Ga naar inhoud

Toetsing & Kaders

Concept — nog niet vastgesteld

De kwaliteitskaders en bijbehorende standaarden worden momenteel intern geëvalueerd en zijn nog niet vastgesteld. Na vaststelling worden de evaluatiedatums bijgewerkt.

Deze map organiseert de beoordeling van oplossingen: toepasselijkheid van normen, oplossingsspecifieke kwaliteitseisen (NFR’s), toetsvragen en bewijs. Algemene afspraken staan in de standaarden; deze map schrijft ze niet opnieuw voor. De standaarden hebben status Concept totdat het architectuurteam ze vaststelt.

Norm, kwaliteitseis en toetsing

Onderdeel Wat legt het vast?
Standaarden Herbruikbare normatieve afspraken binnen een expliciete scope.
Oplossingsspecifiek toepassingsprofiel Welke bron en versie gelden, met concrete kwaliteitseisen, meetwaarden en omstandigheden.
Toetsingscatalogus Toetsvragen, normbronnen en bewijsvormen om de oplossing te beoordelen.
Normvoorstellen Eerdere voorgestelde afspraken waarvoor nog geen volledig dekkende standaard is aangewezen.

De catalogus behoudt de historische NFR-ID’s. De IDs omvatten ook proces-, ontwikkel- en releasecontroles en duiden dus niet uitsluitend non-functional requirements aan. Een ontbrekende normbron of acceptatiegrens wordt expliciet als open punt vastgelegd.

Bronnen en begrenzing

De aangetroffen CIZ-bronnen zijn ISMS-beleid CIZ 1.0 (2024) en Notitie data governance organisatie v1.4 (23 januari 2025). Het ISMS-beleid noemt de Baseline Informatiebeveiliging Overheid (BIO), ISO 27001/27002 en NEN 7510 als kaders en verlangt onder meer risicobeoordeling, passende beveiligingsmaatregelen, toegangsbeheer, continuiteit, beheersing van externe partijen, monitoring en audits. Het beleid bevat geen technische invulling voor API's, cryptografie, loggingvelden, containers, cloudplatformen of deployment. Zulke invullingen zijn daarom voorstellen en staan waar nodig als Te valideren.

De data-governancenotitie heeft de documentstatus Definitief v1.4, maar de formele beleidsstatus, goedkeuring en actuele geldigheid zijn niet aangetoond. De notitie benoemt dataclassificatie en metadata als noodzakelijke voorzieningen zonder een operationeel classificatieschema of metadatamodel vast te stellen. Zij geldt daarom uitsluitend als richtinggevende beleidscontext en vormt geen basis voor nieuwe complianceclaims of technische normen.

Voorgestelde samenhang

Volgorde Standaard Reikwijdte Afhankelijkheid
1 STD-0001 Datum, tijd en tekstcodering Organisatiebreed Basis voor STD-0002, STD-0004 en STD-0007
2 STD-0003 Encryptie en centraal sleutelbeheer Organisatiebreed Securitybasis voor meerdere standaarden
3 STD-0008 Modulaire applicatiearchitectuur en dataportabiliteit Platformbreed Structuur- en databasis
4 STD-0002 API-versiebeheer en compatibiliteit Organisatiebreed Gebruikt STD-0001 en STD-0008
5 STD-0005 Configuratie, packaging en deployment Platformbreed Gebruikt STD-0003 en STD-0008
6 STD-0004 Centrale logging en auditlogging Organisatiebreed Gebruikt STD-0001 en STD-0003
7 STD-0007 Observability en operationele beheersbaarheid Platformbreed Bouwt voort op STD-0004
8 STD-0009 Schaalbaarheid, statelessness en resilience Oplossingsspecifiek binnen platformkaders Gebruikt STD-0007 en STD-0008
9 STD-0006 Containerisatie en orkestratie Platformbreed Gebruikt STD-0005, STD-0007 en STD-0009
10 STD-0010 Gecontroleerde netwerktoegang Platformbreed Gebruikt STD-0003, STD-0004, STD-0006, STD-0007 en STD-0009

De volgorde is een voorstel, geen formele vaststellingsvolgorde. STD-0006 schrijft geen containerplatform voor; containerisatie volgt pas na een aantoonbare geschiktheidsanalyse.

Aanvullende documenten

Status en eigenaarschap

Het architectuurteam is eigenaar en goedkeurend gremium voor de standaarden. De bevoegde risico-eigenaar accepteert een afwijking; security-, privacy-, platform- en datafuncties adviseren waar hun domein wordt geraakt. Vastgestelde standaarden worden minimaal jaarlijks beoordeeld.