Przejdź do treści

Glosariusz

Definicje terminów ważnych przy budowaniu odpowiedzialnych systemów automatyzacji pracy z AI.

Agentic operations is the practice of running business operations with AI agents that plan and act — not just answer — under explicit governance. Agents triage intake, retrieve grounded evidence, propose actions, and execute approved ones in real systems, while approvals, policy checks, and an audit trail keep their activity safe. It pairs agent autonomy with operational controls so automation can run in production.

Synonimy: agentic workflow automation, AI operations automation, agent operations, AI ops

How is agentic operations different from a chatbot?
A chatbot answers messages. Agentic operations runs work: agents classify intake, ground answers in cited evidence, and execute governed actions in business systems, with approvals and an audit trail — the unit of value is completed, accountable work.
What keeps agentic operations safe in production?
Scoped credentials bound what agents can touch, policy overlays decide what needs human approval, evaluation gates test behavior before rollout, and every step is recorded — so autonomy never outruns accountability.

AI work automation is the use of AI models to turn unstructured requests — emails, chats, documents, forms — into completed work: grounded answers or actions executed in business systems. Unlike chat assistants, it operates on structured work items with evidence, approvals, and an audit trail, so every outcome is traceable and governed.

Synonimy: AI workflow automation, agentic workflow automation, AI work orchestration, intelligent work automation

How is AI work automation different from an AI chatbot?
A chatbot produces a reply and forgets the exchange. AI work automation converts each request into a structured work item, grounds answers in cited evidence, routes proposed actions through approvals, and records the outcome — the unit of value is completed work, not a message.
How does it relate to agentic workflow automation?
They describe the same category from different angles. Agentic framing emphasizes the model planning and acting; work-automation framing emphasizes the governance around it — structured intake, evidence, approval gates, and an audit trail that makes agent activity safe to run in production.

Answer engine optimization to praktyka strukturyzowania treści tak, aby silniki odpowiedzi AI i asystenci czatu mogli ją znaleźć, zacytować i dokładnie podsumować. Tam, gdzie SEO celuje w ranking linków, AEO celuje w sam syntetyzowany wynik, optymalizując jasne definicje, dane strukturalne i maszynowo czytelne pliki źródłowe.

Synonimy: AEO, generative engine optimization, GEO, optymalizacja wyszukiwania AI

Czym AEO różni się od SEO?
SEO optymalizuje stronę, aby zajmowała pozycję jako klikalny link na stronie wyników. AEO optymalizuje ją, aby została wybrana, zacytowana i przypisana w odpowiedzi generowanej przez AI, co nagradza precyzyjne definicje, dane strukturalne i czyste kanały maszynowo czytelne.
Jakie sygnały pomagają silnikowi odpowiedzi cytować stronę?
Pisanie od definicji, poprawne dane strukturalne schema.org, indeks llms.txt, znaczniki FAQ i stabilne kanoniczne URL-e ułatwiają silnikowi odpowiedzi pobranie i przypisanie treści.

An audit trail is the tamper-evident record of everything that happened to a piece of work: what arrived, what the AI extracted and proposed, which evidence grounded each answer, who approved what, and which actions executed. It lets teams reconstruct and prove any outcome end to end — essential for compliance, debugging, and trust in automation.

Synonimy: audit log, activity log, execution history, decision log

What does an audit trail capture in AI work automation?
Each event in a work item's life: intake and its source channel, extracted fields, retrieved evidence and citations, the AI's proposals, every approval or rejection with actor and timestamp, and the executed actions with their results.
Why does an audit trail matter for AI specifically?
AI decisions are probabilistic, so accountability has to come from the record rather than the rule. A complete trail shows what the model saw, what it proposed, and who authorized the outcome — turning otherwise opaque automation into something reviewable and defensible.

Automated resolution is when an AI work platform completes a request end to end — understanding the intake, grounding an answer in cited evidence, or executing a governed action — without a person doing the work, while still leaving a full record. It is measured honestly: only requests closed correctly and within policy count, and anything uncertain is escalated rather than force-closed.

Synonimy: auto-resolution, automated containment, self-service resolution, deflection

How is automated resolution measured honestly?
Only requests resolved correctly, within policy, and without human intervention count toward the rate. Uncertain or low-confidence cases are escalated, not force-closed, so the metric reflects real outcomes instead of inflated deflection.
What happens when a request can't be resolved automatically?
It becomes a WorkItem routed to the right owner with full context — the intake, evidence, and reasoning attached — so a person picks up a complete case rather than starting from scratch.

Automatyzacja intake to proces zamiany nieustrukturyzowanych przychodzących żądań w ustrukturyzowane, maszynowo czytelne rekordy bez ręcznego wprowadzania danych. Klasyfikuje żądanie, wyodrębnia ważne pola i kieruje wynik do workflow, aby praca mogła być spójnie obsłużona lub wykonana.

Synonimy: przyjęcie żądania, automatyczna triage, przetwarzanie intake, normalizacja żądań

Jakie rodzaje intake można automatyzować?
E-maile, wiadomości czatu, formularze internetowe, przesłane dokumenty i zsynchronizowane rekordy z połączonych systemów można znormalizować do tej samej ustrukturyzowanej formy dla downstreamowej obsługi.
Czy automatyzacja intake zastępuje ludzi?
Nie. Usuwa ciężar ręcznego wprowadzania danych i triage, aby ludzie koncentrowali się na wyjątkach wymagających osądu, zatwierdzeniach i decyzjach wysokiego ryzyka, które polityka kieruje do nich.

The CAIQ (Consensus Assessments Initiative Questionnaire) is a cloud-security self-assessment from the Cloud Security Alliance (CSA), aligned to the Cloud Controls Matrix (CCM). A provider answers each control question — typically yes/no with notes — to document its security posture, and CAIQ submissions can be published in the CSA STAR registry.

Synonimy: Consensus Assessments Initiative Questionnaire, CSA CAIQ, CAIQ questionnaire

How does CAIQ relate to the Cloud Controls Matrix (CCM)?
The CAIQ is the question form of the CCM: each CAIQ question maps to a CCM control, so answering the CAIQ documents how a provider meets the CCM's cloud-security control domains. They are maintained together by the Cloud Security Alliance.
What is the CSA STAR registry?
STAR (Security, Trust, Assurance and Risk) is the CSA's public registry where cloud providers can publish completed CAIQ self-assessments (and higher assurance levels). A published CAIQ lets customers review a provider's posture without sending a bespoke questionnaire.

Chunking to proces dzielenia dokumentów źródłowych na mniejsze jednostki retrieval przed ich osadzeniem. Rozmiar chunka i strategia granic określają, jak precyzyjnie retriever może znaleźć istotny fakt, równoważąc recall, precyzję i koszt embeddingów w bazie wiedzy.

Synonimy: dzielenie tekstu na chunki, segmentacja dokumentów, dzielenie pasaży, strategia chunków

Co tworzy dobry chunk?
Dobry chunk jest semantycznie samowystarczalny, ma rozmiar, który nie przecina pojedynczego faktu granicą, i niesie stabilne metadane, aby można go było wiarygodnie filtrować, odświeżać i cytować.
Jak chunking wpływa na jakość odpowiedzi?
Zbyt duże chunki rozmywają trafność i marnują tokeny, a zbyt małe łamią kontekst i tracą znaczenie. Wybór granic bezpośrednio kształtuje recall oraz ugruntowanie generowanych odpowiedzi.

Cytowanie dowodów to praktyka dołączania weryfikowalnych odniesień źródłowych do każdej tezy wypowiadanej przez system AI. Każdy cytowany fragment prowadzi z powrotem do dokumentu, rekordu lub zasobu wiedzy, z którego pochodzi, aby osoba mogła potwierdzić ugruntowanie odpowiedzi przed zaufaniem jej albo podjęciem działania.

Synonimy: cytacja, atrybucja źródła, linkowanie dowodów, pochodzenie odpowiedzi

Co powinna zawierać cytacja?
Co najmniej identyfikator źródła i dokładny użyty fragment, najlepiej ze stabilnym linkiem i znacznikiem czasu, aby reviewerzy mogli potwierdzić, że dowód był aktualny w chwili wygenerowania odpowiedzi.
Dlaczego cytacje są niezbędne dla governowanej automatyzacji?
Cytacje czynią odpowiedź audytowalną. Bez nich automatyczna odpowiedź jest nierozliczalna, a z nimi reviewer może zweryfikować ugruntowanie, zaś ślad audytu może dowieść, jakie dowody napędzały decyzję.

Delegowanie agentowi to kontrolowane nadanie ograniczonego zakresem i czasem uprawnienia agentowi AI do działania w imieniu użytkownika albo innego agenta. Delegacja dokładnie określa, które możliwości, tenanty i działania są dozwolone, dzięki czemu agent działa w jawnych, odwoływalnych i audytowalnych granicach.

Synonimy: delegowane uprawnienie, delegacja zakresowa, autoryzacja agenta, grant agenta

Co definiuje zakres delegacji?
Możliwości, z których agent może korzystać, tenant, w którym może działać, działania, które może proponować lub wykonywać, oraz termin wygaśnięcia, aby uprawnienie było wąskie, czasowe i odwoływalne.
Jak delegacja pozostaje rozliczalna?
Każde delegowane działanie jest przypisywane zarówno agentowi, jak i principalowi delegującemu, oraz zapisywane w śladzie audytu, a działania wrażliwe nadal przechodzą przez politykę zatwierdzania.

Embedding to wektor liczbowy reprezentujący znaczenie tekstu, obrazów lub innych danych w przestrzeni wysokowymiarowej. Elementy o podobnym znaczeniu tworzą wektory leżące blisko siebie, co pozwala systemom porównywać, klastrować i pobierać treści według podobieństwa semantycznego zamiast dokładnych dopasowań.

Synonimy: embedding wektorowy, embedding tekstu, wektor semantyczny, gęsta reprezentacja

Dlaczego wersja modelu embeddingów ma znaczenie?
Wektory z różnych modeli nie są porównywalne. Przechowywanie wersji modelu przy każdym embeddingu pozwala wykrywać drift i bezpiecznie reindeksować po aktualizacji modelu embeddingów.
Czy embeddingi da się odwrócić do oryginalnego tekstu?
Nie dokładnie, ale embeddingi mogą ujawniać wrażliwe informacje, dlatego powinny dziedziczyć tę samą izolację tenantów i kontrolę dostępu co treść źródłowa, którą reprezentują.

An evaluation gate is an automated quality checkpoint that scores an AI workflow against curated test cases before a change ships. Prompts, retrieval settings, or pack updates must pass thresholds for accuracy, grounding, and safety; failing changes are blocked from release. Gates turn AI quality from a hope into an enforced, repeatable engineering practice.

Synonimy: eval gate, quality gate, release gate, evaluation harness

What does an evaluation gate measure?
Typically answer accuracy against expected outputs, grounding quality (are claims backed by retrieved evidence), intent-classification correctness, and safety checks — each scored over a curated dataset that reflects real production traffic.
When do evaluation gates run?
Before a configuration change is released: editing a prompt, swapping a model, tuning retrieval, or updating a pack triggers the evaluation suite, and the change only promotes if scores clear the configured thresholds.

A governed action is a system operation proposed by AI but executed only under explicit controls — scoped credentials, policy checks, and approval gates. Instead of letting a model act directly, the platform records the proposal, routes it for review when policy requires, and executes it with full attribution, so automation never outruns accountability.

Synonimy: governed execution, approval-gated action, policy-gated action, controlled action

What controls apply to a governed action?
Scoped connector credentials limit what the action can touch, policy rules decide whether it needs human approval, and execution is attributed and logged — so each action carries who proposed it, who approved it, and exactly what changed.
Do all governed actions require human approval?
No. Policies can auto-approve low-risk, well-grounded actions and reserve human review for sensitive ones — by action type, monetary threshold, or risk class — so oversight concentrates where it matters.

Grounding to praktyka ograniczania wyniku modelu AI do weryfikowalnych dowodów źródłowych zamiast jego pamięci parametrycznej. Ugruntowana odpowiedź jest wspierana przez pobrane fragmenty, które można zacytować i sprawdzić, co jest podstawową obroną przed zmyślonymi lub pewnie błędnymi odpowiedziami.

Synonimy: grounded AI, ugruntowanie dowodami, ugruntowanie źródłowe, ugruntowanie faktów

Jak grounding egzekwuje się w praktyce?
Retrieval dostarcza modelowi tylko istotne fragmenty źródłowe, prompt instruuje go, aby odpowiadał z tych dowodów, a krok weryfikacji odrzuca twierdzenia bez wspierającej cytacji.
Co się dzieje, gdy nie ma dowodów do grounding?
Dobrze zaprojektowany system grounded odmawia odpowiedzi albo eskaluje do osoby, zamiast wymyślać odpowiedź, ujawniając jawny brak zamiast pewnej zgadywanki.

Halucynacja to pewny siebie, ale niewsparty lub zmyślony wynik modelu językowego, twierdzenie, które brzmi wiarygodnie, lecz nie ma podstawy w dostarczonych dowodach ani rzeczywistości. Halucynacje są głównym ryzykiem w automatyzacji pracy z wiedzą, a grounding z cytowanymi dowodami jest podstawową mitigacją.

Synonimy: halucynacja AI, fabrykacja, konfabulacja, nieugruntowany wynik

Dlaczego modele językowe halucynują?
Modele przewidują prawdopodobny tekst, a nie zweryfikowane fakty. Bez pobranych dowodów, które je ograniczają, wypełniają luki statystycznie wiarygodnymi, lecz niezweryfikowanymi stwierdzeniami.
Jak ograniczać halucynacje?
Ugruntuj odpowiedzi w pobranych źródłach, wymagaj cytacji, weryfikuj twierdzenia wobec dowodów i kieruj przypadki niskiej pewności lub bez wsparcia do osoby zamiast zwracać zgadywankę.

Human-in-the-loop to wzorzec projektowy, w którym ludzie przeglądają, zatwierdzają lub korygują propozycje systemu AI, zanim zaczną obowiązywać. Utrzymuje ludzki osąd na krytycznej ścieżce decyzji wysokiego ryzyka lub niskiej pewności, podczas gdy automatyzacja obsługuje rutynową skalę.

Synonimy: HITL, człowiek w pętli, nadzór człowieka, ludzki review

Kiedy krok powinien być human-in-the-loop?
Gdy decyzja jest wysokiego ryzyka, nieodwracalna, niskiej pewności lub regulowana polityką. Rutynowe, dobrze ugruntowane kroki niskiego ryzyka mogą działać automatycznie, a człowiek przegląda wyjątki.
Czym to się różni od pełnej automatyzacji?
Pełna automatyzacja działa bez review. Human-in-the-loop wstawia jawny punkt kontrolny, w którym osoba może zatwierdzić, edytować albo odrzucić propozycję, zachowując rozliczalność wrażliwych wyników.

Izolacja tenantów to gwarancja, że dane i konfiguracja każdego klienta w systemie multi-tenant pozostają logicznie oddzielone i niedostępne dla innych tenantów. Jest egzekwowana na każdej warstwie, w storage, retrieval i kontroli dostępu, aby jedna organizacja nigdy nie widziała ani nie wpływała na pracę innej.

Synonimy: izolacja multi-tenant, scoping tenanta, partycjonowanie danych, granica tenancy

Jak izolacja tenantów jest egzekwowana podczas retrieval?
Każde zapytanie jest ograniczone do tenanta żądającego, a przechowywana treść niesie identyfikator tenanta, więc vector i keyword search mogą zwrócić tylko dowody należące do tego tenanta.
Czy izolacja dotyczy tylko danych?
Nie. Obejmuje również konfigurację, politykę, embeddingi i logi audytu, więc żaden aspekt pracy jednego tenanta nie przecieka do innego, nawet na współdzielonej infrastrukturze.

Klasyfikacja intencji to krok, który ustala, o co naprawdę prosi przychodzące żądanie, mapując nieustrukturyzowany tekst na zdefiniowaną kategorię pracy. Dokładna klasyfikacja kieruje każdy WorkItem do właściwego workflow, źródeł dowodów i polityki, czyniąc ją fundamentem niezawodnej automatyzacji.

Synonimy: wykrywanie intencji, klasyfikacja żądań, rozpoznawanie intencji, klasyfikacja routingu

Dlaczego klasyfikacja intencji jest ważna?
Decyduje o całej downstreamowej ścieżce. Błędnie sklasyfikowane żądanie pobiera złe dowody i stosuje złą politykę, więc dokładność klasyfikacji wyznacza jakość wszystkiego, co następuje.
Jak mierzy się dokładność klasyfikacji?
Przez bramki ewaluacyjne na oznaczonym zbiorze, śledząc precision i recall dla każdej intencji oraz obserwując pomyłki między podobnymi kategoriami, zanim workflow wejdzie na produkcję.

Model Context Protocol to otwarty standard, który pozwala asystentom AI łączyć się z zewnętrznymi narzędziami i źródłami danych przez jednolity interfejs. Serwer MCP udostępnia typowane narzędzia i zasoby, które klient modelu może odkrywać i wywoływać, więc możliwości można dodawać bez osobnego kodu dla każdej integracji.

Synonimy: MCP, model context protocol, serwer MCP, protokół narzędzi

Co udostępnia serwer MCP?
Typowane narzędzia, które model może wywołać, oraz zasoby, które może czytać, każde opisane schematem i adnotacjami, aby klient mógł bezpiecznie odkrywać możliwości i je wywoływać.
Dlaczego MCP ma znaczenie dla governowanej automatyzacji?
Daje zewnętrznym asystentom standardowy, opisany schematem sposób działania na platformie, dzięki czemu wywołania narzędzi można walidować, ograniczać do tenanta i kierować przez tę samą politykę zatwierdzania co każde inne działanie.

Naruszenie SLA występuje, gdy praca nie dotrzymuje zobowiązania zdefiniowanego w service-level agreement, takiego jak termin odpowiedzi lub rozwiązania. Automatyczne wykrywanie i eskalowanie naruszeń utrzymuje widoczną rozliczalność i zapewnia, że praca zagrożona trafia do właściwych osób, zanim zobowiązania zostaną przekroczone.

Synonimy: naruszenie poziomu usługi, złamanie SLA, niedotrzymane SLA, naruszenie terminu

Jak automatycznie wykrywa się naruszenia SLA?
Każdy WorkItem niesie własne timery zobowiązań, a system obserwuje upływ czasu względem progów, podnosząc eskalacje, gdy termin się zbliża, i zapisując naruszenie, jeśli zostanie przekroczony.
Co się dzieje, gdy naruszenie jest bliskie?
Polityka może eskalować WorkItem, powiadomić właścicieli albo zmienić priorytet kolejki, aby uwaga przesunęła się na pracę zagrożoną, zanim zobowiązanie zostanie faktycznie niedotrzymane.

Pack wertykalny to spakowana konfiguracja dostosowująca platformę do konkretnej domeny pracy, jej intencji, pól ekstrakcji, źródeł dowodów, polityk i działań. Packi pozwalają zespołowi uruchomić skoncentrowany workflow, taki jak dostęp IT albo vendor security, bez przebudowywania bazowego silnika.

Synonimy: pack, pack wertykalny, solution pack, pack domenowy

Co konfiguruje pack wertykalny?
Intencje, które rozpoznaje, pola, które wyodrębnia, dowody, na których ugruntowuje odpowiedzi, polityki zatwierdzania, które egzekwuje, oraz governowane działania, które może proponować dla tej domeny pracy.
Czy packi można dostosować?
Tak. Pack jest konfiguracją startową, którą zespoły adaptują w Studio, dostosowując intencje, prompty, źródła dowodów i polityki, aby pasował do ich realnych procesów.

Pakiet pracy to wiązka kontekstu zebrana wokół WorkItem, aby można było o nim rozumować i działać: pierwotne żądanie, wyodrębnione pola, pobrane dowody, właściwa polityka i wszelkie proponowane działania. To kompletna, samowystarczalna odprawa dla jednego fragmentu pracy.

Synonimy: wiązka pracy, pakiet kontekstu, pakiet zadania, kontekst pracy

Czym pakiet pracy różni się od WorkItem?
WorkItem jest śledzonym rekordem samego żądania. Pakiet pracy to zebrany kontekst, dowody, polityka i propozycje, zgromadzone wokół tego rekordu, aby napędzać odpowiedź lub działanie.
Dlaczego wiązać kontekst w pakiet?
Samowystarczalny pakiet pozwala modelowi lub reviewerowi podjąć decyzję bez szukania po systemach, i zachowuje dokładnie to, jakie dowody były dostępne w chwili decyzji dla śladu audytu.

A policy overlay is the layer of governance rules a platform applies on top of AI work — deciding what an agent may answer or do, when human approval is required, and which guardrails bind each action. Policies are versioned and evaluated at runtime against each WorkItem, so the same request is handled consistently and every decision traces back to the policy version that produced it.

Synonimy: policy layer, governance overlay, policy controls, guardrail policy

What does a policy overlay control?
It controls what an AI agent is allowed to answer or execute: which actions are auto-approved, which require human approval, what grounding or evidence is required, and which connectors and data a WorkItem may touch — all evaluated per request rather than hardcoded.
Why version policies instead of hardcoding rules?
Versioned policies make governance auditable and reversible. Each decision records the policy version that produced it, so you can see why an action was allowed or held, roll a change back, and prove consistent handling during a review.

Propozycja działania to ustrukturyzowana, możliwa do przeglądu sugestia zmiany w połączonym systemie biznesowym, utworzona przez automatyzację, ale jeszcze niewykonana. Wskazuje system docelowy, operację i dokładne parametry, aby osoba lub polityka mogła ją zatwierdzić, edytować albo odrzucić, zanim cokolwiek się wydarzy.

Synonimy: proponowane działanie, sugestia działania, szkic działania, oczekujące działanie

Dlaczego proponować działanie zamiast od razu je wykonać?
Propozycja najpierw oddziela zamiar od skutku. Pozwala polityce zatwierdzania i reviewerom sprawdzić dokładną operację oraz parametry, zapobiegając temu, by automatyczny błąd trafił do systemu ewidencji.
Co zawiera propozycja działania?
Integrację docelową, operację do wykonania, rozwiązane parametry, wspierające dowody oraz decyzję polityki o tym, czy przed wykonaniem wymagana jest akceptacja.

Protokół Agent2Agent to otwarty standard, dzięki któremu autonomiczne agenty mogą się wzajemnie odkrywać, wymieniać zadania i koordynować pracę ponad granicami organizacji. Definiuje, jak agent ogłasza swoje możliwości oraz jak inny agent deleguje zadanie i śledzi je do zakończenia.

Synonimy: A2A, agent2agent, protokół agent-agent, interoperacyjność agentów

Czym A2A różni się od MCP?
MCP łączy model z narzędziami i danymi. A2A łączy agentów ze sobą, definiując, jak jeden agent przekazuje zadanie drugiemu i śledzi jego status, zamiast tego, jak model wywołuje pojedyncze narzędzie.
Jak śledzi się zadania A2A?
Zadanie A2A mapuje się na śledzony rekord pracy, więc jego cykl życia, dowody i wynik są audytowalne, tak jak praca pochodząca od osoby lub formularza.

Questionnaire automation is the use of AI to draft answers to recurring questionnaires — security questionnaires, SIG and CAIQ workbooks, RFP sections, and due-diligence forms — from an organization's own approved sources. Done accountably, each questionnaire becomes a tracked work item whose answers are grounded in cited evidence, routed for approval, and exported with an audit trail.

Synonimy: security questionnaire automation, RFP response automation, AI questionnaire response

How is questionnaire automation different from a chatbot writing answers?
A chatbot generates plausible text and forgets it. Accountable questionnaire automation turns each questionnaire into a structured work item, draws answers from your approved sources with citations, routes sensitive answers for approval, and records who answered what and on what basis — so the output is defensible, not just fluent.
How does questionnaire automation stay accurate?
Answers are grounded in retrieval over sources you approve and cite the evidence behind each one. When the evidence does not support an answer, a well-designed system flags it for a human instead of guessing, and sensitive answers wait for a named owner before they are sent.

Retrieval hybrydowy łączy semantyczny vector search z leksykalnym keyword search, aby pobierać istotne fragmenty. Vector search wychwytuje znaczenie i parafrazę, keyword search wychwytuje dokładne terminy i identyfikatory, a krok fusion łączy oba zbiory wyników, aby nie zgubić ani precyzyjnych tokenów, ani dopasowań pojęciowych.

Synonimy: wyszukiwanie hybrydowe, dense-sparse retrieval, vector plus keyword search, fusion retrieval

Dlaczego łączyć vector search i keyword search?
Vector search może przeoczyć rzadkie dokładne terminy, takie jak SKU lub kody błędów, a keyword search przeoczy parafrazy. Fusion odzyskuje mocne strony obu i podnosi recall na rzeczywistych zapytaniach.
Jak łączy się oba zbiory wyników?
Metoda fusion, taka jak reciprocal rank fusion albo ważona mieszanka wyników, ponownie szereguje połączonych kandydatów, często z następnym rerankerem cross-encoder dla końcowej precyzji.

Retrieval-augmented generation to technika, która ugruntowuje wynik modelu językowego w pobranych dokumentach źródłowych zamiast polegać wyłącznie na jego pamięci parametrycznej. System pobiera istotne fragmenty z bazy wiedzy, podaje je jako kontekst i prosi model, aby odpowiadał wyłącznie na podstawie tych dowodów.

Synonimy: RAG, retrieval augmented generation, grounded generation, augmentacja kontekstu

Dlaczego używać RAG zamiast fine-tuningu?
RAG utrzymuje wiedzę w zewnętrznym magazynie, który można natychmiast aktualizować, więc odpowiedzi pozostają aktualne, a każdą tezę można prześledzić do źródła. Fine-tuning wpisuje wiedzę w wagi, co wolniej się odświeża i trudniej atrybuuje.
Co obejmuje pipeline RAG?
Zwykle ingest i chunking, embedding, indeks dla vector lub hybrid search, retriever oraz krok generowania, który warunkuje model pobranymi fragmentami i zwraca cytowane dowody.

A security questionnaire is a structured set of questions one organization sends another — usually a customer to a vendor — to assess how it protects data and systems. Common formats include the SIG, CAIQ, RFP security sections, and custom spreadsheets, and answers must be consistent, evidence-backed, and reviewed before they are returned.

Synonimy: vendor security questionnaire, third-party security questionnaire, security assessment questionnaire, due diligence questionnaire

What formats do security questionnaires come in?
Common formats include standardized frameworks like the SIG (Standardized Information Gathering) and CAIQ (Consensus Assessments Initiative Questionnaire), the security section of an RFP, and custom spreadsheets a customer sends. The underlying questions overlap heavily, which is why past answers are the main source for new ones.
How do teams answer security questionnaires efficiently?
The fastest, safest approach reuses approved prior answers and source documents — previous questionnaires, security policies, SOC 2 reports, DPAs — retrieved and cited per answer, with sensitive answers routed to a named owner for approval before the completed workbook is returned.

The SIG (Standardized Information Gathering) questionnaire is a standardized third-party risk assessment maintained by Shared Assessments. It provides a common library of questions across security, privacy, and resilience domains, and ships in scoped variants (such as SIG Core and SIG Lite) so assessors can right-size the depth of a vendor review.

Synonimy: SIG questionnaire, Standardized Information Gathering questionnaire, Shared Assessments SIG

What is the difference between SIG Core and SIG Lite?
SIG Lite is a shorter, higher-level set for lower-risk vendors or a first pass; SIG Core is the deeper, more comprehensive set for higher-risk or in-depth reviews. Both draw from the same Shared Assessments question library, so answers map across variants.
Who maintains the SIG?
The SIG is maintained by Shared Assessments, an industry member organization, and is updated periodically to track regulations and control frameworks. It is widely used so vendors can reuse consistent answers across many customers.

SSO centralizuje logowanie i pozwala dostawcy IdP egzekwować zasady takie jak MFA i dostęp warunkowy. Dostęp do Threada nadal wymaga istniejącego użytkownika i roli tenanta zarządzanych przez administratora.

Synonimy: saml, logowanie federacyjne, enterprise sso

Dlaczego SSO ma znaczenie dla platform shell-and-pack?
SSO centralizuje logowanie i pozwala dostawcy IdP egzekwować zasady takie jak MFA i dostęp warunkowy. Dostęp do Threada nadal wymaga istniejącego użytkownika i roli tenanta zarządzanych przez administratora.

A vendor security review is the process by which an organization evaluates the security and compliance posture of a third-party supplier before onboarding and periodically afterward. It typically combines a security questionnaire, evidence collection (SOC 2, ISO, pen-test summaries), and a documented risk decision with an owner and an audit trail.

Synonimy: vendor security assessment, third-party security review, third-party risk assessment, vendor risk review

What is the difference between a vendor security review and a security questionnaire?
The questionnaire is one input; the review is the whole process. A vendor security review gathers questionnaire responses plus supporting evidence, assesses residual risk, records a decision and its owner, and schedules re-review — so the questionnaire is the data, the review is the governed workflow around it.
How often should vendor security reviews happen?
Most programs review a vendor at onboarding and then on a risk-based cadence — annually for higher-risk vendors, or when scope, data access, or the vendor's controls change. Keeping each review as an auditable record makes the next cycle a re-check rather than a restart.

Workflow zatwierdzania to governowana sekwencja punktów kontrolnych, przez które proponowane działanie musi przejść przed wykonaniem. Każdy krok kieruje decyzję do właściwego reviewera na podstawie ryzyka, roli lub polityki, zapisując, kto co zatwierdził, aby wynik był w pełni rozliczalny.

Synonimy: przepływ zatwierdzania, workflow review, workflow autoryzacji, proces akceptacji

Co może uruchomić wymóg zatwierdzenia?
Wymogi można stosować według workflow, kanału, klasy ryzyka, progu kwotowego lub typu działania, więc tylko kroki rzeczywiście wymagające nadzoru zatrzymują się dla reviewera.
Jak workflow zatwierdzania pozostaje audytowalny?
Każde żądanie, zatwierdzenie, edycja i odrzucenie są zapisywane z aktorem i znacznikiem czasu, tworząc ślad end-to-end, który dowodzi, kto autoryzował każde governowane działanie.

WorkItem to jednostka pracy w Threada: pojedyncze przychodzące żądanie, z e-maila, czatu, dokumentu lub formularza, znormalizowane do ustrukturyzowanego, śledzalnego rekordu. Każdy WorkItem niesie swoją intencję, wyodrębnione pola, dowody i pełną historię każdej decyzji oraz działania.

Synonimy: work item, rekord zadania, śledzone żądanie, jednostka pracy

Czym WorkItem różni się od zgłoszenia supportowego?
Ticket zwykle śledzi rozmowę. WorkItem śledzi samą pracę: zaklasyfikowaną intencję, wyodrębnione pola, dowody ugruntowujące każdą odpowiedź i podjęte governowane działania, wszystko audytowalne end-to-end.
Przez jaki cykl życia przechodzi WorkItem?
Intake normalizuje żądanie, klasyfikacja intencji je kieruje, retrieval dowodów ugruntowuje proponowaną odpowiedź, a każde działanie przechodzi przez politykę zatwierdzania, zanim WorkItem zostanie rozwiązany i zapisany.