04 · Security-Fragebogen-Workflow
TrustRespond.ai
Ein prüfbarer RAG-Workflow, der interne Security-Evidenz in strukturierte Fragebogenentwürfe überführt und dabei Quellen, Unsicherheit und menschliche Freigabe sichtbar hält.
Rolle
Produktarchitektur und AI-Workflow Engineering
Kernentscheidung
KI entwirft, Review gibt frei
Status
Funktionaler privater Prototyp



Das Problem
Vendor-Security-Fragebögen zwingen Teams immer wieder, Richtlinien, Kontrollen und Audit-Evidenz in große Excel-Workbooks zu übertragen. Manuelle Arbeit ist langsam und inkonsistent; unkontrollierte KI ist schneller, kann aber Evidenz erfinden, Lücken verdecken und die erwartete Workbook-Struktur beschädigen.
Die Architekturentscheidung
TrustRespond behandelt Generierung als Entwurfsstufe. Organisationsgebundenes Retrieval liefert Evidenz, strukturierte Ausgabe mappt Antworten in den Fragebogen, Confidence und Lücken bleiben sichtbar und ein menschlicher Reviewer entscheidet, was das System verlassen darf. Das ursprüngliche Workbook bleibt der Auslieferungsvertrag.
Von Evidenz zur freigegebenen Antwort
Wissen erfassen
Security-Richtlinien und Nachweise gelangen in eine organisationsgebundene Wissensbasis.
Workbook lesen
Der Fragebogen-Parser bewahrt die Excel-Struktur und erkennt das Mapping von Fragen und Antworten.
Aus Quellen entwerfen
Gemini erstellt strukturierte Antworten aus abgerufener Evidenz mit begrenzten Batches und Fallback-Verhalten.
Prüfen und exportieren
Ein Reviewer prüft Antworten, Quellen, Confidence und fehlende Evidenz vor dem XLSX-Export.
Was der Codebestand belegt
Execution-ready Monorepo
Next.js-Web-App, Background Worker, Datenbank-, AI- und Parser-Pakete, gemeinsame UI und validierte Konfiguration trennen Produktoberflächen von lang laufender Arbeit.
Mandantenbewusste Datengrenzen
Multi-Tenant-Schema, RLS und organisationsgebundene Job-Zugriffe verhindern, dass privilegierte Generierungspfade Kundengrenzen überschreiten.
Prüfbare Generierung
Die Pipeline nutzt strukturierte Primitive, begrenzte Parallelität, Batch-Verarbeitung, Retry und Fallback und bewahrt Review-Status, statt Modelloutput still zu veröffentlichen.
Sicherer Go-to-Market-Pfad
Der öffentliche Pilot-Flow nutzt Servervalidierung, Honeypot, Rate Limit und Turnstile. Leads werden vor dem E-Mail-Versand gespeichert; vertrauliche Fragebögen werden nicht per normaler E-Mail angefordert.
Zuverlässigkeitsgrenzen
KI-Ausgaben bleiben Entwürfe, bis ein Mensch sie freigibt.
Quellen, Confidence und fehlende Evidenz sind zentrale Review-Signale.
RLS und organisationsgebundene Services schützen Mandantengrenzen um Jobs und Storage.
Ohne reproduzierbaren Benchmark werden keine Aussagen zu Geschwindigkeit, Genauigkeit oder Adoption gemacht.
Aktuelle Implementierungsgrenze
TrustRespond ist ein funktionaler privater Prototyp und eine technische Grundlage, keine Zertifizierungsstelle und kein behaupteter Enterprise-Rollout. Der Codebestand belegt Upload-, Retrieval-, Generierungs-, Review- und XLSX-Export-Architektur; produktive Ergebnisse benötigen kundenspezifische Evaluation.
Warum TrustRespond in die Top vier gehört
TrustRespond übersetzt RAG in einen Geschäftsworkflow, den Käufer sofort verstehen. Noch wichtiger: Das System zeigt verantwortungsvolle Automatisierung. Es beschleunigt Evidence Mapping, ohne Unsicherheit zu verstecken oder den Reviewer zu entfernen, der die finale Antwort verantwortet.