Secteurs / Assurance · assureurs & caisses maladie
Protection IA pour l'assurance, conçue pour le secret de l'art. 35 LSA.
L'art. 35 LSA soumet les collaborateurs des assurances à des obligations de secret analogues à celles du secteur bancaire, et l'EU AI Act classe l'évaluation des risques et la tarification pour l'assurance vie et maladie comme à haut risque dès août 2026. Le même flux de travail déclenche les deux.
Le cadre de gouvernance IA pour l'assurance
Six obligations. Notre part, évaluée honnêtement.
Nous indiquons ce que NativeAI Guard résout pour les canaux que nous protégeons, où il contribue et ce qui reste du ressort de vos processus.
Observé chez les assureurs suisses
Un souscripteur colle l'historique médical d'un client dans un LLM pour résumer un sinistre. Des données de santé, des données personnelles sensibles, viennent de quitter le périmètre sous les conditions d'utilisation d'un service grand public.
« Comment justifions-nous auprès du régulateur la décision d'un classificateur LLM flou ? », l'objection que nous entendons de chaque CISO d'assurance. Un blocage que vous ne pouvez pas expliquer est un blocage que vous ne pouvez pas défendre.
Les assureurs pilotent déjà des agents IA qui lisent les déclarations de sinistres, les rapports médicaux et la correspondance pour trier ou pré-évaluer un sinistre. Ces documents sont exactement le type de contenu non fiable pouvant contenir une injection de prompt cachée, et la réponse de l'agent peut tout aussi facilement laisser fuiter les données de santé d'un autre assuré.
Rédiger des politiques en langage naturel au lieu de regex, c'est le différenciateur clé de NativeAI Guard.
Politiques, gérées
Le référentiel de règles pour les assureurs est déjà écrit. Vous l’adaptez au lieu de l’inventer.
Un référentiel de base est déjà écrit et actif dès le premier jour: les règles issues de la LPD, du RGPD et de l’AI Act européen, ainsi que les exigences auxquelles votre secteur est concrètement soumis. Il couvre les cas standard sans que vous écriviez une ligne. Des praticiens de la sécurité et de la conformité le revoient, et nous le tenons à jour lorsque le droit change. Les règles qui ne s’appliquent qu’à vous se construisent par-dessus: vos propres structures de données, vos directives internes, vos exceptions.
Lors de la mise en place, nous ajustons le pack à vos propres structures de données et règles internes, à partir des documents de conformité dont vous disposez déjà.
Questions fréquentes
Foire aux questions
Les champs anonymisés peuvent-ils être rétablis dans la réponse du modèle, afin qu’elle reste exploitable?
La ré-identification sur le chemin de retour est en développement actif et n’est pas encore livrée; elle figure en tête de notre feuille de route de développement, car plusieurs clients l’ont demandée. Ce qui fonctionne aujourd’hui: l’anonymisation préserve le contexte. Les identifiants deviennent des marqueurs typés, si bien que le modèle produit toujours une réponse utile et correctement structurée que vos équipes peuvent compléter en interne.
Comment justifier une décision de blocage fondée sur l’IA face à un régulateur? Un classifieur LLM paraît flou.
En rendant la décision reconstituable plutôt qu’en prétendant que le modèle est infaillible. Chaque décision consigne la politique appliquée, la catégorie de données détectée, le contenu déclencheur, l’action prise et la version du modèle qui a tranché, de sorte qu’elle peut être rejouée après coup. Des règles déterministes s’exécutent aux côtés de la couche sémantique: les obligations que vous ne pouvez jamais manquer ne sont pas laissées à un jugement probabiliste. Et une dérogation humaine assortie d’une justification journalisée fait que la décision finale a un responsable identifié. Les régulateurs demandent en général si un contrôle est documenté, appliqué de manière cohérente et auditable, et non s’il est déterministe.
Nous détenons des données de santé, bancaires et d’assurance sous un même toit. Les politiques peuvent-elles différer par ligne d’activité?
Oui, et elles le devraient. Les politiques sont délimitées par groupe, ligne d’activité ou équipe, de sorte que l’art. 35 LSA, l’art. 84 LAMal et les règles sur les données de santé peuvent être appliqués différemment là où ils s’appliquent, plutôt que de tout ramener au dénominateur commun le plus strict et de bloquer un travail parfaitement légitime.
Protégez l'utilisation de l'IA par vos collaborateurs des risques liés à l'art. 35 LSA, avec une phase pilote que nous exploitons pour vous.
Un pack de démarrage de politiques pour l'assurance, ainsi qu'un rapport pour la direction sur les fuites de données, le shadow AI, l'usage de l'IA et les coûts des modèles. Le mode anonymisation permet aux souscripteurs et aux équipes sinistres de travailler à la vitesse de l'IA, tandis que les données clients et de santé restent dans l'entreprise.