[ KI IN REGULIERTEN UMFELDERN ]

Durch den Compliance-Review, mit Kontrollen, die du zeigen kannst.

In Finanz, Gesundheit, Recht und öffentlicher Hand bleiben KI-Ideen im Review hängen, weil niemand zeigen kann, wohin die Daten gehen. Wir bauen die Kontrollen: Maskierung, Residenzentscheide, Audit-Trails und eine brauchbare Richtlinie. Was sie rechtlich bedeuten, entscheidet deine Rechtsberatung.

PII-Maskierung vor dem PromptAudit-TrailsKeine Rechtsberatung

[ 01 — WO ES SCHIEFGEHT ]

Warum regulierte Teams bei KI feststecken.

Nicht die Regeln blockieren. Es fehlt der Nachweis.

  • [ 01 ]

    Schatten-KI

    Während der Review sich hinzieht, nutzen Mitarbeitende private Konten auf öffentlichen Tools. Das Risiko, das du vermeiden wolltest, ist längst da, nur unsichtbar.
  • [ 02 ]

    Eine Richtlinie, die niemand befolgen kann

    Dreissig Seiten Grundsätze sagen einer Beraterin nicht, was sie heute in welches Tool einfügen darf. Regeln müssen kurz und rollenbasiert sein.
  • [ 03 ]

    Maskierung, die nie getestet wurde

    Eine Maskierungsschicht, die nie an echten Dokumenten lief, übersieht Namen an unerwarteten Stellen. Ihre Lücken müssen gemessen, nicht angenommen werden.
  • [ 04 ]

    Kein Nachweis

    Fragt eine Aufsicht oder Revision, wer welches Modell auf welchen Daten genutzt hat, zählt eine Antwort aus dem Gedächtnis nicht. Logs müssen vor der Frage existieren.

[ 02 — DAS BEKOMMST DU ]

Technische Kontrollen und saubere Unterlagen.

Regeln wie das revDSG, die DSGVO, der EU AI Act und Erwartungen der Branchenaufsicht (zum Beispiel der FINMA) bestimmen, was erlaubt ist. Wir übersetzen die Entscheide deiner Rechtsabteilung in funktionierende Leitplanken.

  • [ 01 ]

    Inventar der KI-Anwendungen

    Eine Liste, wo KI eingesetzt wird oder werden soll, welche Daten sie sieht, welches Modell und welcher Anbieter dahinterstehen und wer jede Anwendung verantwortet.
  • [ 02 ]

    PII-Maskierung und Schwärzung

    Namen, Kontonummern und andere Identifikatoren werden ersetzt, bevor ein Prompt ein Modell erreicht, und nur dort wiederhergestellt, wo es erlaubt ist.
  • [ 03 ]

    Datenresidenz und Anbieterwahl

    Dokumentierte Entscheide, wo die Verarbeitung läuft und welche Anbieter für welche Datenklasse eingesetzt werden dürfen.
  • [ 04 ]

    Audit-Trails

    Wer was gefragt hat, welches Modell geantwortet hat, was der Mensch entschieden hat. Aufbewahrt für die Dauer, die deine Regeln verlangen.
  • [ 05 ]

    Richtlinien und Schulung

    Eine kurze, brauchbare KI-Richtlinie und rollenbasierte Schulung, damit Mitarbeitende wissen, was mit welchen Daten erlaubt ist.

[ 03 — SO NEHMEN WIR DAS RISIKO RAUS ]

Wie niivo das Risiko rausnimmt.

Wir arbeiten neben deinen Compliance-, Rechts- und IT-Rollen, nicht an ihnen vorbei.

  • [ 01 ]

    Deine Rechtsberatung entscheidet

    Wir bereiten pro Anwendung die Optionen vor: Anbieter, Region, Maskierung, Aufbewahrung. Rechtliche Auslegung und Freigabe bleiben bei deiner Rechtsberatung und deiner Compliance-Stelle.
  • [ 02 ]

    Kontrollen an deinen Dokumenten getestet

    Die Maskierung läuft an deinen echten Stichproben, und wir weisen aus, was sie übersieht. Sie wird mit Zugriffsregeln und Anbieterwahl kombiniert, weil keine einzelne Kontrolle genügt.
  • [ 03 ]

    Nachweise ab Tag 1

    Logs, ein Inventar und dokumentierte Entscheide existieren, bevor die erste Frage einer Revision kommt.
  • [ 04 ]

    Daten bleiben in deiner Umgebung

    Wir arbeiten mit Stichproben oder maskierten Daten innerhalb deiner Umgebung und vereinbaren den Umgang vor dem Start schriftlich.

[ 04 — ABLAUF ]

Vom Inventar zu funktionierenden Kontrollen.

Wir arbeiten Hand in Hand mit deinen Compliance-, Rechts- und IT-Rollen.

  1. 01

    Inventar und Datenklassen

    Wir listen die KI-Anwendungen auf, auch die Schattennutzung, und ordnen die beteiligten Daten mit deiner Compliance-Leitung in Klassen.1 bis 2 Wochen
  2. 02

    Entscheide auf Papier

    Wir bereiten pro Anwendung die Optionen vor: Anbieter, Region, Maskierung, Aufbewahrung. Deine Rechtsberatung prüft und entscheidet.2 Wochen
  3. 03

    Kontrollen bauen

    Maskierungsschicht, Logging, Zugriffsregeln und Freigabeschritte, umgesetzt für einen Pilot-Workflow.4 Wochen
  4. 04

    Review-Routine

    Eine regelmässige Prüfung von Logs, Vorfällen und Änderungen bei Regeln oder Anbietern.Vierteljährlich

[ 05 — ANWENDUNGSFÄLLE ]

Wo Kontrollen es möglich machen.

Typische Szenarien. Keines davon beschreibt einen bestimmten Kunden.

Entwürfe für Kundenkorrespondenz

Heute
Beraterinnen und Berater dürfen Kundenmails nicht in einen Chatbot einfügen.
Mit dem Workflow
Identifikatoren werden maskiert, das Modell entwirft, und der Berater stellt die Namen wieder her und prüft den Text vor dem Versand.

Zusammenfassungen von Fallakten

Heute
Zusammenfassungen langer Akten werden von Hand geschrieben.
Mit dem Workflow
Ein Modell in einer freigegebenen Region fasst mit Quellenangaben zusammen. Zugriffe und Anfragen werden protokolliert.

Schatten-KI ablösen

Heute
Mitarbeitende nutzen private Konten auf öffentlichen Tools.
Mit dem Workflow
Ein freigegebenes Tool mit klarer Richtlinie ersetzt sie, die Nutzung ist für die KI-Verantwortlichen sichtbar.
BEISPIEL — ILLUSTRATIVE DATEN, KEIN KUNDENERGEBNIS

[ 06 — UMFANG & PREIS ]

Eine Beurteilung vor jedem Bau.

Vergleiche das Assessment mit den Kosten eines festgefahrenen Reviews: Monate des Wartens, Mitarbeitende, die die Regeln auf öffentlichen Tools umgehen, und ein Vorfall, den niemand rekonstruieren kann. Das Assessment gibt deiner Compliance-Stelle etwas Konkretes, worüber sie entscheiden kann.

Assessment KI in regulierten Umfeldern · 3 bis 4 Wochen

ab CHF 6'500fester Umfang · exkl. MWST

Das ist keine Rechtsberatung. Die Umsetzung der Kontrollen wird separat offeriert. Erweiterungen: CHF 2'200 pro Tag.

  • Inventar der KI-Anwendungen und Datenklassen
  • Datenflusskarte
  • Konzept zur PII-Maskierung
  • Entwurf einer KI-Richtlinie zur Prüfung durch deine Rechtsberatung

[ 07 — FRAGEN ]

Was Leute über regulierte KI fragen.

Ist das Rechtsberatung?

Nein. niivo liefert technische und organisatorische Beratung. Rechtliche Auslegung und Compliance-Entscheide liegen bei deiner Rechtsberatung und deiner Compliance-Funktion.

Könnt ihr uns compliant machen?

Das kann von aussen niemand versprechen. Wir helfen dir, Kontrollen und Nachweise aufzubauen, die deine Compliance-Stelle beurteilen kann.

Entfernt die Maskierung alle Personendaten?

Sie verringert die Exposition, ist aber nicht perfekt. Wir testen sie an deinen echten Dokumenten, weisen aus, was sie übersieht, und kombinieren sie mit Zugriffsregeln und Anbieterwahl.

Deckt ihr den EU AI Act ab?

Wir decken Bewusstsein und praktische Schritte ab, etwa ein Inventar und die Einordnung deiner Anwendungen nach Risikostufe. Die rechtliche Beurteilung bleibt bei deiner Rechtsberatung.

Trainieren unsere Daten das Modell eines Anbieters?

Die Business-API-Bedingungen der grossen Anbieter schliessen das in der Regel aus, aber sie unterscheiden sich und ändern sich. Wir lesen sie mit dir pro Datenklasse und halten das Ergebnis fest. Für Daten, die nicht raus dürfen, setzen wir lokale Modelle ein.

Wohin gehen unsere Daten während dieser Arbeit?

Wo möglich arbeiten wir mit Stichproben oder maskierten Daten, innerhalb deiner Umgebung. Den Umgang vereinbaren wir vor dem Start schriftlich.

Starte bei den Regeln, die du erfüllen musst.

Bring deine Compliance-Leitung ins Kennenlerngespräch mit. Wir zeigen, was sich bauen lässt.

Kennenlerngespräch buchen