AI能替代合规判断?
把调查助手搭成流程
而不是搭成玩具
EDD问卷 · 事中审核 · 知识库 · 输出留痕
合规AI调查助手
📦 6 Parts + Conclusion
👉 滑动
PART 01
整体架构
三层结构
PART 02
处理层
工具链
PART 03
核心场景
EDD与事中
PART 04
知识库
质量管控
PART ///
写在最后
判断边界
AI调查助手不是万能替代,而是判断的放大器。
仅供合规从业者学习参考,不构成法律意见。文中工具举例仅为说明用途,不构成商业推荐。
01
PART
先说结论:调查助手≠万能替代,是判断的放大器
CONCLUSION · 核心判断
很多同业对“合规AI调查助手”有两种极端预期:要么觉得它能替代人做所有调查,要么觉得AI胡说八道、根本不能用在合规场景。
我的观点是:AI调查助手的价值在于压缩“信息整理→初步研判”这段时间,把合规人从重复劳动里解放出来,把精力留给真正需要人判断的环节。
这类助手的整体架构长什么样
覆盖EDD尽调 + 事中审核两个场景的具体流程
搭建时数据库需要哪些要素
02
PART
一、整体架构:三层结构
ARCHITECTURE · 三层结构
合规AI调查助手不是一个单独的模型,而是一个三层结构:
输入层(案例/客户信息)
↓
处理层(AI模型 + 知识库 + Prompt框架)
↓
输出层(EDD问卷 / 调查摘要 / 风险判断建议)
输入层
接收案例信息——客户基本信息、交易记录摘要、业务申请材料、已有的KYC文件等。
处理层
这是核心,下面单独讲。
输出层
根据场景不同,输出内容形式不同。EDD场景输出问卷+调查摘要;事中审核输出风险判断意见+建议处置方向。
03
PART
二、处理层:模型选择 + 工具链
TOOLS · 模型与工具链
市面上主要的工具路线
路线A:纯云端模型
ChatGPT(OpenAI):联网能力强,适合需要抓取公开信息的场景;理解复杂英文文件能力强。Claude(Anthropic):长文本处理能力强,适合读大量材料后做摘要和分析;指令遵循比较稳定。Gemini(Google):多模态,适合需要处理图片、扫描件的场景。
适合场景:无本地部署条件、数据不涉及极度敏感信息、需要联网搜索的机构或个人。
路线B:本地部署模型
Ollama:本地运行开源模型的框架,支持 Qwen 等主流模型;数据不出本地,适合对数据安全要求高的场景。LM Studio:可视化界面,上手更容易。常用模型:Qwen2.5、DeepSeek-R1(推理能力较强)。
适合场景:金融机构内部使用、客户信息不允许上传至第三方平台的场景。
路线C:前端集成工具(套壳+接口管理)
AnythingLLM:开源,支持本地知识库RAG,适合企业内部搭建。Dify:可视化工作流搭建,适合有一定技术资源的合规团队构建自动化流程。
实际中的分工逻辑
本地模型处理敏感数据;云端模型处理公开信息检索与复杂推理;前端工具负责把两者串起来、管理Prompt模板。
⚠️ 使用前必读:涉敏信息处理原则
这是整个方案里最容易被忽视、但后果最严重的一个环节。
合规调查场景天然涉及大量敏感信息:客户姓名/公司名称、证件号码、账户信息、交易流水摘要、内部风险评级……这些数据,绝对不能直接上传至任何云端AI平台。
原因很直接
云端AI平台(无论国内外)的数据可能用于模型训练,上传即意味着数据外泄风险;金融机构受客户信息保密义务约束,违规上传可能触发监管处罚;数据跨境有明确法律约束,不是“可能涉及”的模糊地带。
《数据安全法》《个人信息保护法》对金融数据出境有明确要求;银保监/人民银行对金融数据本地化有专项规定;客户金融信息属于“重要数据”,出境前理论上需通过安全评估。将客户金融信息上传至境外AI平台,在现行监管框架下存在明确合规风险,上线前务必咨询机构法务或数据合规团队,不能自行判断“应该没问题”。
在实际操作中,你需要在输入AI之前,对案例信息做涉敏处理:
!踩坑提示 🕳
在向云端AI提问之前,问自己一句——“这段文字截图发给同事看,会不会泄露客户隐私?”如果答案是会,就需要先脱敏再发给AI。
使用本地部署模型(如通过Ollama在内网运行),是目前在需要输入真实案例信息时,风险相对可控的方案。但即便如此,也建议结合机构的数据安全政策评估,而不是默认本地就等于完全合规。
04
PART
三、两个核心场景的流程
WORKFLOW · EDD与事中审核
场景一:EDD尽调助手
触发条件:客户进入高风险名单、触发EDD阈值、业务类型需要强化尽调。
Step 1:输入基础案例信息(输入前须完成涉敏处理)
├── 客户类型(自然人/法人)——使用代号,不写真实名称
├── 业务背景(贸易/投资/融资等)——描述业务类型和结构,不含账户信息
├── 已知风险点(国籍、行业、交易模式)——特征化描述,不含具体交易金额
└── 现有KYC材料摘要——仅提炼关键风险特征,原始文件留存本地
Step 2:AI生成针对性EDD问卷
Step 3:AI生成调查摘要模板
Step 4:人工审核 + 补充信息
EDD问卷Prompt的核心不是“帮我写问题”,而是给AI一个风险维度框架,让它按维度生成问题。
常用维度
客户身份真实性、资金来源合法性、业务目的合理性、受益所有权结构、关联方与关系网络、历史异常记录。
你是一名有10年经验的跨境反洗钱合规专员。
以下是一个需要强化尽调的客户案例:
[案例信息]
请基于FATF尽职调查标准,针对以下风险维度,分别生成3-5个调查问题(标明维度名称):
- 客户身份与受益所有人
- 资金来源
- 业务目的与交易合理性
- 关联方风险
问题语言:中文,措辞专业但可操作,适合发送给客户或业务部门收集材料。
场景二:业务事中审核助手
触发条件:业务进行中,出现需要快速风险研判的情况——如交易金额异常、收款方信息变更、业务背景存疑等。
Step 1:输入事中触发信息(同样须完成涉敏处理后再输入)
├── 交易/业务基本要素——描述结构特征,不含真实账户/收付款方名称
├── 触发异常的具体情况描述——特征化表述
└── 客户已有风险等级——可直接使用(高/中/低)
Step 2:AI进行初步风险研判
Step 3:AI输出建议处置方向
Step 4:合规人员最终决策
事中审核AI只做建议方
最终决策权必须在合规人员手里。输出格式要便于存档(决策留痕)。
!踩坑提示 🕳
升级路径如果没有提前定义,AI助手输出“建议升级”后反而会造成责任真空——没有人知道该谁处理。
05
PART
四、知识库需要哪些要素
KNOWLEDGE BASE · 质量决定输出
这是整个助手能不能“说人话”、说的对不对的关键。知识库质量直接决定输出质量。
必备要素(基础层)
提升层(让输出更精准)
知识库建设的四个实操建议
先建“红旗清单”,这是最快出效果的。把现有的红旗指标文档整理成结构化格式(按业务类型分类),让AI在做研判时有标准对照。
制裁名单不要塞进知识库全文。正确做法是:接入制裁筛查API,让AI调用查询结果。
内部政策文件的格式很重要。把政策文件拆分成“问答对”格式效果远好于直接上传原始政策PDF。AI处理结构化问答的能力明显强于大段政策原文。
知识库本身需要质量管控机制——这是最容易被忽视的。建议做到三点:指定维护责任人、建立版本管理、定期有效性审查(建议至少半年一次)。
06
PART
五、输出留痕 + AI输出的法律地位
AUDIT TRAIL · 留痕与责任
留痕机制
合规工作的核心诉求之一是可审计。AI调查助手的输出,必须设计留痕机制:
AI输出的研判意见
要标注是“AI建议”而非“合规结论”。
人工最终决策
要有单独的记录字段。
每次审核记录
包含:触发时间、输入信息摘要、AI建议、人工决策、决策人。
这不只是合规要求,也是你在内部推动AI工具使用时,最重要的说服材料。
AI输出的法律地位:这个问题必须想清楚
很多文章讲AI工具都会说“最终决策权在人”,但有一个更根本的问题很少被直接回答:
如果AI给出了错误的风险建议,合规人员据此操作,出了问题,责任在哪里?
AI输出是“辅助参考意见”,不是合规决定。这一点不只是流程设计上的原则,更应该体现在机构的内部政策文件里。
案卷里只能记录人的判断,不能写“AI建议如此”。AI的输出可以作为你判断的参考,但案卷里必须写的是你自己的判断依据。
“AI判断错了”不能成为免责理由。合规人员有责任对使用工具的结果进行合理性审核。
这三点,建议在推动机构内部使用AI工具之前,先和法务、合规管理层对齐,形成内部政策,再落地执行。
07
PART
六、哪些情况下不该用AI调查助手
BOUNDARY · 使用边界
知道边界在哪里,和知道怎么用同样重要。以下几类情况,建议明确排除在AI辅助范围之外:
!边界 01 🕳
涉及高级政治公众人物(PEP)及其一级关联人。PEP案例的风险研判高度依赖政治背景、时事动态和监管意图的综合判断,这类案例应全程人工处理,AI输出不应作为任何参考。
!边界 02 🕳
已进入司法程序或被监管机构调查的案件。这类材料不应输入任何AI工具,应由法务团队独立处理。
!边界 03 🕳
SAR(可疑交易报告)的最终内容撰写。AI可以辅助整理信息框架,但SAR的最终内容必须由合规人员独立撰写和审核。
!边界 04 🕳
机构内部政策明确限制的业务类型。如果机构的数据安全政策、合规操作手册对AI工具使用有专项限制,严格遵守,不以“提高效率”为由绕过。
///
LAST
最后:机器给你原材料,判断永远是你自己的
CONCLUSION · 写在最后
合规调查助手搭得再好,也只是帮你更快地看到信息、更系统地整理问题。
识别真正的风险,需要你对业务背景的理解、对客户行为模式的经验、对监管意图的判断——这些,AI目前给不了,也不应该给。
机器给你原材料,判断永远是你自己的。
仅供合规从业者学习参考,不构成法律意见。
来源参考:FATF Customer Due Diligence指引、OFAC相关执法资料、作者实践经验整理。
欢迎加入「AI+合规」交流群,群里有银行、证券、保险、Web3、海外同行等,一起聊实务、分享工具、交流动态。
👇 扫码加我微信,备注「合规AI」,我拉你进群

夜雨聆风