Settori / Amministrazione pubblica · Confederazione, Cantoni & Comuni

Protezione IA per il settore pubblico. Proteggete l'uso dell'IA da parte dei vostri collaboratori.

Quasi ogni ufficio pubblico svizzero ha una direttiva IA, «Copilot solo con dati pubblici» è tipico. Quasi nessuno dispone di un livello di controllo tecnico che la faccia rispettare. I dati dei cittadini meritano più di una regola sulla carta.

Vento favorevole dalla Confederazione · documento di lavoro del CSS, giugno 2026

Il Consiglio svizzero della scienza (l'organo consultivo del Consiglio federale) ha indicato la lacuna nel suo documento di lavoro «AI in Higher Education: SSC considerations and recommendations» del 2 giugno 2026: l'IA entra nelle istituzioni più rapidamente di quanto la governance possa adattarsi, l'applicazione manca e la responsabilità è frammentata tra IT, legale e protezione dei dati. Cita la sovranità digitale tra i suoi otto principi guida per un'infrastruttura IA nazionale. NativeAI Guard è esattamente questo livello di controllo, operativo oggi, mentre il quadro nazionale è ancora lontano anni.

SCADENZEORA · LPD · direttive IA interne in vigoreLUG 2026 · designazione come entità critica ai sensi della CERAGO 2026 · EU AI ACT ALTO RISCHIO (prestazioni sociali, migrazione, perseguimento penale)

Il framework di governance IA per il settore pubblico

Cinque obblighi. La nostra parte, inquadrata onestamente.

Indichiamo ciò che NativeAI Guard risolve per i canali che proteggiamo, dove contribuisce e ciò che resta ai vostri processi.

Direttive IA interne«Copilot solo con dati pubblici» e regole simili, attualmente applicate solo sulla fiducia.✓ Risolviamo · direttiva → applicazione
LPD / GDPRDati dei cittadini: minimizzazione, registro delle attività di trattamento, restrizioni transfrontaliere, responsabilità personale.✓ Risolviamo · anonimizzazione + RoPA
OWASP LLM Top 10I vettori di attacco che la maggior parte dei quadri di sicurezza del settore pubblico non copre ancora, prompt injection, esfiltrazione di dati tramite agenti.✓ Risolviamo · copertura delle minacce
EU AI ActL'IA per le prestazioni sociali, la migrazione e il perseguimento penale è ad alto rischio da ago 2026.◐ Contribuiamo · registrazione + supervisione
NIS2 / CERL'amministrazione pubblica come entità essenziale/critica, sicurezza della catena di fornitura e notifica degli incidenti.◐ Contribuiamo · monitoraggio + report

Osservato nelle amministrazioni svizzere

La regola Copilot non applicata

Un ufficio federale consente Copilot solo per i dati pubblici. Se un collaboratore incolla invece un fascicolo, oggi è una questione di fiducia, non di tecnica.

NativeAI Guard: la regola scritta diventa una policy tecnica, i dati non pubblici vengono intercettati al prompt, con una spiegazione per i collaboratori.
Il canale di traduzione

Un'amministrazione quadrilingue significa che DeepL e altri strumenti di traduzione fanno parte dell'infrastruttura quotidiana, decisioni, corrispondenza con i cittadini, rapporti interni. Interi documenti escono dall'ufficio, e nessuno classifica un traduttore come rischio IA.

NativeAI Guard: gli strumenti di traduzione sono coperti come ogni superficie IA, analizzati, anonimizzati, registrati.
IA a IA, nessun umano nel processo

Lo scenario che i CISO cantonali citano per primo: sistemi IA concatenati che prendono decisioni sui cittadini senza nessuno in mezzo, e la sentenza Air Canada che dimostra che i tribunali vi prendono in parola per ciò che dice il vostro chatbot.

NativeAI Guard: punti di controllo con revisione umana, applicati a livello di governance. NativeAI Guard Agent DLP & Firewall →
"

Esiste una regola interna secondo cui i collaboratori possono usare Copilot solo con dati pubblici. Non esiste alcun livello di controllo tecnico che la faccia rispettare.

RESPONSABILE DELLA SICUREZZA · UFFICIO FEDERALE SVIZZERO

Policy, gestite

Il set di regole per le istituzioni pubbliche è già scritto. Voi lo adattate invece di inventarlo.

Un set di regole di base è già scritto e attivo dal primo giorno: le regole della LPD, del GDPR e dell'AI Act europeo, oltre ai requisiti a cui il vostro settore è concretamente soggetto. Copre i casi standard senza che dobbiate scrivere una riga. Professionisti di sicurezza e compliance lo rivedono, e noi lo teniamo aggiornato quando il diritto cambia. Su questa base si costruiscono le regole che valgono solo per voi: le vostre strutture dati, le vostre direttive interne, le vostre eccezioni.

Public sector packCitizen data · DSGInternal AI directivesEU AI Act Annex IIINIS2 · CERClassification rules

Nell'onboarding tariamo il pacchetto sulle vostre strutture dati e regole interne, partendo dai documenti di compliance che avete già.

Domande frequenti

Domande frequenti

Abbiamo una direttiva interna secondo cui l'IA può essere usata solo con dati pubblici. Non è già risolto?

Una direttiva è una regola sulla carta; ciò che di solito manca è il controllo tecnico che la applica. In pratica oggi nessuno può dire se un fascicolo sia stato incollato in un chatbot, e la direttiva viene rispettata sulla fiducia. NativeAI Guard trasforma la regola scritta in regola applicata, nel momento dell'invio, con una registrazione successiva. Questa lacuna ci è stata descritta con parole quasi identiche da responsabili della sicurezza di un ufficio federale e di un'amministrazione cantonale.

La nostra preoccupazione sono i sistemi di IA che parlano con altri sistemi di IA senza una persona nel processo. Rientra nel perimetro?

Sì, ed è la metà più difficile del problema. Quando un agente interno chiama direttamente un modello esterno, il browser non è coinvolto e nessuno esamina lo scambio. Il proxy API ispeziona quel traffico in entrambe le direzioni e impone punti di controllo con revisione umana dove la vostra policy lo richiede, il che trasforma un principio di responsabilità in qualcosa che potete dimostrare.

Gli appalti pubblici sono lenti, e non possiamo avviare un grande progetto di consulenza. Come iniziamo?

Con una fase pilota che seguiamo interamente: un mese, lo gestiamo noi, nessuna modifica ai flussi di lavoro, e il risultato è un rapporto su fughe di dati, shadow AI e uso dell'IA, destinato alla vostra direzione. È dimensionato apposta per restare sotto la maggior parte delle soglie per l'affidamento diretto e per produrre le evidenze che una procedura di appalto formale richiede, anziché presupporre quell'appalto. Il prodotto è software standard con configurazione, non uno sviluppo su misura.

Proteggete l'uso dell'IA da parte dei vostri collaboratori, con una fase pilota che gestiamo noi per voi.

Un report per la vostra direzione su fughe di dati, shadow AI, uso dell'IA e costi dei modelli, che può partire prima che inizi l'appalto formale. Soluzione standard, ospitata in Svizzera. I dati restano in Svizzera, sotto il diritto svizzero, sui server di un'azienda svizzera.