
# Generator prilagođenih upitnika u stvarnom vremenu pokretan AI-jem za usklađenost

Poduzeća koja prodaju SaaS rješenja suočavaju se s neprekidnim protokom sigurnosnih i privatnih upitnika od potencijalnih kupaca, revizora i regulatora. Tradicionalni statični upitnici brzo postaju zastarjeli kako se regulative mijenjaju, značajke proizvoda se mijenjaju i profil rizika dobavljača se mijenja. Rješenje je **AI‑pogonjen generator prilagođenih upitnika u stvarnom vremenu** koji u trenutku kreira svako pitanje, usklađuje ga s osobom koja odgovara i ugrađuje transparentan trag dokaza.

U ovom članku ćemo:

* Objasniti zašto su statični upitnici teret u modernoj SaaS usklađenosti.  
* Detaljno opisati osnovne komponente prilagodljivog generatora koji koristi velike jezične modele (LLM‑ove), grafove znanja i modeliranje persona.  
* Proći kroz referentnu arhitekturu prikazanu Mermaid dijagramom.  
* Istaknuti praktične primjere upotrebe, sigurnosna razmatranja i najbolje prakse implementacije.  
* Pružiti plan za timove spremne usvojiti ovu tehnologiju.  

> **Optimizacija generativnog motora (GEO)** – skup tehnika koje oblikuju upite, fino podešavaju modele i upravljaju retrieval‑augmented generation (RAG) kako bi maksimizirale relevantnost, točnost i revizijsku sposobnost.  

---

## 1. Problem statičkih upitnika

| Problem | Utjecaj |
|-------|--------|
| **Regulatorni drift** | Pitanja postaju zastarjela, prisiljavajući ručna ažuriranja koja zaostaju za novim zakonima. |
| **Jedna veličina za sve** | Različiti dionici (npr. sigurnosni inženjeri vs. pravni savjetnici) trebaju različite razine tehničkih detalja. |
| **Propadanje dokaza** | Povezani dokazi (politike, revizijski zapisi) mogu zastarjeti, narušavajući dokaze o usklađenosti. |
| **Trenutak revizije** | Revizori zahtijevaju mogućnost praćenja svakog odgovora natrag do točnog odlomka politike i izvora podataka. |

Ovi problemi pretvaraju se u duže prodajne cikluse, veće troškove revizija i povećani rizik od kazni za neusklađenost.

## 2. Što radi prilagodljivi generator

Prilagodljivi generator **stvara** upitnik **umjesto da samo odgovara** na unaprijed definirani skup. Procjenjuje tri dimenzije u stvarnom vremenu:

1. **Regulatorni kontekst** – preuzima najnovije standarde (npr. [ISO 27001](https://www.iso.org/standard/27001), [SOC 2](https://secureframe.com/hub/soc-2/what-is-soc-2), [GDPR](https://gdpr.eu/)) iz kontinuirano sinkroniziranog repozitorija politika‑kao‑kôd.  
2. **Persona proizvoda i rizika** – modelira osobu koja odgovara (npr. „Sigurnosni inženjer“, „Product Manager“, „Pravni savjetnik“) kako bi prilagodila složenost jezika, područje fokusa i vrstu dokaza.  
3. **Svježina dokaza** – odabire najnovije, provjerljive artefakte (snimke konfiguracije, CI/CD zapise, dijagrame protoka podataka) koristeći graf znanja koji prati podrijetlo.  

Rezultat je **dinamički upitnik** koji:

* Usklađuje svako pitanje s točnim odlomkom regulative na koji se odnosi.  
* Pruža **ocjenu pouzdanosti** i **preporuku dokaza u pravom trenutku**.  
* Generira **praćeni revizijski zapis** koji povezuje pitanje → odgovor → dokaz → odlomak politike.  

## 3. Osnovna arhitektura

Ispod je referentna arhitektura na visokoj razini. Kombinira LLM inferenciju, Retrieval‑Augmented Generation (RAG), graf znanja o politikama (PKG) i motor persona.

```mermaid
graph LR
    A["User Request (Persona, Product, Regulation)"] --> B["Persona Engine"]
    A --> C["Regulation Sync Service"]
    B --> D["Prompt Builder"]
    C --> D
    D --> E["LLM Inference (Fine‑tuned)"]
    E --> F["RAG Retriever"]
    F --> G["Policy Knowledge Graph"]
    E --> H["Answer Generator"]
    G --> H
    H --> I["Question Output"]
    I --> J["Evidence Recommendation Engine"]
    J --> K["Evidence Ledger (Immutable)"]
    K --> L["Audit Trail Export"]
```

**Ključne komponente objašnjene**

| Komponenta | Uloga |
|-----------|------|
| **Persona Engine** | Pohranjuje profile persona (uloga, razina stručnosti, preferirani format dokaza). |
| **Regulation Sync Service** | Kontinuirano preuzima politika‑kao‑kôd iz GitOps repozitorija, normalizira odlomke u graf. |
| **Prompt Builder** | Sastavlja LLM upite koji ugrađuju osobine persona, identifikatore regulative i kontekst proizvoda. |
| **LLM Inference** | Generira nacrte pitanja na prirodnom jeziku; fino podešen na povijesnim podacima upitnika. |
| **RAG Retriever** | Dohvaća najrelevantnije čvorove politike i artefakte dokaza kako bi utemeljio LLM izlaz. |
| **Policy Knowledge Graph** | Čvorovi predstavljaju odlomke, veze hvataju međuregulatorna mapiranja, a rubovi pohranjuju vremenske oznake verzija. |
| **Answer Generator** | (Opcionalno) automatski popunjava odgovore za interne slučajeve samoprocjene. |
| **Evidence Recommendation Engine** | Predlaže najsvježije artefakte (npr. nedavni CloudTrail zapis) i dodjeljuje ocjenu svježine. |
| **Evidence Ledger** | Zapisuje kriptografski potpisani zapis koji povezuje pitanje, odgovor i dokaz radi revizijske sposobnosti. |
| **Audit Trail Export** | Proizvodi PDF/JSON pakete koje revizori mogu izravno uvesti. |

## 4. Izgradnja motora persona

Robustan model persona obuhvaća tri dimenzije:

1. **Stručnost domena** – tehnička dubina (npr. „visoka“, „srednja“, „niska”).  
2. **Poznavanje regulative** – koje standarde persona razumije.  
3. **Preferencija komunikacije** – formalni pravni jezik vs. sažeti tehnički bullet‑points.  

**Savjet za implementaciju:** Pohranite persone u lagani JSON shemu i izložite ih putem GraphQL krajnje točke. Primjer:

```json
{
  "id": "persona-SECENG-01",
  "role": "Security Engineer",
  "expertise": "high",
  "regulations": ["ISO27001", "SOC2"],
  "tone": "technical",
  "evidenceFormat": ["configSnapshot", "logSnippet"]
}
```

Kad zahtjev stigne, generator dohvaća personu, spaja je s regulatornim kontekstom i prosljeđuje kombinirane metapodatke u Prompt Builder.

## 5. Retrieval‑Augmented Generation (RAG) za utemeljena pitanja

Čista LLM generacija može halucinirati. RAG to ublažava tako što:

1. **Ugrađivanje** svakog odlomka politike i artefakta dokaza pomoću vektorskog modela (npr. OpenAI embeddings ili lokalni sentence‑transformer).  
2. **Pretraga sličnosti** – Prompt Builder dostavlja vektorski upit izveden iz persona i regulative; vraća se top‑k čvorova.  
3. **Umetanje citata** – LLM prima dohvaćene isječke kao „kontekstne blokove“, osiguravajući da generirano pitanje referira točan ID odlomka.  

**Predložak upita (pseudo‑code, bez dvotočke u naslovu):**

```
Vi ste asistent za usklađenost u SaaS poduzeću.
Persona: {{persona.role}} s {{persona.expertise}} stručnosti.
Regulativa: {{regulation.id}} – {{regulation.title}}.
Kontekst: {{retrieved.clauseText}} (ID odlomka: {{retrieved.id}}).
Generirajte jedno pitanje koje bi {{persona.role}} postavio potencijalnom kupcu, koristeći jezik {{persona.tone}}.
Uključite referentnu oznaku [{{retrieved.id}}] na kraju pitanja.
```

Izlaz može biti:

> “Šifrirate li podatke u mirovanju koristeći AES‑256 ključeve koji se rotiraju svakih 90 dana? [ISO27001‑A.10.1]”

## 6. Ocjenjivanje svježine dokaza

Timovi usklađenosti trebaju znati je li dokaz koji podupire pitanje još uvijek valjan. **Evidence Recommendation Engine** izračunava ocjenu svježine:

```
freshness = 1 / (1 + daysSinceLastUpdate)
```

Zatim rangira artefakte i pridružuje najrangiraniji dokaz metapodacima pitanja:

```json
{
  "questionId": "q-2026-08-09-001",
  "evidence": [
    {
      "type": "configSnapshot",
      "uri": "s3://compliance/evidence/2026-08-01/config.json",
      "freshnessScore": 0.97
    }
  ]
}
```

Revizori mogu provjeriti ocjenu, a sustav može aktivirati upozorenja kada svježina padne ispod praga (npr. 0.8).

## 7. Revizijska sposobnost i objašnjivost

Dva regulatorna zahtjeva traže transparentnost:

* **Praćenje** – svaki odgovor mora biti praćen do odlomka politike i potpornih artefakata.  
* **Objašnjivost** – revizori moraju razumjeti zašto je određeno pitanje generirano.  

**Evidence Ledger** pohranjuje nepromjenjive unose koristeći Merkle stablo. Svaki unos uključuje:

* Hash pitanja  
* Hash LLM upita  
* Dohvaćene ID‑ove odlomaka  
* URI‑e dokaza  
* Vremensku oznaku  
* Digitalni potpis compliance officer‑a  

Jednostavan skript za verifikaciju može ponovno izračunati Merkle korijen i usporediti ga s pohranjenim korijenom, dokazujući da upitnik nije manipuliran.

## 8. Primjeri iz prakse

| Primjer upotrebe | Korist |
|------------------|--------|
| **Omogućavanje prodaje** | Prodajni inženjeri dobivaju upitnik specifičan za potencijalnog kupca koji odražava najnovije zahtjeve [GDPR](https://gdpr.eu/), skraćujući vrijeme pregovora o ugovoru. |
| **Interni auditi** | Sigurnosni timovi provode samoprocjenu koja automatski generira pitanja usklađena s trenutnim opsegom [SOC 2](https://secureframe.com/hub/soc-2/what-is-soc-2), smanjujući ručni napor za 70 %. |
| **Upravljanje regulatornim promjenama** | Kada se doda novi odlomak u [ISO 27001](https://www.iso.org/standard/27001), generator ga odmah uključuje u sve buduće upitnike bez ljudske intervencije. |
| **Harmonizacija među regulativama** | Jedno pitanje može se mapirati na više standarda (npr. ISO 27001 A.12.1 i [NIST CSF](https://www.nist.gov/cyberframework)) koristeći međupoveznice PKG‑a, pojednostavljujući prikupljanje dokaza. |

## 9. Razmatranja sigurnosti i privatnosti

1. **Izolacija podataka** – profili persona i kontekst proizvoda mogu sadržavati povjerljive informacije. Pohranite ih u šifriranim trezorima i primijenite stroge IAM politike.  
2. **Zaštita modela** – koristite OpenAI‑ove filtere sadržaja ili vlastite sigurnosne slojeve kako biste spriječili generiranje nedopuštenog sadržaja (npr. otkrivanje tajnih ključeva).  
3. **Zero‑Knowledge Proofs** – za izuzetno osjetljive dokaze, ugradite ZKP‑attestacije koje dokazuju usklađenost bez otkrivanja sirovih podataka.  
4. **Diferencijalna privatnost** – pri agregaciji metrika korištenja upitnika za poboljšanje modela, dodajte šum kako biste zaštitili privatnost pojedinačnih ispitanika.  

## 10. Plan implementacije

| Faza | Ključni koraci |
|------|----------------|
| **0 – Osnove** | Postaviti repo za politika‑kao‑kôd, definirati JSON shemu za persone, osigurati vektorsko spremište. |
| **1 – Jezgro** | Implementirati Prompt Builder, integrirati LLM (npr. GPT‑4o), razviti RAG pipeline, proizvesti prvi statični upitnik. |
| **2 – Adaptivni sloj** | Dodati prilagodbu tona prema personama, implementirati ocjenu svježine, stvoriti Evidence Ledger s Merkle dokazima. |
| **3 – Ojačavanje usklađenosti** | Integrirati ZKP module, omogućiti diferencijalnu privatnost za telemetriju, provesti red‑team testiranje. |
| **4 – Produkcijsko puštanje** | Deploy kao SaaS mikro‑uslugu, izložiti REST/GraphQL API, pružiti UI za prodajne i revizijske timove, pratiti latenciju (< 500 ms po pitanju). |
| **5 – Kontinuirano učenje** | Prikupljati povratne informacije, fino podešavati LLM na prihvaćenim/odbijenim pitanjima, osvježavati vektore tjedno. |

## 11. Mjerenje uspjeha

| Ključni pokazatelj | Cilj |
|--------------------|------|
| **Latencija generiranja pitanja** | ≤ 500 ms |
| **Prosječna ocjena svježine dokaza** | ≥ 0.85 |
| **Vrijeme verifikacije revizijskog zapisa** | ≤ 2 sekunde |
| **Smanjenje ručnog sastavljanja pitanja** | 70 % smanjenje |
| **Stopa incidenata neusklađenosti** | < 1 % po kvartalu |

Redovito pregledavajte ove metrike na nadzornoj ploči koju pokreće isti graf znanja koji napaja generator.

## 12. Budući smjerovi

* **Multimodalni dokazi** – uključiti snimke zaslona, arhitekturalne dijagrame i video walkthroughe koristeći vizualno‑osposobljene LLM‑ove.  
* **Generativna objašnjivost** – automatski generirati prirodni jezik razloge za svako pitanje, citirajući ID‑ove odlomaka i veze na dokaze.  
* **Federirano učenje** – dijeliti ažuriranja modela među partnerskim organizacijama bez izlaganja sirovih podataka upitnika, poboljšavajući globalnu inteligenciju usklađenosti.  
* **AR preklapanje** – vizualizirati tok upitnika na 3‑D grafu regulatornog znanja za prezentacije na razini uprave.