Branchen / Versicherung · Versicherer & Krankenkassen

KI-Schutz für Versicherungen, gebaut für die Geheimhaltung nach Art. 35 VAG.

Art. 35 VAG unterstellt Versicherungsmitarbeitende Geheimhaltungspflichten analog zum Bankwesen, und der EU AI Act stuft Risikobewertung und Preisgestaltung für Lebens- und Krankenversicherungen ab August 2026 als hochriskant ein. Derselbe Arbeitsablauf löst beides aus.

FRISTENJETZT · Art. 35 VAG · DSG in KraftJAN 2025 · DORA in KraftAUG 2026 · EU AI ACT HOCHRISIKO (Risikobewertung & Preisgestaltung)

Das KI-Governance-Framework für Versicherungen

Sechs Pflichten. Unser Anteil, ehrlich eingeordnet.

Wir kennzeichnen, was NativeAI Guard für die von uns geschützten Kanäle löst, wo es beiträgt und was bei Ihren Prozessen bleibt.

Art. 35 VAGVersicherungsgeheimnis, Vertraulichkeitspflichten für Mitarbeitende regulierter Versicherer.✓ Wir lösen · DLP + Anonymisierung
Art. 84 KVGVertraulichkeit von Versichertendaten für soziale Krankenversicherer, getrennt von und zusätzlich zu Art. 35 VAG.✓ Wir lösen · DLP + Anonymisierung
DSG / DSGVOGesundheitsdaten sind besonders schützenswerte Personendaten: Datenminimierung, Verzeichnisse, grenzüberschreitende Beschränkungen, persönliche Haftung.✓ Wir lösen · Anonymisierung + RoPA
EU AI ActRisikobewertung und Preisgestaltung für Lebens-/Krankenversicherungen sind ab Aug 2026 hochriskant, zusätzlich KI für Beschäftigungsentscheide.◐ Wir tragen bei · Logging + Aufsicht
FINMA 2018/3Die Nutzung externer LLM ist auch für Versicherer eine Auslagerungsbeziehung, Dokumentation und Überwachung erforderlich.◐ Wir tragen bei · Monitoring-Artefakt
DORAGilt für EU-orientierte Versicherer, IKT-Drittparteienregister und Vorfallmeldung.◐ Wir tragen bei · Logging + RoI-Nachweis

Beobachtet bei Schweizer Versicherern

Die Schadenzusammenfassung

Ein Underwriter fügt die Krankengeschichte eines Kunden in ein LLM ein, um einen Schadenfall zusammenzufassen. Gesundheitsdaten, besonders schützenswerte Personendaten, haben soeben unter den Nutzungsbedingungen eines Consumer-Dienstes den Perimeter verlassen.

NativeAI Guard: [PERSON], [DIAGNOSIS], [POLICY-NO], die Zusammenfassung funktioniert weiterhin, die Gesundheitsdaten bleiben im Unternehmen.
Die Frage der Erklärbarkeit

«Wie rechtfertigen wir die Entscheidung eines unscharfen LLM-Klassifikators gegenüber der Aufsicht?», der Einwand, den wir von jedem Versicherungs-CISO hören. Ein Block, den Sie nicht erklären können, ist ein Block, den Sie nicht verteidigen können.

NativeAI Guard: jede Entscheidung wird mit der Richtlinie und der Datenkategorie protokolliert, die sie ausgelöst hat; menschliches Übersteuern mit Audit-Trail. Der Modus mit anonymisierter Speicherung bewahrt den vollständigen Audit-Trail, ohne rohe Personendaten offenzulegen, die Kontrolle, die Krankenversicherer nach Art. 84 KVG benötigen.
Die ersten Schaden-Agenten

Versicherer pilotieren bereits KI-Agenten, die Schadenmeldungen, medizinische Berichte und Korrespondenz lesen, um einen Schadenfall zu triagieren oder vorab zu beurteilen. Genau diese Dokumente sind nicht vertrauenswürdige Inhalte, die eine versteckte Prompt Injection enthalten können, und die Antwort des Agenten kann ebenso leicht die Gesundheitsdaten eines anderen Anspruchstellers nach aussen tragen.

NativeAI Guard: prüft, was der Schaden-Agent aufnimmt und was er zurückgibt, fängt eingeschleuste Anweisungen ab und blockiert übergreifende Datenlecks zwischen Anspruchstellern. NativeAI Guard Agent DLP & Firewall →
"

Richtlinien in natürlicher Sprache statt in Regex zu schreiben, das ist das entscheidende Alleinstellungsmerkmal von NativeAI Guard.

SECURITY ENGINEER · SCHWEIZER KRANKENVERSICHERER

Richtlinien, betreut

Das Regelwerk für Versicherer ist schon geschrieben. Sie passen es an, statt es zu erfinden.

Ein Basisregelwerk ist bereits geschrieben und ab dem ersten Tag aktiv: die Regeln aus DSG, DSGVO und EU AI Act sowie die Vorgaben, denen Ihre Branche konkret unterliegt. Es deckt die Standardfälle ab, ohne dass Sie eine Zeile schreiben. Fachleute aus Sicherheit und Compliance prüfen es, und wir halten es aktuell, wenn sich das Recht ändert. Darauf bauen die Regeln auf, die nur für Sie gelten: Ihre eigenen Datenstrukturen, Ihre internen Vorgaben, Ihre Ausnahmen.

Insurance packArt. 35 VAGArt. 84 KVG · health insurersSwiss DSG · GDPREU AI Act, pricingFINMA 2018/3

Im Onboarding justieren wir das Paket auf Ihre eigenen Datenstrukturen und internen Regeln, ausgehend von den Compliance-Dokumenten, die Sie bereits haben.

Häufige Fragen

Häufig gestellte Fragen

Können die anonymisierten Felder in der Antwort des Modells wiederhergestellt werden, damit die Antwort brauchbar bleibt?

Die Re-Identifikation auf dem Rückweg befindet sich in aktiver Entwicklung und wird heute noch nicht ausgeliefert; sie steht weit vorne auf unserer Dev-Roadmap, weil mehrere Kunden danach gefragt haben. Was heute funktioniert: Die Anonymisierung erhält den Kontext. Kennungen werden zu typisierten Platzhaltern, sodass das Modell weiterhin eine brauchbare, korrekt strukturierte Antwort erzeugt, die Ihre Leute intern vervollständigen können.

Wie begründen wir eine KI-gestützte Blockierentscheidung gegenüber einer Aufsichtsbehörde? Ein LLM-Klassifikator wirkt unscharf.

Indem die Entscheidung rekonstruierbar gemacht wird und nicht indem behauptet wird, das Modell sei unfehlbar. Jede Entscheidung hält fest, welche Richtlinie galt, welche Datenkategorie erkannt wurde, welcher Inhalt sie ausgelöst hat, welche Massnahme ergriffen wurde und welche Modellversion entschieden hat, sodass sie nachträglich nachgespielt werden kann. Deterministische Regeln laufen neben der semantischen Schicht, sodass die Pflichten, die Sie nie verfehlen dürfen, nicht einer probabilistischen Beurteilung überlassen bleiben. Und eine menschliche Übersteuerung mit protokollierter Begründung sorgt dafür, dass die endgültige Entscheidung eine verantwortliche Person hat. Aufsichtsbehörden fragen in der Regel, ob eine Kontrolle dokumentiert, konsistent angewandt und prüfbar ist, nicht ob sie deterministisch ist.

Wir halten Gesundheitsdaten, Bankdaten und Versicherungsdaten unter einem Dach. Können sich Richtlinien nach Geschäftsbereich unterscheiden?

Ja, und das sollten sie. Richtlinien werden pro Gruppe, Geschäftsbereich oder Team abgegrenzt, sodass Art. 35 VAG, Art. 84 KVG und die Regeln für Gesundheitsdaten dort unterschiedlich durchgesetzt werden können, wo sie gelten, statt alles auf den strengsten gemeinsamen Nenner zu bringen und Arbeit zu blockieren, die vollkommen rechtmässig ist.

Schützen Sie die KI-Nutzung Ihrer Mitarbeitenden vor Risiken nach Art. 35 VAG, mit einer Pilotphase, die wir für Sie betreiben.

Ein Policy-Starterpaket für Versicherungen, dazu ein Bericht für das Management zu Datenabflüssen, Shadow-AI, KI-Nutzung und Modellkosten. Der Anonymisierungsmodus lässt Underwriter und Schadenteams mit KI-Geschwindigkeit arbeiten, während Kunden- und Gesundheitsdaten im Unternehmen bleiben.