Secteurs / Assurance · assureurs & caisses maladie

Protection IA pour l'assurance, conçue pour le secret de l'art. 35 LSA.

L'art. 35 LSA soumet les collaborateurs des assurances à des obligations de secret analogues à celles du secteur bancaire, et l'EU AI Act classe l'évaluation des risques et la tarification pour l'assurance vie et maladie comme à haut risque dès août 2026. Le même flux de travail déclenche les deux.

ÉCHÉANCESMAINTENANT · art. 35 LSA · LPD en vigueurJANV. 2025 · DORA en vigueurAOÛT 2026 · EU AI ACT HAUT RISQUE (évaluation des risques & tarification)

Le cadre de gouvernance IA pour l'assurance

Six obligations. Notre part, évaluée honnêtement.

Nous indiquons ce que NativeAI Guard résout pour les canaux que nous protégeons, où il contribue et ce qui reste du ressort de vos processus.

Art. 35 LSASecret des assurances, obligations de confidentialité pour les collaborateurs des assureurs surveillés.✓ Nous résolvons · DLP + anonymisation
Art. 84 LAMalConfidentialité des données des assurés pour les assureurs-maladie sociaux, distincte de l'art. 35 LSA et complémentaire à celui-ci.✓ Nous résolvons · DLP + anonymisation
LPD / RGPDLes données de santé sont des données personnelles sensibles : minimisation, registres, limites transfrontalières, responsabilité personnelle.✓ Nous résolvons · anonymisation + RoPA
EU AI ActL'évaluation des risques et la tarification pour l'assurance vie/maladie sont à haut risque dès août 2026, ainsi que l'IA pour les décisions d'emploi.◐ Nous contribuons · journalisation + supervision
FINMA 2018/3L'utilisation de LLM externes constitue aussi une relation d'externalisation pour les assureurs, documentation et surveillance requises.◐ Nous contribuons · artefact de surveillance
DORAS'applique aux assureurs orientés vers l'UE, registre des tiers TIC et notification des incidents.◐ Nous contribuons · journalisation + preuve RoI

Observé chez les assureurs suisses

Le résumé de sinistre

Un souscripteur colle l'historique médical d'un client dans un LLM pour résumer un sinistre. Des données de santé, des données personnelles sensibles, viennent de quitter le périmètre sous les conditions d'utilisation d'un service grand public.

NativeAI Guard: [PERSON], [DIAGNOSIS], [POLICY-NO], le résumé fonctionne toujours, les données de santé restent dans l'entreprise.
La question de l'explicabilité

« Comment justifions-nous auprès du régulateur la décision d'un classificateur LLM flou ? », l'objection que nous entendons de chaque CISO d'assurance. Un blocage que vous ne pouvez pas expliquer est un blocage que vous ne pouvez pas défendre.

NativeAI Guard: chaque décision est journalisée avec la politique et la catégorie de données qui l'ont déclenchée ; dérogation humaine avec piste d'audit. Le mode de stockage anonymisé conserve la piste d'audit complète sans exposer les données personnelles brutes, le contrôle dont les assureurs-maladie ont besoin selon l'art. 84 LAMal.
Les premiers agents sinistres

Les assureurs pilotent déjà des agents IA qui lisent les déclarations de sinistres, les rapports médicaux et la correspondance pour trier ou pré-évaluer un sinistre. Ces documents sont exactement le type de contenu non fiable pouvant contenir une injection de prompt cachée, et la réponse de l'agent peut tout aussi facilement laisser fuiter les données de santé d'un autre assuré.

NativeAI Guard: inspecte ce que l'agent sinistres ingère et ce qu'il renvoie, intercepte les instructions injectées et bloque les fuites de données entre assurés. NativeAI Guard Agent DLP & Firewall →
"

Rédiger des politiques en langage naturel au lieu de regex, c'est le différenciateur clé de NativeAI Guard.

SECURITY ENGINEER · ASSUREUR-MALADIE SUISSE

Politiques, gérées

Le référentiel de règles pour les assureurs est déjà écrit. Vous l’adaptez au lieu de l’inventer.

Un référentiel de base est déjà écrit et actif dès le premier jour: les règles issues de la LPD, du RGPD et de l’AI Act européen, ainsi que les exigences auxquelles votre secteur est concrètement soumis. Il couvre les cas standard sans que vous écriviez une ligne. Des praticiens de la sécurité et de la conformité le revoient, et nous le tenons à jour lorsque le droit change. Les règles qui ne s’appliquent qu’à vous se construisent par-dessus: vos propres structures de données, vos directives internes, vos exceptions.

Insurance packArt. 35 VAGArt. 84 KVG · health insurersSwiss DSG · GDPREU AI Act, pricingFINMA 2018/3

Lors de la mise en place, nous ajustons le pack à vos propres structures de données et règles internes, à partir des documents de conformité dont vous disposez déjà.

Questions fréquentes

Foire aux questions

Les champs anonymisés peuvent-ils être rétablis dans la réponse du modèle, afin qu’elle reste exploitable?

La ré-identification sur le chemin de retour est en développement actif et n’est pas encore livrée; elle figure en tête de notre feuille de route de développement, car plusieurs clients l’ont demandée. Ce qui fonctionne aujourd’hui: l’anonymisation préserve le contexte. Les identifiants deviennent des marqueurs typés, si bien que le modèle produit toujours une réponse utile et correctement structurée que vos équipes peuvent compléter en interne.

Comment justifier une décision de blocage fondée sur l’IA face à un régulateur? Un classifieur LLM paraît flou.

En rendant la décision reconstituable plutôt qu’en prétendant que le modèle est infaillible. Chaque décision consigne la politique appliquée, la catégorie de données détectée, le contenu déclencheur, l’action prise et la version du modèle qui a tranché, de sorte qu’elle peut être rejouée après coup. Des règles déterministes s’exécutent aux côtés de la couche sémantique: les obligations que vous ne pouvez jamais manquer ne sont pas laissées à un jugement probabiliste. Et une dérogation humaine assortie d’une justification journalisée fait que la décision finale a un responsable identifié. Les régulateurs demandent en général si un contrôle est documenté, appliqué de manière cohérente et auditable, et non s’il est déterministe.

Nous détenons des données de santé, bancaires et d’assurance sous un même toit. Les politiques peuvent-elles différer par ligne d’activité?

Oui, et elles le devraient. Les politiques sont délimitées par groupe, ligne d’activité ou équipe, de sorte que l’art. 35 LSA, l’art. 84 LAMal et les règles sur les données de santé peuvent être appliqués différemment là où ils s’appliquent, plutôt que de tout ramener au dénominateur commun le plus strict et de bloquer un travail parfaitement légitime.

Protégez l'utilisation de l'IA par vos collaborateurs des risques liés à l'art. 35 LSA, avec une phase pilote que nous exploitons pour vous.

Un pack de démarrage de politiques pour l'assurance, ainsi qu'un rapport pour la direction sur les fuites de données, le shadow AI, l'usage de l'IA et les coûts des modèles. Le mode anonymisation permet aux souscripteurs et aux équipes sinistres de travailler à la vitesse de l'IA, tandis que les données clients et de santé restent dans l'entreprise.