Settori / Finanza · banche & gestori patrimoniali
Protezione IA per le banche, progettata per il segreto bancario svizzero.
L'art. 47 LBCR prevede fino a tre anni di reclusione per la divulgazione di informazioni sui clienti. Dati identificativi dei clienti inviati a un fornitore di LLM statunitense sono una divulgazione potenzialmente punibile.
In azione
Protezione omnicanale, su tutti i dispositivi.
ChatGPT, Claude, Gemini, Copilot, DeepL e qualsiasi strumento i vostri collaboratori provino la settimana prossima: le stesse regole, la stessa anonimizzazione e lo stesso audit trail sul laptop e sul telefono di lavoro.
Vedi gli scenari →Scrivi una lettera al signor Steiner, IBAN CH93 0076 2011 6238 5295 7, per confermare il ribilanciamento del portafoglio 4471-0923.
Scrivi una lettera al <PERSON>, IBAN <IBAN>, per confermare il ribilanciamento del portafoglio <ACCOUNT>.
Ecco la lista clienti:
Q3_Kundenliste.xlsx (2'400 righe)
NativeAI Guard, BLOCCATO: Allegato bloccato: Q3_Kundenliste.xlsx. Bloccato dalla policy: Customer Data Leakage Prevention.
Il framework di governance IA per la finanza
Sette obblighi. La nostra parte, inquadrata onestamente.
Nessun fornitore risolve da solo un quadro normativo. Indichiamo ciò che NativeAI Guard risolve per i canali che proteggiamo, dove contribuisce e ciò che resta ai vostri processi.
Osservato nelle banche svizzere
Un utente rimuove l'etichetta di riservatezza Purview da un file cliente e carica il contenuto ora «pubblico» in un LLM. La DLP basata sulla classificazione non vede nulla. I revisori sì.
Un consulente alla clientela redige con ChatGPT una lettera al cliente: nome, IBAN, dettagli del portafoglio nel prompt. Ai sensi dell'art. 47 LBCR è una divulgazione a terzi.
L'automazione interna chiama l'API di OpenAI direttamente dal codice backend, aggirando l'estensione per browser, il proxy e il CASB. I dati dei clienti transitano attraverso un canale del tutto privo di controlli.
I file protetti da password sono un punto cieco. Gli utenti rimuovono la classificazione e poi caricano.
Policy, gestite
Il set di regole per le banche è già scritto. Voi lo adattate.
LPD, GDPR e AI Act europeo, più gli obblighi specifici del vostro settore. Professionisti di sicurezza e compliance lo rivedono; noi lo teniamo aggiornato quando il diritto cambia.
Nell'onboarding tariamo il pacchetto sulle vostre strutture dati e regole interne, partendo dai documenti di compliance che avete già.
Domande frequenti
Domande frequenti
Stiamo passando alla classificazione completa con gestione dei diritti in Purview. Potete ispezionare file cifrati o protetti da password?
I file protetti da password sono coperti: il caricamento viene intercettato e la persona inserisce la password, così il contenuto viene ispezionato prima che qualcosa lasci la banca. I file cifrati con gestione dei diritti (Microsoft Purview Information Protection, Azure RMS) non sono ancora ispezionati; l'integrazione prevista li decifra per l'ispezione sotto le vostre chiavi. Se vi state muovendo verso una classificazione DRM completa, ditecelo durante la fase pilota; nel frattempo una policy può fermare questi file al caricamento, così nulla passa senza ispezione.
Che cosa impedisce a qualcuno di togliere l'etichetta di riservatezza e caricare il file come «pubblico»?
Nulla glielo impedisce, ed è esattamente il punto. NativeAI Guard ispeziona il contenuto e non lo stato di classificazione, quindi i dati identificativi dei clienti vengono intercettati indipendentemente dal fatto che l'etichetta sia sopravvissuta. Questo scenario, declassificare e poi caricare, ci è stato descritto in modo indipendente da responsabili della sicurezza di una banca cantonale e di un'infrastruttura dei mercati finanziari svizzera, motivo per cui fa parte stabile della nostra demo.
Il nostro SOC lavora in Sentinel. Come ci arrivano gli avvisi, e un rilevamento a ogni singolo riscontro ci sommerge?
Gli eventi vengono esportati in modo unidirezionale verso Sentinel, così costruite le regole di allerta dove già lavorate; non vi chiediamo di usare la nostra dashboard come seconda console. Sul volume: un rilevamento che scatta a ogni singolo riscontro in pratica blocca troppo, per questo le soglie sono configurabili, inclusa l'aggregazione sull'intero documento anziché l'attivazione al primo riscontro. Tariamo questo aspetto sui vostri requisiti concreti durante la fase pilota.
Protezione IA adatta alla FINMA.
Una fase pilota, gestita da noi: un pacchetto iniziale di policy bancarie più un report su fughe di dati, shadow AI, uso e costi. L'audit trail non mascherato è a disposizione della conformità per impostazione predefinita.

