ДокументацияGRC9. AI-возможности

AI-возможности

Слой GRC AI — это помощь, никогда не автоматизация. Три принципа держатся поперёк каждой функции ниже:

  1. Гейтинг переключателем и (почти всегда) grc_ai.use. Каждой AI-функции нужен пофичевый переключатель в Settings → GRC → AI (каждый также требует настроенного экземпляра провайдера). Всем, кроме одной, нужно ещё право grc_ai.use. Исключение — объяснение оценки риска (9.2): оно не добавляет AI-права — гейтится только нижележащим чтением assets.view / systems.view по записи плюс его переключателем grc.ai.explainer. AI никогда не расширяет доступ к данным — каждый AI-инструмент по-прежнему применяет собственное право view вызывающего.
  2. Сначала детерминизм, never-fail. Числа всегда вычисляются на сервере; модель лишь облекает их в слова. Если AI выключен, провайдер отсутствует, достигнут rate limit или модель ошиблась, функция откатывается к детерминированному шаблону и всё равно возвращает результат (HTTP 200).
  3. Провенанс и никакого автоприменения. Каждый ответ AI показывает, из каких записей он взят, и ничто из предложенного AI не применяется автоматически — человек принимает или отклоняет.

Пофичевые переключатели (каждый Enabled + Provider instance + Model + Requests/hour): Risk-score explainer, GRC copilot (assistant), Audit-readiness briefing, Drafting, Evidence-aware AI, Weekly digest narrative, Pattern → control suggestions.

9.1. Posture-копилот — «Спросить ForgeBot»

Read-only чат по вашему GRC posture (конфиг-гейт grc.ai.copilot). Он открывается как панель Спросить ForgeBot (Ask ForgeBot) на GRC-дашборде и как контекстные лаунчеры на страницах System, Risk и Compliance — каждый лаунчер детали засевает вопрос об этой записи и автоотправляет его один раз при открытии. Копилот отвечает «about risks, compliance, systems and asset risk using your own permissions, with links to the records it used». Он строго read-only: в его профиле нет инструмента мутации, HTTP или скрипта, что обеспечивается на этапе исполнения, поэтому джейлбрейкнутый промпт не может заставить его что-либо изменить. Каждый ответ отрисовывает полосу провенанса: какие read-инструменты запускались и ссылки на использованные записи.

9.2. Объяснение оценки риска

Выдвижная панель Why this score? на странице детали актива/системы (конфиг-гейт grc.ai.explainer). Детерминированный разбор описан в разделе 4.7; когда explainer включён, письменный абзац формулируется моделью из тех же чисел (бейдж AI; иначе Template). Модели запрещено изобретать или пересчитывать число, и панель никогда не падает и не блокирует. Эта функция не добавляет нового права — формулировка гейтится только пофичевым переключателем.

9.3. Помощники составления (drafting)

Три только-черновиковых средства (конфиг-гейт grc.ai.drafting), которые помогают начать текст и никогда не заканчивают его — они лишь предлагают черновик и записывают suggestion; они никогда не мутируют доменный объект:

  • Draft with AI в модальном окне правки Risk Register — набрасывает risk statement и treatment plan в два поля (никогда не scores, status или owner). «Draft applied below — review before saving.»
  • AI opinion — выдвижная панель рядом с элементами утверждения на Exceptions — консультативное мнение по ожидающему waiver, всегда с чек-листом Missing facts и склонностью (Leans approve / Leans reject); «Advisory only — you decide.»
  • Draft remediation на находке аудита — предзаполняет форму Create-remediation заголовком, корректирующими шагами и предложенным SLA.

Каждое требует grc_ai.use плюс вашего обычного права на записываемую запись. Черновик валидируется до того, как вы его увидите; неверный вывод AI тихо откатывается к детерминированному шаблону.

9.4. Брифинг готовности к аудиту

На вкладке Audit readiness кнопка Generate AI summary (конфиг-гейт grc.ai.briefing, право grc_ai.use) превращает детерминированные счётчики пробелов в короткое Executive summary. Резюме всегда показывает, из каких записей оно взято, никогда не изобретает число и откатывается к простому детерминированному резюме (бейдж Deterministic summary), когда AI выключен или недоступен. Вы видите только секции, которые позволяют ваши права.

9.5. Evidence-aware AI

С подключённым провайдером и включённым grc.ai.evidence платформа может читать текст внутри ваших загруженных доказательств и помогать тремя способами (все выключены по умолчанию, все консультативны, все требуют grc_ai.use плюс ваших обычных прав evidence/compliance):

  • Suggest evidence (уровень оценки) — сканирует ваши уже загруженные файлы и предлагает, какой контроль каждый поддерживает. Вы Accept связь по одной; ничто не связывается без вашего клика.
  • Draft answer (по элементу оценки) — пишет предложенный ответ и результат с процитированными цитатами обратно на доказательство. Сервер отклоняет любой черновик, чьи цитаты фактически не найдены в тексте доказательства, поэтому неподкреплённый ответ pass/partial/fail откатывается к шаблону «insufficient evidence». Вы просматриваете, затем сами сохраняете ответ и результат.
  • Выдвижная панель Effectiveness (по контролю) — резюмирует недавнюю историю автопроверок (доля pass, текущая серия, последний провал) с опциональным коротким нарративом.

Сегодня читается только текстовое доказательство (text / Markdown / CSV); разбор PDF и Word — запланированное продолжение. Когда AI-сопоставление отключено, интерфейс сообщает об этом, и вы связываете доказательство вручную.

9.6. Просмотр подсказок там, где они возникают

Единого инбокса подсказок нет — каждая AI-функция, сохраняющая suggestion, просматривается на той странице, откуда она пришла, и ничто не применяется само по себе:

  • Подсказки доказательств — принимайте (Accept) каждую предложенную связь по одной на странице Assessments (результат Suggest evidence). Принятие атомарно создаёт связи элемента оценки и контроля; конкурентный двойной accept отклоняется.
  • Подсказки паттерновAccept / Reject их в списке Pattern → control suggestions на вкладке Weekly digest дашборда.
  • Решения drafting — черновик записывается из своей исходной формы, и вы просто сохраняете или отбрасываете его там же (модальное окно правки Risk Register, выдвижная панель AI opinion на Exceptions, модальное окно Draft remediation находки). Отдельного шага утверждения нет.

Действия accept/reject требуют grc_ai.use (тот же гейт, что и создание подсказки).

9.7. Подсказки паттерн → провал контроля

Detect patterns (на вкладке Weekly digest; право grc_ai.use плюс чтения cases.view и grc_compliance.view, которые ей нужны) смотрит на последние 30 дней кейсов, находит повторяющиеся типы инцидентов и подтверждённые техники MITRE (минимальная выборка 3) и сопоставляет их через кураторский справочник NIST CSF 2.0 с реальными контролями. AI опционально ранжирует и объясняет совпадения (never-fail; плохое ранжирование откатывается к детерминированному порядку). Каждое совпадение становится подсказкой, которую вы принимаете или отклоняете — без автоприменённых изменений. Результаты показываются как Pattern → control suggestions с Pattern, Control, Rationale и действиями Accept / Reject.

9.8. Еженедельный дайджест и подсказки по паттернам

Детерминированный Weekly digest (дельты + risk movers) — в разделе 8.6. Два AI-слоя сидят поверх:

  • Generate narrative (конфиг-гейт grc.ai.digest) превращает те же уже-вычисленные дельты в короткий AI-нарратив — никогда не падает, всегда показывает провенанс (AI / Template).
  • Opt-in доставка — карточка Weekly digest на странице конфигурации GRC позволяет администратору выбрать получателей и включить еженедельную копию (по умолчанию выкл). Доставка едет в ежедневной свёртке GRC, отправляется не более одного раза на человека за ISO-неделю и приходит в приложении и по почте.