ISMS Copilot Docs

Динамічне інжектування знань про фреймворки

Динамічне інжектування знань про фреймворки — це основна технологія, яка відрізняє ISMS Copilot від універсальних AI-асистентів. Коли ви ставите запитання щодо фреймворків відповідності...

Що таке динамічне інжектування знань про фреймворки?

Динамічне інжектування знань про фреймворки — це основна технологія, яка відрізняє ISMS Copilot від універсальних AI-асистентів. Коли ви ставите запитання щодо фреймворків відповідності, система автоматично визначає, на які фреймворки ви посилаєтесь, і збагачує контекст штучного інтелекту авторитетними знаннями, забезпечуючи точні, готові до аудиту відповіді, засновані на реальних вимогах фреймворків.

Ця функція працює автоматично в кожній розмові. Не потрібно ніяких налаштувань — просто згадайте фреймворк, наприклад, "ISO 27001" або "GDPR", і система зробить все інше.

Чому ми це створили

Загальні моделі штучного інтелекту навчені на широкому обсязі знань з інтернету, що створює дві проблеми для фахівців з відповідності:

  • Ризик галюцинацій: ШІ може впевнено посилатися на контролюючі заходи або вимоги, яких не існує
  • Застаріла інформація: Оновлення фреймворків (наприклад, ISO 27001:2022) можуть не відображатися в навчальних даних

Нам потрібен був спосіб закріпити кожну відповідь у перевірених, актуальних знаннях про фреймворки, не вимагаючи від користувачів завантажувати сотні сторінок стандартів для кожної розмови.

Як це працює (загальний огляд)

Система інжектування працює в три етапи під час кожної взаємодії в чаті:

1. Інтелектуальне виявлення

Система відстежує вашу розмову на наявність згадок про фреймворки відповідності. Це працює як для явних посилань ("ISO 27001 Annex A.8.1"), так і для неявних ("які вимоги до контролю доступу?" у робочому просторі, орієнтованому на інформаційну безпеку).

2. Отримання знань

Коли фреймворк виявлено, система отримує відповідні структуровані знання — контролюючі заходи, положення, вимоги та зіставлення — з нашої власної бази знань, створеної на основі реальних консалтингових проєктів та офіційної документації фреймворків.

Отримання інформації є вибірковим та ефективним. Замість завантаження повних документів фреймворків інжектуються лише відповідні частини на основі контексту вашого запиту.

3. Збагачення контексту

Перед генерацією відповіді штучним інтелектом знання про фреймворк інжектуються в контекст запиту. Це гарантує, що відповідь ШІ ґрунтується на точних, актуальних вимогах фреймворку, а не на загальних навчальних даних.

Підтримувані фреймворки

Система наразі підтримує автоматичне інжектування знань для чотирнадцяти фреймворків відповідності:

  • ISO 27001:2022 – Система управління інформаційною безпекою
  • ISO 42001:2023 – Система управління штучним інтелектом
  • ISO 27701:2019 – Система управління конфіденційністю інформації
  • SOC 2 – Критерії довірчих послуг
  • HIPAA – Закон про переносимість та підзвітність медичного страхування
  • GDPR – Загальний регламент захисту даних
  • CCPA – Закон Каліфорнії про захист конфіденційності споживачів
  • NIS 2 – Директива про мережеву та інформаційну безпеку
  • DORA – Акт про цифрову операційну стійкість
  • ISO 9001:2015 – Система управління якістю
  • ISO 22301:2019 – Система управління безперервністю бізнесу
  • HDS v2.0 – Французька сертифікація хостингу медичних даних
  • TISAX – Обмін оцінками довірчої інформаційної безпеки
  • EU AI Act – Регламент Європейського Союзу щодо штучного інтелекту

Додаткові фреймворки додаються на основі запитів користувачів та досліджень нашої команди інженерів з GRC щодо нових нормативних актів.

Користувацький досвід

Коли ви надсилаєте повідомлення, яке активує виявлення фреймворку, ви побачите індикатори завантаження, такі як:

  • "Аналіз вашого запитання…"
  • "Консультація знань про фреймворк…"
  • "Підготовка відповіді…"

Це зазвичай займає 5-15 секунд. Відповідь, яку ви отримаєте, міститиме конкретні посилання на вимоги, контролюючі заходи або положення фреймворку — доказ того, що інжектування знань спрацювало.

Підтримка кількох фреймворків: Якщо ваше запитання стосується кількох фреймворків (наприклад, "Як зіставляються контролюючі заходи ISO 27001 та SOC 2 для управління доступом?"), система інжектує знання для всіх виявлених фреймворків одночасно.

Еволюція від RAG

ISMS Copilot v1.0 використовував Retrieval-Augmented Generation (RAG), який щоразу шукав у векторній базі даних відповідні фрагменти. Хоча це було ефективно, RAG мав обмеження:

  • Різний рівень якості отримання залежно від формулювання запиту
  • Вища затримка через пошук у базі даних
  • Труднощі з підтримкою повного охоплення фреймворків

У грудні 2024 року ми перейшли на динамічне інжектування зі структурованими, курованими знаннями про фреймворки. Цей підхід забезпечує:

  • Узгодженість: Однакова згадка фреймворку завжди отримує ті самі авторитетні знання
  • Швидкість: Немає затримки пошуку у векторній базі
  • Повноту: Усі структури фреймворків (контролюючі заходи, положення, зіставлення) доступні на вимогу
  • Підтримуваність: Інженери GRC можуть централізовано оновлювати знання про фреймворки при зміні стандартів

Загальний огляд технічної архітектури

Хоча конкретні деталі реалізації є власністю компанії, архітектура високого рівня відповідає найкращим галузевим практикам для контекстуальних систем штучного інтелекту:

  • Рівень виявлення: Пошук за шаблонами ідентифікує посилання на фреймворки в історії розмови
  • Рівень знань: Структуровані таблиці в форматі markdown зберігають контролюючі заходи, положення та вимоги для кожного фреймворку
  • Рівень інжектування: Вибрані знання додаються до системного запиту перед інференцією ШІ
  • Рівень відповіді: ШІ генерує відповіді, засновані на інжектованих знаннях про фреймворки

Ефективність токенів є критично важливою. Інжектування повної документації фреймворку (10 000+ токенів) перевищило б ліміти контексту моделі та сповільнило б відповіді. Система вибірково отримує лише те, що потрібно для кожного запиту.

Забезпечення якості

Знання про фреймворки проходять ретельну перевірку перед потраплянням до системи:

  • Перевірка інженером GRC: Наша команда фахівців з відповідності перевіряє весь вміст фреймворків за офіційними джерелами
  • Ручна перевірка: Кожне оновлення знань про фреймворки перевіряється вручну на точність та повноту
  • Відстеження версій: Знання про фреймворки версіонуються (наприклад, ISO 27001:2022 проти 2013), щоб користувачі отримували актуальні стандарти

Цей подвійний процес перевірки — валідація інженером GRC та ретельний людський нагляд — гарантує, що знання, які ви отримуєте, відповідають стандартам якості, придатним для аудиту.

Що це означає для користувачів

Коли ви використовуєте ISMS Copilot, ви отримуєте:

  • Точні відповіді: Засновані на реальних вимогах фреймворків, а не на галюцинованому контенті
  • Актуальну інформацію: База знань відображає останні версії та оновлення фреймворків
  • Відповіді, готові до аудиту: Відповіді містять конкретні посилання на контролюючі заходи/положення, які можна перевірити
  • Відсутність налаштувань: Немає потреби завантажувати документи стандартів або налаштовувати параметри

Детальніше про те, як ISMS Copilot запобігає галюцинаціям штучного інтелекту через закріплення знань, дивіться у статті Розуміння та запобігання галюцинаціям ШІ.

On this page