AI AML Alert Triage:调查工作台架构
AML Alert Triage / Investigation Workbench 不是“给告警队列加一个聊天框”,也不是自动决定是否提交 SAR 的系统。它的本质是一个 evidence operating system:把告警、客户风险画像、交易时间线、实体网络、规则/模型信号、调查证据、人工判断、质量复核、调参反馈和审计轨迹组织成可追溯、可复核、可持续改进的生产控制体系。
AI AML Alert Triage / Investigation Workbench Architecture 解读
配对阅读:本篇的操作手册版(模板/RACI/门禁/runbook)是
docs/AI_AML_ALERT_TRIAGE_INVESTIGATION_WORKBENCH_PLAYBOOK.md。第一遍读本篇建立原理与架构判断;第二遍做案例时再用 playbook 查表落地,两者不需要重复精读。
Source Anchors
以下来源只作为架构和控制设计锚点。具体适用性、监管口径、阈值、保存期限、SAR filing decision 和客户处置由 Legal / BSA-AML Compliance / Sanctions / Model Risk / Internal Audit / Business Owner 确认。
| Source | Official link | 在本文中的架构用法 |
|---|---|---|
| FFIEC BSA/AML Manual - Suspicious Activity Reporting | https://bsaaml.ffiec.gov/manual/AssessingComplianceWithBSARegulatoryRequirements/04 | 把 workbench 对齐到 unusual activity identification、managing alerts、SAR decision making、SAR completion、continuing activity monitoring 五段链路; 强调 alert management、staffing、manual/automated monitoring 和支持证据。(访问日期: 2026-07-01) |
| FFIEC SAR Examination Procedures | https://bsaaml.ffiec.gov/manual/AssessingComplianceWithBSARegulatoryRequirements/04_ep | 用于设计 alert review timeliness、research evidence、CDD/EDD context、documented no-file decision、escalation、prepared/filed SAR quality 和 transaction testing 证据。(访问日期: 2026-07-01) |
| FFIEC Customer Due Diligence | https://bsaaml.ffiec.gov/manual/AssessingComplianceWithBSARegulatoryRequirements/02 | 用 customer risk profile、expected activity、ongoing monitoring 支撑 context engine 和 false-positive explanation。(访问日期: 2026-07-01) |
| FFIEC CDD Examination Procedures | https://bsaaml.ffiec.gov/manual/AssessingComplianceWithBSARegulatoryRequirements/02_ep | 用于定义客户风险画像变更、信息不足、beneficial ownership、OFAC context 和调查时应暴露的 CDD 证据。(访问日期: 2026-07-01) |
| FFIEC BSA/AML Independent Testing | https://bsaaml.ffiec.gov/manual/AssessingTheBSAAMLComplianceProgram/03 | 用于 QA、独立测试、系统/数据/报告完整准确性、SAR process review、整改闭环和审计工作底稿。(访问日期: 2026-07-01) |
| FFIEC Appendix F - ML/TF Red Flags | https://bsaaml.ffiec.gov/manual/Appendices/07 | 仅作为 red flag 和 additional scrutiny 的 source anchor; 本文不复制 typology/SAR narrative coverage。(访问日期: 2026-07-01) |
| FFIEC Appendix L - SAR Quality Guidance | https://bsaaml.ffiec.gov/manual/Appendices/13 | 用于 SAR draft pre-check、evidence completeness、key-term guardrail 和 narrative quality review。(访问日期: 2026-07-01) |
| FinCEN SAR Resources | https://www.fincen.gov/suspicious-activity-reports-sars | 用于 SAR 资源和 BSA E-Filing handoff 边界; workbench 不自动提交 SAR。(访问日期: 2026-07-01) |
| FinCEN BSA Filing Information | https://www.fincen.gov/resources/filing-information | 用于 filing workflow、E-Filing interface、submission acknowledgement、recordkeeping handoff 的系统边界。(访问日期: 2026-07-01) |
| OFAC Sanctions List Service / Search | https://ofac.treasury.gov/sanctions-list-service 和 https://ofac.treasury.gov/sanctions-list-search-tool | 用于 sanctions hit context、hard-stop escalation 和 sanctions-screening evidence reference; AML workbench 不替代制裁筛查系统。(访问日期: 2026-07-01) |
| NIST AI RMF | https://www.nist.gov/itl/ai-risk-management-framework | 用 Govern / Map / Measure / Manage 组织 AI risk、eval、monitoring、human oversight 和 issue remediation。(AI 100-1 发布 2023-01) |
| NIST AI RMF Core | https://airc.nist.gov/airmf-resources/airmf/5-sec-core/ | 用四类 function 设计 continuous risk management, 避免把 AI governance 当一次性上线清单。(访问日期: 2026-07-01) |
| NIST GenAI Profile | https://www.nist.gov/publications/artificial-intelligence-risk-management-framework-generative-artificial-intelligence | 用于 GenAI 特有风险: hallucination、data leakage、prompt injection、overreliance、third-party dependency、eval 和 red-team。(NIST-AI-600-1 发布 2024-07) |
| ISO/IEC 42001 | https://www.iso.org/standard/81230.html | 用 AI management system 思路连接 policy、roles、operational control、performance evaluation、management review 和 continual improvement。(标准发布 2023-12) |
核心导读
AML Alert Triage / Investigation Workbench 不是“给告警队列加一个聊天框”,也不是自动决定是否提交 SAR 的系统。它的本质是一个 evidence operating system:把告警、客户风险画像、交易时间线、实体网络、规则/模型信号、调查证据、人工判断、质量复核、调参反馈和审计轨迹组织成可追溯、可复核、可持续改进的生产控制体系。
AI 在这里的价值不是替代调查责任,而是降低证据搜集和上下文拼接成本,提高队列优先级的解释性,帮助分析人员发现遗漏、冲突和相似历史模式,并把每一次处置变成可用于质量、模型风险和控制改进的结构化证据。
问题定义
传统 AML alert operations 的核心痛点通常不是“没有模型”,而是告警工厂与调查工作台断裂:
| 痛点 | 系统后果 |
|---|---|
| 告警过量且优先级不透明 | 高风险个案可能被低价值告警淹没,SLA 和 staffing 难以解释 |
| 客户、账户、交易、受益人和关联方分散 | 分析人员在多个系统间手动拼图,证据一致性弱 |
| 实体解析和网络关系不稳定 | 同一主体被拆散,关联网络被低估,重复调查增加 |
| 处置理由非结构化 | QA、独立测试和调参反馈难以利用 |
| SAR 草稿与证据包脱节 | narrative 质量依赖个人经验,审计重放成本高 |
| AI 输出缺乏边界 | 容易把生成摘要误当事实,把推荐误当最终决定 |
成熟架构要把 AML 调查拆成四类责任:系统负责聚合和排序证据,AI 负责候选解释与遗漏提示,分析人员负责判断和处置,治理机制负责质量、模型风险、职责隔离和持续监控。
核心原理/方法
Workbench 的基础对象不是“告警文本”,而是可关联的调查对象:
| 对象 | 关键字段 |
|---|---|
| Alert | 触发规则/模型、风险因子、时间、金额、产品、渠道、优先级 |
| Entity | 客户、账户、商户、受益所有人、设备、地址、交易对手、关联组织 |
| Case | 多个 alert 的合并、拆分、升级、处置和复核生命周期 |
| Evidence card | 来源、时间、事实片段、置信度、权限、敏感标记、使用目的 |
| Risk context | CDD/EDD、expected activity、产品风险、地理风险、行业风险、历史行为 |
| Analyst action | 查看、标注、追加证据、覆盖推荐、升级、关闭、草拟 narrative |
| Quality finding | QA 缺陷、证据不足、错误处置、延迟、模型或规则反馈 |
AI 能力应围绕这些对象设计,而不是围绕自由对话设计:
| 能力 | 有效边界 |
|---|---|
| Queue prioritization | 给出风险排序和证据原因,不替代监管义务判断 |
| Evidence assembly | 自动拉取相关交易、客户资料、历史 case 和 red flag 引用 |
| Graph context | 展示主体关系、资金路径、共享属性和网络异常 |
| Case summarization | 只总结可引用证据,必须保留 source pointer |
| Gap detection | 标出缺失 CDD、未解释交易、异常金额、未处理关联 alert |
| Disposition assist | 生成结构化建议和反证,不自动关闭高风险 case |
| SAR draft support | 生成草稿包和质量检查,不自动提交 SAR |
系统/架构模型
参考架构可以分成八层:
Monitoring systems and external signals
-> alert/event ingestion and normalization
-> entity resolution and graph context
-> customer risk profile and expected activity
-> evidence workspace and case lifecycle
-> AI copilot services with grounded retrieval
-> human disposition, SAR draft boundary and filing handoff
-> QA, model-risk feedback, audit trail and control reporting
关键组件:
| 组件 | 架构职责 |
|---|---|
| Alert intake | 接收规则、模型、制裁上下文和外部信号,保留原始触发条件 |
| Entity resolution service | 合并/拆分主体,管理 match confidence 和人工修正 |
| Investigation graph | 展示账户、交易对手、设备、地址、商户、受益人和 case 关系 |
| Evidence workspace | 用 evidence card 管理事实、来源、权限、敏感性和使用记录 |
| Copilot gateway | 控制 RAG、工具调用、提示模板、输出 schema 和安全过滤 |
| Disposition engine | 约束处置类型、必填证据、升级条件和 no-file 理由 |
| SAR draft boundary | 只生成草稿包、质量预检和 filing handoff,不自动提交 |
| Feedback loop | 把 QA、独立测试、analyst override 和 outcome 回流到规则/模型治理 |
| Audit ledger | 记录每次查看、生成、修改、批准、提交交接和覆盖 |
Copilot 输出必须结构化。例如:
case_summary:
supported_facts: []
unresolved_questions: []
missing_evidence: []
risk_factors: []
counter_evidence: []
recommended_next_actions: []
citations: []
confidence_limits: []
如果输出无法绑定证据来源,它只能作为工作草稿,不能进入处置理由或 SAR 草稿包。
关键机制与取舍
队列优先级要在风险敏感性和可解释性之间取舍。排序模型可以综合金额、客户风险、异常程度、历史 case、网络关联、规则严重度和 SLA aging,但必须能解释“为什么此 case 排在前面”。黑箱排序会削弱 staffing、审计和独立测试的可辩护性。
实体解析要在合并风险和拆分风险之间取舍。过度合并会把无关客户放进同一网络,造成误判和隐私暴露;过度拆分会低估团伙、mule network 和 repeated suspicious activity。系统需要 match band、人工确认、拆分记录和 downstream impact tracking。
图谱上下文要在深度和噪声之间取舍。二跳、三跳网络能发现隐蔽关联,也会引入大量弱关系。架构上应把 strong linkage、weak linkage、shared attribute 和 transaction path 分层显示,避免 AI 把弱关联写成确定事实。
SAR draft 支持要在效率和责任之间取舍。AI 可以帮助组织 timeline、金额、主体、活动模式和证据引用,但不能替代判断是否提交、如何表述可疑性、是否需要 continuing activity 监控以及如何处理制裁或法律升级。
反馈回路要防止“把错误学回去”。Analyst override、no-file、SAR filed、QA finding 都不能直接当标签喂回模型。需要区分真实 outcome、操作偏好、质量缺陷、政策变化和数据缺失,否则模型会固化旧流程偏差。
证据与控制
AML workbench 的控制目标是“可证明地做过合理调查”,不是“AI 给过一个像样结论”。最小证据模型包括:
| 控制域 | 证据要求 |
|---|---|
| Alert management | 原始 alert、触发逻辑、优先级输入、队列变更、SLA aging |
| Customer context | CDD/EDD、expected activity、risk profile、资料缺口和更新时间 |
| Investigation evidence | 交易时间线、网络图、外部信号、历史 case、analyst notes 和引用 |
| AI output control | prompt/version、retrieval sources、输出 schema、置信边界、人工采纳/拒绝 |
| Disposition | no-file/file/escalate 理由、支持证据、反证、审批人和时间 |
| SAR boundary | 草稿包、质量检查、filing handoff、submission acknowledgement 的系统边界 |
| QA and independent testing | 抽样方法、缺陷分类、整改、规则/模型反馈和再验证 |
| Segregation of duties | 生成、调查、审批、QA、调参和模型验证的职责隔离 |
关键审计事件应至少覆盖:
alert created
priority assigned or changed
entity match accepted or rejected
evidence card viewed / added / removed
AI summary generated
AI recommendation accepted / rejected / overridden
case disposition proposed
case disposition approved
SAR draft package created
filing handoff completed
QA finding raised and remediated
生成式 AI 特有控制还包括 prompt injection 防护、敏感数据泄露检测、RAG source allowlist、输出引用强制、不可引用材料过滤、overreliance 监控和红队测试。
金融零售/AI产品场景
零售账户异常交易调查中,系统可以把最近交易、历史行为、客户风险画像、登录设备、收款方网络、异常金额和相似 case 组织成 evidence cards。AI 的作用是生成 timeline、指出缺失 CDD、提示与 expected activity 的偏离,并列出支持和反证。处置仍由分析人员决定。
Mule network 调查需要实体解析和图谱上下文。共享设备、地址、收款方、快速资金流转和多个账户的相似行为可以形成网络线索。系统必须把强证据和弱关联分开呈现,避免把图谱邻近性误写成事实。
小企业客户调查要把 beneficial ownership、行业、交易对手、现金流周期、发票或商业背景纳入上下文。AI 不能只按消费者账户模式解释异常,否则会把季节性、批量付款或合法业务模式误判为风险。
Continuing activity monitoring 需要把历史 SAR、no-file case、后续交易和新 alert 串起来。Workbench 应支持时间窗、重复模式、证据延续和 narrative consistency,而不是把每个 alert 当作孤立事件。
制裁相关线索应有 hard-stop escalation。AML workbench 可以显示 sanctions screening reference 和上下文,但不能替代制裁筛查系统或法律判断。
反模式
| 反模式 | 风险 |
|---|---|
| 把聊天框放在告警系统旁边 | 没有 evidence schema、权限、引用和审计,输出无法进入正式调查 |
| 自动关闭低分 alert | 历史低风险不等于当前无风险,且会削弱独立测试可见性 |
| AI 直接生成处置结论 | 容易把摘要、推测和事实混在一起,责任边界不清 |
| 图谱弱关联当确定事实 | 造成误报、隐私扩大和 narrative 失真 |
| SAR 草稿无证据引用 | narrative 看似完整,但无法重放和复核 |
| QA 发现不回流 | 系统无法从缺陷中改进,只是加速旧问题 |
| 用采用率当唯一成功指标 | 分析人员可能过度依赖 AI,质量未必提升 |
最终心智模型
AML AI workbench 的成熟度取决于它是否把 investigation 变成可控的证据生产过程:
alert queue
+ customer and entity context
+ graph and transaction evidence
+ grounded AI assistance
+ human-owned disposition
+ SAR boundary control
+ QA and model-risk feedback
+ tamper-evident audit trail
如果系统只能生成摘要,它只是效率工具;如果它能把事实、证据、判断、审批、缺陷和模型反馈连接起来,它才是 AML investigation control architecture。AI 的位置应当是证据加速器和风险提示器,而不是 SAR 决策主体。
SOTA 检查 (2026-07-01)
- 本篇架构模式已有生产级实证:FIS × Anthropic「Financial Crimes AI Agent」(2026-05 宣布)。Anthropic Applied AI/FDE 团队与 FIS 共建,用 Claude 系列模型做推理层、FIS 做数据平台与治理基础设施,工作流正是本篇的链路——自动跨系统汇集证据 → 对照已知 money laundering typology → 高风险个案升级人工复核 → 提升 SAR narrative 质量;宣称把 alert/case 调查从数天压到分钟级。BMO 与 Amalgamated Bank 已在开发部署中,GA 计划 2026 下半年。其设计原则(客户数据留在 FIS 受控基础设施内、每个 agent 决策可追溯可审计)与本篇「evidence operating system + audit ledger + human-owned disposition」判断一致。
- 监管侧最大变化:FinCEN AML/CFT Program NPRM(Federal Register 2026-04-10 刊发,评论期至 2026-06-09,最终规则预计 2026 底-2027 初)。这是 AML Act of 2020 以来对 BSA program 要求最大的一次改革:不强制采用 AI/ML,但明确 FinCEN Director 在执法裁量时会考虑机构是否用 AI 等技术证明 program effectiveness——即「用不用 AI 是选择,但不用要能自证有效性」。本篇的证据/QA/反馈回路架构在新规则下只会更重要,不会过时。美国机构侧仍缺的官方口径:如何把 ML 模型输出(如特征归因、集成概率分)写进 SAR narrative,FinCEN 尚无 guidance(截至 2026-07)。
- AI 治理锚点仍是现役 SOTA,未被替代:NIST AI RMF(AI 100-1,2023-01)+ GenAI Profile(NIST-AI-600-1,2024-07)仍是美国事实治理语言;ISO/IEC 42001:2023(2023-12)截至 2026 仍是唯一可第三方认证的 AI 管理体系标准,2025-2026 进入企业认证落地期。三框架如何映射到 AML Copilot 具体组件(evals/红队/immutable trail),见本库带日期笔记
docs/aipa/day95-sr11-7-nist-iso.md(2026-06)。 - 欧盟时间线注意:EU AI Act Annex III 高风险义务已由 Digital Omnibus(2026-05-07)推迟至 2027-12-02 适用——引用旧的「2026-08 高风险生效」时间线属于过时信息。做跨法域 AML AI 合规排期时以推迟后日期为准。
- 本篇不随版本过时的框架性结论:① AI 是证据加速器不是 SAR 决策主体(FIS-Anthropic 生产设计与 FinCEN NPRM 的技术中立立场均印证);② evidence card + source pointer 强制引用、SAR draft boundary(不自动提交)、职责隔离与 tamper-evident audit trail 是任何模型代际下的不变控制骨架;③ 反馈回路「不能把 analyst override 直接当训练标签」的告诫在 agentic 化趋势下更关键。SAR 草稿质量评估的可操作 rubric 见
docs/aipa/day85-sar-quality-rubric.md。 - 值得跟踪的下一步(2026-H2):FIS-Anthropic agent GA 后的公开 eval/误报率数字;FinCEN 最终规则对 AI 使用表述的定稿;Fed/OCC 是否出 LLM/GenAI 专项模型风险补充指引(影响本篇 AI output control 一节的验证标准细化)。