Einblicke & Fachbeiträge
TrustRespond Hero: KI-gestützte Automatisierung von Vendor-Security-Fragebögen mit Excel-Vorschau
Enterprise B2B · RAG · Excel

TrustRespond.ai bauen: Ein prüfbarer RAG-Workflow für Security-Fragebögen

April 2026 · Damir Andrijanic · 8 Min. Lesezeit

Der Enterprise-Compliance-Engpass

Jedes B2B-SaaS-Team, das einen Enterprise-Deal anpeilt, kennt das Muster: Die IT schickt einen Vendor-Security-Fragebogen — oft als riesige Excel mit 200 Zeilen, voll mit Detailfragen zu Security, SOC-2-Nachweisen und internen Policies.

Wenn Sie echte Sicherheitsdokumente manuell einem solchen Tabellenblatt zuordnen, binden Sie wertvolle Entwicklungs- und Vertriebszeit. Formatierungen brechen, Kontext geht verloren – und der Abschluss verzögert sich.

TrustRespond.ai

Ich habe TrustRespond.ai als privaten Funktionsprototyp gebaut, um den gesamten Dokument-zu-Fragebogen-Workflow technisch zu testen.

Die Codebasis verarbeitet Compliance-Dokumente in einer Vektordatenbank, liest Excel-Fragebögen, erzeugt belegte Antwortentwürfe mit Gemini, markiert unsichere Ergebnisse zur Prüfung und schreibt Antworten in eine neue XLSX-Datei. Sie demonstriert die Architektur; sie belegt noch keinen Kunden-Rollout.

Technische Architektur und Stack

Framework

Next.js 16 (App Router) in einem Monorepo mit serverseitigen API-Routen und separatem Worker.

Datenbank und Auth

Supabase (PostgreSQL) für Authentifizierung, Row Level Security (RLS) und persistenten App-State.

Vector Engine

pgvector zum Speichern und Abfragen von Dokument-Embeddings zur Query-Zeit.

KI und LLMs

Gemini-basierte Retrieval- und Generierungsbausteine mit strukturierter Ausgabe, begrenzter Parallelität, Batch-Verarbeitung, Retry und Fallback.

Monetarisierung

Stripe Checkout und signaturgeprüfte Webhooks als serverseitige Grundlage für organisationsbezogene Tarife.

Styling

Tailwind CSS mit einer eigenen Enterprise-B2B-Sprache: Glass-Oberflächen, tiefes Navy, Smaragd-Akzente.

Zentrale Engineering-Herausforderungen

1) Begrenzte Fragebogen-Generierung

Problem: Große Fragebögen können zu vielen Modellaufrufen, variabler Laufzeit und Teilfehlern führen.

Lösung: Der Worker verarbeitet Fragen in Batches von 8 bis 12, begrenzt parallele Retrievals, wiederholt fehlgeschlagene Batch-Aufrufe und fällt bei Bedarf auf Einzelantworten zurück. Telemetrie erfasst Laufzeit und Fallbacks.

2) Mandantentrennung bei privilegierten Jobs

Problem: Hintergrundjobs benötigen privilegierten Zugriff auf Storage und Datenbank, dürfen aber nie Daten einer anderen Organisation berühren.

Lösung: Die API leitet org_id aus der authentifizierten Sitzung ab; Abfragen, Storage-Pfade und Updates bleiben zusätzlich organisationsgebunden. RLS bildet die äußere Datenbankgrenze.

3) Serverseitig verbindlicher Planstatus

Problem: Client-seitige Angaben zu Tarifen dürfen keine Kontingente oder Zugänge freischalten.

Lösung: Der Stripe-Webhook liest den Raw Body, prüft die Signatur und aktualisiert den Organisationsplan nur über den serverseitigen Service-Client.

Nutzererlebnis

Die UI unterstützt den technischen Workflow mit Upload, Mapping, Review-Status und Export. Sie ist Teil eines Funktionsprototyps; visuelle Reife wird nicht mit nachgewiesener Produkt- oder Kundenreife gleichgesetzt.

Das Ergebnis

Der private Codebestand implementiert Upload, Retrieval, Antwortgenerierung, manuelle Prüfung und XLSX-Export mit erhaltener Workbook-Struktur.

Aktueller Status

Funktionsprototyp

Öffentlicher Benchmark

Nicht behauptet

Unit-, Build- und optionale E2E-Prüfungen belegen den implementierten Pfad. Laufzeit, Genauigkeit, Adoption und eingesparte Arbeitszeit bleiben offen, bis sie reproduzierbar gemessen werden.

Takeaway

Fragebögen zur Lieferantensicherheit wirken wie Bürokratie, sind technisch jedoch Retrieval-, Sicherheits- und Datenmodellprobleme. Wer diese drei Bereiche sauber löst, verhindert unnötige Wartezeiten im Vertrieb.

Die öffentliche Produktvorschau ist verfügbar unter:

trustrespond.ai