Settori / Finanza · banche & gestori patrimoniali
Protezione IA per le banche, progettata per il segreto bancario svizzero.
L'art. 47 LBCR prevede multe e fino a tre anni di reclusione per la divulgazione di informazioni sui clienti, e un prompt con dati identificativi dei clienti inviato a un fornitore di LLM statunitense è una divulgazione potenzialmente punibile. Ecco il quadro completo della conformità per la finanza, e la parte che risolviamo noi.
Il framework di governance IA per la finanza
Sette obblighi. La nostra parte, inquadrata onestamente.
Nessun fornitore risolve da solo un quadro normativo. Indichiamo ciò che NativeAI Guard risolve per i canali che proteggiamo, dove contribuisce e ciò che resta ai vostri processi.
Osservato nelle banche svizzere
Un utente rimuove l'etichetta di riservatezza Purview da un file cliente e carica il contenuto ora «pubblico» in un LLM. La DLP basata sulla classificazione non vede nulla. I revisori sì.
Un consulente alla clientela redige con ChatGPT una lettera al cliente: nome, IBAN, dettagli del portafoglio nel prompt. Ai sensi dell'art. 47 LBCR è una divulgazione a terzi.
L'automazione interna chiama l'API di OpenAI direttamente dal codice backend, aggirando l'estensione per browser, il proxy e il CASB. I dati dei clienti transitano attraverso un canale del tutto privo di controlli.
I file protetti da password sono un punto cieco. Gli utenti rimuovono la classificazione e poi caricano.
Policy, gestite
Il set di regole per le banche è già scritto. Voi lo adattate invece di inventarlo.
Un set di regole di base è già scritto e attivo dal primo giorno: le regole della LPD, del GDPR e dell'AI Act europeo, oltre ai requisiti a cui il vostro settore è concretamente soggetto. Copre i casi standard senza che dobbiate scrivere una riga. Professionisti di sicurezza e compliance lo rivedono, e noi lo teniamo aggiornato quando il diritto cambia. Su questa base si costruiscono le regole che valgono solo per voi: le vostre strutture dati, le vostre direttive interne, le vostre eccezioni.
Nell'onboarding tariamo il pacchetto sulle vostre strutture dati e regole interne, partendo dai documenti di compliance che avete già.
Domande frequenti
Domande frequenti
Stiamo passando alla classificazione completa con gestione dei diritti in Purview. Potete ispezionare file cifrati o protetti da password?
I file protetti da password sono coperti: il caricamento viene intercettato e la persona inserisce la password affinché il contenuto sia ispezionato prima che qualcosa lasci l'azienda. I file cifrati con gestione dei diritti, in particolare Microsoft Purview Information Protection e Azure RMS, non sono ancora ispezionati. Sono in roadmap, e il lavoro consiste in un'integrazione con il servizio di gestione dei diritti stesso, così che un file venga decifrato per l'ispezione sotto le vostre chiavi. Se la vostra banca si sta muovendo verso una classificazione DRM completa, ditecelo durante la fase pilota: un requisito che arriva da un cliente con un'installazione attiva sposta una voce più in alto nella roadmap, e nel frattempo una policy può fermare questi file al caricamento, così nulla passa senza ispezione.
Che cosa impedisce a qualcuno di togliere l'etichetta di riservatezza e caricare il file come «pubblico»?
Nulla glielo impedisce, ed è esattamente il punto. NativeAI Guard ispeziona il contenuto e non lo stato di classificazione, quindi i dati identificativi dei clienti vengono intercettati indipendentemente dal fatto che l'etichetta sia sopravvissuta. Questo scenario, declassificare e poi caricare, ci è stato descritto in modo indipendente da responsabili della sicurezza di una banca cantonale e di un'infrastruttura dei mercati finanziari svizzera, motivo per cui fa parte stabile della nostra demo.
Il nostro SOC lavora in Sentinel. Come ci arrivano gli avvisi, e un rilevamento a ogni singolo riscontro ci sommerge?
Gli eventi vengono esportati in modo unidirezionale verso Sentinel, così costruite le regole di allerta dove già lavorate; non vi chiediamo di usare la nostra dashboard come seconda console. Sul volume: un rilevamento che scatta a ogni singolo riscontro in pratica blocca troppo, per questo le soglie sono configurabili, inclusa l'aggregazione sull'intero documento anziché l'attivazione al primo riscontro. Tariamo questo aspetto sui vostri requisiti concreti durante la fase pilota.
Protezione IA adatta alla FINMA, con una fase pilota che gestiamo noi per voi.
Un pacchetto iniziale di policy bancarie, più un report per la direzione su fughe di dati, shadow AI, uso dell'IA e costi dei modelli. Le banche hanno bisogno di piena trasparenza sui prompt, quindi l'audit trail completo e non mascherato è a disposizione del vostro team di conformità per impostazione predefinita.