Branchen / Finanzwesen · Banken & Vermögensverwalter
KI-Schutz für Banken, gebaut für das Schweizer Bankgeheimnis.
Art. 47 BankG sieht bis zu drei Jahre Freiheitsstrafe für die Offenlegung von Kundeninformationen vor. Kundenidentifizierende Daten an einen US-LLM-Anbieter sind eine potenziell strafbare Offenlegung.
In Aktion erleben
Omnichannel-Schutz, auf allen Geräten.
ChatGPT, Claude, Gemini, Copilot, DeepL und alles, was Ihre Mitarbeitenden nächste Woche ausprobieren: dieselben Richtlinien, dieselbe Anonymisierung und derselbe Audit-Trail auf dem Arbeitslaptop wie auf dem Mobile.
Szenarien ansehen →Entwirf einen Brief an Herrn Steiner, IBAN CH93 0076 2011 6238 5295 7, zur Umschichtung des Portfolios 4471-0923.
Entwirf einen Brief an <PERSON>, IBAN <IBAN>, zur Umschichtung des Portfolios <ACCOUNT>.
Hier die Kundenliste:
Q3_Kundenliste.xlsx (2'400 Zeilen)
NativeAI Guard, BLOCKIERT: Blockierter Anhang: Q3_Kundenliste.xlsx. Blockiert durch Richtlinie: Customer Data Leakage Prevention.
Das KI-Governance-Framework fürs Finanzwesen
Sieben Pflichten. Unser Anteil, ehrlich eingeordnet.
Kein Anbieter löst ein regulatorisches Framework allein. Wir kennzeichnen, was NativeAI Guard für die von uns geschützten Kanäle löst, wo es beiträgt und was bei Ihren Prozessen bleibt.
Beobachtet in Schweizer Banken
Ein Nutzer entfernt das Purview-Vertraulichkeitslabel von einer Kundendatei und lädt den nun «öffentlichen» Inhalt in ein LLM hoch. Klassifizierungsbasierte DLP sieht nichts. Prüfer schon.
Ein Kundenberater entwirft mit ChatGPT einen Kundenbrief: Name, IBAN, Portfoliodetails im Prompt. Nach Art. 47 BankG ist das eine Offenlegung an Dritte.
Interne Automatisierung ruft die API von OpenAI direkt aus dem Backend-Code auf, vorbei an der Browser-Erweiterung, dem Proxy und dem CASB. Kundendaten fliessen durch einen Kanal ganz ohne Kontrollen.
Passwortgeschützte Dateien sind ein blinder Fleck. Nutzer heben die Klassifizierung auf und laden dann hoch.
Richtlinien, betreut
Das Regelwerk für Banken ist schon geschrieben. Sie passen es an.
DSG, DSGVO und EU AI Act, dazu die Vorgaben, denen Ihre Branche konkret unterliegt. Fachleute aus Sicherheit und Compliance prüfen es; wir halten es aktuell, wenn sich das Recht ändert.
Im Onboarding justieren wir das Paket auf Ihre eigenen Datenstrukturen und internen Regeln, ausgehend von den Compliance-Dokumenten, die Sie bereits haben.
Häufige Fragen
Häufig gestellte Fragen
Wir stellen in Purview auf vollständige Rechteverwaltungs-Klassifizierung um. Können Sie verschlüsselte oder passwortgeschützte Dateien prüfen?
Passwortgeschützte Dateien sind abgedeckt: Der Upload wird abgefangen, und die Person gibt das Passwort ein, damit der Inhalt geprüft wird, bevor etwas die Bank verlässt. Mit Rechteverwaltung verschlüsselte Dateien (Microsoft Purview Information Protection, Azure RMS) werden noch nicht geprüft; die geplante Integration entschlüsselt sie zur Prüfung unter Ihren eigenen Schlüsseln. Wenn Sie auf vollständige DRM-Klassifizierung zusteuern, sagen Sie es uns während der Pilotphase, und in der Zwischenzeit kann eine Richtlinie diese Dateien beim Hochladen stoppen, sodass nichts ungeprüft durchgeht.
Was hindert jemanden daran, ein Vertraulichkeitskennzeichen zu entfernen und die Datei als «öffentlich» hochzuladen?
Nichts hindert die Person daran, das Kennzeichen zu entfernen, und genau darum geht es. NativeAI Guard prüft den Inhalt und nicht den Klassifizierungsstatus, sodass kundenidentifizierende Daten erfasst werden, unabhängig davon, ob das Kennzeichen überlebt hat. Dieses Szenario, herabstufen und dann hochladen, wurde uns unabhängig voneinander von Sicherheitsverantwortlichen einer Kantonalbank und einer Schweizer Finanzmarktinfrastruktur geschildert, weshalb es fester Bestandteil unserer Demo ist.
Unser SOC arbeitet in Sentinel. Wie erreichen uns Meldungen, und überflutet uns eine Erkennung bei jedem Einzeltreffer?
Ereignisse fliessen per Einweg-Export nach Sentinel, sodass Sie Alarmregeln dort bauen, wo Sie ohnehin arbeiten; wir verlangen nicht, dass Sie unser Dashboard als zweite Konsole betreiben. Zum Volumen: Eine Erkennung, die bei jedem Einzeltreffer auslöst, blockiert in der Praxis zu viel, weshalb Schwellenwerte konfigurierbar sind, einschliesslich einer Aggregation über ein Dokument hinweg, statt beim ersten Treffer auszulösen. Wir justieren dies anhand Ihrer konkreten Anforderungen während der Pilotphase.
FINMA-tauglicher KI-Schutz.
Eine Pilotphase, von uns betrieben: ein Banking-Policy-Starterpaket plus Bericht zu Datenabflüssen, Shadow-AI, Nutzung und Kosten. Der unmaskierte Audit-Trail steht der Compliance standardmässig zur Verfügung.

