Realizzare Sentinel: ragionamento IA per il triage degli alert AML con una traccia di audit completa
Come SEYSO Services ha realizzato Sentinel — un livello di triage AML pronto per la produzione, che si integra sopra qualsiasi sistema di monitoraggio delle transazioni e riduce del 40–60% gli alert falsi positivi con evidenze citate e tracciabilità normativa completa.
40–60%
Falsi positivi archiviati automaticamente
4–12s
Per alert
100%
Tracciabile per l’audit
3
Moduli · 1 modello
Il tuo sistema TM produce il 95% di falsi positivi. I tuoi analisti lo sanno.
Una banca di medie dimensioni genera decine di migliaia di alert AML all’anno. Tra il 90% e il 98% sono falsi positivi. Ognuno viene esaminato manualmente da un analista qualificato, che raccoglie 90 giorni di transazioni, controlla gli alert precedenti del cliente, confronta il comportamento con i parametri dei pari, esamina KYC e dati sulle parti correlate e scrive la motivazione dell’esito. Quattro di questi cinque passaggi sono raccolta di informazioni — non valutazione.
Il modello di incarico di ottimizzazione delle Big Four non ha cambiato questo dato in un decennio. Il collo di bottiglia non è il motore di regole, ma ciò che avviene dopo che la regola si attiva.
Cos’è Sentinel e cosa non è
Sentinel è il livello di ragionamento che si colloca sopra il sistema di monitoraggio delle transazioni esistente. Non sostituisce Actimize, SAS, Verafin, Oracle FCCM o il tuo stack interno. Per ogni alert generato dal sistema, Sentinel:
- Riunisce lo storico delle transazioni di 90 giorni, gli alert precedenti, i parametri dei pari e il KYC in un unico blocco di contesto.
- Esegue un’analisi Claude in due passaggi: il primo produce un’analisi strutturata, il secondo la verifica cercando segnali di rischio trascurati.
- Produce un esito validato da Pydantic (
clear · clear_with_note · escalate_to_l2 · escalate_to_sar · request_additional_info) con evidenze citate. - Registra ogni input, output e indicazione di versione nella traccia di audit.
L’analista vede un caso già preparato, non una schermata di triage: un punteggio di probabilità con ragionamento calibrato, segnali di rischio con ID transazione citati, fattori attenuanti tratti dallo storico reale del cliente, un esito raccomandato e domande specifiche a cui rispondere quando serve una valutazione.
Tre moduli, un modello architetturale
Lo stesso schema di ragionamento applicato a tre code AML strutturalmente diverse. La ricetta condivisa: output strutturato validato da Pydantic, analizzatore e revisione in due passaggi, evidenze citate per ogni affermazione, registro di audit completo.
01 · Triage
Analisi comportamentale degli alert TM con contesto approfondito. Raccoglie 90 giorni di transazioni, statistiche di riferimento dei pari e alert precedenti. Prefisso di audit AN_*.
02 · Watchlist
Valutazione della corrispondenza d’identità e della giurisdizione per riscontri approssimativi su sanzioni / PEP. Contesto leggero, modelli ibridi (Haiku 4.5 al primo passaggio, Sonnet 4.5 per la revisione) per contenere i costi senza sacrificare il rigore nelle decisioni importanti. Prefisso di audit WL_AN_*.
03 · SAR
A valle di Triage. Utilizza il risultato a monte FinalAnalysis e redige una relazione FinCEN Form 111 in 7 sezioni fisse (le 5 W + come + azioni), con ogni affermazione citata ed entrambi i passaggi su Sonnet per testi normativi delicati. Prefisso di audit SAR_AN_*. La tracciabilità alert → triage → SAR è registrata esplicitamente.
I principi imprescindibili che hanno guidato ogni decisione
Quando abbiamo iniziato a costruirlo, abbiamo scritto cinque principi su cui non avremmo accettato compromessi e rifiutato le funzionalità che li avrebbero violati.
- Ogni motivazione cita ID transazione specifici o dati del cliente. Nessun ragionamento vago. È questo che rende l’output giustificabile in sede di audit ed è la prima cosa che autorità e responsabili BSA esamineranno.
- Solo output strutturato. Ogni chiamata Claude restituisce JSON validato da Pydantic. Nessuna interpretazione di testo libero a valle.
- Ragionamento in due passaggi. Il primo passaggio analizza, il secondo verifica il primo cercando segnali di rischio trascurati. Entrambi vengono registrati.
- Traccia di audit completa. Ogni decisione IA, versione del prompt, versione del modello, hash del contesto di input ed esito umano vengono registrati. Un’autorità deve poter ricostruire qualsiasi decisione mesi dopo.
- Mai dati personali reali nella demo. La sandbox usa dati sintetici al 100%. Gli incarichi a pagamento si svolgono nel tuo ambiente, sotto i tuoi controlli sul rischio di modello.
Stack
Semplice dove serve, incisivo dove conta.
- Livello dati: DuckDB: analisi incorporata in un singolo file. Perfetto per la portabilità della demo e facilmente trasferibile al tuo data warehouse esistente negli incarichi a pagamento.
- Backend: Python 3.11+, FastAPI, Pydantic per la validazione degli schemi.
- Ragionamento: Anthropic SDK: Claude Sonnet per entrambi i passaggi Triage e la redazione SAR; Haiku per il primo passaggio Watchlist, dove il costo conta e il secondo passaggio effettua comunque una revisione.
- Frontend: React + Vite, Tailwind, Recharts, shadcn/ui: autonomo per la sandbox commerciale; sostituibile con l’interfaccia dei tuoi analisti negli incarichi a pagamento.
- Audit: Record JSON per ogni analisi in
audit/logs/. Un record per decisione, completamente autonomo.
Tre casi dimostrativi che provano il valore
La demo commerciale esamina esattamente tre alert. Sono il prodotto, non materiale di marketing.
Riverbend Hardware · punteggio 12/100 · archiviazione automatica
Una regola di frazionamento si attiva sul titolare di una piccola impresa con 24 mesi di versamenti in contanti regolari. Sentinel archivia l’alert in 4 secondi, citando confronti con i periodi precedenti.
Apex Global Trading · punteggio 90/100 · inoltro a SAR
Un bonifico in entrata di $187,500 dalle Isole Vergini Britanniche, un trasferimento ACH di $185,000 a un’entità correlata cinque ore dopo, stesso titolare effettivo. Sentinel inoltra il caso con una catena probatoria completa e una citazione di un avviso FinCEN in ~12 secondi. Il modulo di redazione SAR usa poi lo stesso FinalAnalysis e produce una relazione Form 111 in sette sezioni.
Northgate Realty · punteggio 48/100 · revisione umana
Bonifici a importi tondi che potrebbero corrispondere a compravendite immobiliari legittime, oppure ad altro. Sentinel segnala il caso per la revisione con domande specifiche che l’analista dovrebbe porre al gestore della relazione. Il principio è questo: nei casi ambigui la persona resta al centro della decisione, con le evidenze già davanti a sé.
Cosa faremo per il tuo team
Un incarico di prova del valore di due settimane, a tariffa fissa. Lavoriamo sui tuoi dati anonimizzati o sintetici. Fino a cinque tipologie e 10.000 alert storici. Ricevi una sandbox funzionante nel tuo ambiente, una libreria di prompt adattata alla tua tassonomia, documentazione sul rischio di modello commisurata al tuo team MRM e una sintesi esecutiva per il consiglio di amministrazione.
Per il dettaglio completo — moduli, diagramma architetturale, schermate della sandbox attiva e calcolo del tempo risparmiato per tre livelli di scala — consulta la pagina del prodotto Sentinel .
Dedichiamoci trenta minuti.
Ti mostreremo i tre casi dimostrativi su dati dal vivo, risponderemo alle domande sul rischio di modello e torneremo entro una settimana con un piano di prova del valore adeguato alla tua tassonomia.