
ECMChargebacks excessivosContagem de disputas e rácio de chargebacksMonitorização, pressão de remediação e taxas
HECMChargebacks excessivos elevadosContagem de disputas e rácio de chargebacks mais elevadosEscalada mais forte e taxas
EFMFraude excessivaVolume de fraude, rácio de fraude e controlos de fraudeInscrição em programa de fraude e taxas
SMMPAtividade de scam suspeita ou confirmadaIndicadores de scam, relatórios de emissores, alertas de monitorização e resultados de investigaçãoTerminação imediata do processamento se confirmado

O ECM e o HECM são programas de rácio. O EFM é um programa de monitorização de fraude. O SMMP é um programa de investigação desencadeado por sinais de scam. Um comerciante pode estar em mais do que uma via ao mesmo tempo.

Essa distinção importa operacionalmente. Um comerciante pode tratar o ECM como um problema de gestão de limiar: reduzir disputas, melhorar o representment e voltar a ficar abaixo da linha. O SMMP dá aos adquirentes uma janela de decisão comprimida. Se a evidência disponível apontar para atividade de scam, o resultado pode ser a perda da aceitação Mastercard e Maestro, e não apenas uma multa a absorver.

O que desencadeia uma investigação SMMP?

Explicadores do setor descrevem quatro grupos práticos de gatilhos. A Mastercard deve continuar a ser a fonte de verdade para as regras operacionais finais, mas os comerciantes devem monitorizar os quatro antes de julho.

Colapso na taxa de autorização

Uma queda súbita na taxa de aprovação pode fazer um comerciante parecer uma operação de scam, especialmente quando a queda se concentra num curto período. A Solidgate descreve isto como uma queda de 50 ou mais pontos percentuais em 72 horas, ou uma queda para abaixo de uma taxa de aprovação de 30%, sujeita a volume mínimo de transações e a exclusões como ataques BIN ou falhas de processador.

Comerciantes legítimos ainda podem ativar este padrão. Uma campanha má, um problema de encaminhamento de pagamentos, retries agressivos ou um problema de qualidade de tráfego podem todos produzir um comportamento de autorização que parece anormal do ponto de vista da rede.

Notificação GRIP

Uma notificação do Global Rules Investigation Program liga um comerciante a atividade fraudulenta suspeita, com base em inteligência da Mastercard. Uma carta GRIP é um sinal ao nível da rede que o adquirente tem de tratar com seriedade, não um aviso de desempenho rotineiro do comerciante.

Os comerciantes não devem esperar por este tipo de aviso para organizar a evidência. Quando o aviso chega, o adquirente já está com o relógio a correr.

Sinais de comerciantes novos

Os comerciantes novos, com menos de seis meses de histórico de aceitação Mastercard, enfrentam maior escrutínio. O conjunto de gatilhos reportado inclui relatórios de fraude tipo 56 de dois emissores diferentes, chargebacks de múltiplos emissores com documentação que referencia scam ou manipulação, e taxas combinadas de reembolso mais chargeback acima de um limiar de 5% num período móvel.

Esta é a categoria mais importante para comerciantes legítimos de alto crescimento. Um comerciante novo de subscrições, um vendedor de viagens ou um operador de iGaming pode gerar linguagem de disputa que soa pior do que a jornada real do cliente. A confusão de descritores, a faturação de trial para pago e a entrega intangível aumentam todos esse risco.

Alertas MMSP

O framework MMP da Mastercard permite aos adquirentes trabalhar com Merchant Monitoring Service Providers aprovados. O manual atual da Mastercard descreve o registo MMSP, os scans iniciais, a monitorização persistente e os requisitos de reporte. Um alerta de um fornecedor de monitorização pode colocar o comerciante numa via de investigação se a atividade parecer scam ou violação de comerciante.

O que acontece durante a investigação de 72 horas?

A janela de 72 horas é uma obrigação do adquirente, não um período de graça para o comerciante. Depois de um gatilho disparar, o adquirente tem de rever o comerciante rapidamente e decidir se a atividade é legítima, suspeita mas remediável, ou scam confirmada.

Essa revisão pode incluir dossiês de onboarding, registos de transações, comportamento de reembolso, documentação de chargeback, relatórios de emissores, conteúdo do site, descritores de faturação e comunicações com o comerciante. Para PSPs e payment facilitators, pode ainda incluir registos de subcomerciantes e risco de transaction laundering.

A evidência do comerciante importa porque os adquirentes frequentemente não têm o contexto completo do titular do cartão. Um processador consegue ver resultados de autorização, disputas, volume de reembolsos e alguns dados de onboarding. Normalmente não consegue reconstruir o que o titular do cartão viu no navegador, que dispositivo completou o checkout, ou se o percurso da sessão sustenta uma compra legítima.

Essa é a lacuna que os comerciantes precisam de fechar antes de a investigação começar. A evidência recolhida depois dos factos é mais fraca do que a evidência capturada no checkout.

Que comerciantes enfrentam o maior risco?

Os comerciantes card-not-present novos, com menos de seis meses de histórico de aceitação Mastercard, são o grupo de maior risco, porque vários dos gatilhos SMMP reportados visam especificamente o comportamento inicial do comerciante.

Vários verticais carregam exposição estrutural adicional:

  • Subscrições e SaaS: a conversão de trial para pago, as renovações esquecidas e a confusão de descritor criam disputas que os clientes podem descrever como inesperadas
  • iGaming e bens digitais: a alta velocidade de transações e o cumprimento intangível tornam mais fácil afirmar linguagem de scam do lado do emissor
  • Viagens: o valor médio elevado das encomendas e os picos sazonais de reembolso podem mover rapidamente as taxas combinadas de reembolso e chargeback
  • E-commerce e retalho: disputas de devolução, envios atrasados e registos de fulfilment pouco claros podem enfraquecer a posição do comerciante durante a revisão
  • Comerciantes com baixo reconhecimento de descritor: os clientes que não reconhecem uma cobrança frequentemente ligam primeiro ao emissor, e a sua linguagem pode passar a fazer parte do registo da disputa

Nenhuma destas características prova atividade de scam. Aumentam a probabilidade de que a fricção comum do comerciante produza os mesmos sinais que a Mastercard e os adquirentes estão a vigiar.

Como a evidência de chargeback reduz a exposição ao SMMP

A exposição ao SMMP tem a ver, em parte, com o conteúdo e a contagem das disputas. Se vários emissores submeterem chargebacks com linguagem de scam ou manipulação, esse registo pode tornar-se um gatilho de investigação. Cada disputa não contestada ou mal defendida torna o sinal mais forte.

Evidência forte de representment ajuda de duas formas.

Primeiro, reduz a acumulação. Um chargeback representado com sucesso não tem o mesmo peso de uma disputa não contestada e referenciando scam. Os comerciantes que combatem alegações fracas com evidência completa mantêm o registo do emissor mais limpo.

Segundo, dá ao adquirente algo útil durante a investigação. O adquirente precisa de decidir rapidamente se o comerciante é uma operação de scam ou um negócio legítimo com um problema de disputas. Os registos de encomendas do lado do servidor ajudam, mas não mostram a sessão de checkout completa.

O cside Chargeback Evidence captura dados a nível do navegador no checkout: identidade do dispositivo, continuidade de sessão, contexto de IP real do cliente e atividade na página de transação. Essa evidência é útil porque mostra a transação no ambiente em que o cliente a completou de facto.

A mesma estratégia de evidência apoia disputas Visa ao abrigo do Compelling Evidence 3.0, onde o ID do dispositivo e o IP são campos de rate-limiting. Para detalhe operacional, veja como remover um TC40 do seu rácio VAMP com o CE 3.0 e device fingerprinting para chargebacks Compelling Evidence.

O SMMP e o VAMP criam um único problema de evidência

A Visa e a Mastercard estão a abordar o risco de comerciante a partir de ângulos diferentes em 2026. O VAMP da Visa combina relatórios de fraude e disputas num único rácio. O SMMP da Mastercard foca a atividade de scam e a investigação do adquirente.

A mecânica de compliance difere, mas a preparação do comerciante é semelhante. Precisa de registos de transação limpos, descritores consistentes, operações de disputa rápidas e evidência a nível do navegador capturada antes de o titular do cartão ligar ao emissor.

O VAMP 2026 merchant playbook explica como o limiar de 1,5% para comerciantes da Visa muda a economia das disputas. O SMMP acrescenta um risco Mastercard separado: o conteúdo documental das disputas pode contribuir para um gatilho de monitorização de scam, e não apenas para um rácio de chargebacks.

O resultado é um único padrão de evidência em ambas as redes. Se o titular do cartão esteve presente no navegador, navegou pelo checkout, se autenticou e completou a transação a partir de um dispositivo reconhecido, os comerciantes precisam de preservar essa prova.

O que fazer antes de 24 de julho de 2026

Os comerciantes devem tratar o prazo do SMMP como uma data de prontidão de evidência. Esperar até que um adquirente comece a fazer perguntas deixa demasiado pouco tempo.

  1. Audite as taxas de reembolso e chargeback por período móvel de 30 dias. Preste especial atenção a qualquer período que se aproxime de 5% em reembolsos e chargebacks combinados
  2. Reveja as disputas com linguagem de scam. Segmente os chargebacks em que a documentação do emissor menciona scam, manipulação, engano ou faturação inesperada
  3. Verifique o reconhecimento do descritor de faturação. Alinhe descritores entre processadores, moedas, subscrições e cobranças únicas
  4. Extraia as tendências da taxa de autorização. Procure quedas súbitas por BIN, emissor, mercado, campanha, gateway e fonte de tráfego
  5. Instrumente a evidência a nível do navegador no checkout. O ID do dispositivo, a continuidade de sessão e o contexto de IP real do cliente não podem ser reconstruídos mais tarde
  6. Teste já os pacotes de representment. Passe disputas recentes pelo fluxo de evidência e meça que campos estão em falta
  7. Informe o seu adquirente. Se é novo, de alto crescimento, ou está num vertical de alta disputa, dê contexto ao adquirente antes de um gatilho disparar

Mais leitura na cside

Este artigo reflete a análise da cside sobre o Mastercard Scam Merchant Monitoring e programas relacionados de risco de comerciante, à data de 2026-05-05. As regras do programa, os limiares, os prazos e as obrigações dos adquirentes podem mudar. Confirme decisões operacionais com as regras da Mastercard, o seu adquirente e o seu processador de pagamentos.

Saiba mais sobre o cside Chargeback Evidence

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

O SMMP é uma via de enforcement da Mastercard para comerciantes suspeitos de atividade de scam. Explicadores do setor descrevem uma data efetiva de 24 de julho de 2026, uma janela de investigação de 72 horas para o adquirente relativamente a comerciantes assinalados, e terminação imediata de Mastercard e Maestro quando a atividade de scam é confirmada.

O ECM e o HECM são programas de monitorização de chargebacks baseados em volume ou rácios excessivos de disputas. O SMMP é diferente porque foca sinais de atividade de scam, incluindo relatórios de emissores, disputas com linguagem de scam, alertas de fornecedores de monitorização e mudanças súbitas em autorizações.

Os gatilhos mais reportados são um colapso brusco na taxa de autorização, uma notificação Mastercard GRIP, sinais de comerciantes novos como relatórios de fraude tipo 56 ou chargebacks referenciando scam de múltiplos emissores, e alertas de um Merchant Monitoring Service Provider aprovado.

Os comerciantes card-not-present novos, com menos de seis meses de aceitação Mastercard, enfrentam o maior escrutínio. Subscrições, SaaS, iGaming, bens digitais, viagens e comerciantes com descritores de faturação pouco claros também têm exposição elevada, porque as disputas podem ser descritas como inesperadas ou manipulativas.

Evidência forte de representment ajuda os comerciantes a evitar a acumulação de chargebacks referenciando scam e dá aos adquirentes melhores registos durante uma janela de investigação comprimida. A evidência na camada do navegador, incluindo contexto de dispositivo e sessão, é especialmente útil porque mostra o que aconteceu durante o checkout.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Vamos mostrar:

Quais scripts de terceiros estão rodando no seu site agora
Como você está em relação aos requisitos 6.4.3 e 11.6.1 do PCI DSS
Qual parte do seu tráfego é de bots e agentes de IA

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário