Secteurs / Finance · banques & gestionnaires de fortune
Protection IA pour les banques, conçue pour le secret bancaire suisse.
L'art. 47 LB prévoit des amendes et jusqu'à trois ans de privation de liberté pour la divulgation d'informations sur les clients, et un prompt contenant des données d'identification client envoyé à un fournisseur de LLM américain constitue une divulgation potentiellement punissable. Voici le tableau complet de la conformité pour la finance, et la partie que nous résolvons.
Le cadre de gouvernance IA pour la finance
Sept obligations. Notre part, évaluée honnêtement.
Aucun fournisseur ne résout seul un cadre réglementaire. Nous indiquons ce que NativeAI Guard résout pour les canaux que nous protégeons, où il contribue, et ce qui reste du ressort de vos processus.
Observé dans les banques suisses
Un utilisateur retire l'étiquette de confidentialité Purview d'un fichier client, puis téléverse le contenu désormais « public » vers un LLM. La DLP basée sur la classification ne voit rien. Les auditeurs, si.
Un conseiller clientèle rédige une lettre client avec ChatGPT : nom, IBAN, détails du portefeuille dans le prompt. Selon l'art. 47 LB, il s'agit d'une divulgation à un tiers.
L'automatisation interne appelle l'API d'OpenAI directement depuis le code backend, en contournant l'extension de navigateur, le proxy et le CASB. Les données clients transitent par un canal sans aucun contrôle.
Les fichiers protégés par mot de passe sont un angle mort. Les utilisateurs déclassifient, puis téléversent.
Politiques, gérées
Le référentiel de règles pour les banques est déjà écrit. Vous l’adaptez au lieu de l’inventer.
Un référentiel de base est déjà écrit et actif dès le premier jour: les règles issues de la LPD, du RGPD et de l’AI Act européen, ainsi que les exigences auxquelles votre secteur est concrètement soumis. Il couvre les cas standard sans que vous écriviez une ligne. Des praticiens de la sécurité et de la conformité le revoient, et nous le tenons à jour lorsque le droit change. Les règles qui ne s’appliquent qu’à vous se construisent par-dessus: vos propres structures de données, vos directives internes, vos exceptions.
Lors de la mise en place, nous ajustons le pack à vos propres structures de données et règles internes, à partir des documents de conformité dont vous disposez déjà.
Questions fréquentes
Foire aux questions
Nous passons à une classification complète par gestion des droits dans Purview. Pouvez-vous inspecter des fichiers chiffrés ou protégés par mot de passe?
Les fichiers protégés par mot de passe sont pris en charge: l’envoi est intercepté et l’utilisateur saisit le mot de passe afin que le contenu soit analysé avant que quoi que ce soit ne quitte l’entreprise. Les fichiers chiffrés par gestion des droits, en particulier Microsoft Purview Information Protection et Azure RMS, ne sont pas encore inspectés. Ils figurent sur la feuille de route, et le travail consiste en une intégration avec le service de gestion des droits lui-même, afin qu’un fichier soit déchiffré pour inspection sous vos propres clés. Si votre banque s’oriente vers une classification DRM complète, dites-le-nous pendant la phase pilote: une exigence émanant d’un client en production fait remonter un élément dans la feuille de route, et entre-temps une politique peut arrêter ces fichiers à l’envoi, de sorte que rien ne passe sans inspection.
Qu’est-ce qui empêche quelqu’un de retirer une étiquette de confidentialité et d’envoyer le fichier comme « public »?
Rien ne l’empêche de retirer l’étiquette, et c’est précisément le sujet. NativeAI Guard inspecte le contenu et non l’état de classification: les données identifiant un client sont donc détectées, que l’étiquette ait survécu ou non. Ce scénario, déclassifier puis envoyer, nous a été décrit indépendamment par des responsables sécurité d’une banque cantonale et d’une infrastructure des marchés financiers suisse, raison pour laquelle il fait partie intégrante de notre démonstration.
Notre SOC travaille dans Sentinel. Comment les alertes nous parviennent-elles, et une détection au premier match va-t-elle nous submerger?
Les événements sont exportés de façon unidirectionnelle vers Sentinel, afin que vous construisiez vos règles d’alerte là où vous travaillez déjà; nous ne vous demandons pas d’exploiter notre tableau de bord comme seconde console. Sur le volume: une détection déclenchée au premier match bloque trop en pratique, c’est pourquoi les seuils sont configurables, y compris avec une agrégation à l’échelle d’un document plutôt qu’un déclenchement dès la première occurrence. Nous réglons cela selon vos exigences concrètes pendant la phase pilote.
Une protection IA prête pour la FINMA, avec une phase pilote que nous exploitons pour vous.
Un pack de démarrage de politiques bancaires, ainsi qu'un rapport pour la direction sur les fuites de données, le shadow AI, l'usage de l'IA et les coûts des modèles. Les banques ont besoin d'une transparence complète sur les prompts, c'est pourquoi la piste d'audit complète et non masquée est disponible par défaut pour votre équipe de conformité.