深度文章
2026.06.01 05:16 约 11 分钟 商业洞察 持续阅读

合规之网:当大模型将信任阈值压缩至零,谁来守护 AI 时代的安全防线?

作者:James da Costa


合规之网:当大模型将信任阈值压缩至零,谁来守护 AI 时代的安全防线?

美国 | 科技 | 观点 | 文化 | 图表

合规之网:当大模型将信任阈值压缩至零,谁来守护 AI 时代的安全防线?

过去20年间,美国增长最快的职业是美甲师和足疗师。

但紧随其后的是谁?合规官。

合规之网:当大模型将信任阈值压缩至零,谁来守护 AI 时代的安全防线?

合规业务比你想象的更为庞大。每一笔进出企业的资金:支付员工薪酬(薪资、工资法)、报告收入(税务申报)、转移资本(支付、反洗钱/了解你的客户)都受合规约束。在受监管行业中,就连企业与客户沟通的方式和频率,本身也是一种合规活动!

如今,全美有超过40万名合规官受雇,每年代表超过400亿美元的劳动力支出(此外还有数十亿美元的合规相关咨询和外包工作)。仅银行业而言,2010年至2014年间,美国联邦法规第12编(CFR):银行与银行业务中新增的监管限制,就超过了1980年该编的全部内容。然而,尽管需求如此旺盛,合规领域的人才输送渠道依然紧张。美国劳工统计局预测,未来十年每年将有超过33,300个合规岗位空缺——这一需求因行业现状而更加严峻:87%的新入行者最终会离开该领域,年流失率超过20%,导致企业陷入近乎持续的招聘与人才流失循环。

合规之网:当大模型将信任阈值压缩至零,谁来守护 AI 时代的安全防线?

随着世界日益复杂,对企业法律要求不断提高,企业的应对方式却很简单:投入更多的人力。

然而,更多的人力并未带来更好的结果。例如,2024年,TD银行因未能监控其92%的交易,包括自2018年起积压的70,000条检测警报,被处以30亿美元罚款。TD银行并非孤例;过去十年间,几乎每家大型金融机构都出现了团队膨胀与积压增长的模式。在此期间,工作始终顽固地依赖人工。

合规之网:当大模型将信任阈值压缩至零,谁来守护 AI 时代的安全防线?
Exa正在构建AI时代的搜索引擎
Exa正在构建AI时代的搜索引擎

Exa正在构建AI时代的搜索引擎

Will Bryk·5月20日

从“记录系统”到“智能系统”
从“记录系统”到“智能系统”

从“记录系统”到“智能系统”

Gio Ahern, Steph Zhang, 和 Alex Immerman·5月14日

合规之网:当大模型将信任阈值压缩至零,谁来守护 AI 时代的安全防线?

合规是“苦差事”——痛苦、官僚化,且通常基于纸质文档,因此一直依赖人工且劳动密集。正是这种摩擦和惯性,使合规成为初创公司的历史坟场。

那么,为什么现在情况不同了?

1. 技术已从“足够好到可以试点”发展到“足够好到值得信赖”

有时,做得非常好的市场,其规模是做得一般般的市场的100倍。合规领域正是如此,一个90%正确的产品仍然是100%错误的。

一个典型的例子是文档处理(构成了大量合规活动)。OCR技术已存在数十年,能基本完成任务。然而,当你承销抵押贷款、为企业开户或审核保险索赔时,“基本”是远远不够的。但现在,有了视觉语言模型(VLM),它们能理解文档的更广泛上下文并减少错误,企业突然之间迫不及待地签署合同。技术不仅仅是渐进式改进;它跨越了从“足够好到可以试点”到“足够好到值得信赖”的门槛。

除此之外,AI还有更多能力。首先,它能以接近人类的准确度读取、提取和推理文档:公司注册文件、财务报表以及400页的监管PDF。其次,计算机使用智能体可以像人类一样导航传统软件,无需等待API或六个月的集成项目。第三,长周期任务执行意味着智能体可以端到端地运行整个工作流程:提取数据、交叉核对数据库、标记异常、提交报告,而不仅仅是协助单个步骤。

在法律领域,广泛的模型选择和持续的高准确性使团队终于有信心拥抱AI——许多LLM现在在法律基准测试的162项法律推理任务中得分80-100%。这对合规领域直接相关,因为合规本质上是在运营约束下的应用法律推理,建立在相同的核心任务之上:阅读监管文本、将规则应用于事实模式、识别例外情况以及标记模糊之处。

合规之网:当大模型将信任阈值压缩至零,谁来守护 AI 时代的安全防线?

2. 销售周期已从“缓慢”变为“快速”

企业不现代化其合规技术栈的风险,首次超过了变革的风险。受监管企业长期以来一直坚持使用笨重的GRC(治理、风险与合规)工具和脆弱的遗留系统,因为迁移痛苦、审计失误成本过高,而且“足够好”感觉比变革更安全。

AI改变了这一切。合规正超越单纯的成本中心,成为收入驱动力。在金融服务领域,更快的KYC/B意味着更快的客户入驻,从而减少客户流失并更快实现收入。更好的反洗钱监控意味着更少的误报,从而减少对合法客户的标记和关系损害。更快的营销审核意味着广告内容可以更及时地呈现在客户面前。这重新定义了竞争论点:实现现代化的企业不仅节省成本,还能转化那些速度较慢的竞争对手无法成功入驻的客户。竞争不在于AI本身,而在于拥有AI的其他企业。

此外,如果我们假设智能体很快将成为网络上的主要购买者,这将开启一个全新的风险类别。传统的合规是围绕人类行为者设计的。我们现在需要一种现代的AI方法来验证身份、评估意图,并在交易对手是自主智能体时确定责任。

所有这些意味着,一个历史上不购买软件的功能部门突然开始积极投入。

合规的三个层次

每个受监管企业的每个合规职能,都由相同的三个要素构成:
规范工作的法规:规则、内部政策,以及两者之间无休止的转换。
试图编纂这些法规的软件系统:GRC平台、案件管理系统、制裁筛查工具,以及将它们联系在一起的脆弱自动化。
根据法规使用软件的人员:阅读文档、填写表格、交叉核对数据库、撰写报告。

合规中大部分的“待完成工作”包括从文档中复制信息、手动审查信息的准确性或一致性,以及持续监控(定期重复前两项任务)。

为了具体说明,让我们以银行业中的可疑活动报告(SAR)为例。当NICE Actimize [软件] 触发警报,标记异常交易活动时,合规官Sarah [人员] 会审查该案件,导航到核心银行系统提取完整的交易历史,然后在单独的数据库和共享驱动器中交叉引用客户的KYC文件,以获取开户文件、身份验证和资金来源。她检查内部政策指南和规则 [法规],以评估该活动是否达到SAR的门槛并做出判断,然后返回NICE Actimize撰写她的“叙述”,手动从她刚刚访问的每个系统中复制交易详情和客户数据。

这些中的任何一个都可以成为构建AI初创公司的绝佳切入点。

合规之网:当大模型将信任阈值压缩至零,谁来守护 AI 时代的安全防线?

1. 将法规转化为代码

第12编(OCC、美联储、FDIC——跨越70多个章节!)、FINRA、SEC、CFTC以及每个州级政策变体的每一条新条目,都以PDF形式发布,需要人类阅读、解释、转化为内部政策,然后监控变化。

AI可以将法规转化为代码:结构化、自动更新、可被智能体解释。一份400页的监管文件现在可以被解析为一组结构化的义务,软件可以据此进行检查。法规不再是一份需要人们解释的文件,而是成为系统执行的代码。这带来了两个变化:监控从定期变为持续,监管变化在几分钟内(而非几个季度)就能在企业内传播。以巴西的薪资为例,合规官的全部工作就是刷新政府网站以获取规则更新,将受影响的员工拉入电子表格,并手动重新计算薪资。

示例:Tako将巴西的劳动法规(超过10,000个工会,每年近900项规则变更)转化为一个“智能系统”,在您公司的上下文中审计薪资和工会规则,用自然语言回答复杂的人员运营问题,并在违规行为发生前实时标记不合规操作。

2. 替换遗留系统

许多合规职能运行在早于云计算的平台上,由人类通过复制粘贴和在系统间点击来拼接。这就是为什么即使每个单独的工具都不慢,但每个工作流程都感觉缓慢的原因:集成层是人。此外,替换其中任何一个系统都意味着多年的迁移项目,没有首席风险官愿意批准。

这意味着许多企业(尤其是银行)背负着数十年的基础设施债务,而这项债务现在是采用AI的最大障碍。

因此,企业买家现在有三个选择来利用AI:

  • 保留现有系统,但采用“无头”模式:将现有系统作为后端,在其上构建智能体或新界面。
  • 自行重建替代品:自行重建记录系统,包括数据模型、权限、工作流程、集成和可审计性。
  • 购买新的AI原生版本:迁移到一个从头开始为智能体、机器可读性和编排而构建的系统。

如果你的系统持有合规关键数据,连接到数十个内部和外部数据源及合作伙伴,并编纂了多年的机构逻辑——你的风险规避倾向会让你倾向于选择(1)。但这样一来,你将注定输给那些能够通过AI大幅降低成本并增加收入的竞争对手(想象一下,尝试添加一个需要读写1990年代软件的有效语音智能体)。

现在,不仅有可能替换遗留系统,而且对于从AI中实现价值来说也是必要的。遗留系统是为人类构建的:数据孤立且难以访问,规则硬编码且更新缓慢,工作流程批量运行而非实时。在银行业,这可能包括Jack Henry(核心银行)、NICE Actimize(交易监控)或Smarsh(员工监督)等任何系统。

示例:
Valon(抵押贷款服务)从头开始构建了一个抵押贷款服务商,以证明软件可以将盈亏平衡的运营利润率转化为60%以上的利润率。他们将复杂的服务流程编纂到ValonOS中:一个AI原生的操作系统,用结构化的工作流程、可审计的分类账和可编程操作取代了25个以上不同的遗留系统。现在,他们正在许可这个记录系统,以驱动价值超过1000亿美元的抵押贷款服务行业,每个新客户都加强了数据飞轮,使AI智能体变得越来越智能。
Vesta(抵押贷款发放)管理和协调CFPB(TRID、HMDA等)的发放合规规则、50个州的差异,以及向联邦和州机构的所有合规报告。因此,合规更新是一次代码推送,而不是需要实施服务的企业更新。贷款机构获得了精确的可审计性,更不用说25-50%的效率提升。
Sardine(欺诈与交易监控)正在取代NICE Actimize。Sardine基于云端,可以同时执行内联实时欺诈检测以及运行复杂的后验反洗钱场景。智能体位于Sardine实时数据之上,将合规审查效率提升高达30倍。例如,SAR(可疑活动报告)摘要智能体完全自动化了每个实体60-100个不同字段的填写(从多个系统提取),从而将每次SAR提交所需时间从30分钟以上减少到不到1分钟。

3. 增强人员的工作能力

大多数合规工作由相同的三种人类活动无休止地重复组成:(1)文档分析,(2)手动审查工作流程,以及(3)对(1)和(2)的持续监控。这些活动之间的连接组织历来是一个人在遗留软件中点击,这正是计算机使用智能体的用武之地。

以企业银行开户为例。当客户开户时,合规官Sarah需要审查并从该潜在客户的身份文件(身份证、护照、公司注册文件)和财务报表中提取关键信息。然后,她需要将这些信息输入到一组遗留软件工具中,并针对不同的数据库运行检查以进行验证(制裁名单、商业登记等)。借助AI,整个工作流程可以端到端自动化:文档被即时摄取和解析,数据库被并行检查,异常情况被标记出来供人工审查,而非人工执行。

示例:Factor Labs 位于遗留系统之上,而非替换它们。其计算机使用智能体为银行和支付公司自动化处理拒付争议处理。每个智能体任务都遵循一个“剧本”,本质上是为每个商户量身定制并符合卡组织流程的逐步指令。智能体模仿人类分析师的操作:登录公司系统(Outlook、Excel、像CyberSource这样的反欺诈平台),提取证据,将其编译成带有客户信头的格式化Word文档,并将最终的PDF发送回客户。

结论

我们喜欢所有这些方法,最终大多数新系统将三者兼备。最有效的切入点将取决于你的市场:

(1)高波动性监管环境:那些跨不同司法管辖区、法规众多且不断变化,或者执法行动、检查结果经常要求公司更新其监督/合规环境的环境——倾向于从“将法规转化为代码”开始。

(2)追求记录系统在以下情况下有意义:
(a)有机会进行绿地开发,即对于新的客户子集没有根深蒂固的现有系统。如果客户从头开始选择记录系统,对现代AI原生技术栈的偏好是默认的,例如沙特新成立的银行(如Stitch)或目前在美国独立设立业务的众多RIA。
(b)旧系统的运营成本如此之高,且难以回写,以至于你必须替换它们才能利用AI。

(3)产出驱动的工作流,伴有大量积压和/或劳动力短缺,倾向于增强人员的工作。当合规工作产生特定成果(报告、申报、认证)时,最迫切的需求可能是向队列中添加人员(在这种情况下,是每周7天24小时工作且不犯错的智能体)。例如,清理警报队列(如TD银行的70,000条积压)。

最终,我们认为这些方法会融合。在这个领域获胜的公司将把法规转化为代码,拥有新的记录系统,并在其上部署一支智能体舰队。

如果你正在构建这样的产品,请来与我们聊聊。

订阅 RecodeX 创投情报 每日融资动态与原创深度报道,直达邮箱

了解 RecodeX 的更多信息

立即订阅以继续阅读并访问完整档案。

继续阅读