Toetsingscatalogus voor kwaliteit en acceptatie¶
Status en gebruik¶
Status: Concept · Eigenaar: Architectuurteam · Redactioneel bijgewerkt: 7 september 2026
Toepassingsgebied: hulpmiddel voor oplossingsspecifieke toetsing; toepasselijkheid en waarden nog te valideren.
Deze catalogus beschrijft hoe we controleren of een oplossing aan afgesproken eisen voldoet. De normatieve afspraken staan in standaarden; concrete meetwaarden en acceptatiegrenzen worden vastgelegd in het toepassingsprofiel van de oplossing. De catalogus introduceert zelf geen nieuwe verplichtingen of standaarddrempels.
| Document | Functie | Voorbeeld |
|---|---|---|
| Standaard | Herbruikbare norm binnen vastgelegde scope. | Afspraken over logging in STD-0004. |
| Oplossingsspecifieke kwaliteitseis (NFR) | Gewenste kwaliteit, met afgesproken meetwaarde en omstandigheden. | Een overeengekomen hersteltijd bij een bepaald uitvalscenario. |
| Deze toetsingscatalogus | Toetsvraag, normbron en te verzamelen bewijs. | Hersteltest uitvoeren en resultaat vergelijken met de afgesproken hersteltijd. |
De historische IDs NFR-DOC, NFR-CODE, NFR-TEST, NFR-SEC en NFR-UX
blijven behouden voor traceerbaarheid. Niet alle punten zijn strikt genomen NFR’s:
ze omvatten ook proces-, ontwikkel-, documentatie- en releasecontroles.
Normbron en ontbrekende afspraken¶
Een verwijzing naar een STD identificeert de inhoudelijke bron, niet automatisch vastgesteld beleid. Controleer de versie, status, scope en toepasselijke bepaling. Aanvullende criteria buiten het bereik van die standaard zijn afzonderlijk als normvoorstel aangeduid.
Waar een passende standaard ontbreekt, staat de eerdere voorgestelde afspraak in
Normvoorstellen softwarekwaliteit.
Deze voorstellen zijn geen vastgestelde standaarden en krijgen niet automatisch een STD-nummer.
Een open normbron levert de uitkomst Niet beoordeelbaar — afspraak ontbreekt op,
geen impliciete goedkeuring of afkeuring. Maak eerst een expliciete projectafspraak of
laat de bevoegde eigenaar de norm vaststellen.
Externe normen en beleidsbronnen staan in het kaderregister. Deze catalogus is geen bewijs dat aan BIO, ISO of NEN wordt voldaan.
Toepassingsprofiel per oplossing¶
Leg per geselecteerd punt vast:
| Veld | Inhoud |
|---|---|
| Toets-ID en scope | Oplossing, component, omgeving en release. |
| Normbron | Standaard/bepaling of expliciete projectafspraak, inclusief versie, status en besluitreferentie. |
| Toepasselijkheid | Van toepassing, niet van toepassing met motivatie, of nog te bepalen. |
| Acceptatiegrens | Meetwaarde, meetdefinitie, scenario en omstandigheden; geen oningevulde standaardwaarde. |
| Toetsing en bewijs | Methode, resultaat en vindplaats van bewijs gekoppeld aan release. |
| Eigenaarschap | Eis-/toetseigenaar en bevoegde beoordelaar. |
| Uitkomst | Voldoet, voldoet niet, niet beoordeelbaar of gemotiveerd niet van toepassing. |
| Afwijking | Reden, risico, compensatie, risico-eigenaar, goedkeurder en eind-/herbeoordelingsdatum. |
De onderstaande bewijsvormen zijn hulpmiddelen voor de beoordeling; selecteer ze op basis van de toepasselijke afspraak en het risico. Een geslaagde test vervangt geen formele risicoacceptatie.
NFR-DOC - Documentatie en releases¶
| Toets-ID | Toetsvraag | Normbron | Bewijs / vast te leggen parameter |
|---|---|---|---|
| NFR-DOC-01 | Zijn releasewijzigingen en migratie-impact terug te vinden? | STD-0002 (deelgebied); Open normvoorstel | Changelog bij de release, inclusief fixes, securitypunten, deprecations en breaking changes. |
| NFR-DOC-02 | Is de gebruikte documentatie aan de software- of contractversie te koppelen? | Open normvoorstel | Versieregister met terugvindbare historische documentatie. |
| NFR-DOC-03 | Is zichtbaar welke versies ondersteuning krijgen en tot wanneer? | STD-0002 (deelgebied); Open normvoorstel | Supportmatrix met majorversies en einddatums; gekozen termijnen vastleggen. |
| NFR-DOC-04 | Zijn afnemers geïnformeerd over incompatibele API-wijzigingen? | STD-0002 | Publicatie met impact, migratiepad, tijdlijn en beëindigingsdatum. |
| NFR-DOC-05 | Kan beheer iedere configuratieoptie veilig interpreteren? | STD-0005 (deelgebied); Open normvoorstel | Configuratiecatalogus met doel, type, default, gevoeligheid, validatie en wijzigingseffect; geen secretwaarden. |
| NFR-DOC-06 | Is het ontwerp voldoende beschreven voor het afgesproken onderhoud? | Open normvoorstel | Gereviewde context, componenten, interfaces, gegevensstromen, afhankelijkheden, beveiligingsgrenzen en faalgedrag; detailniveau afspreken. |
| NFR-DOC-07 | Werkt de oplossing op de afgesproken platformen en browsers? | Open normvoorstel | Versiematrix met supportstatus, testresultaten en expliciete uitsluitingen. |
| NFR-DOC-08 | Zijn installatie, migratie en herstel reproduceerbaar? | STD-0005 (deelgebied); Open normvoorstel | Uitgevoerde deployment- en hersteltest met prerequisites, verificatie en rollback/roll-forward, inclusief datawijzigingen. |
| NFR-DOC-09 | Is de release- en supportcyclus expliciet afgesproken? | STD-0002 (deelgebied); Open normvoorstel | Releasebeleid met cadence, versionering, support, securityfixes, deprecation en noodreleases. |
| NFR-DOC-10 | Kan support fouten onderzoeken en escaleren? | STD-0007 (deelgebied); Open normvoorstel | Runbook met foutcodes, stappen, escalatieroute en privacyveilige bewijsverzameling. |
| NFR-DOC-11 | Is de documentatie actueel voor deze release? | Open normvoorstel | Reviewregistratie met eigenaar, releasekoppeling en afgesproken herbeoordelingsmoment. |
| NFR-DOC-12 | Is de documentatie bruikbaar voor de beoogde lezers? | Open normvoorstel | Afspraken en stakeholderreview over formaat, taal, toegankelijkheid en detail. |
| NFR-DOC-13 | Zijn licenties en componenten herleidbaar? | Open normvoorstel | Licentieoverzicht en bij voorkeur SBOM, gekoppeld aan release; beoordeling waar nodig. |
NFR-CODE - Codekwaliteit¶
| Toets-ID | Toetsvraag | Normbron | Bewijs / vast te leggen parameter |
|---|---|---|---|
| NFR-CODE-01 | Volgt code de afgesproken taalconventie? | Open normvoorstel | Vastgelegde conventie en codereview, inclusief gemotiveerde domeintaal of bestaande CIZ-afspraak. |
| NFR-CODE-02 | Verklaart commentaar relevante intentie en afwegingen? | Open normvoorstel | Codereview van niet-vanzelfsprekende logica; geen commentaarpercentage als kwaliteitsmaat. |
| NFR-CODE-03 | Maken namen verantwoordelijkheid en domeinbetekenis duidelijk? | Open normvoorstel | Codereview van representatieve variabelen, typen, functies en modules. |
| NFR-CODE-04 | Worden de gekozen stijlregels consequent toegepast? | Open normvoorstel | Vastgelegde styleguide, formatter- en lintconfiguratie en CI-resultaten. |
| NFR-CODE-05 | Zijn configuratie, secrets en domeinconstanten passend beheerd? | STD-0005 (deelgebied); Open normvoorstel | Code- en configuratiereview, secret-scan en herkomst van benoemde domeinconstanten. |
| NFR-CODE-06 | Zijn ongebruikte code en dependencies verwijderd of verantwoord? | Open normvoorstel | Analyse en review; voor tijdelijke uitzonderingen eigenaar, reden en einddatum. |
| NFR-CODE-07 | Worden statische bevindingen tegen afgesproken vrijgavegrenzen beoordeeld? | Open normvoorstel | CI-analyserapport met toolversie, drempels en vrijgavebesluit. |
| NFR-CODE-08 | Zijn dependencies, kwetsbaarheden, secrets en licenties gecontroleerd? | STD-0005 (deelgebied); Open normvoorstel | Scanresultaten per release en geregistreerde tijdelijke risicoacceptaties. |
NFR-TEST - Testen en review¶
| Toets-ID | Toetsvraag | Normbron | Bewijs / vast te leggen parameter |
|---|---|---|---|
| NFR-TEST-01 | Is kritieke logica afgedekt door passende tests? | Open normvoorstel | Risicoanalyse, unit-/componenttestselectie en resultaten. |
| NFR-TEST-02 | Zijn relevante interfaces en contracten getest? | Open normvoorstel | Integratie- en waar passend contracttestresultaten voor databases, services, queues en externe systemen. |
| NFR-TEST-03 | Zijn kritieke gebruikers- en bedrijfsprocessen aantoonbaar getest? | Open normvoorstel | Scenario-overzicht en acceptatieresultaten; handmatige controles reproduceerbaar beschreven. |
| NFR-TEST-04 | Zijn fouten en vrijgavebesluiten herleidbaar? | Open normvoorstel | CI-resultaten en expliciete tijdelijke afwijking bij vrijgave met failures. |
| NFR-TEST-05 | Onderbouwt testdekking de beheersing van risico’s? | Open normvoorstel | Samenhang tussen kritieke scenario’s en tests; coverage als signaal, met aandacht voor branch/mutation tests en gegenereerde code. |
| NFR-TEST-06 | Zijn meetdefinitie en eventuele dekkingsdrempel vooraf overeengekomen? | Open normvoorstel | Projectspecifieke definitie en onderbouwing. De eerdere 75% line coverage en 50% acceptance coverage zijn niet vastgesteld; acceptance coverage eerst definiëren. |
| NFR-TEST-07 | Zijn test-, scan- en reviewresultaten aan een versie gekoppeld? | Open normvoorstel | Herleidbare resultaten per commit/build/release, bij voorkeur machineleesbaar. |
| NFR-TEST-08 | Is de wijziging aantoonbaar gereviewd? | Open normvoorstel | Pull request of gelijkwaardig reviewspoor met functiescheiding passend bij risico. |
| NFR-TEST-09 | Zijn relevante reviewbesluiten en vervolgacties vastgelegd? | Open normvoorstel | Besluit- en afwijkingenregistratie; geen verplicht archief van iedere routineopmerking. |
| NFR-TEST-10 | Past de securitytestdekking bij de risico’s? | Open normvoorstel | Resultaten van statische analyse, dependency-/vulnerability- en secret-scans; onderbouwing dynamische tests en pentests. |
| NFR-TEST-11 | Worden drempels en uitsluitingen op effectiviteit beoordeeld? | Open normvoorstel | Reviewverslag na afgesproken interval, incident of majeure wijziging; eigenaar vastleggen. |
NFR-SEC - Security en privacy¶
| Toets-ID | Toetsvraag | Normbron | Bewijs / vast te leggen parameter |
|---|---|---|---|
| NFR-SEC-01 | Bevatten logs alleen gegevens die voor hun doel nodig zijn? | STD-0004 | Logging- en privacyreview van schema’s en representatieve logregels. |
| NFR-SEC-02 | Zijn privacyafwegingen vanaf het ontwerp aantoonbaar? | Open normvoorstel | Gegevensinventarisatie en review van doelbinding, minimalisatie, toegang, retentie en verwijdering. |
| NFR-SEC-03 | Is de noodzaak van risicoanalyse en DPIA beoordeeld? | Open normvoorstel | Risicobeoordeling en vastgelegde DPIA-afweging met privacyfunctie; toepasselijke drempel onderbouwen. |
| NFR-SEC-04 | Zijn kwetsbaarheden beoordeeld tegen de afgesproken scope en grenzen? | Open normvoorstel | Scanresultaten, risicodrempels en vrijgavebesluit. |
| NFR-SEC-05 | Worden secrets gedetecteerd en bevindingen opgevolgd? | Open normvoorstel | Scan van bron, history en artefacten; incidentbeoordeling en rotatiebewijs bij een treffer. |
| NFR-SEC-06 | Is de samenstelling van de software onderzocht? | Open normvoorstel | SCA-resultaat met dependencies, kwetsbaarheden en licenties per release. |
| NFR-SEC-07 | Zijn kritieke handelingen reconstrueerbaar met passende dataminimalisatie? | STD-0004 | Audittrailtest en onderbouwing actoridentificatie; namen/e-mails niet automatisch opnemen. |
| NFR-SEC-08 | Werken bewaartermijnen en verwijdering voor de betrokken gegevens? | STD-0004 (deelgebied); Open normvoorstel | Onderbouwde termijnen per categorie en verwijdertest; concrete waarden afspreken. |
| NFR-SEC-09 | Zijn toegangsrechten passend en periodiek beoordeeld? | STD-0004 (deelgebied); Open normvoorstel | Rollenmatrix, rechtenreview en logging van toegang; scope voor gegevens en logs expliciteren. |
NFR-UX - Gebruik en interactie¶
| Toets-ID | Toetsvraag | Normbron | Bewijs / vast te leggen parameter |
|---|---|---|---|
| NFR-UX-01 | Krijgt de gebruiker passende feedback bij wachten? | Open normvoorstel | Acceptatietest per interactie met afgesproken wachtdrempel, toegankelijke status en betrouwbaar handelingsperspectief. |
| NFR-UX-02 | Zijn foutmeldingen begrijpelijk en vrij van gevoelige technische details? | STD-0002 (deelgebied); Open normvoorstel | UX-/securitytest van foutscenario’s, waaronder stacktraces, topologie, persoonsgegevens en secrets. |
| NFR-UX-03 | Kan support een gebruikersfout terugvinden? | STD-0002 | Test met stabiele foutcode/referentie en correlation ID zonder interne details aan de gebruiker. |
| NFR-UX-04 | Zijn teksten en vertalingen afzonderlijk beheerbaar? | Open normvoorstel | Review van tekstbeheer en wijzigingsprocedure; geen onbeheerste runtimewijzigingen. |
| NFR-UX-05 | Worden verstoringen via afgesproken kanalen gecommuniceerd? | Open normvoorstel | Communicatiescenario met kanaal, eigenaar, toegankelijke status en handelingsperspectief. |
| NFR-UX-06 | Voldoet de oplossing aan het afgesproken toegankelijkheidsniveau? | Open normvoorstel | Testverslag met kader, versie, conformiteitsniveau en scope; toepasselijkheid nog valideren. |
| NFR-UX-07 | Zijn gebruikersmelding en technische logging gescheiden en gekoppeld? | STD-0004 | End-to-end fouttest met niet-gevoelige referentie tussen melding en log. |
Afwijkingen en verificatie¶
Gebruik de uitzonderingsroute van de toepasselijke normbron. Leg bij een afwijking het toets-ID, scope, reden, risico, compenserende maatregel, eigenaar, goedkeurder, einddatum en herbeoordelingsdatum vast. Bevoegde rollen en maximale duur blijven waar nodig te valideren. Koppel bewijs aan de relevante softwareversie en beoordeel of het na wijzigingen nog bruikbaar is.
Wijzigingshistorie¶
| Datum | Wijziging |
|---|---|
| 2026-09-07 | Concept-eisencatalogus omgezet naar toetsvragen, normbronnen en bewijslast. Alle 48 bestaande toets-ID’s behouden; nog niet ondergebrachte afspraken naar het normvoorstellenregister verplaatst. Geen normen of drempels vastgesteld. |