
# AI‑vođen graditelj scenarija usklađenosti u stvarnom vremenu s interaktivnim Mermaid nadzornim pločama

Poduzeća koja danas isporučuju SaaS proizvode suočavaju se s neprekidnim protokom regulatornih ažuriranja — [GDPR](https://gdpr.eu/), [CCPA](https://oag.ca.gov/privacy/ccpa), [ISO 27001](https://www.iso.org/standard/27001), [SOC 2](https://secureframe.com/hub/soc-2/what-is-soc-2), novim standardima za etiku AI‑ja i industrijskim mandatima. Svaka promjena prisiljava voditelje proizvoda, inženjere sigurnosti i pravne savjetnike da ponovno procijene kontrole, prepišu politike i ponovno odgovore na upitnike dobavljača. Ručna „what‑if“ analiza koja je nekada trajala tjednima sada prijeti usporiti objave proizvoda i narušiti povjerenje kupaca.

**Što ako biste mogli modelirati bilo koju regulatornu promjenu u sekundi, vidjeti valni učinak kroz cijeli vaš sustav usklađenosti i izvesti spremnu narativu za revizore — sve iz jedne interaktivne nadzorne ploče?**  

Ovaj članak predstavlja **AI‑vođeni Graditelj scenarija usklađenosti u stvarnom vremenu (RT‑CSB)** — platformu pokretanu generativnim AI‑jem koja spaja dinamički graf znanja usklađenosti s tokovima podataka u stvarnom vremenu, izvršava determinističke simulacije i vizualizira rezultate kroz **interaktivne Mermaid dijagrame**. Do kraja ovog vodiča razumjet ćete:

1. Arhitektonske stupove koji omogućuju simulaciju scenarija u stvarnom vremenu.  
2. Kako generativni AI automatski stvara narative o utjecaju politika i prijedloge dokaza.  
3. Kako ugraditi Mermaid nadzorne ploče za trenutni, detaljni vizualni uvid.  
4. Praktične korake za usvajanje RT‑CSB‑a u CI/CD‑om omogućenom radnom toku usklađenosti.

---

## 1. Zašto tradicionalno planiranje usklađenosti ne uspijeva

| Bolna točka | Tradicionalni pristup | Graditelj scenarija u stvarnom vremenu |
|------------|----------------------|----------------------------------------|
| **Brzina** | Kvartalni pregledi politika, ručne matrice utjecaja. | Simulacija na razini milisekundi nad tokovima događaja. |
| **Točnost** | Analiza praznina vođena ljudima, sklonost propustima. | AI‑validirani graf znanja osigurava 98 % pokrivenosti. |
| **Suradnja** | E‑mail niti, statični PDF‑ovi. | Žive, dijeljive Mermaid nadzorne ploče s filtrima po ulogama. |
| **Revizijski trag** | Ručni zapisi promjena, fragmentirana dokumentacija. | Neizmjenjivi zapis ulaza simulacije i AI‑generiranih izlaza. |

Problem nije samo brzina; radi se o **kontinuitetu znanja**. Kada se u regulativu pojavi novi članak, timovi moraju pronaći svaki kontrolni mehanizam, dokazni artefakt i odgovor na upitnik koji bi mogli biti pogođeni. Ručno to raditi je sklon pogreškama i loše skalira kroz višestruke oblak‑okoline i jurisdikcije.

---

## 2. Osnovna arhitektura RT‑CSB

```
graph TD
    A["Regulatorni izvor (RSS, API‑ji, pravni dokumenti)"] --> B["Motor normalizacije"]
    B --> C["Dinamički graf usklađenosti (Neo4j + GNN)"]
    C --> D["Motor scenarija (RAG + Monte‑Carlo)"]
    D --> E["Generator narativa (LLM + predlošci upita)"]
    D --> F["Renderer Mermaid nadzorne ploče"]
    E --> G["Usluga preporuke dokaza"]
    F --> H["Interaktivno UI (React + Mermaid)"]
    G --> I["Revizijski registar (neizmjenjivi zapis)"]
    H --> J["CI/CD integracija (GitOps)"]
```

### 2.1 Regulatorni izvor i normalizacija

- **Izvori**: Službeni glasnici, EU‑ov EUR‑LEX, US CFR, API‑ji konzorcija industrije.  
- **Motor normalizacije**: Kombinira **semantičko parsiranje** (spaCy + transformacijski modeli) i **mapiranje ontologije** kako bi slobodni tekst članaka pretvorio u kanonsku shemu (`Regulativa → Odjeljak → Zahtjev → Kontrola`).  

### 2.2 Dinamički graf znanja usklađenosti (KG)

- Izgrađen na **Neo4j** uz **Grafičke neuronske mreže (GNN)** koje kontinuirano uče težine odnosa (npr. “Kontrola A zadovoljava Zahtjev 3 s 0,92 povjerenja”).  
- **Ažuriranja na temelju događaja**: Kad stigne novi čvor regulative, KG automatski propagira ocjene utjecaja na povezane kontrole, politike i dokazne artefakte.  

### 2.3 Motor scenarija

- **Retrieval‑Augmented Generation (RAG)** dohvaća relevantne pod‑grafove KG, zatim pokreće **Monte‑Carlo simulaciju** za procjenu rizika usklađenosti pod različitim pretpostavkama (npr. “Što ako se razdoblje zadržavanja podataka smanji na 30 dana?”).  
- Izlaz je **graf scenarija** koji kvantificira:  
  - **Delta pokrivenosti kontrola** (postotak kontrola koje i dalje zadovoljavaju zahtjeve).  
  - **Ocjena svježine dokaza** (koliko artefakata treba ažurirati).  
  - **Izloženost riziku** (vjerojatnost pronalaska revizije).  

### 2.4 Generator narativa AI

- Prompt‑inženjering **LLM‑a (Claude‑3.5 ili GPT‑4o)** prima graf scenarija i proizvodi **narativ utjecaja čitljiv ljudima**:  
  > “Novi EU‑ov dodatak o zadržavanju podataka smanjuje dopušteno razdoblje pohrane s 90 dana na 30 dana. To izravno utječe na Kontrolu C‑12 (Zadržavanje logova) i zahtijeva ažuriranje politike zadržavanja, reviziju rasporeda sigurnosnih kopija i ponovno izdavanje Dodatka o obradi podataka za sve EU‑kupce.”  

### 2.5 Renderer Mermaid nadzorne ploče

- Graf scenarija se u letu pretvara u **Mermaid sintaksu**, omogućujući interaktivne vizualizacije koje se mogu filtrirati po regulativi, obitelji kontrola ili razini rizika.  
- Korisnici mogu **kliknuti čvorove** za proširenje pod‑grafova, pregled AI‑generiranih narativa i izvoz PNG/SVG za revizijske pakete.  

---

## 3. Izgradnja interaktivne Mermaid nadzorne ploče

### 3.1 Osnove Mermaid sintakse

```mermaid
graph LR
    "Regulativa: GDPR Art. 5" --> "Zahtjev: Minimalizacija podataka"
    "Zahtjev: Minimalizacija podataka" --> "Kontrola: C‑07 (Pregled prikupljanja podataka)"
    "Kontrola: C‑07" --> "Dokaz: Zapis pristupa podacima"
```

- **Tekst čvora** mora biti u dvostrukim navodnicima (bez escapiranja).  
- **Oznake bridova** mogu se dodati pomoću `|oznaka|`.  

### 3.2 Primjer dinamičkog generiranja

Kada korisnik odabere **[EU AI Act – Sustavi visokog rizika AI](https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai)**, backend isporuči:

```mermaid
graph TD
    "EU AI Act – Sustavi visokog rizika AI" -->|"dodaje"| "Zahtjev: Upravljanje rizikom"
    "Zahtjev: Upravljanje rizikom" -->|"mapira na"| "Kontrola: C‑21 (Upravljanje AI modelom)"
    "Kontrola: C‑21" -->|"potreban"| "Dokaz: Model Card v2"
    "Kontrola: C‑21" -->|"utječe na"| "Upitnik: Q‑12 (Opis AI sustava)"
```

UI to prikazuje trenutno, omogućujući službeniku usklađenosti da **pređe mišem** preko “Dokaz: Model Card v2” i vidi AI‑generiranu kontrolnu listu potrebnih odjeljaka (podatci o treningu, ublažavanje pristranosti, metričke performanse).

### 3.3 Detaljno istraživanje i filtriranje

- **Filtri**: Regulativa, razina rizika (Niska/Srednja/Visoka), obitelj kontrola (Pristup, Šifriranje, Nadzor).  
- **Pretraga**: Tip‑ahead za pronalaženje specifične kontrole ili dokaznog artefakta.  
- **Izvoz**: Jednim klikom preuzmite trenutni prikaz kao SVG za uključivanje u revizijska izvješća.

---

## 4. AI‑generirane preporuke za dokaze

**Usluga preporuke dokaza** križano provjerava graf scenarija s **Repozitorijem dokaza** organizacije (Git, S3, Confluence). Rangira artefakte prema:

1. **Relevantnosti** (težina KG ruba).  
2. **Svježini** (datum posljednje izmjene).  
3. **Povjerenju u usklađenost** (LLM‑validirana potpunost).

**Primjer izlaza** za GDPR scenarij zadržavanja:

| Dokaz | Relevantnost | Svježina | Preporuka |
|-------|--------------|----------|-----------|
| `retention_policy_v1.md` | 0,94 | 2025‑11‑02 | Ažurirajte klauzulu zadržavanja na 30 dana; dodajte revizijski zapis brisanja. |
| `backup_schedule.yml` | 0,88 | 2024‑08‑15 | Prilagodite raspored sigurnosnih kopija; ponovno pokrenite test usklađenosti. |
| `DPA_addendum_template.docx` | 0,81 | 2025‑03‑20 | Umetnite novu klauzulu o brisanju podataka; pribavite potpise od EU‑kupaca. |

LLM također **generira sažeti zahtjev za promjenu** spreman za DevSecOps cjevovod.

---

## 5. Integracija RT‑CSB‑a u CI/CD cjevovode

1. **GitOps okidač** – Kad novi čvor regulative dospije u KG, GitHub Action pokreće `rt-csb-simulate.yml`.  
2. **Posao simulacije** – Izvršava Motor scenarija, pohranjuje rezultate u spremište artefakata.  
3. **Ažuriranje nadzorne ploče** – Mermaid JSON se gura u repozitorij statičke stranice; Netlify odmah ponovno izgradi nadzornu ploču.  
4. **Sinkronizacija politika‑kao‑kôd** – Ako AI narativ označi promjenu kontrole, Terraform modul ažurira odgovarajuću datoteku politike i otvara PR za reviziju.  

```yaml
name: Simulacija usklađenosti u stvarnom vremenu
on:
  schedule:
    - cron: '0 */6 * * *'   # svakih 6 sati
  repository_dispatch:
    types: [new-regulation]
jobs:
  simulate:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v3
      - name: Pokreni motor scenarija
        run: |
          python run_simulation.py --regulation ${{ github.event.client_payload.id }}
      - name: Objavi Mermaid nadzornu ploču
        uses: peaceiris/actions-gh-pages@v3
        with:
          publish_dir: ./dashboard
```

Ova **zatvorena petlja automatizacije** jamči da svaka regulatorna promjena bude odražena u kodu, dokumentaciji i vizualnoj nadzornoj ploči bez ručnih prijenosa.

---

## 6. Stvarni poslovni učinci

| Metrika | Prije RT‑CSB | Nakon RT‑CSB (12 mj) |
|--------|--------------|----------------------|
| Vrijeme procjene nove regulative | 3–5 tjedana | < 30 sekundi |
| Ručne nadogradnje dokaza po kvartalu | 120 sati | 12 sati (automatski predloženo) |
| Stopa revizijskih nalaza | 7 % | 1,2 % |
| Zadovoljstvo dionika (NPS) | 45 | 78 |

Fintech lider je izvijestio **90 % smanjenje napora** potrebnog za odgovaranje na SOC 2 upitnike nakon integracije RT‑CSB‑a u svoj CI/CD cjevovod.

---

## 7. Kako započeti – korak‑po‑korak priručnik

1. **Postavite graf znanja** – Implementirajte Neo4j Aura, uvezite postojeće biblioteke kontrola ([ISO 27001](https://www.iso.org/standard/27001), [SOC 2](https://secureframe.com/hub/soc-2/what-is-soc-2)).  
2. **Povežite regulatorne izvore** – Koristite open‑source `reg-feed-parser` za preuzimanje RSS/JSON feedova od regulatora.  
3. **Razmjestite Motor scenarija** – Kontejnerizirajte RAG + Monte‑Carlo uslugu (Docker, Kubernetes).  
4. **Konfigurirajte pristup LLM‑u** – Postavite API ključeve za Claude‑3.5 ili GPT‑4o, definirajte predloške upita za generiranje narativa.  
5. **Dodajte Mermaid UI** – Instalirajte komponentu `react-mermaid2`, konfigurirajte filtre i omogućite izvoz.  
6. **Uključite u CI/CD** – Dodajte GitHub Action prikazanu iznad, mapirajte datoteke politika na KG čvorove.  
7. **Pokrenite pilot** – Simulirajte nedavnu regulativu (npr. **[EU AI Act](https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai)**) i provjerite generiranu kontrolnu listu dokaza s vašim timom sigurnosti.  

---

## 8. Buduća poboljšanja

- **Federirano učenje** kroz više SaaS najamnika radi poboljšanja težina KG‑ruba bez dijeljenja sirovih podataka.  
- **Zero‑Knowledge dokazi** za povjerljivu verifikaciju dokaza pri dijeljenju s revizorima.  
- **Interakcija glasom**: Pitajte nadzornu ploču „Koji je učinak novog CCPA amandmana?“ i primite audio sažetak generiran AI‑sintetiziranim glasom.