Branchen / Finanzwesen · Banken & Vermögensverwalter

KI-Schutz für Banken, gebaut für das Schweizer Bankgeheimnis.

Art. 47 BankG sieht bis zu drei Jahre Freiheitsstrafe für die Offenlegung von Kundeninformationen vor. Kundenidentifizierende Daten an einen US-LLM-Anbieter sind eine potenziell strafbare Offenlegung.

In Aktion erleben

Omnichannel-Schutz, auf allen Geräten.

ChatGPT, Claude, Gemini, Copilot, DeepL und alles, was Ihre Mitarbeitenden nächste Woche ausprobieren: dieselben Richtlinien, dieselbe Anonymisierung und derselbe Audit-Trail auf dem Arbeitslaptop wie auf dem Mobile.

Szenarien ansehen →

Entwirf einen Brief an Herrn Steiner, IBAN CH93 0076 2011 6238 5295 7, zur Umschichtung des Portfolios 4471-0923.

Entwirf einen Brief an <PERSON>, IBAN <IBAN>, zur Umschichtung des Portfolios <ACCOUNT>.

Hier die Kundenliste:

Q3_Kundenliste.xlsx (2'400 Zeilen)

NativeAI Guard, BLOCKIERT: Blockierter Anhang: Q3_Kundenliste.xlsx. Blockiert durch Richtlinie: Customer Data Leakage Prevention.

FRISTENJETZT · Art. 47 BankG · FINMA 2023/1 in KraftJAN 2025 · DORA in KraftAUG 2026 · EU AI ACT HOCHRISIKO (Kreditbewertung, Betrugserkennung)

Das KI-Governance-Framework fürs Finanzwesen

Sieben Pflichten. Unser Anteil, ehrlich eingeordnet.

Kein Anbieter löst ein regulatorisches Framework allein. Wir kennzeichnen, was NativeAI Guard für die von uns geschützten Kanäle löst, wo es beiträgt und was bei Ihren Prozessen bleibt.

Art. 47 BankGStrafrechtliche Haftung für die Offenlegung kundenidentifizierender Daten (CID) an Dritte, LLM-Anbieter eingeschlossen.✓ WIR LÖSEN · DLP + ANONYMISIERUNG
DSG / DSGVODatenminimierung, Verarbeitungsverzeichnisse, grenzüberschreitende Beschränkungen, persönliche strafrechtliche Haftung bis zu CHF 250'000.✓ WIR LÖSEN · ANONYMISIERUNG + ROPA
FINMA-RS 2023/1Operationelle Resilienz, der Schutz wurde kürzlich von CID auf alle «kritischen Daten» ausgeweitet; ein unkontrollierter LLM-Kanal ist der am stärksten exponierte Ausgang.✓ WIR LÖSEN · KONTROLLE AUF PROMPT-EBENE
FINMA 08/2024KI-Governance: Inventar, Risikoklassifizierung, Monitoring, mit laufenden aufsichtsrechtlichen Nachprüfungen.✓ WIR LÖSEN · NUTZUNGSBERICHTE
FINMA-RS 2018/3Jedes externe LLM ist eine Outsourcing-Beziehung, Due Diligence, Monitoring, Cloud-Act-Risikobewertung.◐ WIR TRAGEN BEI · MONITORING-ARTEFAKT
DORAIKT-Drittparteienregister, Vorfallmeldung innerhalb von 4h, LLM-Anbieter sind IKT-Drittparteien.◐ WIR TRAGEN BEI · LOGGING + RoI-NACHWEIS
EU AI ActKreditbewertung und Betrugserkennung werden im Aug 2026 zu Hochrisikosystemen, verbindliches Logging und menschliche Aufsicht.◐ WIR TRAGEN BEI · AUFSICHTS-GATES

Beobachtet in Schweizer Banken

Klassifizierung aufheben, dann hochladen

Ein Nutzer entfernt das Purview-Vertraulichkeitslabel von einer Kundendatei und lädt den nun «öffentlichen» Inhalt in ein LLM hoch. Klassifizierungsbasierte DLP sieht nichts. Prüfer schon.

NativeAI Guard: prüft Inhalte, nicht Labels, CID wird in jedem Klassifizierungszustand erkannt.
Der Brief des Beraters

Ein Kundenberater entwirft mit ChatGPT einen Kundenbrief: Name, IBAN, Portfoliodetails im Prompt. Nach Art. 47 BankG ist das eine Offenlegung an Dritte.

NativeAI Guard: CID wird zu [PERSON], [IBAN], bevor der Prompt das Unternehmen verlässt, der Brief wird trotzdem geschrieben.
KI-Agenten, die mit externer KI kommunizieren

Interne Automatisierung ruft die API von OpenAI direkt aus dem Backend-Code auf, vorbei an der Browser-Erweiterung, dem Proxy und dem CASB. Kundendaten fliessen durch einen Kanal ganz ohne Kontrollen.

NativeAI Guard: der Drop-in-API-Proxy prüft den Agent-zu-API-Verkehr wie jeden Prompt. NativeAI Guard Agent Firewall →
“

Passwortgeschützte Dateien sind ein blinder Fleck. Nutzer heben die Klassifizierung auf und laden dann hoch.

Head of Security · Schweizer Bank

Richtlinien, betreut

Das Regelwerk für Banken ist schon geschrieben. Sie passen es an.

DSG, DSGVO und EU AI Act, dazu die Vorgaben, denen Ihre Branche konkret unterliegt. Fachleute aus Sicherheit und Compliance prüfen es; wir halten es aktuell, wenn sich das Recht ändert.

Finance packArt. 47 BankG · CIDFINMA 2023/1FINMA 08/2024DORASwiss DSG · GDPREU AI Act, credit scoring

Im Onboarding justieren wir das Paket auf Ihre eigenen Datenstrukturen und internen Regeln, ausgehend von den Compliance-Dokumenten, die Sie bereits haben.

Häufige Fragen

Häufig gestellte Fragen

Wir stellen in Purview auf vollständige Rechteverwaltungs-Klassifizierung um. Können Sie verschlüsselte oder passwortgeschützte Dateien prüfen?

Passwortgeschützte Dateien sind abgedeckt: Der Upload wird abgefangen, und die Person gibt das Passwort ein, damit der Inhalt geprüft wird, bevor etwas die Bank verlässt. Mit Rechteverwaltung verschlüsselte Dateien (Microsoft Purview Information Protection, Azure RMS) werden noch nicht geprüft; die geplante Integration entschlüsselt sie zur Prüfung unter Ihren eigenen Schlüsseln. Wenn Sie auf vollständige DRM-Klassifizierung zusteuern, sagen Sie es uns während der Pilotphase, und in der Zwischenzeit kann eine Richtlinie diese Dateien beim Hochladen stoppen, sodass nichts ungeprüft durchgeht.

Was hindert jemanden daran, ein Vertraulichkeitskennzeichen zu entfernen und die Datei als «öffentlich» hochzuladen?

Nichts hindert die Person daran, das Kennzeichen zu entfernen, und genau darum geht es. NativeAI Guard prüft den Inhalt und nicht den Klassifizierungsstatus, sodass kundenidentifizierende Daten erfasst werden, unabhängig davon, ob das Kennzeichen überlebt hat. Dieses Szenario, herabstufen und dann hochladen, wurde uns unabhängig voneinander von Sicherheitsverantwortlichen einer Kantonalbank und einer Schweizer Finanzmarktinfrastruktur geschildert, weshalb es fester Bestandteil unserer Demo ist.

Unser SOC arbeitet in Sentinel. Wie erreichen uns Meldungen, und überflutet uns eine Erkennung bei jedem Einzeltreffer?

Ereignisse fliessen per Einweg-Export nach Sentinel, sodass Sie Alarmregeln dort bauen, wo Sie ohnehin arbeiten; wir verlangen nicht, dass Sie unser Dashboard als zweite Konsole betreiben. Zum Volumen: Eine Erkennung, die bei jedem Einzeltreffer auslöst, blockiert in der Praxis zu viel, weshalb Schwellenwerte konfigurierbar sind, einschliesslich einer Aggregation über ein Dokument hinweg, statt beim ersten Treffer auszulösen. Wir justieren dies anhand Ihrer konkreten Anforderungen während der Pilotphase.

FINMA-tauglicher KI-Schutz.

Eine Pilotphase, von uns betrieben: ein Banking-Policy-Starterpaket plus Bericht zu Datenabflüssen, Shadow-AI, Nutzung und Kosten. Der unmaskierte Audit-Trail steht der Compliance standardmässig zur Verfügung.