好的合规工作流应该让分析员无需在多个系统之间来回寻找,就能回答五个问题:审查由什么触发、下一步做什么、谁负责决定、哪些证据支持决定,以及什么情况会重新开启审查。
问题很简单,实际工作却往往不是。客户资料、筛查结果、审批和交易警报常常分散在不同工具中。每个工具都可能正常运作,但整体决定仍难以还原。
什么是合规工作流?
合规工作流是机构按照政策处理客户、交易、警报或案件时,用来控制任务、证据、决定和审批的完整流程。
它应定义触发事件、所需资料、负责人、决定条件、时限、记录,以及可能引发再次审查的事件。程序说明如何完成任务;工作流则说明任务如何支持最终决定。
- 什么触发审查?
- 下一步需要做什么?
- 谁负责决定?
- 什么证据支持决定?
- 什么情况会重新开启审查?
工作流整体应该是什么样?
具体流程取决于机构、行业、司法管辖区、产品和风险偏好。一个实用的生命周期通常包含八个相互连接的阶段。
触发与负责人 → 资料收集 → 验证与筛查 → 风险评估与决定 → 持续控制 → 警报分流 → 调查与行动 → 质量保证与改善
新的实益拥有人、制裁结果、交易模式或调查结论,都可能让客户回到验证、加强尽职调查或风险评估阶段。
有效合规工作流的八个阶段
- 从清晰的触发事件和负责人开始记录审查为何开始、范围是什么、适用哪个政策版本、何时到期,以及谁负责下一步。
- 收集并尽早验证正确资料只收集决定真正需要的资料,清楚显示证据是否完整、有效、缺失或过期,并把例外交给获授权审查人员。
- 验证和筛查时保留证据让身份、所有权、制裁、PEP 和负面新闻结果持续连接客户记录,而不是只留下“通过”或“失败”。
- 让风险与决定逻辑可以解释显示哪些因素影响结果,记录缺失资料和人为覆核,并保留证据、审查人、审批人和理由。
- 把决定带入持续控制利用开户背景调整风险评级、预期活动、筛查频率、交易监控和事件驱动审查。
- 正式立案前先分流信号把警报视为信号。让审查人员先看到触发原因、客户风险、相关活动、以往案件和升级规则。
- 调查、决定并记录行动在一个受控案件中连接警报、客户、所有权、交易、证据和以往决定,并明确权限和结果。
- 利用已完成工作改善控制把质量审查发现和结果反馈至风险因素、监控逻辑、程序、工作流设计、培训和管理报告。
一个实际的合规工作流例子
一家公司在六个月前获批。企业登记更新显示一名新董事;不久后,交易监控又发现付款流向客户预期地域范围之外的交易对手。
在分散的流程中,这两个事件会进入不同队列。在互联工作流中,董事变更会触发更新的 KYB 资料和筛查;交易警报连接同一客户记录;两项事件共同推动一次风险重评。如达到升级标准,系统会开立一个包含相关证据和审批路径的案件。
- 董事变更在客户记录中创建事件。
- 工作流要求更新 KYB 证据并筛查新董事。
- 交易警报连接同一客户和历史评估。
- 合并资料触发风险重评。
- 达到标准时,以一个案件处理两项事件。
- 决定更新客户风险、监控方式和下次审查日期。
技术可以防止背景资料在流程中丢失,但合规判断仍由机构负责。
哪些工作适合自动化,哪些应保留人为判断?
自动化最适合重复、基于规则的任务;当证据含糊、风险重大或责任不能转移时,人为判断最重要。
| 技术可以支持 | 人员应保持核心责任 |
|---|---|
| 必填字段验证和获批准数据检索 | 不确定匹配和相互冲突的证据 |
| 筛查、监控规则和缺失证据检查 | 复杂所有权和获授权例外 |
| 工作分派、时限跟踪和背景整理 | 可疑活动决定及相称补救措施 |
| AI 摘要和理由草稿 | 质疑、覆核、审批和最终结论 |
AI 可以协助准备案件,但不能让问责消失。
检验工作流设计的五个问题
- 每项审查能否追溯至已记录的触发事件?
- 每项未完成工作是否有明确负责人和决定权限?
- 证据是否始终与决定保持连接?
- 例外和后续风险事件能否遵循受控路径?
- 管理层能否看到决定质量和风险,而不只是数量和速度?
如果任何答案不清楚,自动化可能只会让混乱更快发生。
如何衡量合规工作流表现?
处理时间很重要,但不能单独使用。平衡的衡量方式应涵盖控制质量、风险有效性、运营健康和治理。
质量保证通过率、返工和证据完整度。
重新开启的案件、遗漏背景和不同风险级别的结果。
按风险划分的队列时长,以及等待证据或审批的时间。
逾期审查,以及缺少政策依据或决定权限的案件。
如果返工增加或重要背景被遗漏,结案更快并不代表真正改善。
常见的合规工作流错误
把有问题的流程自动化
自动化会放大现有设计。决定权限和例外路径不清楚,只会让混乱更快发生。
以同一种方式处理所有案件
一致不等于投入相同。风险为本的路径仍应清楚定义并受到控制。
把开户与持续监控分开
客户资料如果无法支持后续筛查、监控和调查,就会失去大部分价值。
只优化结案速度,而不是判断质量
只看速度的目标容易造成理由薄弱、过早结案或不必要升级。
事后才补建审计轨迹
执行人员、时间、证据、政策和理由都应在工作发生时记录。
WIDTH 如何支持互联的合规工作流?
WIDTH 旨在连接整个客户生命周期中的合规工作,而不是让每项控制留在独立队列。
KYC Onboarding 和 KYB Onboarding 支持结构化资料收集、验证、筛查和风险审查。Transaction Monitoring 把客户和交易信号带入警报流程。Case Management 在一个调查记录中连接警报、证据、任务、审批和结果。
Risk Graph Intelligence 帮助团队查看客户、公司、所有人、账户、交易和历史案件之间的关系。WIDTH AI Reviewer 可协助准备证据,同时让审查人员继续为决定负责。
这些能力共同支持一个平台、一套工作流和一个事实来源。产品范围和配置取决于机构需要;技术不能取代机构自身的风险评估、治理和判断。
以风险为本,并考虑适用司法管辖区
工作流必须反映真正适用于机构的法律、规则和指引。FATF 提供国际风险为本框架,各司法管辖区则把框架转化为本地要求。
参阅 FATF 风险为本方法更新及 FCA 金融犯罪指南。本文只提供一般资料,不构成法律意见。
常见问题
合规工作流把政策转化为受控、可重复的工作。它定义触发事件、任务、证据、负责人、决定、审批和记录,让机构能够一致地管理风险,并说明采取了什么行动。
常见阶段包括客户资料收集、KYC 或 KYB、筛查、风险评估、审批、持续监控、警报分流、调查、行动、记录保存和质量保证。实际设计应反映机构的风险和适用要求。
工作流是流程和控制设计;自动化则用技术执行或协调适合自动处理的部分。机构应先把工作流理清,再进行自动化。
案件管理为需要调查或决定的问题提供受控记录。它连接警报、客户背景、证据、任务、备注、审批和结果,同时保留审计轨迹。
不应该。重复检查、工作分派、证据检索和行政任务可以自动化;重大、模糊或高度依赖判断的决定仍应保留适当的人为审查和问责。
当法规、产品、风险、数据源或系统发生变化时,应重新审查工作流,并按机构治理框架设定适当频率。质量问题、事件和重复出现的瓶颈也应触发审查。
可供审计的工作流会记录谁执行了行动、行动时间、所考虑的证据、适用的政策或规则、决定理由及审批人。这些记录应在工作过程中产生,而不是事后重建。
先建立工作流,再增加工具
了解 WIDTH 如何在一个合规环境中连接开户、监控、调查、审批和可供审计的决定。
