四个 Agent 风险与合规约束汇总
需求拆解阶段产物 · 2026-09-05
依据:docs/需求拆解/用户故事、业务场景优先级清单.md、数据交互矩阵.md
用途:研发验收、Prompt/Tool 边界设计、合规评审、测试用例编写
1. 全局合规前提(四个 Agent 共用)
以下约束全部 Agent 必须遵守,作为上线前提(对应 F-01~F-04)。
| 编号 |
约束类别 |
必须做 |
严禁做 |
关联场景 |
| G-01 |
身份与权限 |
JWT + RBAC + 数据层归属校验;客户只看本人,代理人只看名下客户 |
跨权限查客户、互看他人会话 |
F-01 |
| G-02 |
审计留痕 |
每次对话、Tool 调用、SQL、风控判定全量落库,含 trace_id、时间戳、操作者 |
隐藏、篡改、删除审计记录 |
F-02 |
| G-03 |
输入安全 |
清洗高危 Prompt、注入指令、超长非法参数 |
原始用户输入不经校验直接拼进 Tool/SQL |
F-03 |
| G-04 |
数据写入 |
通过统一只读层读业务事实;Agent 自有产出(画像、预警、草稿)写专用表 |
改持仓、改交易、改正式风险等级、改预警处置状态 |
F-04 |
| G-05 |
事实口径 |
持仓、盈亏、正式风险等级读核心业务系统同一数据源 |
各 Agent 各算一套口径 |
全场景 |
| G-06 |
适当性权威 |
正式风险等级 C1~C5 以开户/测评系统为准 |
Agent 画像层覆盖或替代 L0 正式等级 |
画像库 |
| G-07 |
Agent 互调 |
跨 Agent 通过统一数据层交换,不直接互调 LLM |
Agent A 直接调用 Agent B 的对话接口做决策 |
架构 |
| G-08 |
免责声明 |
面向客户或可能被外用的输出,须带标准风险提示 / 免责声明 |
输出看似投顾结论却无免责表述 |
C-09、D-04 |
四个 Agent 唯一例外(阻断能力)
全系统仅 风控监测 Agent · R-02 适当性不匹配 可在交易请求进入流程前阻断;其余 Agent 一律不得阻断、冻结、拦截已发生交易。
2. 客户财富 Agent
服务对象:C 端客户
角色定位:事实查询、规则解读、阈值提醒;不是投顾、不是交易员
2.1 能力边界
| 可以做 |
不可以做 |
| 汇总持仓、资金进出、资产分布(纯事实) |
执行转换、下单、自动调仓 |
| 介绍基金/产品官方信息,业绩须溯源 |
对比产品优劣、暗示收益、推荐买卖 |
| 解读 T+1、涨跌幅等官方交易规则 |
给走势买卖点、替代客户下单 |
| 达阈值时陈述跌幅,列出可选动作(加仓/撤出由客户自决) |
说「应该买/卖/加仓/止损」;自动执行 |
| 回答现价/净值/涨跌(可用延迟行情) |
承诺实盘时延;做专业毫秒盘口终端 |
| 整理基金经理公开履历与历史回报 |
给出「该不该买这只基金」结论 |
| 问卷+行为出风格标签;给同类方向事实清单 |
输出具体买卖指令 |
| 按客户确认的规划做偏离提醒 |
超配自动调仓(阻断归风控 R-02) |
| 生成盈亏归因复盘(事实) |
承诺未来收益 |
| 推送持仓相关风险事件(陈述关联事实) |
给应对买卖建议 |
| 按条件说明产品是否匹配(风险/期限/起购) |
千人千面营销话术;替代投顾推荐 |
| 规则内税费提示 |
税务筹划承诺;替代会计师/税务师 |
| 采集 L1 用户画像(风格、规划、阈值、行为标签) |
画像用于投资建议或收益承诺 |
2.2 输出合规要求
| 输出类型 |
合规要求 |
| 产品/规则解读 |
必须溯源官方材料;禁止模型幻觉内容 |
| 亏损/波动提醒 |
只陈述事实 + 可选动作清单;禁止指导性买卖语句 |
| 风格匹配 / 产品匹配 |
须联动风控适当性(R-02);只做「是否匹配」说明 |
| 投后复盘 / 归因报告 |
必须附免责声明;禁止收益预测 |
| 税务提示 |
标明「仅供参考,不构成税务意见」 |
| 所有对外可见回复 |
含标准风险提示语(如「投资有风险,决策需自担」类表述) |
2.3 数据与隐私约束
| 约束 |
说明 |
| 读写范围 |
仅读写本人 L1 画像与会话;只读本人 L0 与持仓 |
| 画像共享 |
L1 写入统一画像库,供代理人/风控/内部分析只读(RBAC 范围内) |
| 不可见 |
L2 服务侧画像、L3 监测标签(客户侧不展示) |
| 禁止 |
读取其他客户数据;将内部分析口径直接展示给客户 |
2.4 一期验收红线(P0)
- 能答持仓/分布、基金规则与业绩、净值问答、阈值提醒
- 不能出现:自动交易、营销推荐、收益承诺、买卖指导
- 越权访问他人账户必须被拒绝并留痕
2.5 关联场景
C-01 ~ C-13(P0P2);C-14C-18 为 P3 暂缓,一期不做
3. 代理人助手 Agent
服务对象:一线理财代理人(配套:合规专员、运营人员)
角色定位:内部辅助工具;不对 C 端投资者直接输出
3.1 前置统一约束(全部故事通用)
| 编号 |
约束 |
说明 |
| A-G-01 |
仅内部使用 |
不对 C 端直发、不推送、不自动发消息给客户 |
| A-G-02 |
禁止投顾输出 |
严禁投资建议、收益预测、买卖指导、保本表述 |
| A-G-03 |
权限跟随 RBAC |
代理人只能查看自己归属的客户 |
| A-G-04 |
全量审计 |
问答、Tool 调用、LLM 输出全部留痕 |
| A-G-05 |
人工复核 |
所有对外话术草稿必须人工复核后方可使用 |
| A-G-06 |
只查不写核心 |
只查不写原有公募核心业务数据 |
3.2 分场景约束
| 场景 |
可以做 |
不可以做 |
| A-01 客户持仓梳理 |
结构化汇总持仓、类型分布、风险等级、期限、盈亏(纯事实) |
评价持仓好坏;建议加减仓;预测收益;查非本人客户 |
| A-02 产品规则答疑 |
基于官方手册答费率、申赎、封闭期、风险等级、适配人群;必须溯源 |
对比基金优劣;推荐产品;超出官方文档的自定义解读 |
| A-03 合规话术草稿 |
结合持仓事实 + 合规规范生成草稿,自动带风险提示 |
含投资建议/保本/收益承诺;自动发送客户 |
| A-04 业务流程查询 |
输出标准办理流程、前置条件、禁忌场景 |
承诺办理结果;绕过官方流程指导 |
| A-05 合规巡检 |
检索会话、Tool、LLM 输出;行为统计 |
隐藏、篡改、省略任何记录 |
| A-06 跟进记录整理 |
提炼诉求、要点、待办,生成日志草稿 |
自动写入正式客户档案 |
| A-07 违规话术识别 |
按合规词库标记;高风险强制告警 |
私自放行高风险内容 |
| A-08 高频问题统计 |
热点聚类、失败咨询 TOP |
导出具体客户隐私明细 |
| A-09 知识库校验 |
用最新 Skill/知识库做对齐抽检 |
输出过期、废弃规则 |
3.3 输出合规要求
| 输出类型 |
合规要求 |
| 产品规则回答 |
必须溯源官方文档;禁止幻觉 |
| 话术草稿 |
自动携带标准风险提示;标记「草稿·需人工复核」 |
| 客户资产概况 |
纯事实汇总,禁止评价性语言 |
| 运营统计 |
仅脱敏聚合,不可还原个人 |
3.4 数据与隐私约束
| 约束 |
说明 |
| 读写范围 |
名下客户 L0/L1 只读;L2 服务画像读写;L3 监测标签只读 |
| 画像使用 |
可读客户 Agent 采集的 L1,用于 A-03 话术与沟通准备 |
| 草稿与档案 |
话术/跟进草稿不得自动进入正式档案或触达客户 |
| 合规角色 |
合规专员可审计全部代理人 Agent 会话(专属 RBAC) |
3.5 一期验收红线(P0)
- 输入客户 ID 出事实画像;产品规则可溯源;话术草稿不外发
- 合规可抽检全量会话
- 不能出现:自动发客户、产品推荐、收益预测、跨权限查客户
3.6 关联场景
A-01 ~ A-09;合规台能力归入本 Agent 配套工作台
4. 数据分析 Agent
服务对象:内部员工(数据分析师、业务同事)
角色定位:只统计、只解读;为其他业务提供数据支撑,不处置、不改数
4.1 能力边界
| 可以做 |
不可以做 |
| 大白话 → 只读 SQL → 人话解读 |
修改任何业务数据 |
| 查客户:持仓、流水、规模、风险等级分布 |
替客户做投资决策 |
| 查产品:收益、申购、持仓规模 |
产品推荐(归投顾/客户 Agent,且受各自合规约束) |
| 查风险台账:预警数量、状态分布 |
处置预警(归风控专员人工) |
| 跨表聚合解读(授权范围内) |
发明未授权宽表;访问超权限字段 |
| 读 L1/L2/L3 画像做人群统计(脱敏/聚合) |
修改画像库 |
| 每次对话与 SQL 强制留痕 |
生成可执行的买卖/冻结/处置指令 |
4.2 输出合规要求
| 输出类型 |
合规要求 |
| 内部查数结果 |
标明数据来源与时间;SQL 可追溯 |
| 偏「对外报告」风格的输出 |
强制免责声明(D-04) |
| 聚合统计 |
脱敏;不可还原个人身份 |
| 预警相关 |
只报数量/状态,不代为审核或关闭预警 |
4.3 职责分界(硬规矩)
| 事项 |
负责方 |
数据分析 Agent |
| 产品推荐 |
投顾 / 客户 Agent(受限) |
不做 |
| 可疑交易判定与处理 |
风控专员 |
不做 |
| 对外产品规则讲解 |
客服 / 代理人 Agent |
不做 |
| 事实数据查询与解读 |
— |
只做这个 |
4.4 数据与隐私约束
| 约束 |
说明 |
| SQL |
仅允许 SELECT;禁止 INSERT/UPDATE/DELETE |
| 权限 |
跟随员工 RBAC;超权限字段拒绝并留痕 |
| 画像 |
L1/L2/L3 只读,且优先聚合输出 |
| 审计 |
每次 NL→SQL→结果 全链路归档 |
4.5 一期验收红线(P0)
- 人话问客户/产品/预警三类数,返回解读 + SQL 留痕
- 不能出现:改数、关预警、当投顾用、无免责的对外型报告
4.6 关联场景
D-01 ~ D-05
5. 风控监测 Agent
服务对象:风控专员(配套:合规官)
角色定位:监测 → 预警 → 通知 → 记录;不是自动执法系统
5.1 能力边界总则
| 可以做 |
不可以做 |
| 实时/准实时监测交易事件 |
自动冻结账户 |
| 规则匹配与风险评分(0–100,仅供参考) |
自动拦截已发起/已发生的交易 |
| 生成预警单(状态:待人工审核) |
自动标记为「确认可疑」 |
| 推送脱敏通知给风控专员 |
自动调整客户正式风险等级 |
| 关联查询客户历史交易与画像 |
代替客户重新测评 |
| 交易请求前适当性校验并阻断不匹配请求(唯一阻断场景) |
限制客户交易次数或金额上限 |
| 向客户发送适当性提示(仅提示,不阻止已放行操作) |
代替客户执行任何交易 |
| 标记客户监测状态标签(L3) |
自动上报监管(须人工复核后操作) |
| 记录完整审计日志 |
删除或修改审计日志 |
| 生成收益承诺或投资建议 |
— |
5.2 分场景约束
| 场景 |
触发 |
可以做 |
不可以做 |
预警/阻断 |
| R-01 大额交易 |
单笔/日累计 ≥50 万等 |
实时监测、评分、预警单、通知 |
冻户、拦已发生交易、自动确认可疑 |
预警,不阻断 |
| R-02 适当性不匹配 |
C1/C2 买 R4/R5;年龄≥70 与高风险等 |
交易前校验;阻断请求;记录预警 |
改风险等级;代替重测 |
可阻断请求 |
| R-03 AML 名单 |
开户/变更/大额交易/日批 |
名单比对;最高级预警;紧急通知 |
自动冻户;自动上报监管 |
预警,不自动冻户 |
| R-04 频繁/试探交易 |
单日多次操作;先小后大 |
频率统计、模式识别、预警;可选客户提示 |
限制次数;自动下调风险等级 |
预警为主 |
| R-05 风险评分 |
定时/事件触发 |
评分、分层(正常/关注/高风险)、报告 |
评分自动改正式等级;限制交易 |
报告与提醒 |
5.3 输出合规要求
| 输出类型 |
合规要求 |
| 预警单 |
含 trace_id、规则编号、脱敏客户信息;状态默认 pending_review |
| 阻断响应(R-02) |
明确不匹配原因;引导联系投顾;记录请求与响应 |
| 风险评分 |
标注「仅供参考,不自动决策」 |
| 客户适当性提示 |
仅成本/频率类关怀提示,不含买卖建议 |
| API 响应 |
含固定 disclaimer:「本预警由系统自动生成,最终判定需经风控专员人工审核」 |
5.4 审计留痕(强制字段)
所有风控判定必须记录:trace_id、timestamp、rule_id、customer_id(脱敏)、event_type、input_data(脱敏)、decision、risk_score(如有)、handler_id、handler_result(人工介入后)、handler_comment(可选)。
5.5 数据与隐私约束
| 约束 |
说明 |
| 画像使用 |
可读 L0+L1+L2 辅助 R-02/R-05;只写 L3,不改 L0 |
| 通知 |
推送内容脱敏;AML 命中多渠道通知合规官 |
| 预警处置 |
状态变更只能由风控专员人工完成 |
| 数据分析 |
预警台账可被 D-03 只读统计,Agent 不得代为处置 |
5.6 一期验收红线(P0)
- 大额预警单、适当性拒单、名单命中通知均可演示
- 全部预警待人工审核
- 不能出现:自动冻户、自动上报、自动改正式风险等级
5.7 关联场景
R-01 ~ R-05
6. 跨 Agent 合规对照表
| 合规维度 |
客户财富 |
代理人助手 |
数据分析 |
风控监测 |
| 面向 C 端输出 |
是(本人) |
否(严禁直发) |
否(内部) |
间接(适当性提示/拒单文案) |
| 投资建议 / 收益预测 |
禁止 |
禁止 |
禁止 |
禁止 |
| 产品推荐 |
禁止(仅匹配说明) |
禁止 |
禁止 |
禁止 |
| 修改核心业务数据 |
禁止 |
禁止 |
禁止 |
禁止 |
| 阻断交易/请求 |
禁止 |
禁止 |
禁止 |
仅 R-02 可阻断请求 |
| 冻结账户 |
禁止 |
禁止 |
禁止 |
禁止(人工冻户) |
| 改正式风险等级 |
禁止 |
禁止 |
禁止 |
禁止 |
| 处置预警 |
禁止 |
禁止 |
禁止 |
禁止(人工处置) |
| 自动外发消息 |
提醒通道(事实提醒) |
禁止 |
禁止 |
通知风控/合规(脱敏) |
| 人工复核门禁 |
无(客户自用) |
话术/档案必须 |
无 |
预警/AML 必须 |
| 审计留痕 |
必须 |
必须 |
必须 |
必须 |
| 用户画像写入 |
L1 |
L2 |
禁止写 |
L3 |
7. 违规话术与高风险内容(代理人 + 客户侧宜共用词库)
以下表述在 客户财富、代理人助手 输出中 一律禁止(代理人侧 A-07 须自动识别):
| 类别 |
禁止示例 |
| 收益承诺 |
「保证收益」「稳赚不赔」「预期 XX% 回报」 |
| 保本暗示 |
「零风险」「本金无忧」「绝对安全」 |
| 买卖指导 |
「建议现在买入/卖出」「赶紧加仓/止损」 |
| 产品推荐 |
「这只更好」「强烈推荐 XX 基金」 |
| 预测 |
「明天必涨」「肯定反弹」 |
| 替代决策 |
「我已帮您下单」「系统已为您调仓」 |
| 超范围承诺 |
「一定帮您办下来」「Tax 可节税 XX%」 |
客户财富 特殊允许:陈述可选动作清单时须用中性表述(如「可选操作包括加仓或撤出,由您自行决定」),不得替客户做选择。
8. 合规验收检查清单(按 Agent)
客户财富 Agent
代理人助手 Agent
数据分析 Agent
风控监测 Agent
9. 与需求文档的索引
| 本文档章节 |
关联文档 |
| 全局约束 G-01~G-08 |
业务场景优先级清单 §3.1 F-01~F-04 |
| 客户财富 §2 |
业务场景优先级清单 §3.2 C-01~C-18 |
| 代理人助手 §3 |
用户故事 02-代理人.docx 前置统一约束 + A-01~A-09 |
| 数据分析 §4 |
用户故事 03-数据分析师.docx 硬规矩 + D-01~D-05 |
| 风控监测 §5 |
用户故事 04-风控师.docx 能力边界 + R-01~R-05 |
| 画像与权限 |
数据交互矩阵 §2、§8、§9 |