Branchen / Versicherung · Versicherer & Krankenkassen
KI-Schutz für Versicherungen, gebaut für die Geheimhaltung nach Art. 35 VAG.
Art. 35 VAG unterstellt Versicherungsmitarbeitende Geheimhaltungspflichten analog zum Bankwesen, und der EU AI Act stuft Risikobewertung und Preisgestaltung für Lebens- und Krankenversicherungen ab August 2026 als hochriskant ein. Derselbe Arbeitsablauf löst beides aus.
Das KI-Governance-Framework für Versicherungen
Sechs Pflichten. Unser Anteil, ehrlich eingeordnet.
Wir kennzeichnen, was NativeAI Guard für die von uns geschützten Kanäle löst, wo es beiträgt und was bei Ihren Prozessen bleibt.
Beobachtet bei Schweizer Versicherern
Ein Underwriter fügt die Krankengeschichte eines Kunden in ein LLM ein, um einen Schadenfall zusammenzufassen. Gesundheitsdaten, besonders schützenswerte Personendaten, haben soeben unter den Nutzungsbedingungen eines Consumer-Dienstes den Perimeter verlassen.
«Wie rechtfertigen wir die Entscheidung eines unscharfen LLM-Klassifikators gegenüber der Aufsicht?», der Einwand, den wir von jedem Versicherungs-CISO hören. Ein Block, den Sie nicht erklären können, ist ein Block, den Sie nicht verteidigen können.
Versicherer pilotieren bereits KI-Agenten, die Schadenmeldungen, medizinische Berichte und Korrespondenz lesen, um einen Schadenfall zu triagieren oder vorab zu beurteilen. Genau diese Dokumente sind nicht vertrauenswürdige Inhalte, die eine versteckte Prompt Injection enthalten können, und die Antwort des Agenten kann ebenso leicht die Gesundheitsdaten eines anderen Anspruchstellers nach aussen tragen.
Richtlinien in natürlicher Sprache statt in Regex zu schreiben, das ist das entscheidende Alleinstellungsmerkmal von NativeAI Guard.
Richtlinien, betreut
Das Regelwerk für Versicherer ist schon geschrieben. Sie passen es an, statt es zu erfinden.
Ein Basisregelwerk ist bereits geschrieben und ab dem ersten Tag aktiv: die Regeln aus DSG, DSGVO und EU AI Act sowie die Vorgaben, denen Ihre Branche konkret unterliegt. Es deckt die Standardfälle ab, ohne dass Sie eine Zeile schreiben. Fachleute aus Sicherheit und Compliance prüfen es, und wir halten es aktuell, wenn sich das Recht ändert. Darauf bauen die Regeln auf, die nur für Sie gelten: Ihre eigenen Datenstrukturen, Ihre internen Vorgaben, Ihre Ausnahmen.
Im Onboarding justieren wir das Paket auf Ihre eigenen Datenstrukturen und internen Regeln, ausgehend von den Compliance-Dokumenten, die Sie bereits haben.
Häufige Fragen
Häufig gestellte Fragen
Können die anonymisierten Felder in der Antwort des Modells wiederhergestellt werden, damit die Antwort brauchbar bleibt?
Die Re-Identifikation auf dem Rückweg befindet sich in aktiver Entwicklung und wird heute noch nicht ausgeliefert; sie steht weit vorne auf unserer Dev-Roadmap, weil mehrere Kunden danach gefragt haben. Was heute funktioniert: Die Anonymisierung erhält den Kontext. Kennungen werden zu typisierten Platzhaltern, sodass das Modell weiterhin eine brauchbare, korrekt strukturierte Antwort erzeugt, die Ihre Leute intern vervollständigen können.
Wie begründen wir eine KI-gestützte Blockierentscheidung gegenüber einer Aufsichtsbehörde? Ein LLM-Klassifikator wirkt unscharf.
Indem die Entscheidung rekonstruierbar gemacht wird und nicht indem behauptet wird, das Modell sei unfehlbar. Jede Entscheidung hält fest, welche Richtlinie galt, welche Datenkategorie erkannt wurde, welcher Inhalt sie ausgelöst hat, welche Massnahme ergriffen wurde und welche Modellversion entschieden hat, sodass sie nachträglich nachgespielt werden kann. Deterministische Regeln laufen neben der semantischen Schicht, sodass die Pflichten, die Sie nie verfehlen dürfen, nicht einer probabilistischen Beurteilung überlassen bleiben. Und eine menschliche Übersteuerung mit protokollierter Begründung sorgt dafür, dass die endgültige Entscheidung eine verantwortliche Person hat. Aufsichtsbehörden fragen in der Regel, ob eine Kontrolle dokumentiert, konsistent angewandt und prüfbar ist, nicht ob sie deterministisch ist.
Wir halten Gesundheitsdaten, Bankdaten und Versicherungsdaten unter einem Dach. Können sich Richtlinien nach Geschäftsbereich unterscheiden?
Ja, und das sollten sie. Richtlinien werden pro Gruppe, Geschäftsbereich oder Team abgegrenzt, sodass Art. 35 VAG, Art. 84 KVG und die Regeln für Gesundheitsdaten dort unterschiedlich durchgesetzt werden können, wo sie gelten, statt alles auf den strengsten gemeinsamen Nenner zu bringen und Arbeit zu blockieren, die vollkommen rechtmässig ist.
Schützen Sie die KI-Nutzung Ihrer Mitarbeitenden vor Risiken nach Art. 35 VAG, mit einer Pilotphase, die wir für Sie betreiben.
Ein Policy-Starterpaket für Versicherungen, dazu ein Bericht für das Management zu Datenabflüssen, Shadow-AI, KI-Nutzung und Modellkosten. Der Anonymisierungsmodus lässt Underwriter und Schadenteams mit KI-Geschwindigkeit arbeiten, während Kunden- und Gesundheitsdaten im Unternehmen bleiben.