Secteurs / Assurance · assureurs & caisses maladie

Protection IA pour l'assurance, conçue pour le secret de l'art. 35 LSA.

Le secret de l'art. 35 LSA, analogue au secteur bancaire, et les règles à haut risque de l'EU AI Act pour l'évaluation des risques et la tarification vie et maladie dès août 2026 : le même flux de travail déclenche les deux.

En action

Protection omnicanale, sur tous les appareils.

ChatGPT, Claude, Gemini, Copilot, DeepL et tout ce que vos collaborateurs essaieront la semaine prochaine : les mêmes règles, la même anonymisation et la même piste d'audit sur le laptop et sur le mobile professionnels.

Voir les scénarios →

Résume le sinistre de Marco Rossi, police KV-2291-0457, diagnostic: rupture du ligament croisé antérieur, et rédige la décision de prestations.

Résume le sinistre de <PERSON>, police <POLICY_NO>, diagnostic: <DIAGNOSIS>, et rédige la décision de prestations.

Voici la liste des clients :

Q3_Kundenliste.xlsx (2'400 lignes)

NativeAI Guard, BLOQUÉ: Pièce jointe bloquée : Q3_Kundenliste.xlsx. Bloquée par la politique : Customer Data Leakage Prevention.

ÉCHÉANCESMAINTENANT · art. 35 LSA · LPD en vigueurJANV. 2025 · DORA en vigueurAOÛT 2026 · EU AI ACT HAUT RISQUE (évaluation des risques & tarification)

Le cadre de gouvernance IA pour l'assurance

Six obligations. Notre part, évaluée honnêtement.

Nous indiquons ce que NativeAI Guard résout pour les canaux que nous protégeons, où il contribue et ce qui reste du ressort de vos processus.

Art. 35 LSASecret des assurances, obligations de confidentialité pour les collaborateurs des assureurs surveillés.✓ Nous résolvons · DLP + anonymisation
Art. 84 LAMalConfidentialité des données des assurés pour les assureurs-maladie sociaux, distincte de l'art. 35 LSA et complémentaire à celui-ci.✓ Nous résolvons · DLP + anonymisation
LPD / RGPDLes données de santé sont des données personnelles sensibles : minimisation, registres, limites transfrontalières, responsabilité personnelle.✓ Nous résolvons · anonymisation + RoPA
EU AI ActL'évaluation des risques et la tarification pour l'assurance vie/maladie sont à haut risque dès août 2026, ainsi que l'IA pour les décisions d'emploi.◐ Nous contribuons · journalisation + supervision
FINMA 2018/3L'utilisation de LLM externes constitue aussi une relation d'externalisation pour les assureurs, documentation et surveillance requises.◐ Nous contribuons · artefact de surveillance
DORAS'applique aux assureurs orientés vers l'UE, registre des tiers TIC et notification des incidents.◐ Nous contribuons · journalisation + preuve RoI

Observé chez les assureurs suisses

Le résumé de sinistre

Un souscripteur colle l'historique médical d'un client dans un LLM pour résumer un sinistre. Des données de santé, des données personnelles sensibles, viennent de quitter le périmètre sous les conditions d'utilisation d'un service grand public.

NativeAI Guard: [PERSON], [DIAGNOSIS], [POLICY-NO], le résumé fonctionne toujours, les données de santé restent dans l'entreprise.
La question de l'explicabilité

« Comment justifions-nous auprès du régulateur la décision d'un classificateur LLM flou ? », l'objection que nous entendons de chaque CISO d'assurance. Un blocage que vous ne pouvez pas expliquer est un blocage que vous ne pouvez pas défendre.

NativeAI Guard: chaque décision est journalisée avec la politique et la catégorie de données qui l'ont déclenchée ; dérogation humaine avec piste d'audit. Le mode de stockage anonymisé conserve la piste complète sans exposer les données personnelles brutes, comme l'exige l'art. 84 LAMal.
Les premiers agents sinistres

Les assureurs pilotent des agents IA qui lisent les déclarations de sinistres, les rapports médicaux et la correspondance pour trier les sinistres. Ces documents peuvent contenir une injection de prompt cachée, et la réponse de l'agent peut laisser fuiter les données de santé d'un autre assuré.

NativeAI Guard: inspecte ce que l'agent sinistres ingère et ce qu'il renvoie, intercepte les instructions injectées et bloque les fuites de données entre assurés. NativeAI Guard Agent Firewall →
"

Rédiger des politiques en langage naturel au lieu de regex, c'est le différenciateur clé de NativeAI Guard.

SECURITY ENGINEER · ASSUREUR-MALADIE SUISSE

Politiques, gérées

Le référentiel de règles pour les assureurs est déjà écrit. Vous l’adaptez.

LPD, RGPD et AI Act européen, plus les obligations propres à votre secteur. Des praticiens de la sécurité et de la conformité le revoient; nous le tenons à jour lorsque le droit change.

Insurance packArt. 35 VAGArt. 84 KVG · health insurersSwiss DSG · GDPREU AI Act, pricingFINMA 2018/3

Lors de la mise en place, nous ajustons le pack à vos propres structures de données et règles internes, à partir des documents de conformité dont vous disposez déjà.

Questions fréquentes

Foire aux questions

Les champs anonymisés peuvent-ils être rétablis dans la réponse du modèle, afin qu’elle reste exploitable?

La ré-identification sur le chemin de retour est en développement actif et n’est pas encore livrée; elle figure en tête de notre feuille de route de développement, car plusieurs clients l’ont demandée. Ce qui fonctionne aujourd’hui: l’anonymisation préserve le contexte. Les identifiants deviennent des marqueurs typés, si bien que le modèle produit toujours une réponse utile et correctement structurée que vos équipes peuvent compléter en interne.

Comment justifier une décision de blocage fondée sur l’IA face à un régulateur? Un classifieur LLM paraît flou.

En rendant la décision reconstituable, pas en prétendant que le modèle est infaillible. Chaque décision consigne la politique appliquée, la catégorie de données détectée, le contenu déclencheur, l’action prise et la version du modèle, de sorte qu’elle peut être rejouée après coup; des règles déterministes s’exécutent aux côtés de la couche sémantique pour les obligations que vous ne pouvez jamais manquer. Les régulateurs demandent si un contrôle est documenté, appliqué de manière cohérente et auditable, et non s’il est déterministe.

Nous détenons des données de santé, bancaires et d’assurance sous un même toit. Les politiques peuvent-elles différer par ligne d’activité?

Oui, et elles le devraient. Les politiques sont délimitées par groupe, ligne d’activité ou équipe, de sorte que l’art. 35 LSA, l’art. 84 LAMal et les règles sur les données de santé peuvent être appliqués différemment là où ils s’appliquent, plutôt que de tout ramener au dénominateur commun le plus strict et de bloquer un travail parfaitement légitime.

Protégez vos collaborateurs des risques liés à l'art. 35 LSA.

Une phase pilote, menée par nous : un pack de démarrage de politiques assurance et un rapport sur les fuites de données, le shadow AI, l'usage et les coûts. Le mode anonymisation garde les données clients et de santé en interne.