AI 盡職調查(KYC)與洗錢防制讓銀行法遵流程的文件審查時間從數天壓縮到數小時——大幅提升金融風控效率。
但先把最重要的一句話放最前面:在金融法遵,AI 能做的是「把可疑的線索撈出來」,不是「替你決定核不核准」。 這條線不是工具限制,是這個產業的監理前提——出事時主管機關看的是你這家機構的內控是否有效,不會接受「這是 AI 判斷的」當說法。
本文非法律意見,也不構成法遵意見。 這裡整理的是判斷框架與作業習慣,供你跟法遵主管、律師討論時當起點。涉及具體個案、具體客戶、具體裁罰風險,請洽貴機構法遵單位、律師或會計師;法規內容請以主管機關最新公告與全國法規資料庫的現行條文為準。文中刻意不列法條條號、申報門檻與罰鍰金額,原因見下一節。
⚖️ 先講清楚:這是高度受監管的領域
在銀行、證券或是加密貨幣交易所圈子中,有一個部門幾乎掌握了公司的生殺大權——法務與合規部門(Compliance)。
無論業務單位拉到了多大咖的董事長來開戶、或是準備放出高達幾億元的聯貸案,第一關絕對是 KYC(Know Your Customer,認識你的客戶) 與 AML(Anti-Money Laundering,洗錢防制) 審查。
萬一不小心讓國際制裁名單上的對象、涉嫌詐欺被起訴的商人、或是高風險的「政治人物(PEP, Politically Exposed Person)」開戶成功並洗錢,一旦被主管機關認定內控與法遵機制失靈,後果不會只是一張罰單——裁罰、限期改善、業務範圍限制到人事處分,都在可能的範圍內。
這也是為什麼本文不寫具體金額與條號。 裁罰輕重依個案事實與適用法源而定,用一個記憶中的數字去嚇人,對你做決策毫無幫助,還可能讓你把過期的規定當成現行規定。要查,請以主管機關的公告與全國法規資料庫上的現行條文為準,並且是每次都重新確認。
三件在導入 AI 之前就必須先接受的事
- 責任不會外包。 你買的是工具,不是免責。金融業運用 AI 的官方原則方向也是如此——治理與問責、人工介入、可解釋性都是機構自己要扛的,細節見金管會金融業 AI 指引懶人包。
- AI 的「查無」比「查有」危險。 查有可以複核,查無沒有東西可以複核——你分不出那是真的乾淨,還是它關鍵字下錯、漏了英譯名。
- 能不能用外部 AI,先問公司政策,不是先問模型好不好用。 委外與第三方服務在受監管產業有自己的管控要求,繞過核准流程導入,本身就是新的內控缺失。
而現今多數 Compliance 人員的日常,是痛苦地在搜尋引擎輸入客戶名字加上「詐騙」「掏空」「判刑」等關鍵字,一篇篇肉眼過濾那些可能是同名同姓的社會新聞。這項容錯率為零又傷眼的工作,正是 AI 能幫上忙的地方——在上面三條線之內。
🛡️ 第一招:建立自動化的負面新聞篩查(Adverse Media Screening)
你不需要再一頁一頁地翻閱搜尋結果。你可以利用聯網型的大語言模型,或是自己撰寫簡單的 Python 腳本串接 AI,請它針對某個企業戶名字進行深度的負面聲譽健檢。
📌 實戰 Prompt:新聞負面情緒標記器
身為一位台灣大型金控的洗錢防制法遵審查員。
我們現在正在對一家名為「XXX 國際貿易股份有限公司」的企業戶及其負責人「李OO」進行高壓的 KYC 開戶審查。
請你使用聯網搜尋引擎,在各大權威新聞網站(如天下雜誌、商周、聯合報、司法院裁判書系統)搜索關於這家公司與該負責人過去十年的新聞。
請產出一份【負面新聞與風控初裁報告】:
1. 該公司或負責人是否曾捲入任何刑事案件(如詐欺、背信、吸金、地下匯兌、掏空)?若有,請說明案件目前進度(起訴、判刑或無罪)。
2. 是否有嚴重的勞資糾紛、惡意欠款或是大規模裁員等重大負面公關新聞?
3. 在政治關聯度 (PEP) 上,負責人是否曾經擔任過政府高官、政黨要職、或與任何賄選案有關聯?
4. 如果查無相關重大負面新聞,請直接回覆:「目前查無重大洗錢或刑事負面新聞紀錄」,並列出你實際使用過的搜尋關鍵字組合。
【極度重要】每一次的指控,都必須強制附上該則新聞事件的原始網頁連結,以便我方合規處能進行法遵歸檔佐證。
[!CAUTION] 同名同姓的陷阱 AI 很可能把另一個同名同姓的「李OO」酒駕新聞抓進來。你在報告中必須留意年紀與背景是否對得上。這份 AI 報告的價值是幫你「篩選出可疑的紅旗(Red Flags)」,最終打勾核准的仍然必須是你手上的印章。
Prompt 最後多要一行「實際用過的搜尋關鍵字」,是為了讓「查無」這個結論變成可稽核的東西。看到它只搜了中文全名、沒試過英譯名或曾用名,你就知道這份「查無」不能收。
🛡️ 第二招:超大部頭的法規草案解讀
金融從業人員最痛苦的事,除了客戶投訴,就是主管機關又發布了一份數百頁的洗錢防制辦法修正草案總說明。
面對密密麻麻的新舊條文對照表與艱澀的法律用語,你可以利用 NotebookLM 或是上傳 PDF 給 Claude,讓它幫整個部門畫重點。
📌 實戰 Prompt:法規異動對比與應對建議
我上傳了主管機關本月最新發布的《電子支付機構防制洗錢及打擊資恐注意事項》修正草案全本 PDF。
我是一間電子支付公司法遵部的主管。請幫我從這數百頁的官方文件中,整理出以下懶人包:
1. 本次修正案中最【嚴格、且會增加我們公司審查成本】的前三大改動是什麼?請寫白話文,並說明跟舊版差異在哪。
2. 針對「法人客戶的實質受益人審查 (UBO)」,新規範中是否有增加必須要收集的額外文件或申報流程?
3. 這次修正案目前的狀態是「草案預告」還是「已發布施行」?請直接引用文件上的日期與文號。
請用條列式的 Markdown 格式,並且在每一個結論後方註明「詳見草案第幾條」,不確定的地方請標「待確認」,不要推測。
這種做法能夠在半小時內幫整個法遵部門準備好對高階副總的簡報大綱。
這一招最容易踩的坑:把草案當成已生效
摘要工具不會替你分辨「預告中的草案」跟「已發布施行的條文」,但這兩者在法遵上天差地別——照草案先改流程是拿還沒定案的規則綁住自己,把草案當現行法回報給主管則是更嚴重的問題。所以 Prompt 一定要問狀態、要它引用文件上的日期與文號,而最終仍要回官方公告原文核對一次。同理,AI 摘要出的「第幾條」也必須人工翻回原文對照——模型在條號與引用上出錯是有名的,這是 AI 幻覺最典型也最貴的一種形態。
🛡️ 第三招:可疑交易報告(STR)的初稿自動化
除了開戶審查,法遵人員另一個大宗工作是:每當系統偵測到異常交易模式,就必須撰寫一份可疑交易報告(STR, Suspicious Transaction Report)依規定呈報。
這份報告的格式非常固定,但內容需要大量的背景描述和判斷邏輯。你可以讓 AI 幫你搭好骨架:
📌 實戰 Prompt:STR 報告初稿生成
我是一間電子支付公司的法遵專員。以下是一個【已脫敏的假設情境】:
- 帳戶持有人:化名「A 先生」
- 交易模式:過去 14 天內,透過 18 筆金額相近的轉帳(金額刻意壓在申報門檻之下),匯往 3 個不同的個人帳戶。
- 帳戶歷史:開戶僅 2 個月,此前幾乎零交易。
請幫我草擬一份「可疑交易報告」的敘述骨架,包含:
1. 可疑態樣描述(為什麼這個交易模式值得注意)
2. 研判理由(對應到哪一類洗錢防制態樣的概念)
3. 可考慮的後續處置選項(提高監控層級、提交報告、或其他)
請只做文字組織,不要自行補上我沒提供的金額、日期或門檻數字。
注意最後那一行。少了它,AI 會很熱心地替你把「申報門檻是多少」「這種態樣對應第幾點指標」通通填好——而那些數字它是猜的。呈報文件裡的每一個門檻、每一個指標編號,都必須來自你們機構的現行內規與主管機關現行規定,不能來自模型的印象。
🚦 哪些法遵工作適合交給 AI,哪些一定不行
我的分界線只有一句:AI 可以做「收斂資訊」的工作,不能做「產生法律效果」的工作。
| 法遵任務 | 適合度 | 判斷理由 |
|---|---|---|
| 負面新聞初篩、把長串搜尋結果收斂成清單 | 高 | 錯了有人複核,成本是多看幾條 |
| 法規文件摘要、新舊對照的第一版 | 高 | 但條號與生效狀態一律回原文核對 |
| STR、盡職調查報告的敘述骨架 | 中 | 只做文字組織,數字與依據由人填 |
| 客戶風險等級評分 | 低 | 涉及既定方法論與內控文件,不是模型自由發揮的地方 |
| 制裁名單、實質受益人比對 | 不建議 | 這要用權威資料源逐筆比對,不是語言模型的工作 |
| 核准或婉拒開戶、決定是否呈報 | 不建議 | 產生法律效果的決定,必須是有權限的人做 |
三個我要說的「不建議」
不建議把 AI 的「查無負面紀錄」直接當成結案依據。 查無沒有東西可以複核。務實做法是把它視為「初篩通過」,機構原本的名單比對與資料庫查詢流程照跑,不能因為有了 AI 就省掉後面那段。
不建議用公用版聊天機器人處理未脫敏的客戶資料。 這不只是資安潔癖,個資與客戶資料的處理在金融業有明確的規範框架,先看台灣個資法與 AI 的界線再決定要不要按下貼上。需要在本機處理的話,Ollama 這類本地端方案是比較安全的起點。
不建議由法遵單位自己「偷偷試用」。 很多人是這樣開始的,但在受監管產業,未經核准的工具導入本身就是內控問題。要試就走正式的評估與試辦流程,把資料流向寫清楚——把客戶資料丟進 AI 之前的檢核點可以拿去當討論起點。
🧰 導入前要先談定的四件事
技術不是瓶頸,這四件事沒談定,導入一定卡住:
- 脫敏規則寫成文件,不是靠自覺。 哪些欄位一律不出機構、哪些可化名後外送、對照表由誰保管。並且假設一定有人會忘記,所以流程上要有第二道檢查。
- 資料流向與保存位置講清楚。 送到哪裡、存多久、會不會被用於訓練、能不能要求刪除——這幾題的答案要寫得進委外或採購文件,口頭保證不算。
- 人工覆核的層級事先定義。 哪些結論專員看過即可、哪些要主管簽、哪些要送法遵長。依據不是 AI 的信心分數,是這個結論錯了會造成多大後果。
- 留下稽核軌跡。 誰在什麼時候問了什麼、得到什麼答案、做了什麼處置。事後被問起時,「我記得那天 AI 說沒問題」不會是可接受的回答。
✅ 怎麼驗收:用已知答案回測,不要用感覺
上線前,拿你已經審過、答案早就知道的舊案件去跑一次,這是最便宜也最誠實的驗收方式。至少看四件事:
- 漏抓(假陰性)有幾件。 你當年抓到的紅旗,AI 漏了幾個。這是最致命的指標,不是準確率。
- 誤抓(假陽性)的成本可以接受嗎。 每個假警報都要有人花時間排除,太多會直接讓同仁放棄使用。
- 同名同姓的處理。 刻意挑幾個菜市場名去測,看它會不會把別人的案件掛到你的客戶身上。
- 來源可不可點、點開對不對得上。 連結打不開、或內容跟敘述不一致,這份報告就不能進歸檔。
而且驗收不是一勞永逸。搜尋結果、模型版本、網站改版都會讓表現漂移,把回測排成定期作業,比一次性的導入驗證重要得多。
💰 效率對比
| 法遵任務 | 傳統做法 | AI 輔助後 |
|---|---|---|
| 單一客戶 KYC 負面新聞搜索 | 30–60 分鐘 | 5–10 分鐘 |
| 法規草案重點摘要 | 整天到兩天 | 30 分鐘初稿 |
| STR 報告撰寫 | 1–2 小時 | 20 分鐘(AI 初稿 + 人工確認) |
| PEP 關聯性比對 | 手動逐筆核對 | AI 批次初篩 + 人工覆核 |
這張表是情境估算而非實測數據。要注意的是,右欄省下的時間並沒有消失——它應該移到覆核與判斷上,而不是拿去多開幾個戶。全部拿去衝件數,就是把效率改善變成風險累積。
合規與效率的極限平衡
「寧可錯殺一百不讓一人洗錢」是法遵的鐵律。
導入 AI 從來不是為了要「無腦放行」高風險客戶,而是為了把法遵專員從「搜尋複製貼上」的無聊苦海中拯救出來。當前期的網搜、比對、法規查詢都靠 AI 壓縮在五分鐘內解決後,真正的金融專家,才能把時間花在分析那些「刻意利用境外 OBU 假交易來掩蓋資金流向」的高端洗錢案件上。
坦白說一句保留: 以現在的技術水準,AI 在法遵最大的貢獻仍是「省時間」,不是「提高抓到壞人的機率」。真正的高端洗錢案靠的是跨帳戶、跨機構的關聯分析與人的直覺,不是把一堆新聞丟給語言模型摘要就能取代。用它換時間,不要用它換信心。
想看更多金融業 AI 應用?回到金融業 AI 技能樹,或了解 AI 如何幫你做財報與總經研報分析。
❓ 常見問題 FAQ
AI 搜出來的負面新聞可以直接當 KYC 報告的證據嗎?
不行。AI 搜出的新聞只是「線索」,不是「證據」。你必須點開每一條連結確認三件事:是不是同一個人(同名同姓的陷阱)、新聞來源是否可信(內容農場不算)、案件的最終結果(起訴不等於有罪)。AI 幫你從大海裡撈出可疑的魚,判斷這條魚有沒有毒的是你。
AI 回報「查無負面紀錄」,我可以就這樣結案嗎?
不建議。「查無」是這整套流程裡最危險的結論,因為它沒有東西可以複核——你分不出那是真的乾淨,還是它關鍵字下錯、沒試英譯名或曾用名。務實做法是要求 AI 一併列出實際用過的搜尋關鍵字,把「查無」當成初篩通過,機構原本的名單比對與資料庫查詢流程照跑。
把客戶資料丟給 AI 分析,會不會違反個資法?
這是法遵人員最該警覺的問題,而且答案取決於你們機構的政策與具體作法,本文無法替你判斷個案。可以先建立的習慣是:使用企業版或透過 API 並確認資料不被用於訓練、餵入前把真實姓名與帳號等識別資訊換成化名、公司政策不允許外部工具時改用 Ollama 之類的本地端部署。真要落地,還是要跟法遵與法務一起確認。
主管機關對金融業使用 AI 有什麼規範方向?
金管會已針對金融業運用 AI 發布指引,走的是原則導向而非逐條硬性規定,核心精神包括治理與問責、公平與以人為本、隱私與客戶權益、系統穩健與安全、透明與可解釋等面向,並強調即使使用第三方 AI,機構人員仍要就風險做實質管控。整理與官方連結可以看金管會金融業 AI 指引懶人包,但最新版本一律以主管機關公告為準。
小型金融機構也負擔得起 AI 法遵工具嗎?
入門成本確實不高——用一般訂閱版模型處理負面新聞初篩與法規摘要、用 Perplexity 做即時的聯網查證,月成本就能省下不少人工時間。但要提醒:便宜的是工具,貴的是流程。脫敏規則、覆核層級、稽核軌跡這幾件事該做的一樣都不能少,規模小不是省略內控的理由。
如果 AI 漏掉了一個高風險客戶,責任在誰身上?
在機構與經手的人身上,不會在工具供應商身上。這也是為什麼前面一直強調人工覆核與稽核軌跡——出事時你要能證明的不是「AI 沒抓到」,而是「機構的內控流程本身是有效的、而且被確實執行了」。具體到個案的責任認定,請諮詢貴機構法遵單位與律師,本文不構成法律意見。