Conformité7 juillet 20269 min de lecture

SAFR pour AML : gouvernance des agents d'IA de tri de conformité au moment de l'exécution

MAS SAFR nomme le tri de conformité parmi ses applications les plus préoccupantes. Présentation pas à pas d'un agent de tri AML : mandat, contrôles, dispositions, dossier d'audit.

Antonella Serine

Antonella Serine

Fondateur, KLA

Fondateur de KLA, créant le plan de contrôle de gouvernance d'exécution indépendant pour les agents d'IA réglementés en vertu de la loi européenne sur l'IA.

Triage de conformité nommé

SAFR (Safeguards pour Agentic Finance at Runtime), le livre blanc du programme BuildFin.ai de MAS (2026 juillet), nomme le tri de conformité parmi les applications où les problèmes de gouvernance sont accrus.

Exemple concret

Un exemple concret : un agent de tri des alertes AML (enrichissement, disposition des risques, rédaction SAR) est passé par les quatre composants d'exécution SAFR.

Quatre dispositions sur les alertes

Comment les quatre dispositions atterrissent sur des classes d'alertes réelles : fermeture automatique avec échantillonnage d'observation, escalade sur les dispositions de grande valeur, refus sur les types d'alertes contraints.

Maker-checker SAR

Maker-checker pour le dépôt SAR en tant que résultat d'escalade structuré avec une autorité de révision nommée et une règle de délai d'attente.

Enregistrement d'audit

Ce que l'enregistrement d'audit inviolable montre à un inspecteur pour chaque alerte fermée.

Safeguards for Agentic Finance at Runtime (SAFR), le livre blanc publié par le programme BuildFin.ai de MAS en juillet 2026, recense cinq applications où les enjeux de gouvernance sont renforcés : les paiements, la gestion des liquidités, le triage de la conformité, l’évaluation du crédit et le traitement post-transaction. Cet article examine un Process concret de triage des alertes LCB-FT au regard des quatre composantes d’exécution de SAFR : le mandat de l’agent, les contrôles applicables, l’application des quatre dispositions aux catégories d’alertes réelles et les éléments que présente ensuite l’enregistrement d’audit à un inspecteur. Pour le cadre de bout en bout, commencez par l’explication du cadre SAFR MAS.

Pourquoi le triage AML figure sur la liste des préoccupations majeures de SAFR

Un agent de triage AML effectue trois types de travail : il enrichit une alerte avec des données de client, de compte et de transaction ; il propose une disposition à risque (fermer comme non suspect ou faire remonter pour enquête) ; et il rédige une déclaration d'activité suspecte ou de transaction suspecte (SAR/STR) lorsqu'elle est justifiée. Chacune d’elles est une action ayant des conséquences réglementaires : la clôture d’une alerte met fin à l’examen de cette activité, et une SAR déposée est une soumission réglementaire. Pour les volumes de tri, il n'y a pas d'examen humain par action.

SAFR identifie trois lacunes dans l'infrastructure de gouvernance que la plupart des institutions gèrent aujourd'hui, et le triage AML figure clairement dans chacune des trois. La gestion des risques liés au modèle a validé le modèle de triage avant le déploiement ; l'échantillonnage pour l'assurance qualité examine les décisions après coup ; ni l’un ni l’autre n’attrape une disposition problématique avant son exécution. La remontée d'informations, lorsqu'elle existe, est ponctuelle : un indicateur de tableau de bord ou une alerte par e-mail sans date limite, sans format de décision standard et sans enregistrement d'audit. Le journal appelle cela « l’apparence d’une surveillance humaine sans sa substance ». La troisième lacune est la fragmentation : chaque déploiement comporte ses propres garde-fous sur mesure, sans format d'audit cohérent entre eux.

La réponse de SAFR est une couche de gouvernance d'exécution entre l'agent et les systèmes sur lesquels il agit, évaluant chaque action proposée avant son exécution : "aucune action agentique n'atteint l'exécution sans avoir été déclarée, autorisée et évaluée". Pour un modèle de contrôle plus large parmi les agents de la criminalité financière, voir les agents régissant la lutte contre le blanchiment d'argent et les paiements et la carte de contrôle et de preuves des agents AML.

Le workflow, action par action

Dans le cadre du SAFR, chacune des actions proposées par l'agent de triage (une recherche d'enrichissement, une clôture d'alerte, un brouillon SAR) est regroupée dans une enveloppe de gouvernance avant de pouvoir être exécutée. L'enveloppe contient trois classes d'informations : l'action elle-même (type, portée, paramètres), la trace de l'action (les étapes réelles exécutées par l'agent pour arriver à la proposition, y compris les appels d'outils effectués, les données récupérées et les vérifications effectuées) et les métadonnées de contexte (identité de l'agent, mandat applicable, compte actuel ou état du système, contraintes de politique opérationnelle).

La règle en plusieurs étapes est particulièrement importante pour le triage. SAFR applique son flux de contrôle à chaque action d'agent indépendamment : "Un résultat d'exécution automatique ou d'observation à une étape ne confère aucune autorité à la suivante." L’autorisation d’enrichir une alerte ne confère aucune autorisation de la fermer. Chaque action proposée est autorisée sur la base de ses propres faits, par rapport à l'état de la balance courante et du mandat, au moment où elle est proposée.

À quoi ressemble le mandat de l'agent de triage

SAFR définit un mandat comme « le mécanisme par lequel un utilisateur définit les limites de l'autorité déléguée à un agent » : explicite et lisible par machine, s'appuyant sur la sécurité basée sur les capacités, la lignée qui sous-tend OAuth 2.0.

Pour un agent de triage AML, le mandat d'une institution code généralement :

La frontière est structurelle : "Un agent ne peut pas étendre la portée d'un mandat par son propre raisonnement ou inférence." Un agent de tri qui conclut, à partir de sa propre analyse, qu'il doit également fermer une alerte associée sur une file d'attente adjacente a proposé une action hors mandat, et la couche d'exécution la traitera comme telle.

  • Types d'actions autorisés. Récupérez les données des clients, des comptes et des transactions à partir de systèmes sources nommés ; proposer des dispositions sur les files d'attente d'alerte désignées ; rédiger des récits SAR/STR. Le dépôt est un type d’action distinct, abordé ci-dessous.
  • Limites de portée. Les files d'attente d'alertes, les segments de clientèle et les bandes de risque sur lesquels l'agent peut travailler ; des classes d'alertes entièrement découpées (par exemple, les alertes liées à des résultats de contrôle de sanctions ou à l'ouverture d'enquêtes).
  • Conditions et validité. La durée de validité de la délégation et le donneur d'ordre qui l'a accordée : généralement le responsable du suivi des transactions ou la cellule de renseignement financier, reflétant le cadre de délégation de pouvoir existant de l'établissement.

Quels contrôles s'appliquent

Le référentiel de contrôles est le livre de règles configurable de l'institution, tiré de la politique organisationnelle, des exigences réglementaires, des règles de produit et des mandats accordés par les utilisateurs. Les quatre catégories de contrôle de SAFR correspondent clairement au triage AML :

Les contrôles génériques (contrôles d'autorisation, limites d'exposition) sont déterministes ; Les contrôles spécifiques à l’IA, tels que la qualité des preuves et l’intégrité de l’enveloppe, peuvent impliquer une évaluation probabiliste ou sémantique. Chaque contrôle code les types d'actions autorisés, la logique de décision, les conditions d'escalade, une période de validité et l'autorité principale derrière cela.

Catégories de contrôle SAFR mappées au triage AML
Catégorie de contrôleCe que l'institution encode pour l'agent de tri
AutorisationQuelles versions d'agent enregistré peuvent proposer des dispositions sur quelles files d'attente d'alerte ; quels types d'actions chaque classe d'agent peut initier ; qui peut déléguer cette autorité et dans quelle mesure
Limites d'expositionSeuils de valeur par alerte pour la fermeture autonome ; les alertes supérieures au seuil nécessitent un examen humain
Limites de débitUn taux de fermeture maximal par fenêtre de temps, protégeant contre un agent incontrôlable, une erreur de flux de données ou une injection rapide contradictoire, fermant en masse une file d'attente
Qualité des preuvesLa confiance minimale et les preuves requises pour une fermeture autonome ; une proposition dont la confiance déclarée tombe en dessous du seuil est soumise à un examen humain quelle que soit la valeur d'alerte

Les quatre dispositions SAFR sur les classes d'alerte réelles

Le moteur de disposition évalue chaque action dans la portée de manière déterministe par rapport aux contrôles récupérés et renvoie l'un des quatre résultats de liaison. Sur une file d'attente AML, ils ressemblent à ceci :

L'attribution des résultats est calibrée au moment de la conception en fonction de cinq facteurs nommés par le document : la réversibilité de l'action, l'importance financière, la gravité de l'impact sur les clients, la sensibilité réglementaire et la nouveauté par rapport aux modèles établis au sein du mandat. Une alerte fermée est difficile à annuler dans la pratique, et chaque disposition dans la file d'attente comporte une sensibilité réglementaire, de sorte qu'une configuration bien calibrée déplace les cas limites vers l'escalade et réserve l'exécution automatique aux classes d'alerte pour lesquelles le contrat de preuve est explicite et systématiquement respecté.

Observe est la bête de somme dans les files d'attente à volume élevé : les classes d'alerte à faible risque se ferment automatiquement à la vitesse de la machine tandis qu'un échantillon défini de fermetures est soumis à un contrôle humain ponctuel, garantissant ainsi une assurance durable sur la population que l'institution a choisi d'automatiser.

Les quatre dispositions SAFR sur les classes d'alerte AML
Situation d'alerteDispositionQue se passe-t-il
Classe d'alerte à faible risque, exigences en matière de preuves remplies, valeur inférieure au seuilExécution automatiqueLa fermeture se déroule sans intervention humaine intervention; le dossier de décision complet est écrit
Même classe, sélectionnée par un modèle d'échantillonnage configuré ou montrant un signal de nouveautéObservezLa fermeture s'exécute ; une observation structurée est enregistrée et acheminée pour examen planifié
Alerte de grande valeur ou proposition de clôture sur une relation client à haut risqueEscaladerL'action est mise en attente d'examen humain avant de pouvoir continuer
Tentative de clôture d'une alerte liée à une correspondance de sanctions ou à une enquête ouverteRefuserL'action est rejetée avant exécution, avec le motif spécifique enregistré

Maker-checker pour le dépôt SAR

Rédiger une SAR et en déposer une sont des actions différentes. La rédaction peut s'exécuter de manière autonome : l'agent assemble le récit, les transactions de support et le contexte client, et la rédaction est enregistrée comme toute autre action gouvernée. Le dépôt est une soumission réglementaire et est calibré pour Escalate.

Un résultat Escalate sous SAFR est une obligation structurée avec trois dimensions opérationnelles sur lesquelles le document est spécifique :

Il s'agit d'un fabricant-vérificateur avec du contenu : l'agent en tant que fabricant, un humain nommé et autorisé en tant que vérificateur, une date limite, un défaut défini et une décision enregistrée.

  • Autorité de l'examinateur. L'examinateur doit avoir une autorité claire pour approuver, modifier ou refuser, et les décisions de l'examinateur « ont le même poids institutionnel que la décision initiale de l'agent ». Pour un SAR, cet examinateur est la personne dont l'institution est prête à donner le nom lors d'un dépôt.
  • Revoir le délai d'exécution. Chaque escalade doit comporter une fenêtre de délai d'attente ; si aucune décision n’y parvient, l’action est par défaut bloquée ou transmise à un évaluateur senior. La fenêtre doit refléter une disponibilité réaliste des évaluateurs, y compris une couverture de nuit et de week-end.
  • Volume d'escalade. Une fonction d'escalade qui génère plus d'avis que l'équipe ne peut traiter de manière significative a cessé de fournir une assurance. L'étalonnage doit maintenir la file d'attente Escalate aux dispositions qui nécessitent réellement une décision humaine et laisser l'échantillonnage Observer couvrir le reste.

Ce que l'inspecteur voit

Chacun des quatre résultats (y compris le refus) alimente le journal d'audit, un enregistrement immuable, en annexe uniquement et inviolable de chaque décision de gouvernance. Pour chaque action proposée dans la file d'attente AML, l'entrée capture l'enveloppe de gouvernance telle que soumise, le mandat par rapport auquel l'action a été vérifiée, le résultat produit par le moteur de disposition, les règles spécifiques appliquées, la base du résultat et le temps écoulé à chaque étape.

Pour une alerte de fermeture automatique, cela signifie que l'enregistrement contient déjà ce que l'agent a récupéré (la trace de l'action : appels d'outils, données, contrôles), quels contrôles ont été déclenchés et pourquoi la fermeture a été qualifiée pour l'exécution automatique. Pour une SAR déposée, elle contient le projet, l'escalade, le réviseur nommé et la décision. Pour une action refusée, il contient la tentative et la contrainte spécifique qui l'a arrêtée : la preuve que la couche de contrôle fonctionne, produite par la couche de contrôle elle-même.

SAFR fait attention à un mode de défaillance qui est important dans les contextes contradictoires : la trace de l'action et les détails de l'action sont tous deux déclarés par l'agent, et une injection contradictoire sophistiquée pourrait les fabriquer ensemble. L'enveloppe est donc "traitée comme un document à authentifier quant à son origine, et non comme un simple enregistrement de ce que l'agent a déclaré". La norme du journal pour le journal lui-même : « Le journal est le document faisant autorité, indépendant de toute partie intéressée par la façon dont les événements sont caractérisés après coup. » C’est la norme à laquelle un inspecteur AML tiendra le dossier.

Exécution de ceci le KLA Control Plane

KLA Control Plane implémente le modèle SAFR, expédié aujourd'hui, et le tri de la criminalité financière est l'une des charges de travail dont il a été démontré de bout en bout. Les quatre composants SAFR sont directement mappés : le Agent Registry contient chaque agent de triage en tant qu'entité enregistrée et versionnée avec un propriétaire humain nommé ; le Policy Builder est le référentiel de contrôles, avec une publication contrôlée par des contrôles de charpie et une approbation de deux personnes ; le KLA Policy Engine évalue chaque action proposée par rapport à la version de politique publiée avant l'exécution et échoue lorsqu'il est inaccessible ; et la piste d'audit est l'enregistrement inviolable en annexe uniquement, exportable en tant que Sealed Evidence Bundles qu'un auditeur peut vérifier hors ligne.

La grammaire de disposition est individuelle. Refuser les cartes pour « bloquer ». Faites remonter les cartes vers « require_approval », qui génère un Decision Request acheminé vers un réviseur nommé et autorisé sur le Decision Desk, avec une séparation fabricant-vérificateur appliquée côté serveur. L'exécution automatique des mappages pour « autoriser ». Observez les cartes pour « avertir », et une file d'attente d'examen d'échantillonnage achemine les analyses échantillonnées vers une vérification ponctuelle humaine programmée : le modèle de fermeture automatique avec échantillonnage décrit dans les quatre dispositions ci-dessus, fonctionnant en tant que produit expédié.

Deux notes d'état : les seuils de valeur par action et les contrôles de preuves des juges IA sont expédiés ; Les fenêtres d'exposition globales, les limites de débit par fenêtre, les seuils de confiance en tant que primitive de routage de première classe et les délais d'attente par défaut par classe de décision sont en cours de développement. La page Mise en œuvre SAFR contient le tableau complet de l'état exigence par exigence.

Foire aux questions

Le cadre SAFR s'applique-t-il aux agents AML et de conformité ?

Oui. Le livre blanc SAFR cite le tri de conformité parmi les cinq applications où les problèmes de gouvernance sont accrus, aux côtés des paiements, de la gestion des liquidités, de l'évaluation du crédit et du traitement post-transaction. Un agent de tri d'alertes proposant des dispositions ou rédigeant des SAR initie exactement la classe d'action que la couche d'exécution de SAFR évalue avant son exécution.

Le SAFR est-il obligatoire pour les institutions financières à Singapour ?

Non. Le livre blanc indique que le SAFR « ne constitue pas des orientations réglementaires ou des attentes en matière de surveillance », et qu'une institution qui automatise le tri des alertes AML reste responsable de la détermination de la manière dont ce déploiement s'aligne sur les attentes en matière de surveillance applicables et ses propres exigences de gouvernance. Pour un déploiement de triage AML, SAFR est une approche de référence pour la couche d'exécution elle-même : le mandat, les contrôles, les quatre dispositions et le dossier d'audit parcouru par cet article.

Un agent de triage AML peut-il fermer les alertes sans examen humain sous SAFR ?

Oui, dans les limites fixées par l'institution. Une clôture d'alerte qui relève du mandat de l'agent, en dessous de contraintes strictes et dans les limites de seuils de risque définis reçoit une disposition d'exécution automatique et se déroule de manière autonome, avec l'enregistrement complet de la décision écrit dans le journal d'audit. Les institutions associent cela à l'échantillonnage Observe, qui achemine une part configurée des fermetures vers un examen humain programmé, et à des contrôles de qualité des preuves qui acheminent les propositions peu fiables vers un humain, quelle que soit la valeur de l'alerte.

Que montre l'enregistrement d'audit SAFR pour une alerte à fermeture automatique ?

L'enveloppe de gouvernance telle que soumise (y compris la trace des actions des appels d'outils, les données récupérées et les contrôles effectués), le mandat par rapport auquel la fermeture a été vérifiée, le résultat, les règles spécifiques appliquées, la base du résultat et le temps écoulé à chaque étape. Le journal est uniquement annexé et inviolable, de sorte que le dossier lu par un inspecteur est le dossier qui a été rédigé au moment de la décision.

Points clés à retenir

SAFR donne aux équipes AML une forme concrète pour un problème qu'elles rencontrent déjà : des agents de tri dont les actions individuelles ont un poids réglementaire, dans des volumes qu'aucune analyse par action ne peut couvrir. Les quatre composants transforment cela en une conception opérationnelle : un mandat qui limite l'autorité, des contrôles qui encodent les seuils réels de l'institution, quatre dispositions qui rendent chaque résultat délibéré et un dossier d'audit construit pour l'inspecteur qui arrive plus tard. Évaluez votre configuration de tri actuelle par rapport à la Liste de contrôle de préparation SAFR (sections sur les mandats, les opérations d'escalade et la carte des preuves directement sur le processus ci-dessus) ou téléchargez la Carte de contrôle et de preuves des agents AML pour la vue contrôle par contrôle. Lorsque vous êtes prêt à voir une exécution gouvernée de bout en bout, réservez un examen des écarts SAFR de 30 minutes.

Source : Sauvegardes pour Agentic Finance au moment de l'exécution, livre blanc v1.0, MAS BuildFin.ai, juillet 2026. Passages cités © Autorité monétaire de Singapour. SAFR est une référence industrielle et ne constitue pas une orientation réglementaire. KLA est indépendant et non affilié, approuvé ou certifié par MAS ou BuildFin.ai.

Voir en action

Prêt à automatiser vos preuves conformité ?

Réservez une démo de 20 minutes pour voir comment KLA vous aide à prouver la surveillance humaine et exporter la documentation Annex IV prête à l'audit.

SAFR pour AML : gouvernance des agents d'IA de tri de conformité au moment de l'exécution | KLA Blog