Secteurs / Finance · banques & gestionnaires de fortune

Protection IA pour les banques, conçue pour le secret bancaire suisse.

L'art. 47 LB prévoit des amendes et jusqu'à trois ans de privation de liberté pour la divulgation d'informations sur les clients, et un prompt contenant des données d'identification client envoyé à un fournisseur de LLM américain constitue une divulgation potentiellement punissable. Voici le tableau complet de la conformité pour la finance, et la partie que nous résolvons.

ÉCHÉANCESMAINTENANT · art. 47 LB · FINMA 2023/1 en vigueurJANV. 2025 · DORA en vigueurAOÛT 2026 · EU AI ACT HAUT RISQUE (évaluation de crédit, détection de fraude)

Le cadre de gouvernance IA pour la finance

Sept obligations. Notre part, évaluée honnêtement.

Aucun fournisseur ne résout seul un cadre réglementaire. Nous indiquons ce que NativeAI Guard résout pour les canaux que nous protégeons, où il contribue, et ce qui reste du ressort de vos processus.

Art. 47 LBResponsabilité pénale pour la divulgation de données d'identification client (CID) à des tiers, fournisseurs de LLM inclus.✓ NOUS RÉSOLVONS · DLP + ANONYMISATION
LPD / RGPDMinimisation des données, registres des traitements, limites transfrontalières, responsabilité pénale personnelle jusqu'à CHF 250'000.✓ NOUS RÉSOLVONS · ANONYMISATION + ROPA
Circ. FINMA 2023/1Résilience opérationnelle, protection récemment élargie des CID à toutes les « données critiques » ; un canal LLM non contrôlé est la sortie la plus exposée.✓ NOUS RÉSOLVONS · CONTRÔLE AU NIVEAU DU PROMPT
FINMA 08/2024Gouvernance IA : inventaire, classification des risques, monitoring, avec des examens prudentiels de suivi en cours.✓ NOUS RÉSOLVONS · RAPPORTS D'UTILISATION
Circ. FINMA 2018/3Chaque LLM externe est une relation d'externalisation, due diligence, monitoring, évaluation du risque lié au Cloud Act.◐ NOUS CONTRIBUONS · ARTEFACT DE MONITORING
DORARegistre des prestataires tiers TIC, notification des incidents dans les 4 h, les fournisseurs de LLM sont des tiers TIC.◐ NOUS CONTRIBUONS · LOGGING + PREUVES RoI
EU AI ActL'évaluation de crédit et la détection de fraude deviennent des systèmes à haut risque en août 2026, logging contraignant et supervision humaine.◐ NOUS CONTRIBUONS · POINTS DE CONTRÔLE DE SUPERVISION

Observé dans les banques suisses

Déclassifier, puis téléverser

Un utilisateur retire l'étiquette de confidentialité Purview d'un fichier client, puis téléverse le contenu désormais « public » vers un LLM. La DLP basée sur la classification ne voit rien. Les auditeurs, si.

NativeAI Guard : inspecte le contenu, pas les étiquettes, les CID sont détectés dans tout état de classification.
La lettre du conseiller

Un conseiller clientèle rédige une lettre client avec ChatGPT : nom, IBAN, détails du portefeuille dans le prompt. Selon l'art. 47 LB, il s'agit d'une divulgation à un tiers.

NativeAI Guard : les CID deviennent [PERSON], [IBAN] avant que le prompt ne quitte l'entreprise, la lettre est quand même rédigée.
Des agents IA qui communiquent avec une IA externe

L'automatisation interne appelle l'API d'OpenAI directement depuis le code backend, en contournant l'extension de navigateur, le proxy et le CASB. Les données clients transitent par un canal sans aucun contrôle.

NativeAI Guard : le proxy API prêt à l'emploi inspecte le trafic agent-vers-API comme n'importe quel prompt. NativeAI Guard Agent DLP & Firewall →
“

Les fichiers protégés par mot de passe sont un angle mort. Les utilisateurs déclassifient, puis téléversent.

Head of Security · banque suisse

Politiques, gérées

Le référentiel de règles pour les banques est déjà écrit. Vous l’adaptez au lieu de l’inventer.

Un référentiel de base est déjà écrit et actif dès le premier jour: les règles issues de la LPD, du RGPD et de l’AI Act européen, ainsi que les exigences auxquelles votre secteur est concrètement soumis. Il couvre les cas standard sans que vous écriviez une ligne. Des praticiens de la sécurité et de la conformité le revoient, et nous le tenons à jour lorsque le droit change. Les règles qui ne s’appliquent qu’à vous se construisent par-dessus: vos propres structures de données, vos directives internes, vos exceptions.

Finance packArt. 47 BankG · CIDFINMA 2023/1FINMA 08/2024DORASwiss DSG · GDPREU AI Act, credit scoring

Lors de la mise en place, nous ajustons le pack à vos propres structures de données et règles internes, à partir des documents de conformité dont vous disposez déjà.

Questions fréquentes

Foire aux questions

Nous passons à une classification complète par gestion des droits dans Purview. Pouvez-vous inspecter des fichiers chiffrés ou protégés par mot de passe?

Les fichiers protégés par mot de passe sont pris en charge: l’envoi est intercepté et l’utilisateur saisit le mot de passe afin que le contenu soit analysé avant que quoi que ce soit ne quitte l’entreprise. Les fichiers chiffrés par gestion des droits, en particulier Microsoft Purview Information Protection et Azure RMS, ne sont pas encore inspectés. Ils figurent sur la feuille de route, et le travail consiste en une intégration avec le service de gestion des droits lui-même, afin qu’un fichier soit déchiffré pour inspection sous vos propres clés. Si votre banque s’oriente vers une classification DRM complète, dites-le-nous pendant la phase pilote: une exigence émanant d’un client en production fait remonter un élément dans la feuille de route, et entre-temps une politique peut arrêter ces fichiers à l’envoi, de sorte que rien ne passe sans inspection.

Qu’est-ce qui empêche quelqu’un de retirer une étiquette de confidentialité et d’envoyer le fichier comme « public »?

Rien ne l’empêche de retirer l’étiquette, et c’est précisément le sujet. NativeAI Guard inspecte le contenu et non l’état de classification: les données identifiant un client sont donc détectées, que l’étiquette ait survécu ou non. Ce scénario, déclassifier puis envoyer, nous a été décrit indépendamment par des responsables sécurité d’une banque cantonale et d’une infrastructure des marchés financiers suisse, raison pour laquelle il fait partie intégrante de notre démonstration.

Notre SOC travaille dans Sentinel. Comment les alertes nous parviennent-elles, et une détection au premier match va-t-elle nous submerger?

Les événements sont exportés de façon unidirectionnelle vers Sentinel, afin que vous construisiez vos règles d’alerte là où vous travaillez déjà; nous ne vous demandons pas d’exploiter notre tableau de bord comme seconde console. Sur le volume: une détection déclenchée au premier match bloque trop en pratique, c’est pourquoi les seuils sont configurables, y compris avec une agrégation à l’échelle d’un document plutôt qu’un déclenchement dès la première occurrence. Nous réglons cela selon vos exigences concrètes pendant la phase pilote.

Une protection IA prête pour la FINMA, avec une phase pilote que nous exploitons pour vous.

Un pack de démarrage de politiques bancaires, ainsi qu'un rapport pour la direction sur les fuites de données, le shadow AI, l'usage de l'IA et les coûts des modèles. Les banques ont besoin d'une transparence complète sur les prompts, c'est pourquoi la piste d'audit complète et non masquée est disponible par défaut pour votre équipe de conformité.