
# AI pogonjena predikcija praznina u usklađenosti u stvarnom vremenu i proaktivni asistent za upitnike

## Uvod  

Sigurnosni upitnici su prva linija procjene rizika dobavljača. Timovi provode nebrojene sate tražeći nedostajuće politike, mapirajući kontrole na standarde i sastavljajući narativne odgovore. Proces je reaktivan: zahtjev stigne, tim se žuri pronaći dokaze, a svako otkrivanje odstupanja politike tijekom revizije postaje post‑mortem problem.  

Što ako sustav može **predvidjeti** te praznine **prije** nego što upitnik dospije u inbox? Što ako može automatski izložiti točne dokaze, sastaviti usklađeni narativ i čak predložiti korake otklanjanja? Ovaj članak predstavlja novitetnu AI‑vođenu arhitekturu koja to čini — **Predikcija praznina u usklađenosti u stvarnom vremenu** u kombinaciji s **Proaktivnim asistentom za upitnike**.

## Zašto je predikcija praznina važna  

| Problem | Tradicionalni pristup | AI‑pogonjena predikcija praznina |
|------------|----------------------|---------------------------|
| **Kasno otkrivanje nedostajućih kontrola** | Ručne revizije nakon što je upitnik primljen | Kontinuirano praćenje označava praznine u trenutku promjene politike |
| **Visoko vrijeme obrade** | Dani do tjedni za prikupljanje dokaza | Sekunde do minute za generiranje nacrta odgovora |
| **Nedosljedna kvaliteta narativa** | Varira ovisno o stručnosti autora | Narativi generirani LLM‑om, dosljednog stila |
| **Regulatorna iznenađenja** | Reaktivna ažuriranja nakon nalaza revizije | Proaktivna upozorenja održavaju usklađenost usklađenu s najnovijim propisima |

Pretvaranjem usklađenosti u **prediktivnu** disciplinu, organizacije prelaze s gašenja požara na strateško upravljanje rizikom.

## Osnovna arhitektura  

Motor se sastoji od četiri usko povezana sloja:

1. **Uzimanje protoka događaja** – Stvarni‑vremenski tokovi iz spremišta politika, sustava za kontrolu verzija i regulatornih kanala.  
2. **Obogaćivanje grafova znanja** – Dinamički graf koji mapira kontrole, standarde i artefakte dokaza.  
3. **Prediktivno modeliranje** – Hibrid detekcije anomalija vremenskih serija i generativnog rezoniranja LLM‑a.  
4. **Sučelje asistenta** – Chat‑stil UI, API kuke za CI/CD cjevovode i automatsko generiranje dokumenata.

```mermaid
graph LR
    A["Tokovi događaja"] --> B["Procesor promjena politika"]
    B --> C["Dinamički graf znanja"]
    C --> D["Motor predikcije praznina"]
    D --> E["Proaktivni asistent"]
    E --> F["Chat UI"]
    E --> G["API krajnja točka"]
    E --> H["Generator dokumenata"]
    style A fill:#f9f,stroke:#333,stroke-width:2px
    style D fill:#bbf,stroke:#333,stroke-width:2px
```

### Uzimanje protoka događaja  

- **Izvori**: Git repozitoriji (policy‑as‑code), SaaS portali za usklađenost, RSS kanali regulatora, interni sustavi za ticketiranje.  
- **Tehnologija**: Apache Kafka za visokopropusnost, semantiku točno‑jednom; Confluent Schema Registry osigurava evoluciju shema bez prekida potrošača nizom.  

### Obogaćivanje grafova znanja  

- **Model**: Graf svojstava pohranjen u Neo4j, obogaćen ugrađenim vektorima iz Sentence‑Transformer modela.  
- **Čvorovi**: Kontrole, standardi ([ISO 27001](https://www.iso.org/standard/27001)), ([SOC 2](https://secureframe.com/hub/soc-2/what-is-soc-2)), [GDPR](https://gdpr.eu/), artefakti dokaza, stavke upitnika.  
- **Rubovi**: “implementira”, “referencira”, “pokriva”, “izvedeno‑iz”.  

Graf je **samopopravljajući**: kada se kontrola ukine, pozadinski RAG (Retrieval‑Augmented Generation) posao prepisuje pogođene rubove koristeći najnoviji regulatorni jezik.

### Prediktivno modeliranje  

1. **Detekcija anomalija** – Sezonski ARIMA i Prophet modeli prate stopu ažuriranja kontrola. Iznenadni skokovi ukazuju na potencijalni drift usklađenosti.  
2. **Ocjenjivanje praznina** – Gradient Boosted Tree procjenjuje svaku kontrolu prema “ocjeni pokrivenosti” izvedenoj iz povezanosti grafa.  
3. **Generiranje narativa** – Fino podešeni LLM (npr., Llama‑3‑8B‑Instruct) prima kontekst praznine, predložak ciljnog upitnika i proizvodi prvi nacrt odgovora.  

```json
{
  "question_id": "Q-12.3",
  "missing_control": "Data Retention Policy v2.1",
  "confidence": 0.93,
  "suggested_evidence": ["policy_doc.pdf", "audit_log_2025.csv"],
  "draft_answer": "Our organization enforces a 24‑month data retention policy..."
}
```

### Sučelje proaktivnog asistenta  

- **Chat UI** – Ugrađen u portal usklađenosti, asistent prikazuje predviđene praznine čim korisnik otvori upitnik.  
- **API** – CI/CD cjevovodi mogu upitati motor za automatsko popunjavanje provjera usklađenosti tijekom izdanja.  
- **Generator dokumenata** – Generira PDF/Markdown paket s poveznicama na dokaze, oznakama verzija i tragom revizije usklađenosti.

## Uzimanje podataka i protoci u stvarnom vremenu  

Cjevovod za unos slijedi **event‑driven mikro‑servisni uzorak**:

1. **Collector Service** ispituje vanjske API‑e (npr., NIST, EU GDPR portal) svakih 5 minuta.  
2. **Transformer Service** normalizira dolazne payloadove u jedinstvenu shemu (npr., `ComplianceEvent`).  
3. **Enricher Service** razrješava reference prema grafu znanja, dodajući semantičke oznake.  
4. **Publisher Service** zapisuje obogaćeni događaj u Kafka teme: `policy_changes`, `regulatory_updates`, `evidence_uploads`.  

Svaka tema ima posvećenog potrošača u **Motoru predikcije praznina**, jamčeći latenciju ispod sekunde od promjene izvora do predikcije.

## Prediktivno modeliranje s generativnim AI  

### Razmišljanje korak po korak  

1. **Dohvaćanje konteksta** – Motor upita graf za sve kontrole povezane s nadolazećim odjeljkom upitnika.  
2. **Detekcija praznina u dokazima** – Binarni klasifikator (trenirano na povijesnim rezultatima revizija) označava kontrole bez nedavnih dokaza.  
3. **Ocjenjivanje utjecaja** – Model dodjeljuje težinu rizika na temelju ozbiljnosti regulatora, kritičnosti kontrole i povijesnog vremena otklanjanja.  
4. **Izrada narativa** – LLM prima prompt:  
   ```
   Vi ste službenik za usklađenost koji odgovara na pitanje Q-12.3 za SOC 2 reviziju.
   Organizacija nema trenutnu Politiku zadržavanja podataka (posljednja verzija 2023).
   Dajte sažetan, revizoru‑prijateljski odgovor koji priznaje prazninu,
   navodi korake otklanjanja i referencira nadolazeći nacrt politike.
   ```  
5. **Ljudski pregled u petlji** – Nacrt se prikazuje s ocjenama povjerenja; analitičar usklađenosti može prihvatiti, urediti ili odbiti.  

#### Fino podešavanje modela  

- **Skup podataka**: 12 k anonimiziranih odgovora na upitnike, 3 k planova otklanjanja, 1 k regulatornih izjava.  
- **Funkcija gubitka**: Težinski cross‑entropy naglašavajući jezik regulatorne usklađenosti.  
- **Evaluacija**: BLEU‑4 i prilagođeni “Regulatory Alignment Score” (0‑1) mjereni prema odgovorima izrađenim od strane stručnjaka.  

Fino podešeni model dosljedno postiže ocjenu usklađenosti od **0.87**, nadmašujući generičke LLM osnovne modele za 15 %.

## Radni tok proaktivnog asistenta  

```mermaid
sequenceDiagram
    participant User as Analitičar sigurnosti
    participant UI as UI proaktivnog asistenta
    participant Engine as Motor predikcije praznina
    participant KG as Graf znanja
    participant LLM as Generativni LLM

    User->>UI: Otvori novi upitnik
    UI->>Engine: Zatraži predviđene praznine
    Engine->>KG: Dohvati relevantne kontrole
    KG-->>Engine: Snimka grafa kontrola
    Engine->>Engine: Pokreni detekciju anomalija i ocjenjivanje praznina
    Engine->>LLM: Generiraj nacrte odgovora
    LLM-->>Engine: Nacrt narativa
    Engine-->>UI: Vrati praznine + nacrte
    UI->>User: Prikaži predikcije
    User->>UI: Prihvati/izmijeni nacrt
    UI->>Engine: Spremi konačni odgovor
    Engine->>KG: Ažuriraj poveznicu dokaza
```

## Prednosti za sigurnosne timove  

| Prednost | Kvantitativni učinak |
|---------|---------------------|
| **Smanjeno vrijeme odgovora** | Prosječno generiranje odgovora pada s 3 dana na < 5 minuta |
| **Viša stopa prolaza revizija** | Stopa prolaza poboljšava se za 22 % u pilot programima |
| **Niži trošak otklanjanja** | Rano otkrivanje smanjuje napor otklanjanja za ~30 % |
| **Dosljedan ton narativa** | 95 % nacrta zahtijeva ≤ 1 izmjenu prije odobrenja |

## Razmatranja implementacije  

1. **Privatnost podataka** – Osigurajte da su artefakti dokaza pohranjeni šifrirani u mirovanju (AES‑256) i da LLM nikada ne vidi sirovi povjerljivi tekst; koristite **samo‑prompt** ugradnje.  
2. **Regulatorno pokriće** – Započnite s osnovnim setom ([SOC 2](https://secureframe.com/hub/soc-2/what-is-soc-2), [ISO 27001](https://www.iso.org/standard/27001), [GDPR](https://gdpr.eu/)) i proširite putem modularnih shema grafa.  
3. **Upravljanje promjenama** – Osigurajte sandbox okruženje gdje analitičari mogu testirati predikcije bez utjecaja na produkcijske podatke.  
4. **Promatranje** – Izvezite povjerenje predikcija, latenciju i metrike driftanja modela u Prometheus; vizualizirajte s Grafana nadzornim pločama.  

## Buduća poboljšanja  

- **Federirano učenje** preko više SaaS najamnika za poboljšanje detekcije praznina bez dijeljenja sirovih podataka.  
- **Objašnjivi AI** slojevi koji prikazuju točne putove grafa koji utječu na svaku predikciju, zadovoljavajući zahtjeve za praćenje revizija.  
- **Glas‑prvo interakcija** omogućuje analitičarima da pitaju “Koje praznine imamo za nadolazeću ISO 27001 reviziju?” i primaju govorne sažetke.  

## Zaključak  

Predikcija praznina u usklađenosti u stvarnom vremenu transformira radni tok sigurnosnih upitnika iz **reaktivnog haosa** u **proaktivan, podatkovno‑vođen proces**. Spojom strujnog uzimanja politika, samopopravljajućeg grafa znanja i generativnog AI, organizacije dobivaju trenutačnu vidljivost nedostajućih kontrola, primaju spremne nacrte narativa i ostaju ispred regulatornih promjena. Rezultat su brži ciklusi revizija, niža izloženost riziku i usklađenost koja se razvija jednako brzo kao i prijetnje.