IE Security and Governance for Insurance Companies: Shadow AI, Classification Data, EU AI Act, GDPR and DORA
Riadenie poistenia AI musí oddeliť zamestnancov Shadow AI, interné aplikácie, regulované obchodné rozhodnutia a autonómne agenti, pretože každý povrch vytvára rôzne požiadavky na bezpečnosť, súkromie, odolnosť a dôkazy.
Autor: Redakcia AgentID • 16 min čítania
20. septembra 2026
Hlavné poznatky
Riadenie poistenia AI zahŕňa zamestnanecké nástroje, interné aplikácie AI, regulované rozhodnutia a autonómnych zástupcov.
Údaje o nárokoch môžu obsahovať informácie o totožnosti, finančnej, zdravotnej, právnej a tretej strane, ktoré si vyžadujú prísne kontroly.
Zákon EÚ o AI pre vysoké riziková kategória je užšia, ako mnohí tímy predpokladajú.
DORA nie je nariadením o umelej inteligencii, ale AI sa môže stať relevantnou, ak ovplyvňuje riziko, závislosť, odolnosť alebo incidenty v oblasti IKT.
Silné riadenie spája politiky s časovými dôkazmi, nielen so statickými inventármi AI.
Zhrnutie
Riadenie AI v poisťovníctve nie je problém.
Reklamácie manipulátor lepenie zákazníkov korešpondenciu do neriadený AI asistent vytvára iné riziko ako poisťovateľa nasadenie internej žiadosti o vyrovnanie pohľadávok. Obaja sú opäť odlišné od AI, ktorá ovplyvňuje životné poistenie ceny, a od autonómneho agenta, ktorý môže získať údaje poistníka, volať API a iniciovať obchodné akcie.
Užitočný model správy poistenia preto oddeľuje štyri prostredia:
A. Zamestnanec použitie verejných alebo všeobecne účelových nástrojov AI. Hlavnými problémami sú Shadow AI, nevhodné zverejnenie, neriadené účty, strata údajov, dôvernosť a nedostatok dôkazov.
B. Interne vyvinuté aplikácie AI. Zameranie sa presúva na bezpečnosť aplikácií, prístup k údajom, rýchle a modelové kontroly, testovanie, monitorovanie času, závislosť tretích strán a sledovateľnosť.
C. AI začlenené do regulovaných obchodných rozhodnutí. Riadenie musí riešiť samotné rozhodnutie: účel, kvalita údajov, spravodlivosť, zrozumiteľnosť, ľudský dohľad, testovanie, dokumentácia a uplatniteľné právne záväzky.
D. Autonómne alebo poloautonómne látky AI. Problém kontroly sa rozširuje z toho, čo AI môže *povedať* na to, čo môže AI *do*: ktoré systémy môže mať prístup, ktoré nástroje môže nazývať, akú autoritu má a kedy sa vyžaduje ľudské schválenie.
Toto rozlíšenie je dôležité, pretože ani zákon EÚ o AI, ani zákon o GDPR, ani DORA nezaobchádzajú so všetkými používaním AI v poisťovni.
Zákon EÚ o UI sa uplatňuje v jednotlivých odvetviach vrátane poistenia. Kategória "špecifické poistenie" výslovne identifikovaná ako vysokoriziková v prílohe III je však užšia, ako sa niekedy tvrdí: systémy AI určené na použitie na hodnotenie rizika a tvorbu cien vo vzťahu k fyzickým osobám v životnom a zdravotnom poistení. Neklasifikuje automaticky všetky nároky, podvody, služby zákazníkom alebo všeobecné upisovacie žiadosti ako vysoko rizikové len preto, že ich používa poisťovateľ.
GDPR zostáva relevantná vždy, keď sa osobné údaje spracúvajú. Reklamačné pracovné postupy môžu zahŕňať identifikátory, finančné informácie, zdravotné údaje a iné vysoko citlivé záznamy. Minimalizovanie údajov, obmedzenie účelu, zodpovednosť, bezpečnosť a v relevantných prípadoch-pravidlá týkajúce sa automatizovaného rozhodovania a posúdenia vplyvu na ochranu údajov zostávajú samostatnými povinnosťami od zákona o MH.
Dora medzitým nie je nariadením o umelej inteligencii. Ide o režim digitálnej operačnej odolnosti. AI sa stáva relevantnou pre DORA, keď tvorí súčasť prostredia IKT poisťovateľa, vytvára závislosť na IKT, spolieha sa na tretie strany IKT, podporuje kritické alebo dôležité funkcie alebo sa stáva významnou pre riadenie incidentov a prevádzkovú odolnosť. DORA sa uplatňuje od 17. januára 2025.
Praktickým cieľom preto nie je dať každý systém AI prostredníctvom rovnakého procesu riadenia. Je vedieť, ktoré AI sa používa, aké údaje spracúva, akú obchodnú funkciu má, aké rozhodnutia alebo opatrenia môže robiť, aké pravidlá sa uplatňujú, aké kontroly fungujú vo výrobe a aké dôkazy existujú po tomto procese.
Riadenie AI v poisťovníctve je systém vlastníctva, politík, technických kontrol, dohľadu, monitorovania a dôkazov používaných na riadenie toho, ako AI spracováva údaje o poistení, podporuje rozhodnutia a vykonáva činnosti počas životného cyklu poistenia.
Zahŕňa však nielen riadenie modelu.
Poisťovňa môže potrebovať riadiť:
zamestnanci používajúci rozhrania ChatGPT, Claude, Copilot, Gemini a iné rozhrania AI;
interných kopilotov a asistentov pre znalosti;
Alternatívny systém poistných udalostí;
analýza podvodov;
systémy upisovania a tvorby cien;
asistentov softvéru a vývoja;
služby AI tretích strán;
rodové AI funkcie vložené do výrobkov SaaS;
AI agenti schopní komunikovať s vnútornými systémami.
Stanovisko EIOPA z augusta 2025 na tému riadenia MH a riadenia rizík odráža tento širší pohľad na životný cyklus. Zdôrazňuje sa v ňom riadenie založené na riziku a primerané riadenie a určujú sa oblasti vrátane správy údajov, vedenia záznamov, spravodlivosti, kybernetickej bezpečnosti, vysvetľovania a ľudského dohľadu. EIOPA opisuje stanovisko ako objasnenie existujúcich očakávaní v oblasti správy a riadenia poisťovníctva, a nie ako nový samostatný orgán práva o investičných fondoch.
Vplyv pre poisťovateľa je jednoduchý: riadi skutočný prípad použitia, nie slovo "AI."
Rovnaký model môže predstavovať veľmi odlišné riziká v závislosti od toho, kde sa používa.
Jazykový model sumarizujúci verejne dostupný regulačný text nie je rovnocenný tomu istému modelu, ktorý dostáva úplnú lekársku žiadosť. Systém AI, ktorý tvorí poznámku o poistnom ručení, nie je ekvivalentný systému AI, pričom sa samostatne určuje suma splatná poistníkovi.
Preto by sa v inventároch investičných projektov poistenia mal identifikovať nielen model alebo predajca, ale aj pracovný postup, údaje, používatelia, vplyv na rozhodovanie, integrácia a prevádzkové prostredie.
Tieto kontroly nie sú právne klasifikácie, sú praktickým východiskovým bodom pre zosúladenie sily kontroly s prevádzkovým rizikom.
Reklamácie tímy sú atraktívne kandidáti pre rodné AI, pretože väčšina práce je dokument-ťažké.
AI môže zhrnúť nastavovacie správy, klasifikovať prichádzajúce dokumenty, získať informácie z formulárov nárokov, generovať zákazníkov korešpondenciu, porovnať predložené informácie s politickým jazykom a pomôcť zamestnancom navigovať dlhé súbory prípadov.
Ale jediná žiadosť môže obsahovať oveľa citlivejšie informácie, než zamestnanec chce zverejniť.
V závislosti od poistného produktu môže vstup AI obsahovať meno zákazníka, adresu, telefónne číslo, bankový účet, registráciu vozidla, údaje o nehodách, lekárske záznamy, diagnózy, fotografie, výpisy svedkov, právnu korešpondenciu alebo informácie o tretích stranách.
Údaje o zdravotnom stave sú osobitne chránené podľa článku 9 GDPR.
Prvá otázka riadenia by preto nemala znieť takto:
> "Je ChatGPT bezpečný?"
Malo by to byť:
> "Je tento zamestnanec oprávnený zaslať tieto konkrétne informácie o nárokoch na túto konkrétnu službu AI, pričom použije tento osobitný účet, na tento konkrétny účel?"
V prípade schválených pracovných postupov môžu kontroly zahŕňať minimalizáciu údajov pred predložením, zakrytie priamych identifikátorov, obmedzenie nahrávania súborov, presadzovanie schválených podnikových prostredí AI a udržiavanie dostatočných záznamov na rekonštrukciu spracovania materiálov.
Pre AI, ktoré ovplyvňujú skutočný výsledok nároku, je vhodné ďalšie riadenie. Systém, ktorý len zhŕňa dôkazy, predstavuje iné riziko ako systém, ktorého výstup skutočne určuje, či žiadateľ dostane platbu.
EIOPA výslovne použil toto rozlíšenie na ilustráciu proporcionality: získavanie dokumentov môže predstavovať menšie riziko ako systém AI používaný na určenie výplaty pohľadávok.
AI služby zákazníkom sa bežne pripája k CRM systémom, politickým databázam a interným databázam poznatkov.
Najväčším bezpečnostným problémom často nie je základný model, ale prístup k kontextu.
Ak môže chatbot získať záznamy poistníkov, musí sa v správe určiť:
kto je používateľom;
ktoré záznamy o zákazníkoch majú povolenie na prístup;
ktoré systémy sa môžu požadovať;
či informácie získané pre jedného zákazníka môžu uniknúť do inej interakcie;
a či výstup je poradenstvo, vysvetlenie, odporúčanie alebo len návrh pre zamestnanca.
Bezpečný interný asistent by mal vo všeobecnosti zdediť alebo rešpektovať existujúce hranice povolenia, a nie získať široký prístup len preto, že je to "AI systém."
Pri otázkach poistenia je odpoveď založená na aktuálnom politickom dokumente podstatne odlišná od hodnovernej odpovede vynájdenej jazykovým modelom.
V prípade interakcií s vyšším dosahom si ponechávajte dostatok dôkazov na identifikáciu modelu alebo verzie aplikácie, relevantných získaných zdrojov, materiálového výstupu, identity používateľa alebo systému a akéhokoľvek zvýšenia ľudskej hodnoty.
Poisťovacie organizácie spracúvajú obrovské množstvo politických dokumentov, zmlúv, potvrdení, regulačných materiálov a korešpondencie so zákazníkmi.
Generatívne AI tu môže byť vysoko účinné, ale nahrávanie dokumentov vytvára jednoduchú riadiacu pascu: povolenie na prístup k súboru interne neznamená nevyhnutne povolenie na jeho zverejnenie externej AI službe.
Poisťovňa by mala rozlišovať schválenú internú analýzu dokumentov od ad hoc nahrávania na osobné alebo neriadené účty AI.
Technické kontroly preto môžu fungovať pred zverejnením: klasifikuje súbor, identifikuje citlivé údaje, určuje typ miesta určenia a účtu a umožňuje, masku, varovanie, vyžaduje schválenie alebo blokovanie podľa politiky.
Upisovanie vyžaduje najsilnejšie rozlíšenie medzi pomocou AI a rozhodovaním o AI.
AI môže zhrnúť aplikácie, identifikovať chýbajúcu dokumentáciu alebo poskytnúť informácie upisovateľovi bez určenia rizika alebo ceny zákazníka.
Na druhej strane spektra môže AI priamo vyhodnotiť charakteristiky fyzickej osoby a podstatne ovplyvniť oprávnenosť, klasifikáciu rizika, poistné alebo politické podmienky.
Regulačné zaobchádzanie závisí od presného použitia.
Podľa prílohy III k Aktu EÚ o AI určeného na hodnotenie rizika a tvorbu cien vo vzťahu k fyzickým osobám v životnom a zdravotnom poistení je výslovne uvedené ako vysokorizikové.
To neznamená, že zákon o AI automaticky označuje všetky poistenie upisovania, všetky poistné ceny alebo všetky poistenie AI ako vysoko rizikové.
Napríklad kategória III špecifická pre poistenie sama neuvádza všeobecné vlastníctvo alebo spracovanie poistných nárokov na komerčné účely, internú účtovnú závierku alebo vyšetrovanie podvodov.
Ostatné kategórie zákonov o umelom ukazovateli sa môžu uplatňovať aj samostatne. Poisťovateľ, ktorý používa AI v zamestnaní, biometrickom spracovaní alebo v inom kontexte prílohy III, musí analyzovať toto použitie v rámci príslušnej kategórie, a nie predpokladať, že na tom záleží len pravidlá o poistení.
Zákon o umelej inteligencii obsahuje aj článok 6 ods. 3, podľa ktorého sa niektoré systémy prílohy III nesmú považovať za vysoko rizikové, ak nepredstavujú významné riziko pre zdravie, bezpečnosť alebo základné práva a spĺňajú špecifikované podmienky, ako napríklad vykonávanie úzkej procedurálnej alebo prípravnej úlohy. Systémy, ktoré vykonávajú profilovanie fyzických osôb, zostávajú podľa tohto ustanovenia vysokorizikovými. Poskytovatelia, ktorí sa spoliehajú na výnimku, musia hodnotenie zdokumentovať.
Klasifikácia by sa preto mala uskutočniť na úrovni použitia a účelu, pričom právne preskúmanie by sa malo vykonať tam, kde je hranica významná.
AI dokáže identifikovať nezvyčajné modely nárokov, prepojené subjekty alebo nezrovnalosti, ktoré by vyšetrovatelia inak museli nájsť manuálne.
Ale odhalenie podvodov vytvára dve riziká v oblasti riadenia.
Prvým je technické: falošné pozitíva môžu spôsobiť, že legitímne tvrdenia budú predmetom zbytočného preskúmania.
Druhým je procesný postup: skóre anomálie sa môže v tichosti stať de facto automatizovaným rozhodnutím, aj keď ho organizácia opisuje ako "iba odporúčanie."
Vnímavý kontrolný model zachováva účel explicitný: AI identifikuje signály; oprávnení vyšetrovatelia hodnotia dôkazy.
Rozdiel medzi zmysluplným preskúmaním človeka a zapečaťovaním pečiatok aj inde v právnych predpisoch EÚ o ochrane údajov. V článku 22 GDPR sa riešia rozhodnutia založené výlučne na automatizovanom spracovaní, ktoré má právne alebo podobné významné účinky, s výhradou jeho podmienok a výnimiek. V usmerneniach EDPB sa zdôrazňuje, že nominálna ľudská účasť nie je nevyhnutne zmysluplná.
Kompilot interného poistenia sa môže javiť ako nízky riziko, pretože model nie je vystavený priamo zákazníkom.
Ale môže sa stať jedným z najrozsiahlejších vnútorných dát-prístupových rozhraní v spoločnosti.
Vedomostný agent, ktorý je súčasne pripojený k systému SharePoint, systémom poistných udalostí, dokumentácii výrobkov, právnym archívom a nástrojom na predaj lístkov, môže vystaviť informácie cez hranice, ktoré predtým vyžadovali samostatné povolenia.
Príslušná zásada bezpečnosti preto nie je "model je interný."
Je to najmenej-privilege vyhľadávanie.
Systém by mal vedieť, koho žiadosť sa spracováva, ku ktorým zdrojom údajov môže mať prístup totožnosť a ktoré následné opatrenia sú povolené.
Právne a dodržiavanie predpisov tímy môžu použiť AI na zhrnutie predpisov, porovnanie zmlúv, analýzu politického jazyka alebo prípravu prvých návrhov.
Tieto pracovné postupy si vyžadujú osobitnú pozornosť venovanú dôvernosti, presnosti zdroja a preskúmaniu.
HR zavádza ďalší zákon o AI. Príloha III obsahuje určité systémy AI pre zamestnanie a riadenie pracovníkov. Preto môže byť HR AI poisťovateľa zaradená do vysoko rizikovej kategórie z dôvodov, ktoré úplne nesúvisia so skutočnosťou, že organizácia predáva poistenie.
To ukazuje, prečo by mal inventár MH v celej organizácii klasifikovať prípady použitia, nie obchodné jednotky.
Zabezpečenie AI v poistení zahŕňa aj vývojárov.
Inžinieri môžu neúmyselne vložiť vlastný kód, API osvedčenia, databázové schémy, správy o zraniteľnosti alebo skúšobné údaje získané od zákazníka do kódovacích asistentov.
Politika rozvoja AI by mala rozlišovať bezpečnú pomoc pri kódovaní od zverejňovania tajomstiev alebo údajov o výrobe.
Tajná detekcia, schválené kódovacie prostredia, pravidlá pre vedomé archívy a preskúmanie kódov by sa mali nahradiť správou AI.
Poistky a finančné tímy môžu využiť AI na výskum, transformáciu údajov, tvorbu kódov, vysvetlenie scenárov a analytickú pomoc.
Ústredným rizikom je tu často falošná dôvera.
Jazykové modely môžu poskytnúť vysvetlenia, ktoré znejú presnejšie ako základné požiadavky na výpočet.
Materiálne poistno-matematické alebo finančné výstupy by preto mali zachovať reprodukovateľnosť: zdroj údajov, predpoklady, analytický kód alebo model, verzia a validácia u ľudí by mali zostať odlíšiteľné od generovaného opisu.
Zamyslime sa nad realistickým scenárom.
Reklamačný špecialista dostane 30-stranový súbor obsahujúci korešpondenciu zákazníka, správu o nehode, mená a adresy, lekárske informácie a interné poznámky nastavovača.
Zamestnanec chce rýchly prehľad.
Namiesto použitia schváleného poistného workflow nahrá PDF na neriadený účet AI a pýta sa:
"Zistiť prípad a identifikovať nezrovnalosti."
Prínos produktivity je zrejmý.
Problém správy vecí verejných sa začína skôr, ako AI odpovie.
Poisťovňa môže potrebovať zistiť, ktoré údaje ostali v podnikovom prostredí, prostredníctvom ktorých služieb a účtov, za akých zmluvných podmienok, na aký účel, s akými nastaveniami uchovávania údajov, či bolo zverejnenie povolené a aké dôkazy existujú.
V tomto prípade sa nesmú zamieňať dve vyhlásenia:
"Poskytovateľ nepoužíva naše podnikové údaje na výcvik svojich modelov."
a
"Tieto informácie sú vhodné, aby sme v tejto súvislosti zverejnili túto službu."
Odpovedajú na rôzne otázky.
Politiky odbornej prípravy poskytovateľa sú relevantné pre riziká a spracovanie údajov. Nestanovujú nezávisle, či bol zamestnanec oprávnený zverejniť dokument o nárokoch, či bolo spracovanie potrebné na daný účel, či účet bol kontrolovaný spoločnosťou alebo či existovali primerané zmluvné kontroly, kontroly súkromia a bezpečnosti.
Preto je Shadow AI v zásade problémom zviditeľňovania a presadzovania politiky.
Poisťovňa nemôže zmysluplne klasifikovať, vyšetrovať alebo riadiť AI, ktorú nevidí.
Praktická politika koncových bodov môže zohľadniť nástroj, identitu účtu, typ údajov a obchodný kontext pred odchodom promptného alebo súboru zariadenia. V závislosti od politiky môže byť akcia povolená, prihlásená, zamaskované, vyžadovať schválenie alebo blokovaná.
Od septembra 2026 je už akt EÚ o AI všeobecne uplatniteľný, ale jeho implementácia zostáva postupná.
Zákon nadobudol účinnosť 1. augusta 2024. Zakázané postupy a súvisiace skoré ustanovenia sa začali uplatňovať v roku 2025, všeobecné uplatňovanie sa začalo 2. augusta 2026 a po 2026 AI Omnibus sa menia hlavné požiadavky kapitoly III pre vysokorizikové systémy prílohy III, ktoré sa majú uplatňovať od 2. decembra 2027. Systémy s vysokým rizikom spojené s regulovanými výrobkami uvedenými v prílohe I majú neskorší dátum 2. augusta 2028.
Pre poisťovateľov je kritický jazyk prílohy III špecifický:
Systémy AI určené na použitie na posudzovanie rizika a tvorbu cien vo vzťahu k fyzickým osobám v prípade životného a zdravotného poistenia.
EIOPA opakovane zdôraznil rovnaký rozsah pôsobnosti.
Preto:
Zhrnutie nárokov AI nie je automaticky vysokorizikové v rámci osobitného ustanovenia o poistení.
Všeobecná zákaznícka služba chatbot nie je automaticky vysoko-rizikový.
Interný vedomostný asistent nie je automaticky vysoko rizikový.
Systém odhaľovania podvodov nie je automaticky vysoko rizikový len preto, že ho prevádzkuje poisťovňa.
AI, ktorá vykonáva hodnotenie rizika a tvorbu cien pre fyzické osoby v životnom alebo zdravotnom poistení, patrí priamo do kategórie poistenia, podľa podrobných pravidiel klasifikácie podľa zákona.
A poisťovateľ môže prevádzkovať AI, na ktorú sa vzťahuje iná kategória podľa prílohy III, napríklad zamestnanie AI-aj keď to nemá nič spoločné s upisovaním poistenia.
Správnym procesom je klasifikovať každý systém AI podľa jeho zamýšľaného účelu a skutočného použitia, nie vyhlásiť poisťovateľa za "vysokorizikového."
Väčšina programov riadenia AI poistenia sa bude výrazne prekrývať s GDPR, pretože pracovné postupy poistenia často zahŕňajú osobné údaje.
V článku 5 sa stanovujú základné zásady vrátane obmedzenia účelu a minimalizácie údajov: osobné údaje by sa mali zhromažďovať na určené účely a mali by sa obmedziť na to, čo je na tieto účely potrebné. Kontrolóri sú tiež zodpovední za dodržiavanie týchto zásad a musia byť schopní ich preukázať.
To záleží priamo na generatívnej umelej inteligencii.
Poskytnutie systému AI "viac kontextu" môže zlepšiť kvalitu produkcie, ale GDPR nevytvára výnimku z minimalizácie jednoducho preto, že dodatočné údaje zlepšujú rýchlosť.
V prípade zdravotného a životného poistenia si článok 9 zaslúži osobitnú pozornosť, pretože zdravotné, genetické a určité biometrické údaje patria do osobitných kategórií osobných údajov a vyžadujú si uplatniteľný právny základ a podmienky na spracovanie.
Automatizované rozhodovanie si vyžaduje aj samostatnú analýzu. Článok 22 GDPR poskytuje jednotlivcom právo, aby nepodliehali určitým rozhodnutiam založeným výlučne na automatizovanom spracovaní, ktoré má právne alebo podobne významné účinky, s výhradou jeho výnimiek a záruk.
V článku 35 sa konkrétne identifikuje systematické a rozsiahle automatizované hodnotenie, ktoré sa používa na právne alebo podobne významné účely, ktoré má vplyv na rozhodnutia, a rozsiahle spracovanie údajov osobitnej kategórie medzi situáciami, ktoré si vyžadujú DPIA.
Technológia riadenia umelej inteligencie môže pomôcť generovať kontroly, protokoly a dôkazy.
Samotná smernica o spracovaní údajov o spracovaní nie je v súlade.
DORA by sa nemala opísať ako "bezpečnostné nariadenie EÚ o vtáčej chrípke."
Jeho predmetom je digitálna prevádzková odolnosť.
DORA sa vzťahuje na riadenie rizika IKT, riadenie incidentov súvisiacich s IKT, testovanie odolnosti, zdieľanie informácií a riziko tretích strán v oblasti IKT. Poisťovne a zaisťovne patria do rozsahu pôsobnosti jeho finančného subjektu, zatiaľ čo nariadenie obsahuje osobitné výnimky vrátane určitých oslobodených poisťovateľov a sprostredkovateľov poistenia MSP.
Tak kedy na tom záleží?
Považujte poisťovateľa, ktorý nasadzuje službu generatívnej AI tretej strany v rámci poistných operácií.
Ak sa služba stane prevádzkovo relevantnou, organizácia môže musieť pochopiť svoju závislosť od IKT, dátové toky, režimy zlyhania, vzťah poskytovateľa, dôsledky na nepretržitosť podnikania a dôkazy o incidentoch ako súčasť širšieho rámca DORA.
Dora vyžaduje, aby finančné subjekty udržiavali zdokumentovaný rámec riadenia rizika IKT, monitorovali systémy IKT, identifikovali závislé IKT a spravovali riziko tretích strán v oblasti IKT. Vyžaduje si to aj postupy na odhaľovanie, riadenie, zaznamenávanie a sledovanie incidentov súvisiacich s IKT.
To neznamená, že každý zamestnanec, ktorý je poslaný do ChatGPT, je automaticky "DORA incident."
Neobvyklá interakcia užívateľa s nástrojom AI a vážnym incidentom súvisiacim s IKT, ktorý ovplyvňuje kritickú poisťovaciu funkciu, nie sú úplne to isté.
Ale neovládaná AI môže stále záležať na riadení súvisiacej s DORA, ak vytvára neznáme závislé IKT, problémy s dôvernosťou alebo integritou, nedostatky v dôkazoch incidentov alebo využívanie externých služieb IKT mimo zavedeného procesu riadenia rizík organizácie.
Potenciálne, ale nie automaticky.
Použitie zamestnancov v rámci skupiny zamestnancov sa stáva pre spoločnosť DORA relevantné, keď sa pretína s rizikom IKT poisťovateľa, závislosťou tretích strán, bezpečnosťou, prevádzkovou odolnosťou alebo zodpovednosťou za riadenie incidentov.
Napríklad zamestnanec, ktorý vloží citlivé údaje o poistných nárokoch do účtu AI bez správy, môže vytvoriť bezpečnostnú udalosť a udalosť riadenia. Či táto udalosť dosiahne prahovú hodnotu pre oznamovanie DORA je samostatnou klasifikačnou otázkou.
Podobne, rozšírené spoliehanie sa na externú službu AI pre kritický prevádzkový pracovný postup vyvoláva podstatne inú otázku DORA od zamestnanca, ktorý používa AI prepísať necitlivý e-mail.
To je ďalší dôvod, prečo by správa AI mala zachovať kontext namiesto toho, aby sa každá interakcia medzi AI považovala za rovnocennú.
Dospelý poisťovateľ zriedka vyrieši správu AI jedným kontrolným bodom.
Architektúra by mala sledovať štyri hlavné plochy, kde AI pôsobí.
Tok poistenia
Vybavovanie pohľadávok
Príslušné údaje
Formuláre žiadostí, údaje o totožnosti, korešpondencia, fotografie, lekárske a finančné informácie
Primárne riziko
Vystavenie citlivým dátam, nepresné zhrnutie, nevhodná automatizácia
Navrhované ovládanie
Schválené prostredie AI, klasifikácia dát, maskovanie/DLP, ľudské preskúmanie, odhlásenie času
Potrebné dôkazy
Záznam toku údajov, prípadné podnety/činnosti, výsledky politiky, kontrolór a konečné rozhodnutie
Tok poistenia
Služby zákazníkom
Príslušné údaje
Identita zákazníka, detaily politiky, stav nárokov, história konverzácie
Primárne riziko
Nesprávne usmernenie, neoprávnené zverejnenie, halucinácie, informácie o politike
Navrhované ovládanie
Prístup k identite, obmedzenia vyhľadávania, schválená vedomostná základňa, výstupné kontroly
Potrebné dôkazy
Identita používateľa, získané zdroje, reakcia AI, eskalačný záznam
Tok poistenia
Analýza politiky/dokumentu
Príslušné údaje
Politiky, zmluvy, potvrdenia, zákaznícke dokumenty
Primárne riziko
Dôvernosť, nesprávny výklad, nadmerná spoľahlivosť
Navrhované ovládanie
Schválené prostredie, povolenia na úrovni dokumentov, citácie/zdroje uzemnenia, preskúmanie
Potrebné dôkazy
Zdroj dokumentov, verzia, výstup, recenzent
Tok poistenia
Pomoc pri upisovaní
Príslušné údaje
Údaje o uplatňovaní, finančné údaje, rizikové atribúty, potenciálne zdravotné údaje
Primárne riziko
Bias, nesprávne rizikové signály, opacita rozhodnutia
Navrhované ovládanie
Správa údajov, validácia modelu, dohľad nad ľuďmi, vysledovateľnosť rozhodnutí
Potrebné dôkazy
Vstupný pôvod, verzia, odporúčanie a konečné rozhodnutie o ľudskom živote
Tok poistenia
Vyšetrovanie podvodov
Príslušné údaje
História tvrdení, údaje o správaní, prepojené subjekty, záznamy z prešetrovania
Primárne riziko
Falošné pozitívy, profilovanie, nespravodlivé zaobchádzanie, nadmerné používanie údajov
Navrhované ovládanie
Validácia založená na riziku, kontroly prístupu, ľudské vyšetrovanie, audit trail
Potrebné dôkazy
Použité indikátory, výsledok modelu, akcia vyšetrovateľa, dispozičné
Tok poistenia
Interní asistenti znalostí
Príslušné údaje
Vnútorné politiky, postupy, dokumenty o výrobkoch
Primárne riziko
Presakovanie medzi oddeleniami, zastarané informácie, nadmerný prístup
Navrhované ovládanie
Vyhľadávanie v splnomocnení, ACL na úrovni zdroja, protokolovanie
Potrebné dôkazy
Prístup k zdrojom, identita používateľa, vygenerovaná odpoveď
Tok poistenia
Právne/súlad
Príslušné údaje
Zmluvy, sťažnosti, súdne spory, korešpondencia v oblasti regulácie
Primárne riziko
Expozícia privilegácii/dôvernosti, nepravdivé právne závery
Navrhované ovládanie
Obmedzené prostredie AI, politika dokumentov, povinné odborné preskúmanie
Potrebné dôkazy
Vstupný zdroj, AI výstup, recenzent, verzia
Tok poistenia
HR
Príslušné údaje
Životopisy, hodnotenia, odmeny, záznamy zamestnancov
Primárne riziko
Ochrana súkromia, diskriminácia, riziko rozhodnutia o zamestnaní
Navrhované ovládanie
samostatné riadenie ľudských zdrojov, vysoká kontrola zamestnanosti AI, ľudský dohľad
Potrebné dôkazy
Účel, vstupné údaje, odporúčanie, rozhodovací orgán
Tok poistenia
Vývoj softvéru
Príslušné údaje
Vlastnícky kód, tajomstvá, zraniteľnosť, architektúra systému
Primárne riziko
Unikanie IP, odhalené osvedčenia, neistý generovaný kód
Navrhované ovládanie
Tajné skenovanie, politika úložiska, schválený asistent kódovania, preverovanie kódu
Potrebné dôkazy
Nástroj/účet, detekované tajomstvá, generované zmeny, recenzent
Tok poistenia
Poistno-finančná analýza
Príslušné údaje
Modely oceňovania, portfóliá, prognózy, rezervovanie informácií
Primárne riziko
Nesprávne výpočty, expozícia dôverným údajom, nadmerné spoliehanie sa na model
Navrhované ovládanie
Schválené analytické prostredie, validácia, kontroly prístupu, reprodukovateľnosť
Potrebné dôkazy
Súbor údajov/verzia, verzia modelu/tool, predpoklady, záznam o overení
| Tok poistenia | Príslušné údaje | Primárne riziko | Navrhované ovládanie | Potrebné dôkazy |
|---|---|---|---|---|
| Vybavovanie pohľadávok | Formuláre žiadostí, údaje o totožnosti, korešpondencia, fotografie, lekárske a finančné informácie | Vystavenie citlivým dátam, nepresné zhrnutie, nevhodná automatizácia | Schválené prostredie AI, klasifikácia dát, maskovanie/DLP, ľudské preskúmanie, odhlásenie času | Záznam toku údajov, prípadné podnety/činnosti, výsledky politiky, kontrolór a konečné rozhodnutie |
| Služby zákazníkom | Identita zákazníka, detaily politiky, stav nárokov, história konverzácie | Nesprávne usmernenie, neoprávnené zverejnenie, halucinácie, informácie o politike | Prístup k identite, obmedzenia vyhľadávania, schválená vedomostná základňa, výstupné kontroly | Identita používateľa, získané zdroje, reakcia AI, eskalačný záznam |
| Analýza politiky/dokumentu | Politiky, zmluvy, potvrdenia, zákaznícke dokumenty | Dôvernosť, nesprávny výklad, nadmerná spoľahlivosť | Schválené prostredie, povolenia na úrovni dokumentov, citácie/zdroje uzemnenia, preskúmanie | Zdroj dokumentov, verzia, výstup, recenzent |
| Pomoc pri upisovaní | Údaje o uplatňovaní, finančné údaje, rizikové atribúty, potenciálne zdravotné údaje | Bias, nesprávne rizikové signály, opacita rozhodnutia | Správa údajov, validácia modelu, dohľad nad ľuďmi, vysledovateľnosť rozhodnutí | Vstupný pôvod, verzia, odporúčanie a konečné rozhodnutie o ľudskom živote |
| Vyšetrovanie podvodov | História tvrdení, údaje o správaní, prepojené subjekty, záznamy z prešetrovania | Falošné pozitívy, profilovanie, nespravodlivé zaobchádzanie, nadmerné používanie údajov | Validácia založená na riziku, kontroly prístupu, ľudské vyšetrovanie, audit trail | Použité indikátory, výsledok modelu, akcia vyšetrovateľa, dispozičné |
| Interní asistenti znalostí | Vnútorné politiky, postupy, dokumenty o výrobkoch | Presakovanie medzi oddeleniami, zastarané informácie, nadmerný prístup | Vyhľadávanie v splnomocnení, ACL na úrovni zdroja, protokolovanie | Prístup k zdrojom, identita používateľa, vygenerovaná odpoveď |
| Právne/súlad | Zmluvy, sťažnosti, súdne spory, korešpondencia v oblasti regulácie | Expozícia privilegácii/dôvernosti, nepravdivé právne závery | Obmedzené prostredie AI, politika dokumentov, povinné odborné preskúmanie | Vstupný zdroj, AI výstup, recenzent, verzia |
| HR | Životopisy, hodnotenia, odmeny, záznamy zamestnancov | Ochrana súkromia, diskriminácia, riziko rozhodnutia o zamestnaní | samostatné riadenie ľudských zdrojov, vysoká kontrola zamestnanosti AI, ľudský dohľad | Účel, vstupné údaje, odporúčanie, rozhodovací orgán |
| Vývoj softvéru | Vlastnícky kód, tajomstvá, zraniteľnosť, architektúra systému | Unikanie IP, odhalené osvedčenia, neistý generovaný kód | Tajné skenovanie, politika úložiska, schválený asistent kódovania, preverovanie kódu | Nástroj/účet, detekované tajomstvá, generované zmeny, recenzent |
| Poistno-finančná analýza | Modely oceňovania, portfóliá, prognózy, rezervovanie informácií | Nesprávne výpočty, expozícia dôverným údajom, nadmerné spoliehanie sa na model | Schválené analytické prostredie, validácia, kontroly prístupu, reprodukovateľnosť | Súbor údajov/verzia, verzia modelu/tool, predpoklady, záznam o overení |
Koncový bod a prehliadač -> použitie AI zamestnanca
Tu sa vyskytuje Shadow AI.
Kontroly by mali identifikovať služby AI a v prípade, že je to technicky možné a primerané, politiku uplatňovania s cieľom podnietiť, kopírovať text, nahrať súbor a neriadené účty predtým, ako citlivé informácie opustia poisťovateľa.
Typické politické rozhodnutia zahŕňajú povolenie, varovanie, masku, vyžaduje schválenie a blokovanie.
Gateway a SDK - > vlastné AI aplikácie
Interne vyvinuté kopiloty, reklamačné aplikácie a AI orientované na zákazníka vyžadujú kontroly bližšie k času prevádzky.
Brána alebo SDK môžu uplatňovať politiku pred vykonaním modelu, skontrolovať vstupy a výstupy, identifikovať riziko rýchlej reakcie alebo citlivého prenosu údajov, presadzovať obmedzenia modelu alebo poskytovateľa a vytvárať behúňovú telemetriu.
Kontrolná rovina - > politika a dôkazy
Organizácia potrebuje spoločnú riadiacu vrstvu spájajúcu prevádzkovú činnosť s vlastníctvom, politikou, klasifikáciou rizík a dôkazmi.
Dôležitou otázkou nie je len to, či existujú logy.
Je to tak, či organizácia môže rekonštruovať:
aký systém funguje;
ktorá verzia a politika boli aktívne;
čo sa stalo;
aké kontroly sa vykonali;
či bolo povolené, zmenené, zablokované alebo stupňované opatrenie;
a ktorí preskúmali príslušné výnimky.
Ovládanie identity agenta a čas prevádzky -> autonómnych agentov
Agenti AI predstavujú jednu ďalšiu otázku:
Čo je tento systém oprávnený robiť?
Poisťovňa môže získať údaje o nárokoch, dotazovať záznamy zákazníkov, volať na upisovanie API, navrhnúť korešpondenciu alebo iniciovať následné pracovné postupy.
Každý autonómny zástupca by preto mal mať vymedzený vlastník, účel, identitu, rozsah, povolené nástroje, hranice prístupu k údajom, obmedzenia, požiadavky na schválenie a históriu zachovaných činností.
Riadenie sa pohybuje od rýchlej kontroly po kontrolu nad orgánmi.
Zásada riadenia by mala byť proporcionálna.
Návrh vytvorený AI, ktorý by sa zaoberal nezávislými kontrolami poistných udalostí, by nemal dostávať rovnaký proces riadenia ako systém AI, ktorým sa podstatne určuje prémia životného poistenia.
V prípade systémov na podporu rozhodovania by poisťovatelia mali výslovne stanoviť vzťah medzi AI a konečným rozhodnutím.
Kto má rozhodovaciu právomoc?
Môže človek, ktorý skúma, skutočne nesúhlasiť?
Aké informácie sa uvádzajú pre kontrolóra?
Aké dôkazy podporujú toto odporúčanie?
Sú recenzenti vyškolení na identifikáciu chýb modelu, a nie len na schválenie výkonu stroja?
Môže poisťovateľ rekonštruovať, čo v tom čase odporúčal systém?
Čo sa stane, keď sa zmení model, rýchly zdroj údajov alebo politika?
V prípade vecných automatizovaných rozhodnutí by sa táto úroveň riadenia mala koordinovať s právnym posúdením podľa zákona o AI, GDPR, regulácie poisťovníctva a uplatniteľného vnútroštátneho práva.
Cieľom nie je zaškrtnutie označené ako "ľudský v slučke."
Zmysluplný dohľad je.
Tímy správy poistenia často začínajú politikami:
"Zamestnanci musia používať schválené AI."
"Senzitívne údaje nesmú vstupovať do verejných nástrojov AI."
"Rozhodnutia AI vyžadujú ľudský dohľad."
Tieto politiky sú dôležité.
Ale počas incidentu, auditu alebo dohľadu sú ťažšie otázky funkčné:
Ktorá Al služba bola použitá?
Bol účet spravovaný?
Aké informácie boli predložené?
Ktorá politika bola aktívna?
Urobila sa preventívna kontrola?
Boli dáta maskované?
Bola výnimka schválená?
Aká verzia žiadosti priniesla výsledok?
Čo odporúčala AI?
Kto urobil konečné rozhodnutie?
Čo sa potom zmenilo?
Silné riadenie AI preto spája politický zámer s časovým plánom.
Stanovisko orgánu EIOPA v oblasti poistenia AI podobne zdôrazňuje dokumentáciu, vedenie záznamov a správu spolu s technickými a ľudskými kontrolami.
1Môžete riadiť ako zamestnanec AI použitie a naše vnútorne vyvinuté AI aplikácie? Prehliadač-len produkt a API-len výrobok riešiť rôzne problémy.
2Môže politika vykonať pred predložením citlivých informácií? Detekcia po zverejnení je užitočná pre vyšetrovanie; preventívne presadzovanie je iná schopnosť.
3Viete rozlíšiť schválené podnikové účty od neriadených alebo osobných účtov? Logo aplikácie samo osebe nedefinuje kontext riadenia.
4Môžete skontrolovať text a súbor nahráva? Reklamácie dát často zanecháva ako PDF, tabuľky a dokumenty, a nie len zadali prompty.
5Ako sa zaoberáte zdravotnými údajmi, PII, údajmi, zdrojovým kódom a citlivými informáciami špecifickými pre spoločnosť? Požiadajte o detektivitu a politickú architektúru, nie o generickú značku "AI DLP."
6Môže platforma usmerňovať vlastné aplikácie v čase bežania? Hľadajte presadzovanie politiky pred vykonaním, pozorovanie, sledovateľnosť a integráciu do skutočnej cesty vykonávania AI.
7Aké dôkazy sa uchovávajú? Požiadajte o ukážku ukážky systému, užívateľa alebo agenta, zásady, beh udalosti, rozhodnutia, schválenia alebo výnimky, časovej pečiatky a príslušných verzií.
8Ako sa vám riadi AI agentov a nástrojové hovory? Logovanie promptov je nedostatočné, keď agenti majú prístup k databázam, môžu sa dovolávať API alebo vykonávať obchodné akcie.
9Môžeme exportovať dôkazy do našich existujúcich bezpečnostných, compliance a audítorských pracovných postupov? Riadenie AI by sa malo integrovať s existujúcim prevádzkovým modelom poisťovateľa, a nie vytvoriť ďalšiu izolovanú palubnú dosku.
10Kde sa vaša zodpovednosť zastaví? Buďte opatrní, keď predajca tvrdí, že inštalácia softvéru robí poisťovateľa "GDPR v súlade," "DORA v súlade" alebo "EU AI Act v súlade." Technológia môže presadzovať kontroly a vytvárať dôkazy. Právna klasifikácia, správa zodpovednosti a zodpovednosť za dodržiavanie predpisov zostávajú širšie organizačné procesy.
Najúčinnejší model kombinuje politiku a technické presadzovanie v čase použitia.
Po prvé, vymedziť, ktoré nástroje AI, účty, triedy údajov a pracovné postupy sú schválené.
Potom presadiť túto politiku, kde zamestnanci skutočne komunikovať s AI.
V prípade dokladu o nárokoch to môže znamenať kontrolu súboru alebo promptnú kontrolu pred prenosom, odhaľovanie informácií o zákazníkoch alebo zdravotnom stave, kontrolu, či je miesto určenia a účet povolený, a potom umožnenie, maskovanie, eskalovanie alebo blokovanie podľa politiky poisťovateľa.
Cieľom nie je nevyhnutne zakázať AI.
Je to preto, aby sa nesprávne údaje nedostali do zlého prostredia umelej inteligencie v nesprávnom kontexte.
Čo je správa AI v poisťovníctve?
Riadenie UI v poisťovníctve je kombináciou vlastníctva, klasifikácie rizík, politík, technických kontrol, monitorovania, ľudského dohľadu a dôkazov používaných na riadenie UI cez pracovné postupy, ako sú pohľadávky, upisovanie, zákaznícka služba, podvody Detekčné, zamestnanec AI používať a autonómne agenti. Primeraný program uplatňuje prísnejšie kontroly, keďže citlivosť údajov, vplyv na zákazníkov a autoritu systému AI sa zvyšuje.
Uplatňuje sa zákon EÚ o AI na poisťovateľov?
Áno. Zákon EÚ o UI je medziodvetvovou legislatívou a uplatňuje sa na poisťovateľov, ak patria do jeho pôsobnosti. Avšak, nie každá žiadosť o UI poistenia je klasifikovaná ako vysoko rizikové. V prílohe III sa osobitne uvádza AI používaná na hodnotenie rizika a stanovovanie cien fyzických osôb v životnom a zdravotnom poistení ako vysokorizikový prípad používania poistenia, podľa pravidiel klasifikácie podľa zákona. Ostatné poisťovacie systémy môžu patriť do iných kategórií podľa zákona o investičných službách v závislosti od ich účelu.
Používa zamestnanec ChatGPT problém s DORA?
Môže byť relevantný pre DORU, ale nie je to automaticky incident DORA. DORA sa týka rizika IKT, prevádzkovej odolnosti, incidentov v oblasti IKT a závislostí tretích strán. Použitie UI zamestnancov sa stáva DOROU relevantnou, keď sa pretína s týmito povinnosťami - napríklad prostredníctvom neovládanej služby IKT, expozície citlivým dátam, závislosti od prevádzky alebo incidentu v oblasti IKT. Či je udalosť hlásená, vyžaduje si samostatné zaradenie do DORA.
Ako by mali poisťovatelia riadiť rozhodnutia vytvorené v rámci AI?
Poisťovatelia by mali dokumentovať plánovaný účel, údaje a závislé od modelu, rozhodovaciu právomoc, testovanie, ľudský dohľad, vysvetlenie primerané prípadu použitia, monitorovanie a ponechané dôkazy. Systémy, ktoré sa týkajú fyzických osôb, si môžu vyžadovať dodatočné posúdenie podľa zákona EÚ o AI, GDPR článku 22, sektorových pravidiel poistenia a vnútroštátneho práva.
Ako môžu poisťovatelia zabrániť tomu, aby údaje o nárokoch vstúpili do verejných nástrojov AI?
Použite kombináciu politiky schváleného nástroja, správy účtu a technických kontrol na zamestnaneckom koncovom bode alebo prehliadači. Citlivý text a nahrávanie súborov je možné skontrolovať pred predložením a potom povolené, maskované, varované, stupňované alebo blokované v závislosti od kategórie údajov, služby, účtu a obchodného účelu.
Poisťovne nepotrebujú jediné pravidlo, v ktorom sa hovorí, že "AI je povolené" alebo "AI sú zakázané."
Potrebujú kontrolný model, ktorý dokáže rozlíšiť:
zamestnanec, ktorý kladie verejnému asistentovi AI všeobecnú otázku;
správca poistných udalostí, ktorý nahrá citlivú pohľadávku;
interný asistent, ktorý vyhľadáva politické dokumenty;
model podvodu, ktorý uprednostňuje vyšetrovanie;
systém životného poistenia, ktorý počíta riziko pre zákazníka;
a autonómny agent s prístupom k výrobným systémom.
To je šesť rôznych problémov s riadením.
Najsilnejšie programy AI poistenia spájajú vrstvy, a nie ich samostatne ošetrovajú:
Kontrolou koncových bodov sa riadi používanie AI a Shadow AI.
Brána a riadenie času regulujú vlastné aplikácie AI.
Kontrolné lietadlo riadenia spája systémy, politiky, vlastníkov a dôkazy.
Identita agenta a povolenia na prevádzku určujú, čo má autonómne AI dovolené robiť.
Výsledná architektúra nevylučuje právne, súkromie ani operačné riziko.
Tieto riziká sú viditeľné, kontrolovateľné a kontrolovateľné.
To je praktický cieľ riadenia AI v poisťovníctve.
Ďalší krok
Pozrite si, ako AgentID pomáha v praxi
Ak riešite podobnú výzvu vo svojom tíme, pokračujte na stránku produktu a pozrite si dostupné možnosti AgentID.