Prodotti / NativeAI Guard DLP

Lasciate usare l'IA ai collaboratori. NativeAI Guard è la rete di sicurezza.

DLP in tempo reale per ChatGPT, Claude, Gemini, Copilot, DeepL e ogni app di shadow AI che i vostri collaboratori scopriranno domani. Ispezionato e applicato in Svizzera.

Funzionalità
Il percorso di un prompt
Il collaboratore digita
"Redigi una lettera a Sig. Steiner, IBAN CH93 0076…, riguardo al suo portafoglio"
NativeAI Guard ispeziona<200 MS · IN CH
nome rilevato → [PERSON]
IBAN rilevato → [IBAN]
policy: finance-CID · azione: anonimizza
registrato → audit trail
L'LLM riceve
"Redigi una lettera a [PERSON], IBAN [IBAN], riguardo al suo portafoglio"
I collaboratori continuano a lavorare e ricevono una risposta completa e precisa. I dati non hanno mai lasciato l'azienda. Abilitare, non bloccare.

Come funziona

Copriamo i vostri principali canali di fuga.

Il collaboratore continua a lavorare mentre NativeAI Guard filtra le informazioni personali identificabili dal flusso di dati. Nomi, numeri AVS e indirizzi non lasciano mai l'azienda.

Profilo cliente per Thomas Brunner, 14.03.1981, AVS 756.1234.5678.97. Aggiorna il suo indirizzo in Seestrasse 42, 8002 Zürich. Redigi la richiesta CRM interna.

Profilo cliente per <PERSON>, <DATE>, AVS <CH_AHV>. Aggiorna il suo indirizzo in <LOCATION>. Redigi la richiesta CRM interna.

Riassumi i rischi: il nostro gruppo di cliniche acquisisce una catena privata di radiologia per circa quaranta milioni, closing prima del consiglio di novembre.

NativeAI Guard, AVVISO: Violazione della policy: informazioni aziendali riservate. Nessun dato dei pazienti rilevato. Valore, tempistica e controparte identificati semanticamente.

[email protected]

Q3_Kundenliste.xlsx (2'400 righe)

NativeAI Guard, BLOCCATO: Allegato bloccato: Q3_Kundenliste.xlsx. Bloccato dalla policy: Customer Data Leakage Prevention.

Kundendossier_final.pdf (protetto da password)

Etichetta rilevata: Riservato · Microsoft Purview

NativeAI Guard, PASSWORD RICHIESTA: Etichetta Purview rilevata. Inserite la password del file perché possa essere analizzato; Microsoft 365 verifica intanto il vostro diritto di lettura.

Funzionalità

Prima la visibilità. Poi l'applicazione.

Rilevamento semantico
Oltre le regex

L'ispezione basata su LLM comprende ciò che intendono i collaboratori, non solo ciò che corrisponde a un pattern: riassunti privi di identificatori, contesto che conserva comunque un significato, documenti nei caricamenti, conversazioni a più turni.

Modalità anonimizzazione
Abilitare, non bloccare

I campi sensibili diventano tag ([PERSON], [IBAN], [DIAGNOSIS]), così il lavoro prosegue a pieno ritmo mentre i dati reali restano in azienda. I blocchi sono verificabili e superabili in pochi secondi, con audit trail.

Audit trail
Ogni interazione, documentata

Chi ha inviato cosa, quando, a quale modello e cosa ne ha fatto NativeAI Guard. Il vostro registro dei trattamenti per tutto l'uso dell'IA, LPD art. 12 e GDPR art. 30, prodotto automaticamente. Esportazione YAML/API per gli auditor.

Policy in linguaggio naturale
Policy in linguaggio semplice

«I dati identificativi dei clienti non escono mai dall'azienda, i dati sanitari vengono anonimizzati», scritto proprio così, applicato come codice. Il vostro DPO può leggere ogni regola. Inserite un documento di conformità e NativeAI Guard redige le regole corrispondenti. Pacchetti iniziali per settore inclusi.

Coaching nel flusso di lavoro
Spiegare, non punire

Quando NativeAI Guard interviene, i collaboratori vedono direttamente nel loro flusso di lavoro il perché (quale policy, quale categoria di dati). Formazione sulla consapevolezza della sicurezza, erogata esattamente nel momento decisivo.

Dashboard shadow AI
Vedere prima di applicare

Ogni strumento IA in uso (anche quelli che l'IT non ha mai approvato) con utenti, frequenza e categorie di dati. Il report per la direzione che oggi non riuscite a produrre.

Report su uso e costi dell'IA
Scoprite per cosa viene davvero usata l'IA e quanto costa

Ogni prompt è già classificato per la DLP; gli stessi dati mostrano quali finalità generano più uso dell'IA nell'azienda. Confrontiamo inoltre il modello scelto con l'attività e segnaliamo dove un modello più leggero ed economico avrebbe svolto il lavoro altrettanto bene, con una stima di quanto farebbe risparmiare l'instradamento al modello ottimale.

finalità principale: revisione del codice, 34 %
finalità principale: redazione di contratti, 21 %
risparmio stimato dall'instradamento dei modelli: CHF 4'200/mese

Canali coperti

Costruito per gli assistenti IA. Esteso a tutti i canali.

L'ispezione avviene nel browser, non tramite integrazioni per singolo sito, quindi la copertura non è un elenco di siti supportati: ogni superficie web raggiungibile dai vostri collaboratori, secondo le stesse policy.

ChatGPTOpenAI
ClaudeAnthropic
CopilotMicrosoft
GeminiGoogle

Tariamo il rilevamento prima su questi quattro. L'estensione per browser, oggi Chrome ed Edge, copre ogni altro assistente con le stesse regole; i modelli interni passano dal proxy API.

Copertura per categoria, non un elenco di siti supportati
TraduzioneOgni servizio di traduzione basato sul web
WebmailOgni client di posta web nel browser
Condivisione di fileOgni servizio di archiviazione e trasferimento file
Chat di teamOgni strumento di chat di team e collaborazione
Messaggistica e social mediaOgni piattaforma di messaggistica, social e pubblicazione
Tutto il restoOgni altra superficie web raggiungibile dai vostri collaboratori

Visto sul campo

Le elusioni che le altre DLP non coprono.

Declassificare, poi caricare

Un utente rimuove l'etichetta «riservato» da un file classificato con Purview e carica il contenuto ora «pubblico» su un LLM. La DLP basata sulla classificazione non vede nulla di anomalo. La policy ha retto; l'intento no.

NativeAI Guard: ispeziona il contenuto stesso, non l'etichetta, i dati dei clienti vengono rilevati indipendentemente dallo stato di classificazione.
Il riassunto senza identificatori

Un analista riassume un dossier cliente con parole proprie, senza nome, senza IBAN, senza numero di conto. La DLP basata su regex non rileva alcun pattern e lo lascia passare. L'intero contesto della relazione esce comunque dall'azienda.

NativeAI Guard: il rilevamento semantico legge il significato, non i pattern, i contenuti sensibili dal punto di vista contestuale vengono rilevati senza un solo identificatore al loro interno.
Il passaggio all'account privato

La quota aziendale di ChatGPT si esaurisce nel bel mezzo di una scadenza; il collaboratore passa al proprio account privato e continua a incollare dati dei clienti. Stesso URL, stessa interfaccia, ma l'accordo sul trattamento dei dati, i diritti di audit e le garanzie di cancellazione non ci sono più.

NativeAI Guard: protegge a livello di browser, indipendentemente dall'account con cui si è effettuato l'accesso.
Il canale di traduzione

L'ufficio legale traduce contratti, le risorse umane contratti di lavoro, la finanza rapporti di audit, tramite DeepL, ogni giorno, nella Svizzera quadrilingue. Nessuno classifica un traduttore come un rischio IA. Interi documenti escono dall'azienda, senza controllo.

NativeAI Guard: copre gli strumenti di traduzione come parte della superficie web, stessa DLP, stessa anonimizzazione, stesso registro.

Si integra nel vostro stack

Livello 2 sopra Purview. Non un sostituto.

NativeAI Guard copre ciò che la vostra DLP esistente non può ispezionare: il livello dei prompt, la superficie web, le app IA fuori dal perimetro Microsoft. Estensione per browser oggi, agente desktop per Windows in sviluppo, proxy API pronto all'uso per i sistemi interni. Swiss SaaS o On-Premises; gli eventi confluiscono nel SIEM del vostro SOC.

"

Purview protegge i canali strutturati. NativeAI Guard protegge il livello dei prompt LLM che Purview non può ispezionare.

Security Architect · infrastruttura dei mercati finanziari svizzera

Mappatura della conformità

Ogni funzionalità corrisponde a un obbligo.

LPD art. 6 · 12 · 16 · 17Minimizzazione dei dati, registro dei trattamenti, controllo dei trasferimenti transfrontalieri.Anonimizzazione + audit log
Art. 47 LBCR · 321 CP · 35 LSANorme penali sul segreto per dati bancari, medici e assicurativi.DLP a livello dei prompt
GDPR art. 25 · 32Protezione dei dati fin dalla progettazione, sicurezza del trattamento.Motore di policy
FINMA 2023/1 · 08/2024Protezione dei CID, inventario IA e monitoraggio dell'utilizzo.Dashboard shadow AI

Motore di policy

Descrivete che cosa proteggere. In linguaggio chiaro.

Formulate la regola come la spieghereste a un collega; il nostro modello linguistico la trasforma in una policy applicabile. Nessun albero di classificazione, nessuna RegEx, nessun progetto di etichettatura.

Anonimizzare nomi, date di nascita e diagnosi dei pazienti prima che raggiungano uno strumento di IA.

Redigi la lettera di dimissione della paziente Lea Brunner, nata il 14.05.1962, diagnosi diabete mellito di tipo 2 (E11.9).

Redigi la lettera di dimissione della paziente <PATIENT>, nata il <DATE>, diagnosi <DIAGNOSIS>.

Una policy scritta come una frase, applicata come codice.

E la maggior parte è già scritta, da noi.

01

La base normativa è inclusa nel prodotto

Gli obblighi della LPD svizzera, del GDPR e dell'AI Act europeo che valgono per tutti sono coperti dal primo giorno. Redatti da noi, rivisti con professionisti di sicurezza e compliance, e non lasciati come esercizio al cliente.

02

Un pacchetto per il vostro settore, in aggiunta

Segreto bancario, segreto medico, segreto assicurativo, oltre ai doveri del settore pubblico e delle infrastrutture critiche. I casi specifici di settore sono già modellati: partite da un insieme funzionante anziché da una pagina bianca.

03

Le manteniamo aggiornate, come parte del nostro servizio.

Quando una norma cambia, aggiorniamo le policy standard e voi le ricevete. Stare al passo con il diritto è compito nostro, non l'ennesima voce nella lista del vostro team di sicurezza. È incluso nell'abbonamento.

Nell'onboarding

Le vostre regole nascono dai documenti che avete già scritto.

Consegnateci il vostro regolamento sulla protezione dei dati, la direttiva di classificazione e la direttiva sull'IA, più esempi delle vostre strutture dati. Ne ricaviamo le vostre policy accanto al set standard, così partite da una configurazione funzionante. Le modificate o estendete in qualsiasi momento nella vostra interfaccia di amministrazione.

Modalità operative

Ospitato in Svizzera o interamente nel vostro perimetro.

La maggior parte dei clienti parte dalla nostra infrastruttura svizzera: il valore si dimostra più in fretta. Gli ambienti che non possono inviare nulla fuori dalla propria rete gestiscono NativeAI Guard sul proprio hardware.

01

Swiss SaaS

I nostri server, il nostro datacenter, Losanna

  • Estensione per browser, distribuita tramite il vostro MDM o Intune esistente. Un agente endpoint di sistema per le applicazioni desktop è in sviluppo attivo.
  • Operativo in giorni, non in trimestri. Nessuna riarchitettura di rete, nessuna catena di proxy da districare.
  • L'ispezione dei dati e la registrazione avvengono interamente sui nostri server a Losanna, secondo il diritto svizzero.

Ideale per: dimostrare rapidamente il valore e per le organizzazioni a cui un trattamento in Svizzera già basta.

02

On-Premises

Il vostro hardware, la vostra rete, le vostre chiavi

  • Gira nel vostro cluster Kubernetes, su hardware che controllate, all'interno del vostro perimetro di rete.
  • Nessun prompt, nessun log e nessuna policy lascia mai il vostro ambiente, nemmeno verso di noi.
  • Adatto a policy di sicurezza che vietano qualsiasi trattamento esterno.

Ideale per: dati classificati, reti isolate e policy che vietano qualsiasi trattamento esterno.

Identico in entrambi
  • Stesso motore di rilevamento e stesso linguaggio di policy
  • Audit log completo, export SIEM e integrazione SOC
  • Nessun cloud statunitense, nessun hyperscaler, in entrambi i casi
  • Potete iniziare con il SaaS e passare a On-Prem

Domande frequenti

Domande frequenti

Usiamo già Microsoft Purview. Lo sostituisce, o NativeAI Guard è complementare?

Lo completiamo. Purview protegge i canali strutturati per cui è stato costruito: posta, endpoint, SharePoint. La sua DLP per la shadow AI gira solo in Edge for Business, con addebito a consumo e guidata da regole statiche, e regole statiche ed etichette di classificazione non intercettano contenuti la cui sensibilità sta nel significato, né la superficie IA oltre il perimetro Microsoft. Un responsabile della sicurezza informatica di una banca svizzera l'ha detto senza giri di parole: chiudere quel resto dentro Purview costa un importo a sei cifre in consulenza; comprare quel livello costa meno che costruirlo. NativeAI Guard aggiunge sovranità digitale: nessuna nuova dipendenza da un'azienda statunitense.

Quali superfici coprite oggi, e quali arriveranno?

Oggi: Chrome ed Edge tramite le estensioni per browser, che coprono ogni strumento di IA basato sul browser, servizio di traduzione e webmail, più i dispositivi mobili; un proxy API pronto all'uso protegge le applicazioni IA che sviluppate voi stessi. In sviluppo attivo: un agente endpoint di sistema per le applicazioni desktop e le CLI come Claude Code. In roadmap: macOS, Firefox e Safari, nell'ordine di cui hanno davvero bisogno le organizzazioni che lavorano con noi.

Che cosa succede a un prompt durante l'ispezione? Viene conservato?

L'elaborazione transitoria è la modalità standard: il prompt viene ispezionato in memoria volatile sui nostri server in Svizzera e scartato subito, nulla del suo contenuto viene scritto su disco. Ciò che resta è il record di audit: chi ha inviato qualcosa, quando, verso quale modello e che cosa ne ha fatto NativeAI Guard. Conservare il contenuto dei prompt è un'opzione per i clienti con obblighi di conservazione, le banche in particolare, e viene attivata deliberatamente.

Usate i nostri dati per addestrare o ottimizzare i vostri modelli?

Nessun dato operativo. Prompt, metadati, decisioni e log di utilizzo generati dal vostro uso della piattaforma non vengono mai usati per addestrare, ottimizzare o validare modelli di apprendimento automatico, e questo è scritto nell'accordo sul trattamento dei dati e non solo in una dichiarazione di principio. I nostri modelli di classificazione sono pre-addestrati su corpora sintetici e pubblici. L'unica eccezione è esplicita e basata sul consenso: se scegliete di fornire in fase di onboarding un set di dati di calibrazione anonimizzato per tarare il rilevamento sui vostri documenti, tale uso è nominato nel contratto e avviene solo perché lo avete chiesto.

La persona viene bloccata, o può continuare a lavorare?

Entrambe le cose, e la risposta migliore è spesso una terza opzione: l'anonimizzazione. NativeAI Guard sostituisce gli elementi sensibili (nomi, numeri cliente, identificativi dei pazienti, riferimenti contrattuali) prima che il prompt raggiunga il modello, così il collaboratore ottiene comunque una risposta utile e continua a lavorare. Il blocco rigido resta riservato alle categorie in cui nessuna eccezione è accettabile, e ogni blocco viene registrato con la violazione della policy nell'audit log.

Che cosa può configurare un amministratore?

Per ogni dominio è possibile definire una regola propria; una regola standard si applica automaticamente a tutti i domini finché non la adattate in modo mirato. Ogni regola funziona in una modalità propria: anonimizzazione, applicazione della policy, consenti o blocca, così la stessa installazione può essere severa in un punto e leggera in un altro. Le nuove regole le scrivete in linguaggio semplice tramite un campo di testo, e le regole esistenti le adattate allo stesso modo. I gruppi di utenti li create e li gestite voi, così le regole possono essere applicate in modo diverso per team o reparto. La dashboard di governance dell'IA vi mostra in ogni momento quali regole sono attive e come intervengono.

Che dire dei file protetti da password o di un documento a cui è stata tolta l'etichetta di classificazione prima del caricamento?

I file protetti da password vengono intercettati al caricamento: la persona inserisce la password e il contenuto viene ispezionato in chiaro prima che qualcosa venga inviato. I documenti contrassegnati come riservati vengono bloccati; per quelli non riservati ispezioniamo il contenuto, così un file a cui è stata tolta la marcatura viene comunque intercettato. I file cifrati con gestione dei diritti (Microsoft Purview Information Protection, Azure RMS) non sono ancora ispezionati; fino ad allora una policy può fermarli al caricamento, così un file non ispezionabile è una decisione, non una lacuna.

Prenota una demo

Guardate dal vivo come NativeAI Guard ferma le fughe di dati.

Una sessione di 45 minuti con i fondatori, online. Inseriamo dati sensibili in ChatGPT e mostriamo come NativeAI Guard, in base a diverse policy, li anonimizza o li blocca nello stesso istante.

Un mese con i vostri prompt, lo gestiamo noi dall'inizio alla fine.

Il risultato: una panoramica dei rischi su fughe di dati, shadow AI, uso dell'IA e costi dei modelli, le prove per la vostra direzione che il tema è urgente.