Secteurs / Finance · banques & gestionnaires de fortune

Protection IA pour les banques, conçue pour le secret bancaire suisse.

L'art. 47 LB prévoit jusqu'à trois ans de privation de liberté pour la divulgation d'informations clients. Des données d'identification client envoyées à un fournisseur de LLM américain sont une divulgation pénale potentielle.

En action

Protection omnicanale, sur tous les appareils.

ChatGPT, Claude, Gemini, Copilot, DeepL et tout ce que vos collaborateurs essaieront la semaine prochaine : les mêmes règles, la même anonymisation et la même piste d'audit sur le laptop et sur le mobile professionnels.

Voir les scénarios →

Rédige une lettre à M. Steiner, IBAN CH93 0076 2011 6238 5295 7, confirmant le rééquilibrage du portefeuille 4471-0923.

Rédige une lettre à <PERSON>, IBAN <IBAN>, confirmant le rééquilibrage du portefeuille <ACCOUNT>.

Voici la liste des clients :

Q3_Kundenliste.xlsx (2'400 lignes)

NativeAI Guard, BLOQUÉ: Pièce jointe bloquée : Q3_Kundenliste.xlsx. Bloquée par la politique : Customer Data Leakage Prevention.

ÉCHÉANCESMAINTENANT · art. 47 LB · FINMA 2023/1 en vigueurJANV. 2025 · DORA en vigueurAOÛT 2026 · EU AI ACT HAUT RISQUE (évaluation de crédit, détection de fraude)

Le cadre de gouvernance IA pour la finance

Sept obligations. Notre part, évaluée honnêtement.

Aucun fournisseur ne résout seul un cadre réglementaire. Nous indiquons ce que NativeAI Guard résout pour les canaux que nous protégeons, où il contribue, et ce qui reste du ressort de vos processus.

Art. 47 LBResponsabilité pénale pour la divulgation de données d'identification client (CID) à des tiers, fournisseurs de LLM inclus.✓ NOUS RÉSOLVONS · DLP + ANONYMISATION
LPD / RGPDMinimisation des données, registres des traitements, limites transfrontalières, responsabilité pénale personnelle jusqu'à CHF 250'000.✓ NOUS RÉSOLVONS · ANONYMISATION + ROPA
Circ. FINMA 2023/1Résilience opérationnelle, protection récemment élargie des CID à toutes les « données critiques » ; un canal LLM non contrôlé est la sortie la plus exposée.✓ NOUS RÉSOLVONS · CONTRÔLE AU NIVEAU DU PROMPT
FINMA 08/2024Gouvernance IA : inventaire, classification des risques, monitoring, avec des examens prudentiels de suivi en cours.✓ NOUS RÉSOLVONS · RAPPORTS D'UTILISATION
Circ. FINMA 2018/3Chaque LLM externe est une relation d'externalisation, due diligence, monitoring, évaluation du risque lié au Cloud Act.◐ NOUS CONTRIBUONS · ARTEFACT DE MONITORING
DORARegistre des prestataires tiers TIC, notification des incidents dans les 4 h, les fournisseurs de LLM sont des tiers TIC.◐ NOUS CONTRIBUONS · LOGGING + PREUVES RoI
EU AI ActL'évaluation de crédit et la détection de fraude deviennent des systèmes à haut risque en août 2026, logging contraignant et supervision humaine.◐ NOUS CONTRIBUONS · POINTS DE CONTRÔLE DE SUPERVISION

Observé dans les banques suisses

Déclassifier, puis téléverser

Un utilisateur retire l'étiquette de confidentialité Purview d'un fichier client, puis téléverse le contenu désormais « public » vers un LLM. La DLP basée sur la classification ne voit rien. Les auditeurs, si.

NativeAI Guard : inspecte le contenu, pas les étiquettes, les CID sont détectés dans tout état de classification.
La lettre du conseiller

Un conseiller clientèle rédige une lettre client avec ChatGPT : nom, IBAN, détails du portefeuille dans le prompt. Selon l'art. 47 LB, il s'agit d'une divulgation à un tiers.

NativeAI Guard : les CID deviennent [PERSON], [IBAN] avant que le prompt ne quitte l'entreprise, la lettre est quand même rédigée.
Des agents IA qui communiquent avec une IA externe

L'automatisation interne appelle l'API d'OpenAI directement depuis le code backend, en contournant l'extension de navigateur, le proxy et le CASB. Les données clients transitent par un canal sans aucun contrôle.

NativeAI Guard : le proxy API prêt à l'emploi inspecte le trafic agent-vers-API comme n'importe quel prompt. NativeAI Guard Agent Firewall →
“

Les fichiers protégés par mot de passe sont un angle mort. Les utilisateurs déclassifient, puis téléversent.

Head of Security · banque suisse

Politiques, gérées

Le référentiel de règles pour les banques est déjà écrit. Vous l’adaptez.

LPD, RGPD et AI Act européen, plus les obligations propres à votre secteur. Des praticiens de la sécurité et de la conformité le revoient; nous le tenons à jour lorsque le droit change.

Finance packArt. 47 BankG · CIDFINMA 2023/1FINMA 08/2024DORASwiss DSG · GDPREU AI Act, credit scoring

Lors de la mise en place, nous ajustons le pack à vos propres structures de données et règles internes, à partir des documents de conformité dont vous disposez déjà.

Questions fréquentes

Foire aux questions

Nous passons à une classification complète par gestion des droits dans Purview. Pouvez-vous inspecter des fichiers chiffrés ou protégés par mot de passe?

Les fichiers protégés par mot de passe sont pris en charge: l’envoi est intercepté et l’utilisateur saisit le mot de passe, de sorte que le contenu est analysé avant que quoi que ce soit ne quitte la banque. Les fichiers chiffrés par gestion des droits (Microsoft Purview Information Protection, Azure RMS) ne sont pas encore inspectés; l’intégration prévue les déchiffre pour inspection sous vos propres clés. Si vous vous orientez vers une classification DRM complète, dites-le-nous pendant la phase pilote; entre-temps, une politique peut arrêter ces fichiers à l’envoi, de sorte que rien ne passe sans inspection.

Qu’est-ce qui empêche quelqu’un de retirer une étiquette de confidentialité et d’envoyer le fichier comme « public »?

Rien ne l’empêche de retirer l’étiquette, et c’est précisément le sujet. NativeAI Guard inspecte le contenu et non l’état de classification: les données identifiant un client sont donc détectées, que l’étiquette ait survécu ou non. Ce scénario, déclassifier puis envoyer, nous a été décrit indépendamment par des responsables sécurité d’une banque cantonale et d’une infrastructure des marchés financiers suisse, raison pour laquelle il fait partie intégrante de notre démonstration.

Notre SOC travaille dans Sentinel. Comment les alertes nous parviennent-elles, et une détection au premier match va-t-elle nous submerger?

Les événements sont exportés de façon unidirectionnelle vers Sentinel, afin que vous construisiez vos règles d’alerte là où vous travaillez déjà; nous ne vous demandons pas d’exploiter notre tableau de bord comme seconde console. Sur le volume: une détection déclenchée au premier match bloque trop en pratique, c’est pourquoi les seuils sont configurables, y compris avec une agrégation à l’échelle d’un document plutôt qu’un déclenchement dès la première occurrence. Nous réglons cela selon vos exigences concrètes pendant la phase pilote.

Protection IA de niveau FINMA.

Une phase pilote, menée par nous : un pack de démarrage de politiques bancaires et un rapport sur les fuites de données, le shadow AI, l'usage et les coûts. La piste d'audit non masquée est accessible par défaut à la conformité.