Compliance7. Juli 20269 Min. gelesen

SAFR für AML: Steuerung der Compliance-Triage-KI-Agenten zur Laufzeit

MAS SAFR nennt Compliance-Triage zu seinen besonders besorgniserregenden Anwendungen. Eine exemplarische Vorgehensweise für einen AML-Triage-Agenten: Mandat, Kontrollen, Verfügungen, Prüfprotokoll.

Antonella Serine

Antonella Serine

Gründerin, KLA

Gründerin von KLA. Sie entwickelt die unabhängige Kontrollebene für die Laufzeit-Governance regulierter KI-Agenten im Rahmen des EU AI Act.

Compliance-Triage benannt

SAFR (Safeguards for Agentic Finance at Runtime), das Whitepaper des BuildFin.ai-Programms von MAS (Juli 2026), nennt Compliance-Triage unter den Anwendungen, bei denen Governance-Bedenken größer sind.

Ausgearbeitetes Beispiel

Ein praktisches Beispiel: Ein AML-Warnungstriage-Agent (Anreicherung, Risikodisposition, SAR-Entwurf) durchlief alle vier SAFR-Laufzeitkomponenten.

Vier Anordnungen zu Warnungen

Wie die vier Dispositionen auf echten Alarmklassen landen: Automatisches Schließen mit Observe Sampling, Eskalieren bei Dispositionen mit hohem Wert, Verweigern bei eingeschränkten Alarmtypen.

SAR-Maker-Checker

Maker-Checker für SAR-Einreichung als strukturiertes Eskalationsergebnis mit benannter Prüferbefugnis und einer Timeout-Regel.

Prüfprotokoll

Was der manipulationssichere Prüfdatensatz einem Inspektor für jede geschlossene Warnung anzeigt.

Safeguards for Agentic Finance at Runtime (SAFR), das vom BuildFin.ai-Programm von MAS im Juli 2026 veröffentlichte Whitepaper, nennt fünf Anwendungen, bei denen die Governance-Bedenken größer sind: Zahlungen, Liquiditätsmanagement, Compliance-Triage, Bonitätsbewertung und Post-Transaktionsverarbeitung. In diesem Artikel wird ein konkreter Prozess zur AML-Warnungstriage durch die vier SAFR-Laufzeitkomponenten geführt: wie das Mandat des Agenten aussieht, welche Kontrollen gelten, wie sich die vier Dispositionen auf echte Alarmklassen auswirken und was der Prüfdatensatz einem Inspektor anschließend zeigt. Um das Framework durchgängig zu gestalten, beginnen Sie mit der Erläuterung des SAFR MAS-Frameworks.

Warum AML-Triage auf der SAFR-Liste mit der höchsten Besorgnis steht

Ein AML-Triage-Agent führt drei Arten von Aufgaben aus: Er reichert eine Warnung mit Kunden-, Konto- und Transaktionsdaten an; es schlägt eine Risikodisposition vor (als nicht verdächtig ansehen oder zur Untersuchung eskalieren); und es erstellt einen Bericht über verdächtige Aktivitäten oder verdächtige Transaktionen (SAR/STR), sofern dies gerechtfertigt ist. Bei jeder Maßnahme handelt es sich um eine Maßnahme mit behördlicher Konsequenz: Das Schließen einer Warnung beendet die Prüfung dieser Aktivität, und eine eingereichte Verdachtsmeldung ist eine behördliche Einreichung. Bei Triage-Volumina gibt es keine menschliche Überprüfung pro Aktion.

SAFR identifiziert drei Lücken in der Governance-Infrastruktur, die die meisten Institutionen heute betreiben, und die AML-Triage ist in allen drei Fällen genau richtig. Das Modellrisikomanagement validierte das Triage-Modell vor der Bereitstellung; Qualitätssicherungsstichproben überprüfen Entscheidungen im Nachhinein; Keiner von beiden erkennt eine problematische Disposition, bevor sie ausgeführt wird. Wo eine Eskalation vorliegt, erfolgt sie ad hoc: eine Dashboard-Meldung oder eine E-Mail-Benachrichtigung ohne Frist, ohne Standardentscheidungsformat und ohne Audit-Datensatz. Das Papier nennt dies „den Anschein menschlicher Aufsicht ohne deren Substanz“. Die dritte Lücke ist die Fragmentierung: Jede Bereitstellung verfügt über ihre eigenen maßgeschneiderten Leitplanken, für die es kein einheitliches Prüfformat gibt.

Die Antwort von SAFR ist eine Laufzeit-Governance-Schicht zwischen dem Agenten und den Systemen, auf die er einwirkt, und jede vorgeschlagene Aktion vor der Ausführung bewertet: „Keine Agentenaktion erreicht die Ausführung, ohne dass sie deklariert, autorisiert und bewertet wurde.“ Für das umfassendere Kontrollmuster bei Finanzkriminalitätsagenten siehe Governing AML and Payment Agents und die AML Agent Control and Evidence Map.

Der Arbeitsablauf, Aktion für Aktion

Unter SAFR wird jede der vom Triage-Agenten vorgeschlagenen Aktionen (eine Anreicherungssuche, ein Alarmabschluss, ein SAR-Entwurf) in einen Governance-Umschlag gepackt, bevor sie ausgeführt werden kann. Der Umschlag enthält drei Informationsklassen: die Aktion selbst (Typ, Umfang, Parameter), die Aktionsverfolgung (die tatsächlichen Schritte, die der Agent ausgeführt hat, um zum Vorschlag zu gelangen, einschließlich getätigter Tool-Aufrufe, abgerufener Daten und durchgeführter Prüfungen) und Kontextmetadaten (Agentenidentität, anwendbares Mandat, aktueller Konto- oder Systemstatus, operative Richtlinienbeschränkungen).

Insbesondere für die Triage ist die Mehrschrittregel von Bedeutung. SAFR wendet seinen Kontrollfluss unabhängig auf jede Agentenaktion an: „Ein Auto-Execute- oder Observe-Ergebnis in einem Schritt überträgt keine Autorität auf den nächsten.“ Die Berechtigung zum Anreichern einer Warnung bedeutet nicht die Berechtigung, sie zu schließen. Jede vorgeschlagene Maßnahme wird auf der Grundlage ihrer eigenen Fakten, des aktuellen Kontostands und des Mandats zum Zeitpunkt ihrer Einreichung genehmigt.

Wie das Mandat des Triage-Agenten aussieht

SAFR definiert ein Mandat als „den Mechanismus, durch den ein Benutzer die Grenzen der an einen Agenten delegierten Autorität definiert“: explizit und maschinenlesbar, basierend auf fähigkeitsbasierter Sicherheit, der Linie, die OAuth 2.0 zugrunde liegt.

Für einen AML-Triage-Agenten würde der Auftrag einer Institution in der Regel Folgendes umfassen:

Die Grenze ist strukturell: „Ein Agent kann den Umfang eines Mandats nicht durch seine eigenen Überlegungen oder Schlussfolgerungen erweitern.“ Ein Triage-Agent, der aufgrund seiner eigenen Analyse zu dem Schluss kommt, dass er auch eine zugehörige Warnung in einer benachbarten Warteschlange schließen sollte, hat eine Aktion außerhalb des Mandats vorgeschlagen, und die Laufzeitebene wird sie als solche behandeln.

  • Zulässige Aktionstypen. Kunden-, Konto- und Transaktionsdaten aus benannten Quellsystemen abrufen; Vorschläge für Dispositionen für bestimmte Alarmwarteschlangen machen; Entwurf von SAR/STR-Erzählungen. Das Einreichen ist ein separater Aktionstyp, der im Folgenden behandelt wird.
  • Umfangsgrenzen. Die Benachrichtigungswarteschlangen, Kundensegmente und Risikobänder, mit denen der Agent arbeiten kann; Ausschreibungsklassen wurden vollständig herausgelöst (z. B. Ausschreibungen im Zusammenhang mit Sanktionsüberprüfungstreffern oder eingeleiteten Ermittlungen).
  • Bedingungen und Gültigkeit. Der Zeitraum, für den die Delegation gültig ist, und der Auftraggeber, der sie gewährt hat: in der Regel der Leiter der Transaktionsüberwachung oder der Financial Intelligence Unit, was den bestehenden Rahmen der delegierten Befugnisse des Instituts widerspiegelt.

Welche Kontrollen gelten?

Das Controls Repository ist das konfigurierbare Regelwerk der Institution, das sich aus Organisationsrichtlinien, behördlichen Anforderungen, Produktregeln und den von Benutzern erteilten Mandaten zusammensetzt. Die vier Kontrollkategorien von SAFR lassen sich eindeutig auf die AML-Triage übertragen:

Generische Kontrollen (Zulassungsprüfungen, Expositionsgrenzwerte) sind deterministisch; KI-spezifische Kontrollen wie Beweisqualität und Umschlagintegrität können probabilistische oder semantische Bewertungen beinhalten. Jedes Steuerelement kodiert zulässige Aktionstypen, Entscheidungslogik, Eskalationsbedingungen, einen Gültigkeitszeitraum und die dahinter stehende Hauptautorität.

Der AML-Triage zugeordnete SAFR-Kontrollkategorien
KontrollkategorieWas die Institution für den Triage-Agenten kodiert
AutorisierungWelche registrierten Agentenversionen können Dispositionen für welche Alarmwarteschlangen vorschlagen? welche Aktionstypen jede Agentenklasse initiieren kann; Wer darf diese Befugnis delegieren und in welchem Umfang?
ExpositionsgrenzenSchwellenwerte pro Warnung für die autonome Schließung; Warnungen über dem Schwellenwert erfordern eine menschliche Überprüfung
RatenbeschränkungenEine maximale Schließungsrate pro Zeitfenster, die vor einem außer Kontrolle geratenen Agenten, einem Daten-Feed-Fehler oder einer gegnerischen Prompt-Injection schützt, die eine Warteschlange massenhaft schließt
BeweisqualitätDas Mindestkonfidenzniveau und die erforderlichen Nachweise für einen autonomen Abschluss; Ein Vorschlag, dessen angegebene Konfidenz unter den Schwellenwert fällt, wird unabhängig vom Alarmwert zur menschlichen Überprüfung weitergeleitet

Die vier SAFR-Bestimmungen zu echten Alarmklassen

Die Disposition Engine wertet jede Aktion im Gültigkeitsbereich deterministisch anhand der abgerufenen Steuerelemente aus und gibt eines von vier verbindlichen Ergebnissen zurück. In einer AML-Warteschlange sehen sie so aus:

Die Ergebniszuweisung wird zum Zeitpunkt des Entwurfs anhand von fünf Faktoren kalibriert, die im Papier genannt werden: Umkehrbarkeit der Maßnahme, finanzielle Wesentlichkeit, Schwere der Kundenauswirkungen, regulatorische Sensibilität und Neuheit im Verhältnis zu etablierten Mustern innerhalb des Mandats. Eine geschlossene Warnung lässt sich in der Praxis nur schwer rückgängig machen, und jede Disposition in der Warteschlange unterliegt einer regulatorischen Sensibilität. Daher verschiebt eine gut kalibrierte Konfiguration Grenzfälle in Richtung „Eskalieren“ und reserviert „Auto-Execute“ für Warnungsklassen, bei denen der Beweisvertrag explizit und konsequent erfüllt ist.

Observe ist das Arbeitstier bei Warteschlangen mit hohem Volumen: Alarmklassen mit geringem Risiko werden automatisch mit Maschinengeschwindigkeit geschlossen, während eine definierte Stichprobe von Schließungen einer menschlichen Stichprobe zugeführt wird, um eine nachhaltige Sicherheit über die Bevölkerung zu gewährleisten, die die Einrichtung automatisieren möchte.

Die vier SAFR-Bestimmungen zu AML-Alarmklassen
AlarmsituationDispositionWas passiert
Alarmstufe „Geringes Risiko“, Nachweisanforderungen erfüllt, Wert unter SchwellenwertAutomatisch ausführenDie Schließung erfolgt ohne menschliches Eingreifen; Der vollständige Entscheidungsdatensatz wird geschrieben
Gleiche Klasse, ausgewählt durch ein konfiguriertes Stichprobenmuster oder mit einem NeuheitssignalBeobachtenDer Abschluss wird ausgeführt; Eine strukturierte Beobachtung wird protokolliert und zur geplanten Überprüfung weitergeleitet
Alarm bei hohem Wert oder geplante Schließung einer Kundenbeziehung mit hohem RisikoEskalierenDie Aktion wird bis zur menschlichen Überprüfung zurückgehalten, bevor sie fortgesetzt werden kann
Versuchte Schließung einer Warnung im Zusammenhang mit einer Sanktionsübereinstimmung oder einer laufenden UntersuchungLeugnenDie Aktion wird vor der Ausführung unter Angabe des konkreten Grundes abgelehnt

Maker-Checker für die SAR-Einreichung

Das Verfassen und Einreichen einer SAR sind unterschiedliche Maßnahmen. Der Entwurf kann autonom erfolgen: Der Agent stellt die Erzählung, die unterstützenden Transaktionen und den Kundenkontext zusammen, und der Entwurf wird wie jede andere kontrollierte Aktion aufgezeichnet. Bei der Einreichung handelt es sich um eine behördliche Einreichung, die auf Eskalation abgestimmt ist.

Ein Eskalationsergebnis im Rahmen von SAFR ist eine strukturierte Verpflichtung mit drei operativen Dimensionen, auf die sich das Dokument im Einzelnen bezieht:

Dies ist ein Maker-Checker mit Substanz: der Agent als Maker, ein benannter und autorisierter Mensch als Checker, eine Frist, ein definierter Standard und eine aufgezeichnete Entscheidung.

  • Autorität des Gutachters. Der Gutachter muss eindeutig befugt sein, zu genehmigen, zu ändern oder abzulehnen, und Entscheidungen des Gutachters „haben dasselbe institutionelle Gewicht wie die ursprüngliche Entscheidung des Agenten.“ Bei einem SAR ist dieser Gutachter die Person, deren Namen die Institution bei einer Einreichung zu vertreten bereit ist.
  • Bearbeitungszeit überprüfen. Jede Eskalation sollte ein Timeout-Fenster beinhalten; Wenn darin keine Entscheidung getroffen wird, wird die Aktion standardmäßig auf block gesetzt oder an einen leitenden Prüfer eskaliert. Das Zeitfenster sollte die realistische Verfügbarkeit der Prüfer widerspiegeln, einschließlich der Abdeckung über Nacht und am Wochenende.
  • Eskalationsvolumen. Eine Eskalationsfunktion, die mehr Bewertungen generiert, als das Team sinnvoll verarbeiten kann, bietet keine Sicherheit mehr. Die Kalibrierung sollte die Eskalationswarteschlange auf die Dispositionen beschränken, die wirklich eine menschliche Entscheidung erfordern, und den Rest durch Observe Sampling abdecken lassen.

Was der Inspektor sieht

Jedes der vier Ergebnisse (einschließlich Verweigern) wird in das Audit-Protokoll eingespeist, eine unveränderliche, nur anhängebare und manipulationssichere Aufzeichnung jeder Governance-Entscheidung. Für jede vorgeschlagene Aktion in der AML-Warteschlange erfasst der Eintrag den Governance-Umschlag in der übermittelten Form, das Mandat, anhand dessen die Aktion überprüft wurde, das von der Disposition Engine erzeugte Ergebnis, die spezifischen angewendeten Regeln, die Grundlage für das Ergebnis und die in jeder Phase verstrichene Zeit.

Für eine automatisch geschlossene Warnung bedeutet das, dass der Datensatz bereits enthält, was der Agent abgerufen hat (die Aktionsverfolgung: Toolaufrufe, Daten, Prüfungen), welche Steuerelemente ausgelöst wurden und warum die Schließung für die automatische Ausführung qualifiziert war. Für eine eingereichte SAR enthält sie den Entwurf, die Eskalation, den benannten Prüfer und die Entscheidung. Für eine abgelehnte Aktion enthält es den Versuch und die spezifische Einschränkung, die sie gestoppt hat: Beweise dafür, dass die Kontrollschicht funktioniert, erstellt von der Kontrollschicht selbst.

SAFR achtet sorgfältig auf einen Fehlermodus, der in gegnerischen Umgebungen von Bedeutung ist: Die Aktionsverfolgung und die Aktionsdetails werden beide vom Agenten deklariert, und eine ausgeklügelte gegnerische Injektion könnte sie zusammen herstellen. Der Umschlag wird daher „als ein Dokument behandelt, das anhand seiner Herkunft authentifiziert werden muss, und nicht nur als eine Aufzeichnung dessen, was der Agent gemeldet hat.“ Der Standard des Papiers für das Protokoll selbst: „Das Protokoll ist die maßgebliche Aufzeichnung, unabhängig von jeder Partei, die ein Interesse daran hat, wie Ereignisse im Nachhinein charakterisiert werden.“ Dies ist der Standard, nach dem ein AML-Inspektor die Aufzeichnungen führen wird.

Dies wird auf der KLA-Kontrollebene ausgeführt

KLA Control Plane implementiert das SAFR-Muster, versendet heute, und die Triage von Finanzkriminalität ist eine der Arbeitsbelastungen, die es durchgängig demonstriert hat. Die vier SAFR-Komponenten werden direkt zugeordnet: Die Agentenregistrierung speichert jeden Triage-Agenten als registrierte, versionierte Entität mit einem benannten menschlichen Eigentümer; Der Policy Builder ist das Kontroll-Repository, dessen Veröffentlichung durch Lint-Checks und die Genehmigung durch zwei Personen gesteuert wird. Die KLA-Richtlinien-Engine bewertet jede vorgeschlagene Aktion vor der Ausführung anhand der veröffentlichten Richtlinienversion und schlägt fehl, wenn sie nicht erreichbar ist. und der Audit Trail ist der nur anhängbare, manipulationssichere Datensatz, der als versiegelte Beweisbündel exportiert werden kann, die ein Prüfer offline überprüfen kann.

Die Dispositionsgrammatik ist eins zu eins. Karten für block verweigern. Eskalieren Sie Karten an require_approval, was eine Entscheidungsanfrage auslöst, die an einen benannten, autorisierten Prüfer am Decision Desk weitergeleitet wird, wobei die Trennung zwischen Hersteller und Prüfer serverseitig erzwungen wird. Automatische Ausführung von Zuordnungen zu allow. Beobachten Sie Karten zu warn, und eine Stichprobenüberprüfungswarteschlange leitet die Stichprobenläufe zur geplanten menschlichen Stichprobenprüfung weiter: das unter den vier oben genannten Bestimmungen beschriebene Muster „Auto-Close-with-Sampling“, das als ausgeliefertes Produkt ausgeführt wird.

Zwei Statushinweise: Schwellenwerte pro Aktion und Beweisprüfungen durch KI-Richter werden versendet; Aggregierte Expositionsfenster, Ratenbegrenzungen pro Fenster, Konfidenzschwellen als erstklassiges Routing-Primitiv und Timeout-Standardwerte pro Entscheidungsklasse sind in der Entwicklung. Die Seite SAFR-Implementierung enthält die vollständige Anforderungsstatustabelle für jede Anforderung.

Häufig gestellte Fragen

Gilt das SAFR-Rahmenwerk für AML- und Compliance-Agenten?

Ja. Das SAFR-Whitepaper nennt Compliance-Triage neben Zahlungen, Liquiditätsmanagement, Bonitätsbeurteilung und Post-Transaktionsverarbeitung als eine der fünf Anwendungen, bei denen Governance-Bedenken bestehen. Ein Alert-Triage-Agent, der Maßnahmen vorschlägt oder SARs erstellt, initiiert genau die Aktionsklasse, die die Laufzeitebene von SAFR vor der Ausführung auswertet.

Ist SAFR für Finanzinstitute in Singapur obligatorisch?

Nein. Im Weißbuch heißt es, dass SAFR „keine regulatorischen Leitlinien oder aufsichtsrechtlichen Erwartungen darstellt“ und eine Institution, die die AML-Warnungstriage automatisiert, weiterhin dafür verantwortlich bleibt, zu bestimmen, wie diese Bereitstellung mit den geltenden aufsichtsrechtlichen Erwartungen und ihren eigenen Governance-Anforderungen übereinstimmt. Für eine AML-Triage-Bereitstellung ist SAFR ein Referenzansatz für die Laufzeitebene selbst: das Mandat, die Kontrollen, die vier Anordnungen und den Prüfdatensatz, durch den dieser Artikel geht.

Kann ein AML-Triage-Agent gemäß SAFR Warnungen ohne menschliche Überprüfung schließen?

Ja, innerhalb der von der Institution festgelegten Grenzen. Eine Warnungsschließung, die innerhalb des Mandats des Agenten, unterhalb harter Einschränkungen und innerhalb definierter Risikoschwellenwerte erfolgt, erhält eine automatische Ausführungsanordnung und wird autonom ausgeführt, wobei der vollständige Entscheidungsdatensatz in das Prüfprotokoll geschrieben wird. Institutionen kombinieren dies mit Observe Sampling, das einen konfigurierten Anteil der Schließungen an eine geplante menschliche Überprüfung weiterleitet, und mit Kontrollen der Beweisqualität, die Vorschläge mit geringem Vertrauen unabhängig vom Alarmwert an einen Menschen weiterleiten.

Was zeigt der SAFR-Prüfdatensatz für eine automatisch geschlossene Warnung?

Der übermittelte Governance-Umschlag (einschließlich der Aktionsverfolgung von Tool-Aufrufen, abgerufenen Daten und durchgeführten Prüfungen), das Mandat, anhand dessen der Abschluss überprüft wurde, das Ergebnis, die spezifischen angewandten Regeln, die Grundlage für das Ergebnis und die in jeder Phase verstrichene Zeit. Das Protokoll kann nur angehängt werden und ist manipulationssicher, sodass der von einem Inspektor gelesene Datensatz der Datensatz ist, der zum Zeitpunkt der Entscheidung geschrieben wurde.

Die wichtigsten Erkenntnisse

SAFR gibt AML-Teams eine konkrete Form für ein Problem, das sie bereits haben: Triage-Agenten, deren einzelne Aktionen regulatorisches Gewicht haben, in einem Umfang, den keine Überprüfung pro Aktion abdecken kann. Die vier Komponenten machen daraus ein funktionsfähiges Design: ein Mandat, das die Befugnisse einschränkt, Kontrollen, die die tatsächlichen Schwellenwerte der Institution kodieren, vier Anordnungen, die jedes Ergebnis bewusst machen, und ein Prüfprotokoll, das für den später eintreffenden Inspektor erstellt wird. Bewerten Sie Ihr aktuelles Triage-Setup anhand der SAFR-Bereitschaftscheckliste (Abschnitte zu Mandaten, Eskalationsvorgängen und Beweiskarte direkt im obigen Prozess) oder laden Sie die AML Agent Control & Evidence Map für die Control-by-Control-Ansicht herunter. Wenn Sie bereit sind, einen geregelten Lauf von Anfang bis Ende zu sehen, buchen Sie eine 30-minütige SAFR-Lückenüberprüfung.

Quelle: Safeguards for Agentic Finance at Runtime, Whitepaper v1.0, MAS BuildFin.ai, Juli 2026. Zitierte Passagen © Monetary Authority of Singapore. SAFR ist eine Branchenreferenz und stellt keine regulatorische Anleitung dar. KLA ist unabhängig von MAS oder BuildFin.ai und weder mit diesen verbunden, noch von diesen unterstützt oder zertifiziert.

In Aktion sehen

Bereit, Ihre Compliance-Nachweise zu automatisieren?

Buchen Sie eine 20-minütige Demo, um zu sehen, wie KLA Ihnen hilft, Human Oversight nachzuweisen und auditfertige Annex IV Dokumentation zu exportieren.

SAFR für AML: Steuerung der Compliance-Triage-KI-Agenten zur Laufzeit | KLA Blog