Ga naar inhoud

Samenvatting analyse en wijzigingen

Aangemaakte bestanden

  • Een index en samenhang.
  • Tien afzonderlijke conceptstandaarden in docs/Standaarden/ voor tijd/encoding, API's, transport- en opslag-encryptie met centraal sleutelbeheer, logging, deployment, containers, observability, modulariteit, resilience en gecontroleerde netwerktoegang.
  • Een kaderregister dat naar canonieke beleids- en normbronnen verwijst zonder controls te kopiëren.
  • Een NFR-overzicht met aparte classificatie van documentatie/release, ontwikkelstandaarden, tests/review, security/privacy en gebruik/interactie.
  • Een traceabilitymatrix voor alle aangeleverde criteriaclusters.
  • Een validatieregister met benodigde expertise en documenten.

Er is uitsluitend architectuurdocumentatie aangemaakt; geen applicatie- of infrastructuurcode is gewijzigd.

Repositoryonderzoek

Na koppeling met de remote repository zijn een ADR-template, invulrichtlijnen, YAML-frontmatter en bestaande ADR-nummering aangetroffen. De normatieve concepten zijn daarom van de ADR-lifecycle gescheiden en gebruiken een eigen reeks STD-0001 tot en met STD-0010.

Aangetroffen CIZ-bronnen

Het aangeleverde ISMS-beleid CIZ 1.0 is een definitief beleidsdocument uit 2024. Het beschrijft:

  • bescherming van vertrouwelijkheid, integriteit en beschikbaarheid;
  • continuiteit en risicogestuurde beveiligingsmaatregelen;
  • toegangsbeheer, informatieclassificatie, incidentrespons en externe partijen;
  • monitoring, gedocumenteerd bewijs, interne audits en continue verbetering;
  • BIO, ISO 27001/27002 en NEN 7510 als genoemde kaders.

Het document vermeldt revisie voor 1 juni 2025. Of een nieuwere versie bestaat is Te valideren. Het ISMS-beleid bevat geen technische normen voor API-versioning, RFC 9457, timestampformaten, UTF-8, cryptografische algoritmen, sleutelrotatie, loggingvelden/-termijnen, CI/CD, containers, OpenTelemetry, modulariteit of concrete SLO's. Die zijn nergens als bestaande CIZ-besluiten gepresenteerd.

De Notitie data governance organisatie v1.4 van 23 januari 2025 is daarnaast geregistreerd als richtinggevende CIZ-bron. Definitief v1.4 is de documentstatus; formele goedkeuring, beleidsstatus, actuele geldigheid en een eventuele opvolger zijn Te valideren. De notitie benoemt dataclassificatie en metadata als noodzakelijke voorzieningen, maar bevat geen vastgesteld classificatieschema of metadatamodel. Daarom zijn er geen classificatiewaarden, metadatavelden of aanvullende technische normen uit overgenomen.

Gemaakte aannames

  • De standaardenset is nieuw en volledig Concept; zij vervangt geen bestaande geaccepteerde ADR.
  • Concrete product-, termijn- en drempelkeuzes volgen pas na CIZ-validatie.
  • Organisatiebreed betekent een gewenste default/guardrail, niet dat legacy en externe ketencontracten automatisch compliant zijn.
  • Governance- en stakeholderrollen worden functioneel omschreven waar het ISMS-beleid geen formele ADR-bevoegdheid bewijst.
  • De data-governancenotitie is beleidscontext en wordt niet als vastgesteld organisatie- of architectuurbeleid behandeld zolang het toepassingsbesluit ontbreekt.
  • OpenTelemetry en RFC 9457 zijn voorgestelde open richtingen, geen reeds vastgesteld CIZ-beleid.

Aanvullend als kwaliteitscriteria verwerkt

  • Gebruikersgerichte foutafhandeling en toegankelijkheid zijn als NFR/UX-/acceptatie-eisen opgenomen. De onderliggende technische contracten staan in STD-0002, STD-0004 en STD-0007.
  • Changelogs, documentatieversies, platform-/browserlijsten, release- en supportinformatie zijn documentatie-/release-eisen.
  • Taal, namen, comments, style guides, constanten en dead code zijn ontwikkelstandaarden.
  • Unit-, integratie-, acceptatie-, coverage-, CI- en reviewregels zijn test-/acceptatiecriteria.
  • Een verplicht commentaarpercentage is niet overgenomen omdat het geen betrouwbare maat voor onderhoudbaarheid is.
  • Coveragewaarden van 75% en 50% zijn niet als universele norm overgenomen; zij staan uitsluitend als Te valideren mogelijke startwaarden, met inhoudelijke beperkingen.

Belangrijkste standaardafhankelijkheden

STD-0001 en STD-0003 vormen organisatiebrede basisregels. STD-0003 normeert encryptie van persistente gegevens en kopieën en HSM-backed CMK als voorkeursrichting met een aantoonbare uitzonderingsroute. STD-0008 bepaalt component- en gegevensgrenzen en waarborgt dataportabiliteit. STD-0004 levert het loggingfundament voor STD-0007; STD-0007 en STD-0008 ondersteunen STD-0009. Containerisatie in STD-0006 volgt pas wanneer packaging, observability en workloadgedrag duidelijk zijn en een geschiktheidsanalyse positief is.