ISMS Copilot Docs

Dynamiczne Wstrzykiwanie Wiedzy o Ramach Postępowania

Dynamiczne Wstrzykiwanie Wiedzy o Ramach Postępowania to kluczowa technologia, która wyróżnia ISMS Copilot na tle ogólnych asystentów AI. Gdy zadasz pytanie...

Czym jest Dynamiczne Wstrzykiwanie Wiedzy o Ramach Postępowania?

Dynamiczne Wstrzykiwanie Wiedzy o Ramach Postępowania to kluczowa technologia, która wyróżnia ISMS Copilot na tle ogólnych asystentów AI. Gdy zadasz pytanie dotyczące ram zgodności, system automatycznie wykrywa, do których ram nawiązujesz, i wzbogaca kontekst AI o autorytatywną wiedzę – zapewniając dokładne, gotowe do audytu odpowiedzi oparte na rzeczywistych wymaganiach ram.

Ta funkcja działa automatycznie w każdej rozmowie. Nie wymaga konfiguracji – wystarczy wspomnieć o ramie, takiej jak „ISO 27001” lub „RODO”, a system zajmie się resztą.

Dlaczego stworzyliśmy tę technologię

Ogólne modele AI są trenowane na szerokiej wiedzy internetowej, co stwarza dwa problemy dla specjalistów ds. zgodności:

  • Ryzyko halucynacji: AI może pewnie przytaczać kontrole lub wymagania, które nie istnieją
  • Nieaktualne informacje: Aktualizacje ram (np. ISO 27001:2022) mogą nie być odzwierciedlone w danych treningowych

Potrzebowaliśmy sposobu, aby zakotwiczyć każdą odpowiedź w zweryfikowanej, aktualnej wiedzy o ramach, bez konieczności przesyłania przez użytkowników setek stron dokumentacji standardów przy każdej rozmowie.

Jak to działa (ogólnie)

System wstrzykiwania działa w trzech etapach podczas każdej interakcji czatu:

1. Inteligentne wykrywanie

System monitoruje rozmowę pod kątem wzmianek o ramach zgodności. Działa to zarówno dla bezpośrednich odniesień („ISO 27001 Załącznik A.8.1”), jak i pośrednich („jakie są wymagania dotyczące kontroli dostępu?” w przestrzeni roboczej skupionej na bezpieczeństwie informacji).

2. Pobieranie wiedzy

Gdy ramy zostaną wykryte, system pobiera odpowiednią ustrukturyzowaną wiedzę – kontrole, klauzule, wymagania i mapowania – z naszej własnej bazy wiedzy zbudowanej na podstawie rzeczywistych projektów konsultingowych i oficjalnej dokumentacji ram.

Pobieranie jest selektywne i efektywne. Zamiast ładować całe dokumenty ram, wstrzykiwane są tylko odpowiednie części na podstawie kontekstu zapytania.

3. Wzbogacanie kontekstu

Przed wygenerowaniem odpowiedzi przez AI, wiedza o ramach jest wstrzykiwana do kontekstu promptu. Zapewnia to, że odpowiedź AI jest zakotwiczona w dokładnych, aktualnych wymaganiach ram, a nie w ogólnych danych treningowych.

Obsługiwane ramy

System obecnie obsługuje automatyczne wstrzykiwanie wiedzy dla czternastu ram zgodności:

  • ISO 27001:2022 – System Zarządzania Bezpieczeństwem Informacji
  • ISO 42001:2023 – System Zarządzania Sztuczną Inteligencją
  • ISO 27701:2019 – System Zarządzania Informacjami Prywatnymi
  • SOC 2 – Kryteria Usług Zaufania
  • HIPAA – Ustawa o Przenośności i Odpowiedzialności w Ubezpieczeniach Zdrowotnych
  • GDPR – Ogólne Rozporządzenie o Ochronie Danych Osobowych
  • CCPA – Kalifornijska Ustawa o Prywatności Konsumentów
  • NIS 2 – Dyrektywa w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii
  • DORA – Akt o Cyfrowej Odporności Operacyjnej
  • ISO 9001:2015 – System Zarządzania Jakością
  • ISO 22301:2019 – System Zarządzania Ciągłością Działania
  • HDS v2.0 – Francuska Certyfikacja Przechowywania Danych Zdrowotnych
  • TISAX – Zaufana Wymiana Ocen Bezpieczeństwa Informacji
  • EU AI Act – Rozporządzenie Unii Europejskiej w sprawie Sztucznej Inteligencji

Dodatkowe ramy są dodawane na podstawie zapotrzebowania użytkowników i badań naszego zespołu inżynieryjnego GRC nad pojawiającymi się regulacjami.

Doświadczenie użytkownika

Gdy wyślesz wiadomość, która uruchamia wykrywanie ram, zobaczysz wskaźniki ładowania, takie jak:

  • „Analizowanie pytania…”
  • „Konsultowanie wiedzy o ramach…”
  • „Przygotowywanie odpowiedzi…”

Zazwyczaj trwa to 5-15 sekund. Otrzymana odpowiedź będzie zawierała konkretne cytaty z wymagań, kontroli lub klauzul ram – dowód na to, że wstrzykiwanie wiedzy zadziałało.

Obsługa wielu ram: Jeśli Twoje pytanie dotyczy kilku ram (np. „Jak kontrola dostępu w ISO 27001 mapuje się na SOC 2?”), system wstrzykuje wiedzę dla wszystkich wykrytych ram jednocześnie.

Ewolucja od RAG

ISMS Copilot w wersji 1.0 używał Retrieval-Augmented Generation (RAG), który przeszukiwał wektorową bazę danych w poszukiwaniu odpowiednich fragmentów za każdym razem. Choć skuteczne, RAG miało ograniczenia:

  • Zmienna jakość pobierania w zależności od sformułowania zapytania
  • Wyższe opóźnienia wynikające z wyszukiwania w bazie danych
  • Trudności w utrzymaniu kompleksowego pokrycia ram

W grudniu 2024 roku przeszliśmy na dynamiczne wstrzykiwanie ustrukturyzowanej, kuratowanej wiedzy o ramach. To podejście zapewnia:

  • Spójność: Ta sama wzmianka o ramie zawsze pobiera tę samą autorytatywną wiedzę
  • Szybkość: Brak opóźnień związanych z wyszukiwaniem wektorowym
  • Kompletność: Całe struktury ram (kontrole, klauzule, mapowania) dostępne na żądanie
  • Możliwość utrzymania: Inżynierowie GRC mogą centralnie aktualizować wiedzę o ramach, gdy zmieniają się standardy

Przegląd architektury technicznej

Chociaż szczegóły implementacji są własnością firmy, architektura wysokiego poziomu podąża za najlepszymi praktykami branżowymi dla kontekstowych systemów AI:

  • Warstwa wykrywania: Dopasowywanie wzorców identyfikuje odniesienia do ram w historii rozmowy
  • Warstwa wiedzy: Ustrukturyzowane tabele w formacie markdown przechowują kontrole, klauzule i wymagania dla każdej ramy
  • Warstwa wstrzykiwania: Wybrana wiedza jest dołączana do promptu systemowego przed wnioskowaniem AI
  • Warstwa odpowiedzi: AI generuje odpowiedzi zakotwiczone we wstrzykniętej wiedzy o ramach

Efektywność tokenów jest kluczowa. Wstrzykiwanie pełnej dokumentacji ram (10 000+ tokenów) przekroczyłoby limity kontekstu modelu i spowolniło odpowiedzi. System selektywnie pobiera tylko to, co jest potrzebne do każdego zapytania.

Zapewnienie jakości

Wiedza o ramach przechodzi rygorystyczną weryfikację przed wprowadzeniem do systemu:

  • Weryfikacja przez inżynierów GRC: Nasz zespół specjalistów ds. zgodności waliduje całą zawartość ram w oparciu o oficjalne źródła
  • Recenzja ludzka: Każda aktualizacja wiedzy o ramach jest ręcznie sprawdzana pod kątem dokładności i kompletności
  • Śledzenie wersji: Wiedza o ramach jest wersjonowana (np. ISO 27001:2022 vs. 2013), aby zapewnić użytkownikom aktualne standardy

Ten podwójny proces weryfikacji – walidacja przez inżynierów GRC plus dokładny nadzór ludzki – zapewnia, że otrzymywana wiedza spełnia standardy jakości wymagane w audytach.

Co to oznacza dla użytkowników

Korzystając z ISMS Copilot, otrzymujesz:

  • Dokładne odpowiedzi: Oparte na rzeczywistych wymaganiach ram, a nie na halucynowanej treści
  • Aktualne informacje: Baza wiedzy odzwierciedla najnowsze wersje i aktualizacje ram
  • Wyjścia gotowe do audytu: Odpowiedzi zawierają konkretne cytaty z kontroli/klauzul, które można zweryfikować
  • Brak konfiguracji: Nie ma potrzeby przesyłania dokumentów standardów ani konfigurowania ustawień

Więcej szczegółów na temat tego, jak ISMS Copilot zapobiega halucynacjom AI poprzez zakotwiczenie wiedzy, znajdziesz w artykule Zrozumienie i zapobieganie halucynacjom AI.

On this page