Settori / Assicurazioni · assicuratori & casse malati

Protezione IA per le assicurazioni, progettata per il segreto ai sensi dell'art. 35 LSA.

L'art. 35 LSA sottopone i collaboratori delle assicurazioni a obblighi di segretezza analoghi a quelli del settore bancario, e l'AI Act europeo classifica la valutazione dei rischi e la tariffazione per le assicurazioni vita e malattia come ad alto rischio da agosto 2026. Lo stesso flusso di lavoro fa scattare entrambi.

SCADENZEORA · art. 35 LSA · LPD in vigoreGEN 2025 · DORA in vigoreAGO 2026 · EU AI ACT ALTO RISCHIO (valutazione dei rischi & tariffazione)

Il framework di governance IA per le assicurazioni

Sei obblighi. La nostra parte, inquadrata onestamente.

Indichiamo ciò che NativeAI Guard risolve per i canali che proteggiamo, dove contribuisce e ciò che resta ai vostri processi.

Art. 35 LSASegreto assicurativo, obblighi di riservatezza per i collaboratori degli assicuratori vigilati.✓ Risolviamo · DLP + anonimizzazione
Art. 84 LAMalRiservatezza dei dati degli assicurati per gli assicuratori malattia sociali, distinta da e aggiuntiva all'art. 35 LSA.✓ Risolviamo · DLP + anonimizzazione
LPD / GDPRI dati sanitari sono dati personali degni di particolare protezione: minimizzazione, registri, limiti transfrontalieri, responsabilità personale.✓ Risolviamo · anonimizzazione + RoPA
EU AI ActLa valutazione dei rischi e la tariffazione per le assicurazioni vita/malattia sono ad alto rischio da ago 2026, oltre all'IA per le decisioni in materia di impiego.◐ Contribuiamo · logging + supervisione
FINMA 2018/3L'uso di LLM esterni è anche per gli assicuratori una relazione di esternalizzazione, documentazione e monitoraggio richiesti.◐ Contribuiamo · artefatto di monitoraggio
DORASi applica agli assicuratori orientati all'UE, registro dei terzi ICT e segnalazione degli incidenti.◐ Contribuiamo · logging + prova RoI

Osservato presso gli assicuratori svizzeri

Il riepilogo del sinistro

Un underwriter incolla la storia clinica di un cliente in un LLM per riassumere un sinistro. Dati sanitari, dati personali degni di particolare protezione, hanno appena lasciato il perimetro sotto le condizioni d'uso di un servizio consumer.

NativeAI Guard: [PERSON], [DIAGNOSIS], [POLICY-NO], il riepilogo funziona comunque, i dati sanitari restano in azienda.
La questione della spiegabilità

«Come giustifichiamo davanti all'autorità di vigilanza la decisione di un classificatore LLM impreciso?», l'obiezione che sentiamo da ogni CISO assicurativo. Un blocco che non potete spiegare è un blocco che non potete difendere.

NativeAI Guard: ogni decisione viene registrata con la policy e la categoria di dati che l'ha attivata; deroga umana con audit trail. La modalità di archiviazione anonimizzata conserva l'audit trail completo senza esporre dati personali grezzi, il controllo di cui gli assicuratori malattia hanno bisogno ai sensi dell'art. 84 LAMal.
I primi agenti sinistri

Gli assicuratori stanno già sperimentando agenti IA che leggono denunce di sinistro, referti medici e corrispondenza per smistare o pre-valutare un sinistro. Proprio questi documenti sono contenuti non attendibili che possono contenere una prompt injection nascosta, e la risposta dell'agente può altrettanto facilmente portare all'esterno i dati sanitari di un altro assicurato.

NativeAI Guard: ispeziona ciò che l'agente sinistri acquisisce e ciò che restituisce, intercetta le istruzioni iniettate e blocca le fughe di dati incrociate tra assicurati. NativeAI Guard Agent DLP & Firewall →
"

Scrivere le policy in linguaggio naturale invece che in regex: è il fattore distintivo decisivo di NativeAI Guard.

SECURITY ENGINEER · ASSICURATORE MALATTIA SVIZZERO

Policy, gestite

Il set di regole per gli assicuratori è già scritto. Voi lo adattate invece di inventarlo.

Un set di regole di base è già scritto e attivo dal primo giorno: le regole della LPD, del GDPR e dell'AI Act europeo, oltre ai requisiti a cui il vostro settore è concretamente soggetto. Copre i casi standard senza che dobbiate scrivere una riga. Professionisti di sicurezza e compliance lo rivedono, e noi lo teniamo aggiornato quando il diritto cambia. Su questa base si costruiscono le regole che valgono solo per voi: le vostre strutture dati, le vostre direttive interne, le vostre eccezioni.

Insurance packArt. 35 VAGArt. 84 KVG · health insurersSwiss DSG · GDPREU AI Act, pricingFINMA 2018/3

Nell'onboarding tariamo il pacchetto sulle vostre strutture dati e regole interne, partendo dai documenti di compliance che avete già.

Domande frequenti

Domande frequenti

I campi anonimizzati possono essere ripristinati nella risposta del modello, così che la risposta resti utilizzabile?

La re-identificazione sul percorso di ritorno è in sviluppo attivo e non è ancora rilasciata; è in cima alla nostra roadmap di sviluppo perché diversi clienti l'hanno chiesta. Ciò che funziona oggi: l'anonimizzazione preserva il contesto. Gli identificativi diventano segnaposto tipizzati, così il modello produce comunque una risposta utile e correttamente strutturata che i vostri collaboratori completano internamente.

Come giustifichiamo davanti a un'autorità di vigilanza una decisione di blocco basata sull'IA? Un classificatore LLM sembra impreciso.

Rendendo la decisione ricostruibile, non sostenendo che il modello sia infallibile. Ogni decisione registra quale policy si è applicata, quale categoria di dati è stata riscontrata, il contenuto che l'ha attivata, l'azione intrapresa e la versione del modello che ha deciso, così da poterla riprodurre a posteriori. Regole deterministiche girano accanto al livello semantico, così gli obblighi che non potete mai mancare non sono lasciati a un giudizio probabilistico. E una deroga umana con motivazione registrata fa sì che la decisione finale abbia un responsabile. Le autorità di vigilanza chiedono di norma se un controllo è documentato, applicato in modo coerente e verificabile, non se è deterministico.

Deteniamo dati sanitari, bancari e assicurativi sotto lo stesso tetto. Le policy possono differire per linea di business?

Sì, e dovrebbero. Le policy sono delimitate per gruppo, linea di business o team, così l'art. 35 LSA, l'art. 84 LAMal e le regole sui dati sanitari possono essere applicati in modo diverso dove valgono, anziché appiattire tutto sul denominatore comune più severo e bloccare lavoro del tutto legittimo.

Proteggete l'uso dell'IA da parte dei vostri collaboratori dai rischi ai sensi dell'art. 35 LSA, con una fase pilota che gestiamo noi per voi.

Un pacchetto iniziale di policy per le assicurazioni, più un report per la direzione su fughe di dati, shadow AI, uso dell'IA e costi dei modelli. La modalità di anonimizzazione consente agli underwriter e ai team sinistri di lavorare alla velocità dell'IA, mentre i dati dei clienti e i dati sanitari restano in azienda.