Secteurs / Finance · banques & gestionnaires de fortune
Protection IA pour les banques, conçue pour le secret bancaire suisse.
L'art. 47 LB prévoit jusqu'à trois ans de privation de liberté pour la divulgation d'informations clients. Des données d'identification client envoyées à un fournisseur de LLM américain sont une divulgation pénale potentielle.
En action
Protection omnicanale, sur tous les appareils.
ChatGPT, Claude, Gemini, Copilot, DeepL et tout ce que vos collaborateurs essaieront la semaine prochaine : les mêmes règles, la même anonymisation et la même piste d'audit sur le laptop et sur le mobile professionnels.
Voir les scénarios →Rédige une lettre à M. Steiner, IBAN CH93 0076 2011 6238 5295 7, confirmant le rééquilibrage du portefeuille 4471-0923.
Rédige une lettre à <PERSON>, IBAN <IBAN>, confirmant le rééquilibrage du portefeuille <ACCOUNT>.
Voici la liste des clients :
Q3_Kundenliste.xlsx (2'400 lignes)
NativeAI Guard, BLOQUÉ: Pièce jointe bloquée : Q3_Kundenliste.xlsx. Bloquée par la politique : Customer Data Leakage Prevention.
Le cadre de gouvernance IA pour la finance
Sept obligations. Notre part, évaluée honnêtement.
Aucun fournisseur ne résout seul un cadre réglementaire. Nous indiquons ce que NativeAI Guard résout pour les canaux que nous protégeons, où il contribue, et ce qui reste du ressort de vos processus.
Observé dans les banques suisses
Un utilisateur retire l'étiquette de confidentialité Purview d'un fichier client, puis téléverse le contenu désormais « public » vers un LLM. La DLP basée sur la classification ne voit rien. Les auditeurs, si.
Un conseiller clientèle rédige une lettre client avec ChatGPT : nom, IBAN, détails du portefeuille dans le prompt. Selon l'art. 47 LB, il s'agit d'une divulgation à un tiers.
L'automatisation interne appelle l'API d'OpenAI directement depuis le code backend, en contournant l'extension de navigateur, le proxy et le CASB. Les données clients transitent par un canal sans aucun contrôle.
Les fichiers protégés par mot de passe sont un angle mort. Les utilisateurs déclassifient, puis téléversent.
Politiques, gérées
Le référentiel de règles pour les banques est déjà écrit. Vous l’adaptez.
LPD, RGPD et AI Act européen, plus les obligations propres à votre secteur. Des praticiens de la sécurité et de la conformité le revoient; nous le tenons à jour lorsque le droit change.
Lors de la mise en place, nous ajustons le pack à vos propres structures de données et règles internes, à partir des documents de conformité dont vous disposez déjà.
Questions fréquentes
Foire aux questions
Nous passons à une classification complète par gestion des droits dans Purview. Pouvez-vous inspecter des fichiers chiffrés ou protégés par mot de passe?
Les fichiers protégés par mot de passe sont pris en charge: l’envoi est intercepté et l’utilisateur saisit le mot de passe, de sorte que le contenu est analysé avant que quoi que ce soit ne quitte la banque. Les fichiers chiffrés par gestion des droits (Microsoft Purview Information Protection, Azure RMS) ne sont pas encore inspectés; l’intégration prévue les déchiffre pour inspection sous vos propres clés. Si vous vous orientez vers une classification DRM complète, dites-le-nous pendant la phase pilote; entre-temps, une politique peut arrêter ces fichiers à l’envoi, de sorte que rien ne passe sans inspection.
Qu’est-ce qui empêche quelqu’un de retirer une étiquette de confidentialité et d’envoyer le fichier comme « public »?
Rien ne l’empêche de retirer l’étiquette, et c’est précisément le sujet. NativeAI Guard inspecte le contenu et non l’état de classification: les données identifiant un client sont donc détectées, que l’étiquette ait survécu ou non. Ce scénario, déclassifier puis envoyer, nous a été décrit indépendamment par des responsables sécurité d’une banque cantonale et d’une infrastructure des marchés financiers suisse, raison pour laquelle il fait partie intégrante de notre démonstration.
Notre SOC travaille dans Sentinel. Comment les alertes nous parviennent-elles, et une détection au premier match va-t-elle nous submerger?
Les événements sont exportés de façon unidirectionnelle vers Sentinel, afin que vous construisiez vos règles d’alerte là où vous travaillez déjà; nous ne vous demandons pas d’exploiter notre tableau de bord comme seconde console. Sur le volume: une détection déclenchée au premier match bloque trop en pratique, c’est pourquoi les seuils sont configurables, y compris avec une agrégation à l’échelle d’un document plutôt qu’un déclenchement dès la première occurrence. Nous réglons cela selon vos exigences concrètes pendant la phase pilote.
Protection IA de niveau FINMA.
Une phase pilote, menée par nous : un pack de démarrage de politiques bancaires et un rapport sur les fuites de données, le shadow AI, l'usage et les coûts. La piste d'audit non masquée est accessible par défaut à la conformité.

