作者:UWAY Innovation 亞太合規主管。本文提供營運層面的參考,不構成法律意見。

亞太合規團隊面對一個令人疲憊的悖論:業界多年來投入大量預算降低誤報,但監管機構真正採取執法行動時,指出的問題幾乎從來不是警報量本身,而是無法以書面解釋的門檻、紀錄不一致的結案,以及上線後再也沒有重新測試的場景。這些不是偵測失敗,而是證據失敗。AML 警報分診正是在每一次處置決定中產生或破壞證據的環節。

Metro Bank 的案例很有代表性。2024 年 11 月,英國 FCA 對其罰款 16,675,200 英鎊,原因是一個資料饋送缺陷使 2016 年 6 月至 2020 年 12 月期間超過 6,000 萬筆、總值超過 510 億英鎊的交易未被納入監控系統;初級員工早在 2017 年和 2018 年已以書面提出問題,但沒有得到有效處理。真正致命的不是警報量,而是銀行無法證明自己的監控方案:沒有被拒資料的對賬紀錄,沒有升級軌跡,也沒有說明缺口為何持續四年半的紀錄(FCA Final Notice)。

簡短答案:AML 警報分診不是更快清空警報,而是為每一個升級、關閉或暫緩的警報記錄可辯護理由,並圍繞這份紀錄設計整個方案。審查中能留下來的不是吞吐量,而是證據:門檻理由、一致的處置代碼,以及可以重測的校準紀錄。

  • 警報量是錯誤 KPI。 審查中真正留下來的是重開率、處置代碼一致性和校準證據,而不是處理時間。
  • 分診、監控和調查是三個不同層級。 把它們混在一起的團隊,往往每一層都很薄。
  • 可辯護方案建立在四層之上:風險覆蓋、校準證據、作為證據生產的分診,以及保證機制。
  • 門檻不能直接搬運。 香港金管局交易監控指引、MAS Notice 626 及 MAS PSN 通告、FATF Recommendation 15 都要求團隊按走廊提出理由。
  • 積壓就是證據債。 大量關閉逾期警報是最差的回應,因為可疑活動不會因為警報變舊而變得不可疑。

下文說明監管機構實際會測試的框架、校準邏輯,以及香港、新加坡、杜拜和吉隆坡四個司法管轄區的走廊視角。這是跨境 KYC/KYB 客戶盡職審查框架中的持續監控層。

甚麼是 AML 警報分診

AML 警報分診是警報生成與調查之間的決策層:團隊對每個交易監控警報進行優先排序、補充背景、作出處置,並記錄可供審計的理由。 監控系統生成警報,調查處理已升級個案,分診作出判斷並留下可檢視的工作痕跡。

這三層經常被混淆,因此需要先界定清楚:

  • 交易監控是引擎室:規則和模型按場景掃描資金流,當行為跨過門檻時觸發警報。它持續運行,但不作最終判斷。
  • 警報分診是判斷進入流程的位置。分析員在逐漸增加的機器輔助下,判斷警報代表甚麼,以及是否需要人工調查。輸出是警報處置:升級、關閉或暫緩,並附上理由代碼。
  • 調查是對已升級個案的深入處理,最後可能以更完整的證據檔案結案,也可能進入申報。美國團隊稱為 suspicious activity report(SAR),香港稱為 STR。STR 是否可辯護,取決於其下方的分診紀錄。

更重要的是第二個區分:任務與方案。「我應該如何審查這個警報?」是任務問題,團隊通常已有答案。「我的監控方案能否通過審查?」是方案問題,涉及覆蓋設計、校準測試、品質保證和管理資訊。很多供應商內容把兩者混在一起,導致團隊即使照做每個建議,仍然拿不出審查人員可以依賴的材料。

本文刻意採用方案層視角。單一警報的具體審查順序應寫在操作文件中,而不是放在方案設計中。

為何多數警報分診經不起審查

多數 AML 警報分診經不起審查,不是因為警報被審得很差,而是審查沒有留下可辯護痕跡:門檻缺少書面理由,關閉缺少一致理由代碼,場景也沒有根據漏掉的活動重新測試。 審查人員看的是證據,不是努力程度。

證據缺口

把香港金管局專題檢視、四大機構事後檢討,以及歐美執法紀錄放在一起看,同樣三類問題會反覆出現:

  • 門檻調整沒有書面理由。 有人調了一個數字,但沒有人能說清楚誰批准、根據甚麼測試、在甚麼日期批准。
  • 分析員之間的調查紀錄不一致。 同一類客戶模式出現兩種不同寫法,品質保證無法用穩定標準抽樣。
  • 場景上線後沒有重新評估。 規則庫在上線時可能合理,但客戶群、走廊和犯罪類型都已改變。

這些都不是偵測問題,也不能靠更好的工具單獨解決。沒有證據支持的門檻不是小瑕疵,而是等待被寫進審查報告的發現。

方案與任務混淆

陷阱可以用一句話概括:你買了一個系統,也有人在跑任務,但方案是把兩者連起來的控制層。 系統生成警報,分析員清理警報,方案則負責覆蓋設計、校準證據、QA 和管理資訊,使整個安排可向第三方解釋。很多亞太成長型團隊有前兩者,卻沒有第三者。他們有監控,但沒有監控方案。平時這個缺口不明顯,審查時會非常致命。

KPI 錯配

分診背後的營運數字很殘酷。規則式交易監控系統通常產生 85–95% 誤報(2023–2025 年業界研究);每個警報調查成本約 30–80 美元;成熟分析員每八小時班次可處理 30–50 個警報。每天幾千個警報便足以把整個團隊容量耗在噪音上。多數機構卻仍然衡量處理時間、關閉量和隊列年齡。這些 KPI 都在獎勵速度,而速度正是證據死亡的方式:套用模式關閉、複製貼上理由、逐漸走向阻力最小的判斷。真正風險會慢慢學會長得像噪音,而下一份可疑活動申報可能建立在分析員已經不記得的紀錄上。

審查人員真正打開的不是儀表板,而是門檻理由文件、跨分析員抽樣的調查紀錄、場景變更歷史和資料完整性證據。這條鏈的最後一環,可參考我們對甚麼樣的可疑交易報告值得閱讀的討論。STR 會被端到端評估,而分診紀錄是第一個鏈節。

四層警報分診框架

可辯護的交易監控方案建立在四層之上。每一層回答不同的審查問題,缺少任何一層都會削弱其餘三層。

  1. 風險覆蓋:場景必須對應實際犯罪類型與走廊,而不是供應商預設規則庫。
  2. 校準證據:門檻須有 above-the-line 與 below-the-line 測試支持,並在每次變更中留下紀錄。
  3. 作為證據生產的分診:背景、處置和理由代碼必須被記錄,使任何關閉決定在原分析員不在場時仍可重新辯護。
  4. 保證機制:QA、回測和閉環回饋,把分診品質重新推回校準流程。

第一層:風險覆蓋

覆蓋回答的是多數差距分析會跳過的問題:你暴露在哪些犯罪類型之下,而場景庫實際覆蓋了哪些?常見失敗是繼承供應商規則庫,然後假設覆蓋自然存在。通用規則庫很少能準確反映一家香港 MSO 服務東南亞匯款走廊的風險,更不用說跨鏈跳轉、混幣服務暴露,或以穩定幣面額重新包裝的拆分交易。

根據 FATF Recommendation 15,VASP 與傳統機構承擔同類監控義務,但交易對手身份可能透過 Travel Rule 資料交換義務取得,而不是來自自身開戶流程。如果你的引擎無法使用這些資料,覆蓋便會留下 VASP 形狀的缺口。覆蓋也繼承客戶分層品質,監控方案無法跑贏錯誤的 KYC 資料。

第二層:校準證據

校準是多數方案最不穩固的地方。一個可辯護門檻至少需要四項屬性:產生門檻的基準、變更前後的測試紀錄、具權限的批准人,以及尚未過期的覆核日期。缺少任何一項,它就只是主張。

產生紀錄的測試有兩個方向:

Below-the-line(BTL)Above-the-line(ATL)
抽樣對象剛好低於門檻、未觸發警報的活動已觸發警報的活動
尋找的錯誤漏報、假陰性和盲點噪音、誤報和弱警報
回答的問題我們漏掉了甚麼風險?收緊門檻會帶來甚麼成本?
典型結論門檻設得太高,應下調門檻可上調,以減噪但保留證據

在一個已記錄的 below-the-line 驗證練習中,分析員抽取 8,500–9,999 美元存款區間樣本,發現多個帳戶每隔幾天在不同分行存入 9,200–9,700 美元。這是典型拆分交易,卻因每筆存款都在 10,000 美元線以下而沒有觸發警報。

多數團隊忽略的校準洞見是:全域命中率會誤導。 兩個系統都可能顯示 15% 全域命中率,但在門檻邊界附近表現完全不同:一個在門檻剛上方只有 3% 本地命中率,另一個是 12%。這個差異才告訴你哪些門檻有辨識力,哪些只是模糊地帶,以及應該往哪個方向調整。全域命中率做不到這一點。

第三層:作為證據生產的分診

前面所有工作都在這一層收束:AML 警報分診不是清隊列,而是製造證據。 每一份可疑活動報告、香港語境中的每一份 STR,最初都是一條分診紀錄。審查人員對這一層的問題是:「請證明每個警報都被真正評估過。」誠實答案是結構性的,不是英雄式的。分析員在接觸警報前,就應該看到最低限度的個案背景;沒有背景作出的決定日後無法辯護。最低背景集是一項控制,不是 UI 偏好。完整的七步警報審查順序另有文件說明;方案層重點是它必須產生紀錄,而不只是產生結論。

其次是一致性:同一處置必須對應同一類已記錄理由,否則 QA 抽樣會失去意義,審計軌跡會明顯鬆散。升級標準也必須可測試,而不是部落知識。「資深分析員判斷」不是升級標準;與權限層級綁定的書面門檻才是。

AI 輔助確實適合放在這一層:組裝背景、揭示矛盾、草擬備忘、建議處置代碼。但介面必須區分抽取事實與分析推論,輔助生成的備忘也必須可編輯,並歸屬於具名人員。這條邊界正是保持模型輔助決策可解釋的核心,也是我們建立 AML Sentinel 來在分析員開始前組裝個案背景的原因:證據檔案應在判斷之前存在。

第四層:保證與閉環

最上層把前三層轉化為自我修正的方案:對已關閉警報進行 QA 抽樣、定期回測,並追蹤監管機構真正重視的管理資訊,包括重開率、升級精準度(升級個案最終形成 STR 或重大風險行動的比例)、缺失證據率、處置代碼一致性、逾期個案,以及品質覆核中被推翻決策的比例。積壓年齡也應列入其中,但大量關閉必須被排除;活動不會因警報變舊而暫停,而大量關閉會破壞校準所需的處置資料。

當閉環真正形成,回報會疊加。香港金管局在 2026 年打擊金融犯罪 AI 應用檢視中提到,一家全球銀行的動態風險評分把誤報降低 60%,同時把可疑活動偵測提升兩至四倍,並把調查速度提高約一半。原因不是模型本身「聰明」,而是偵測品質流回校準,校準改善分診,分診再餵回保證機制。這個閉環區分了一筆監控預算和一項監控資產。

香港、新加坡、杜拜、吉隆坡:按走廊校準分診

同一客戶分群在不同走廊會呈現不同行為,因此單一門檻設定會產生噪音或盲點;這張地圖上的每個監管機構都期待走廊層理由,而不是搬來的預設值。 FATF Recommendation 15 設定風險為本底線,各地監管要求則疊加在其上。更完整的司法管轄區控制要求可參考 APAC corridor control requirements;這裡聚焦於監控:當門檻不能直接搬運時,AML 警報分診如何校準。

香港其實擁有相當細緻的交易監控規則框架。香港金管局 2023 年 2 月修訂的交易監控、篩查和可疑交易申報指引,與四層框架高度一致:風險為本分群、附測試證據的門檻校準、關鍵資料元素完整性驗證、明確的警報分診機制、積壓管理和獨立保證。相關 AML/CFT RegTech 系列也持續發布監控系統和 AI 應用專題檢視;香港金管局的交易監控視角始終是可展示性,而不是警報數量。

執法環境也在推動這一點。透過香港 FMLIT 機制提交的情報導向 STR 在 2022 年增長 319%,被限制和沒收的犯罪得益增長 113%。風險表面也持續數碼化:轉數快交易量四年間增長 229%,到 2025 年底遠程開戶佔 74%。靜態門檻在這種環境下老化得很快。

新加坡採用雙軌義務。MAS Notice 626 要求持續監控的不只是交易,也包括客戶檔案是否仍然真實反映客戶狀況。換言之,監控必須注意客戶何時已不再像開戶文件中的客戶。對數碼支付代幣業務,MAS PSN 通告(PSN01/PSN02)再疊加加密資產專屬義務。對多實體集團而言,操作結論是本地化。為新加坡實體校準的場景庫不能直接複製到香港實體並仍然可辯護;同樣,香港與新加坡 KYC/KYB差異會影響可用分群,而分群品質決定警報品質。

杜拜和吉隆坡補完整個走廊。杜拜 VARA 制度為虛擬資產活動提供專門規則,代表證據檔案必須能原生描述 VA 犯罪類型,而不是把它作為法幣規則集的附錄。馬來西亞則在 BNM 風險為本 AML 框架之上,加入控制人透明度基礎。某些交易對手在一地可低成本核實擁有權,在另一地卻較不透明;這種不對稱應進入風險權重,而不是事後檢討。

走廊維度香港新加坡杜拜吉隆坡
主要監控錨點香港金管局交易監控指引(2023 年 2 月修訂)MAS Notice 626,以及數碼支付代幣的 MAS PSN01/PSN02虛擬資產活動的 VARA 規則BNM AML/CFT 政策文件
監管審查重點門檻理由、校準測試、積壓治理對交易和客戶檔案更新的持續監控VA 活動的實體層方案證據實體層風險為本控制
門檻現實按客戶風險和走廊分層本地化,不直接複製總部場景按 VA 走廊行為校準按匯款和現金密集模式校準
校準動作按分群重測門檻(ATL/BTL)按實體和牌照類型拆分規則在基礎 AML 場景上疊加 VA 犯罪類型把交易對手透明度不對稱納入權重

具體數字門檻由機構自身情況決定。跨走廊可搬運的是紀律:按分群、按走廊測試、記錄、再測試門檻。這張地圖上的監管機構都不會接受「供應商預設值」作為校準答案。

結語:從清隊列到可審計系統

這套框架的主線只有一個想法:結構先於規模。 增長會放大其底層結構。如果底層是有文件支持的控制模型和證據鏈,規模會讓你更安全;如果底層只是無法解釋門檻上的警報量,規模會讓未來審查更糟。多數團隊不需要更多分析員或更大預算,而是需要讓 AML 警報分診停止作為隊列,開始成為可供審計的系統:覆蓋對應真實犯罪類型,門檻自帶測試證據,處置能重新為自己辯護,保證機制形成閉環。

下次方案覆核時,可以帶著兩個問題。第一,如果主要監管機構明天要求查看最大警報門檻的書面理由,你需要多久才能拿出來?誰批准了它?如果答案涉及「重新整理」或「重建」,那就是工作項。第二,你上次測試門檻放過了甚麼,而不只是抓住了甚麼,是甚麼時候?Below-the-line 測試正是拆分交易藏身之處,而很少有團隊會主動做。

如果你需要一個結構化方式回答這兩個問題,可以從 Transaction Monitoring Program Readiness Review 開始,針對覆蓋、校準、分診紀錄和保證機制進行自評;也可以查看 AML Sentinel 如何把證據層端到端操作化。更多 2026 年亞太走廊的監管圖景,請從支撐本內容集群的跨境 KYC/KYB 客戶盡職審查框架開始。

你的警報已經在講述一個故事。唯一問題是:這是不是一個你能辯護的故事。