Cumplimiento7 de julio de 20269 minutos de lectura

SAFR para AML: control de los agentes de IA de clasificación de cumplimiento en tiempo de ejecución

MAS SAFR menciona la clasificación de cumplimiento entre sus aplicaciones de mayor preocupación. Un recorrido por los agentes de clasificación ALD: mandato, controles, disposiciones, registro de auditoría.

Antonella Serine

Antonella Serine

Founder, KLA

Founder of KLA, building the independent runtime governance control plane for regulated AI agents under the Reglamento de IA de la UE.

Clasificación de cumplimiento denominada

SAFR (Safeguards for Agentic Finance at Runtime), el documento técnico del programa BuildFin.ai de MAS (julio de 2026), menciona la clasificación de cumplimiento entre las aplicaciones donde las preocupaciones de gobernanza aumentan.

Ejemplo resuelto

Un ejemplo práctico: un agente de clasificación de alertas AML (enriquecimiento, disposición de riesgos, redacción de SAR) pasó por los cuatro componentes del tiempo de ejecución de SAFR.

Cuatro disposiciones sobre alertas

Cómo llegan las cuatro disposiciones a clases de alerta reales: cierre automático con muestreo de observación, escalar en disposiciones de alto valor y denegar en tipos de alerta restringidos.

Comprobador de fabricante de SAR

creador-verificador para la presentación de SAR como resultado de escalamiento estructurado con autoridad de revisor designada y una regla de tiempo de espera.

Registro de auditoría

Lo que el registro de auditoría a prueba de manipulaciones le muestra a un inspector por cada alerta cerrada.

Safeguards for Agentic Finance at Runtime (SAFR), el libro blanco publicado por el programa BuildFin.ai de MAS en julio de 2026, nombra cinco aplicaciones donde las preocupaciones de gobernanza aumentan: pagos, gestión de liquidez, clasificación de cumplimiento, evaluación crediticia y procesamiento posterior a la transacción. Este artículo recorre un proceso concreto de clasificación de alertas ALD a través de los cuatro componentes del tiempo de ejecución de SAFR: cómo se ve el mandato del agente, qué controles se aplican, cómo se desarrollan las cuatro disposiciones en clases de alerta reales y qué muestra el registro de auditoría al inspector después. Para ver el marco de principio a fin, comience con el [explicador del marco SAFR MAS] (/blog/safr-mas-framework-explained).

Por qué la clasificación de AML está en la lista de mayor preocupación de SAFR

Un agente de clasificación ALD realiza tres tipos de trabajo: enriquece una alerta con datos de clientes, cuentas y transacciones; propone una disposición de riesgo (cerrar como no sospechoso o escalar para investigación); y redacta un informe de actividad sospechosa o transacción sospechosa (SAR/STR) cuando esté justificado. Cada una es una acción con consecuencias regulatorias: cerrar una alerta pone fin al escrutinio de esa actividad, y un SAR presentado es una presentación regulatoria. En los volúmenes de clasificación no existe una revisión humana por acción.

SAFR identifica tres brechas en la infraestructura de gobernanza que la mayoría de las instituciones manejan hoy en día, y la clasificación ALD encaja perfectamente en las tres. La gestión de riesgos del modelo validó el modelo de clasificación antes de su implementación; el muestreo de garantía de calidad revisa las decisiones a posteriori; ninguno detecta una disposición problemática antes de ejecutarla. La escalada, cuando existe, es ad hoc: un indicador en el panel de control o una alerta por correo electrónico sin fecha límite, sin formato de decisión estándar y sin registro de auditoría. El documento llama a esto "la apariencia de supervisión humana sin sustancia". La tercera brecha es la fragmentación: cada implementación tiene sus propias barreras de seguridad personalizadas, sin un formato de auditoría consistente entre ellas.

La respuesta de SAFR es una capa de gobernanza en tiempo de ejecución entre el agente y los sistemas sobre los que actúa, evaluando cada acción propuesta antes de su ejecución: "ninguna acción agente llega a la ejecución sin haber sido declarada, autorizada y evaluada". Para conocer el patrón de control más amplio entre los agentes de delitos financieros, consulte [que rige el ALD y los agentes de pagos] (/blog/governing-aml-and-payments-agents) y el [mapa de pruebas y control de agentes ALD] (/blog/aml-agent-control-and-evidence-map).

El flujo de trabajo, acción por acción

Según SAFR, cada una de las acciones propuestas por el agente de clasificación (una búsqueda de enriquecimiento, un cierre de alerta, un borrador de SAR) se empaqueta en un Sobre de Gobernanza antes de que pueda ejecutarse. El sobre contiene tres clases de información: la acción en sí (tipo, alcance, parámetros), el seguimiento de la acción (los pasos reales que ejecutó el agente para llegar a la propuesta, incluidas las llamadas a herramientas realizadas, los datos recuperados y las comprobaciones realizadas) y los metadatos de contexto (identidad del agente, mandato aplicable, cuenta actual o estado del sistema, restricciones de política operativa).

La regla de varios pasos es especialmente importante para la clasificación. SAFR aplica su flujo de control a cada acción del agente de forma independiente: "Un resultado de ejecución automática u observación en un paso no conlleva autoridad para el siguiente". El permiso para enriquecer una alerta no confiere permiso para cerrarla. Cada acción propuesta se autoriza por sus propios hechos, contra el estado de cuenta corriente y el mandato, en el momento en que se propone.

Cómo es el mandato del agente de clasificación

SAFR define un mandato como "el mecanismo a través del cual un usuario define los límites de la autoridad delegada a un agente": explícito y legible por máquina, basándose en la seguridad basada en capacidades, el linaje que subyace a OAuth 2.0.

Para un agente de clasificación ALD, el mandato de una institución normalmente codificaría:

El límite es estructural: "Un agente no puede ampliar el alcance de un mandato mediante su propio razonamiento o inferencia". Un agente de clasificación que concluye, a partir de su propio análisis, que también debería cerrar una alerta relacionada en una cola adyacente ha propuesto una acción fuera de mandato y la capa de tiempo de ejecución la tratará como tal.

  • Tipos de acciones permitidas. Recuperar datos de clientes, cuentas y transacciones de sistemas de origen nombrados; proponer disposiciones sobre colas de alerta designadas; borradores de narrativas SAR/STR. La presentación es un tipo de acción separada, que se trata a continuación.
  • Límites de alcance. Las colas de alerta, los segmentos de clientes y las bandas de riesgo en las que puede trabajar el agente; clases de alerta completamente eliminadas (por ejemplo, alertas vinculadas a sanciones que detectan resultados positivos o a investigaciones abiertas).
  • Condiciones y validez. El período durante el cual la delegación es válida y el principal que la otorgó: generalmente el jefe de monitoreo de transacciones o la unidad de inteligencia financiera, reflejando el marco de autoridad delegada existente de la institución.

¿Qué controles se aplican?

El Repositorio de controles es el libro de reglas configurable de la institución, extraído de la política organizacional, los requisitos regulatorios, las reglas del producto y los mandatos otorgados por los usuarios. Las cuatro categorías de control de SAFR se corresponden claramente con la clasificación AML:

Los controles genéricos (verificaciones de autorización, límites de exposición) son deterministas; Los controles específicos de la IA, como la calidad de la evidencia y la integridad del sobre, pueden implicar una evaluación probabilística o semántica. Cada control codifica los tipos de acción permitidos, la lógica de decisión, las condiciones de escalamiento, un período de validez y la autoridad principal detrás de él.

Categorías de control SAFR asignadas a la clasificación AML
Categoría de controlLo que la institución codifica para el agente de triaje
AutorizaciónQué versiones de agentes registrados pueden proponer disposiciones sobre qué colas de alerta; qué tipos de acciones puede iniciar cada clase de agente; quién puede delegar esa autoridad y hasta qué punto
Límites de exposiciónUmbrales de valor por alerta para cierre autónomo; las alertas por encima del umbral requieren revisión humana
Límites de tarifasUna tasa de cierre máxima por ventana de tiempo, que protege contra un agente fuera de control, un error de alimentación de datos o una inyección de aviso adversaria que cierra de forma masiva una cola.
Calidad de la evidenciaLa confianza mínima y la evidencia requerida para un cierre autónomo; una propuesta cuya confianza declarada cae por debajo del umbral conduce a la revisión humana independientemente del valor de alerta

Las cuatro disposiciones del SAFR sobre las clases de alerta real

El motor de disposición evalúa cada acción dentro del alcance de manera determinista frente a los controles recuperados y devuelve uno de los cuatro resultados vinculantes. En una cola AML, se ven así:

La asignación de resultados se calibra en el momento del diseño en función de cinco factores que el documento menciona: reversibilidad de la acción, materialidad financiera, gravedad del impacto en el cliente, sensibilidad regulatoria y novedad en relación con los patrones establecidos dentro del mandato. Una alerta cerrada es difícil de revertir en la práctica, y cada disposición en la cola conlleva sensibilidad regulatoria, por lo que una configuración bien calibrada cambia los casos límite hacia Escalar y reserva la ejecución automática para clases de alerta donde el contrato de evidencia es explícito y se cumple consistentemente.

Observe es el caballo de batalla en colas de gran volumen: las clases de alerta de bajo riesgo se cierran automáticamente a la velocidad de la máquina mientras una muestra definida de cierres fluye para una verificación humana al azar, manteniendo una seguridad sostenida sobre la población que la institución ha decidido automatizar.

Las cuatro disposiciones del SAFR sobre las clases de alerta ALD
Situación de alertaDisposiciónLo que sucede
Clase de alerta de bajo riesgo, requisitos de evidencia cumplidos, valor por debajo del umbralEjecución automáticaEl cierre se produce sin intervención humana; se escribe el registro de decisión completo
Misma clase, seleccionada mediante un patrón de muestreo configurado o mostrando una señal novedosaObservarEl cierre se ejecuta; una observación estructurada se registra y se envía para una revisión programada
Alerta de alto valor o propuesta de cierre de una relación con un cliente de alto riesgoEscalarLa acción se mantiene pendiente de revisión humana antes de que pueda continuar.
Intento de cierre de una alerta vinculada a un partido de sanciones o una investigación abiertaDenegarLa acción se rechaza antes de su ejecución, consignándose el motivo específico.

creador-verificador para la presentación del SAR

Redactar un SAR y presentarlo son acciones diferentes. La redacción puede ejecutarse de forma autónoma: el agente reúne la narrativa, las transacciones de respaldo y el contexto del cliente, y la redacción se registra como cualquier otra acción gobernada. La presentación es una presentación regulatoria y está calibrada para Escalar.

Un resultado de escalamiento según SAFR es una obligación estructurada con tres dimensiones operativas sobre las cuales el documento es específico:

Se trata de un hacedor-verificador con sustancia: el agente como hacedor, un ser humano nombrado y autorizado como verificador, una fecha límite, un incumplimiento definido y una decisión registrada.

  • Autoridad del revisor. El revisor debe tener una autoridad clara para aprobar, modificar o rechazar, y las decisiones del revisor "tienen el mismo peso institucional que la decisión original del agente". Para un SAR, ese revisor es la persona cuyo nombre la institución está dispuesta a respaldar en una presentación.
  • Revisar el plazo. Cada escalamiento debe tener un período de tiempo de espera; Si no se llega a una decisión, la acción se bloquea de forma predeterminada o se deriva a un revisor superior. La ventana debe reflejar la disponibilidad realista de los revisores, incluida la cobertura nocturna y de fin de semana.
  • Volumen de escalada. Una función de escalada que genera más revisiones de las que el equipo puede procesar de manera significativa ha dejado de brindar seguridad. La calibración debe mantener la cola de Escalar en las disposiciones que realmente necesitan una decisión humana y dejar que el muestreo de Observación cubra el resto.

Lo que ve el inspector

Cada uno de los cuatro resultados (incluido Denegar) alimenta el Registro de auditoría, un registro inmutable, que solo se puede agregar y a prueba de manipulaciones, de cada decisión de gobernanza. Para cada acción propuesta en la cola ALD, la entrada captura el sobre de gobernanza tal como se presentó, el mandato con el que se verificó la acción, el resultado que produjo el motor de disposición, las reglas específicas aplicadas, la base para el resultado y el tiempo transcurrido en cada etapa.

Para una alerta de cierre automático, eso significa que el registro ya contiene lo que el agente recuperó (el seguimiento de la acción: llamadas a herramientas, datos, comprobaciones), qué controles se activaron y por qué el cierre calificó para la ejecución automática. Para un SAR presentado, contiene el borrador, la escalación, el revisor designado y la decisión. Para una acción denegada, contiene el intento y la restricción específica que lo detuvo: evidencia de que la capa de control funciona, producida por la propia capa de control.

SAFR tiene cuidado con un modo de falla que importa en entornos adversarios: el rastro de la acción y los detalles de la acción son declarados por el agente, y una inyección adversaria sofisticada podría fabricarlos juntos. Por lo tanto, el sobre es "tratado como un documento que debe autenticarse respecto de su origen, no simplemente como un registro de lo que informó el agente". El estándar del periódico para el registro en sí: "El registro es el registro autorizado, independiente de cualquier parte interesada en cómo se caracterizan los eventos después del hecho". Ese es el estándar que un inspector ALD mantendrá en su registro.

Ejecutando esto en el plano de control KLA

KLA Control Plane implementa el patrón SAFR, los envíos actuales y la clasificación de delitos financieros es una de las cargas de trabajo que se ha demostrado de principio a fin. Los cuatro componentes de SAFR se asignan directamente: el Registro de agentes mantiene a cada agente de clasificación como una entidad registrada y versionada con un propietario humano designado; el Generador de políticas es el repositorio de controles, con publicación controlada por controles de pelusa y aprobación de dos personas; KLA Policy Engine evalúa cada acción propuesta con respecto a la versión de política publicada antes de su ejecución y falla el cierre si es inalcanzable; y el registro de auditoría es un registro a prueba de manipulaciones que solo se puede adjuntar y que se puede exportar como paquetes de evidencia sellados que un auditor puede verificar sin conexión.

La gramática de disposición es uno a uno. Denegar mapas a block. Escalar mapas a require_approval, que genera una solicitud de decisión dirigida a un revisor autorizado y nombrado en Decision Desk, con la separación entre creador y verificador aplicada en el lado del servidor. Ejecutar automáticamente mapas a allow. Observe los mapas de warn y una cola de revisión de muestreo dirige las ejecuciones muestreadas a una verificación in situ humana programada: el patrón de cierre automático con muestreo descrito en las cuatro disposiciones anteriores, que se ejecuta como producto enviado.

Se envían dos notas de estado: umbrales de valor por acción y verificaciones de evidencia de juez de IA; Se están desarrollando ventanas de exposición agregadas, límites de tasa por ventana, umbrales de confianza como primitiva de enrutamiento de primera clase y valores predeterminados de tiempo de espera por clase de decisión. La página [implementación de SAFR] (/safr) contiene la tabla completa de estado requisito por requisito.

Preguntas frecuentes

¿Se aplica el marco SAFR a los agentes de lucha contra el lavado de dinero y de cumplimiento?

Sí. El documento técnico de SAFR menciona la clasificación de cumplimiento entre las cinco aplicaciones donde aumentan las preocupaciones sobre la gobernanza, junto con los pagos, la gestión de liquidez, la evaluación crediticia y el procesamiento posterior a la transacción. Un agente de clasificación de alertas que propone disposiciones o redacta SAR inicia exactamente la clase de acción que la capa de tiempo de ejecución de SAFR evalúa antes de la ejecución.

¿Es SAFR obligatorio para las instituciones financieras en Singapur?

No. El libro blanco establece que SAFR "no constituye una guía regulatoria ni expectativas de supervisión", y una institución que automatiza la clasificación de alertas ALD sigue siendo responsable de determinar cómo esa implementación se alinea con las expectativas de supervisión aplicables y sus propios requisitos de gobernanza. Para una implementación de clasificación AML, SAFR es un enfoque de referencia para la capa de tiempo de ejecución en sí: el mandato, los controles, las cuatro disposiciones y el registro de auditoría que recorre este artículo.

¿Puede un agente de clasificación AML cerrar alertas sin revisión humana según SAFR?

Sí, dentro de los límites que marca la institución. Un cierre de alerta que está dentro del mandato del agente, por debajo de restricciones estrictas y dentro de umbrales de riesgo definidos recibe una disposición de ejecución automática y procede de forma autónoma, con el registro completo de la decisión escrito en el registro de auditoría. Las instituciones combinan esto con el muestreo de Observación, que dirige una parte configurada de cierres a una revisión humana programada, y con controles de calidad de la evidencia que dirigen propuestas de baja confianza a un humano independientemente del valor de la alerta.

¿Qué muestra el registro de auditoría SAFR para una alerta de cierre automático?

El documento de gobernanza tal como se presentó (incluido el seguimiento de las acciones de las llamadas a herramientas, los datos recuperados y las comprobaciones realizadas), el mandato con el que se verificó el cierre, el resultado, las reglas específicas aplicadas, la base del resultado y el tiempo transcurrido en cada etapa. El registro es de solo anexos y a prueba de manipulaciones, por lo que el registro que lee un inspector es el registro que se escribió en el momento de la decisión.

Conclusiones clave

SAFR brinda a los equipos ALD una forma concreta para un problema que ya tienen: agentes de clasificación cuyas acciones individuales tienen peso regulatorio, en volúmenes que ninguna revisión por acción puede cubrir. Los cuatro componentes convierten eso en un diseño operable: un mandato que limita la autoridad, controles que codifican los umbrales reales de la institución, cuatro disposiciones que hacen que cada resultado sea deliberado y un registro de auditoría creado para el inspector que llega más tarde. Califique su configuración de clasificación actual con la [Lista de verificación de preparación de SAFR] (/tools/safr-readiness) (secciones sobre mandatos, operaciones de escalamiento y mapa de evidencia directamente en el Proceso anterior) o descargue el [Mapa de evidencia y control de agentes AML] (/resources/aml-agent-controls-report) para la vista control por control. Cuando esté listo para ver una ejecución gobernada de principio a fin, reserve una revisión de brechas SAFR de 30 minutos.

Fuente: Safeguards for Agentic Finance at Runtime, documento técnico v1.0, MAS BuildFin.ai, julio de 2026. Pasajes citados © Autoridad Monetaria de Singapur. SAFR es una referencia de la industria y no constituye una guía regulatoria. KLA es independiente y no está afiliada, respaldada ni certificada por MAS o BuildFin.ai.

Véalo en acción

¿Listo para automatizar su evidencia de cumplimiento normativo?

Reserve una demostración de 20 minutos para ver cómo KLA le ayuda a demostrar la supervisión humana y exportar documentación de Annex IV lista para auditoría.

SAFR para AML: control de los agentes de IA de clasificación de cumplimiento en tiempo de ejecución | KLA Blog