Branchen / Finanzwesen · Banken & Vermögensverwalter
KI-Schutz für Banken, gebaut für das Schweizer Bankgeheimnis.
Art. 47 BankG sieht Bussen und bis zu drei Jahre Freiheitsstrafe für die Offenlegung von Kundeninformationen vor, und ein Prompt mit kundenidentifizierenden Daten, der an einen US-LLM-Anbieter gesendet wird, ist eine potenziell strafbare Offenlegung. Hier ist das vollständige Compliance-Bild fürs Finanzwesen, und der Teil, den wir lösen.
Das KI-Governance-Framework fürs Finanzwesen
Sieben Pflichten. Unser Anteil, ehrlich eingeordnet.
Kein Anbieter löst ein regulatorisches Framework allein. Wir kennzeichnen, was NativeAI Guard für die von uns geschützten Kanäle löst, wo es beiträgt und was bei Ihren Prozessen bleibt.
Beobachtet in Schweizer Banken
Ein Nutzer entfernt das Purview-Vertraulichkeitslabel von einer Kundendatei und lädt den nun «öffentlichen» Inhalt in ein LLM hoch. Klassifizierungsbasierte DLP sieht nichts. Prüfer schon.
Ein Kundenberater entwirft mit ChatGPT einen Kundenbrief: Name, IBAN, Portfoliodetails im Prompt. Nach Art. 47 BankG ist das eine Offenlegung an Dritte.
Interne Automatisierung ruft die API von OpenAI direkt aus dem Backend-Code auf, vorbei an der Browser-Erweiterung, dem Proxy und dem CASB. Kundendaten fliessen durch einen Kanal ganz ohne Kontrollen.
Passwortgeschützte Dateien sind ein blinder Fleck. Nutzer heben die Klassifizierung auf und laden dann hoch.
Richtlinien, betreut
Das Regelwerk für Banken ist schon geschrieben. Sie passen es an, statt es zu erfinden.
Ein Basisregelwerk ist bereits geschrieben und ab dem ersten Tag aktiv: die Regeln aus DSG, DSGVO und EU AI Act sowie die Vorgaben, denen Ihre Branche konkret unterliegt. Es deckt die Standardfälle ab, ohne dass Sie eine Zeile schreiben. Fachleute aus Sicherheit und Compliance prüfen es, und wir halten es aktuell, wenn sich das Recht ändert. Darauf bauen die Regeln auf, die nur für Sie gelten: Ihre eigenen Datenstrukturen, Ihre internen Vorgaben, Ihre Ausnahmen.
Im Onboarding justieren wir das Paket auf Ihre eigenen Datenstrukturen und internen Regeln, ausgehend von den Compliance-Dokumenten, die Sie bereits haben.
Häufige Fragen
Häufig gestellte Fragen
Wir stellen in Purview auf vollständige Rechteverwaltungs-Klassifizierung um. Können Sie verschlüsselte oder passwortgeschützte Dateien prüfen?
Passwortgeschützte Dateien sind abgedeckt: Der Upload wird abgefangen, und die Person gibt das Passwort ein, damit der Inhalt geprüft wird, bevor etwas das Unternehmen verlässt. Dateien, die mit Rechteverwaltung verschlüsselt sind, insbesondere Microsoft Purview Information Protection und Azure RMS, werden noch nicht geprüft. Sie stehen auf der Roadmap, und die Arbeit besteht in einer Integration mit dem Rechteverwaltungsdienst selbst, damit eine Datei unter Ihren eigenen Schlüsseln zur Prüfung entschlüsselt wird. Wenn Ihre Bank auf vollständige DRM-Klassifizierung zusteuert, sagen Sie es uns während der Pilotphase: Eine Anforderung, die von einem Kunden mit laufendem Betrieb kommt, bringt einen Punkt in der Roadmap nach vorne, und in der Zwischenzeit kann eine Richtlinie diese Dateien beim Hochladen stoppen, sodass nichts ungeprüft durchgeht.
Was hindert jemanden daran, ein Vertraulichkeitskennzeichen zu entfernen und die Datei als «öffentlich» hochzuladen?
Nichts hindert die Person daran, das Kennzeichen zu entfernen, und genau darum geht es. NativeAI Guard prüft den Inhalt und nicht den Klassifizierungsstatus, sodass kundenidentifizierende Daten erfasst werden, unabhängig davon, ob das Kennzeichen überlebt hat. Dieses Szenario, herabstufen und dann hochladen, wurde uns unabhängig voneinander von Sicherheitsverantwortlichen einer Kantonalbank und einer Schweizer Finanzmarktinfrastruktur geschildert, weshalb es fester Bestandteil unserer Demo ist.
Unser SOC arbeitet in Sentinel. Wie erreichen uns Meldungen, und überflutet uns eine Erkennung bei jedem Einzeltreffer?
Ereignisse fliessen per Einweg-Export nach Sentinel, sodass Sie Alarmregeln dort bauen, wo Sie ohnehin arbeiten; wir verlangen nicht, dass Sie unser Dashboard als zweite Konsole betreiben. Zum Volumen: Eine Erkennung, die bei jedem Einzeltreffer auslöst, blockiert in der Praxis zu viel, weshalb Schwellenwerte konfigurierbar sind, einschliesslich einer Aggregation über ein Dokument hinweg, statt beim ersten Treffer auszulösen. Wir justieren dies anhand Ihrer konkreten Anforderungen während der Pilotphase.
FINMA-tauglicher KI-Schutz, mit einer Pilotphase, die wir für Sie betreiben.
Ein Banking-Policy-Starterpaket, dazu ein Bericht für das Management zu Datenabflüssen, Shadow-AI, KI-Nutzung und Modellkosten. Banken brauchen volle Transparenz über Prompts, daher steht der vollständige, unmaskierte Audit-Trail Ihrem Compliance-Team standardmässig zur Verfügung.