STD-0009: Schaalbaarheid, statelessness en resilience¶
Documentgegevens¶
| Versie | Datum | Evaluatiedatum | Scope |
|---|---|---|---|
| 0.1 | 2026-08-25 | 2027-08-25 | Platformbreed |
Doel en reikwijdte¶
Deze standaard maakt gedrag onder belasting en bij afhankelijkheids- of node-uitval voorspelbaar. Zij geldt voor services, gedistribueerde processen en stateful voorzieningen. Concrete SLO-, RTO- en RPO-waarden worden per dienst vastgesteld.
Normatieve bepalingen¶
- Gebruikerssessies en processtate BEHOREN buiten individuele nodes te staan.
- Lokale schijf, geheugen of node-identiteit MAG NIET de enige duurzame bron van waarheid zijn.
- Horizontale schaal BEHOORT te worden gebruikt voor paralleliseerbare stateless workloads; verticale schaal KAN op basis van meting, kosten en geschiktheid worden toegepast.
- Iedere remote call MOET een expliciete configureerbare timeout hebben.
- Retries MOGEN alleen worden toegepast op aantoonbaar tijdelijke fouten en MOETEN een limiet, exponential back-off met jitter en totaal retrybudget hebben.
- Niet-idempotente handelingen MOGEN NIET automatisch worden herhaald zonder idempotency key, deduplicatie of gelijkwaardige bescherming.
- Circuit breakers en bulkheads BEHOREN te worden toegepast waar cascade-uitval aannemelijk is.
- Fallback MAG alleen veilige en herkenbaar beperkte of verouderde functionaliteit leveren; stille onjuiste resultaten zijn niet toegestaan.
- Capaciteitsmaatregelen, load shedding, degradatie en escalatie MOETEN vooraf worden bepaald voor dreigende SLO-overschrijding.
- Stateful systemen MOGEN worden gebruikt wanneer consistentie, latency, technologie of kosten dit vereisen en MOETEN replicatie, partitionering, failover, back-up, herstel, split-brainrisico en schaalgrenzen documenteren.
- Keuzes MOETEN infrastructuur-, licentie-, energie-, dataoverdracht- en operationele kosten meewegen.
Rationale¶
Stateless ontwerp vereenvoudigt horizontale schaal en nodevervanging, maar is niet voor iedere workload passend. Begrensde resiliencepatronen voorkomen dat retries en automatische herstelmechanismen een storing vergroten.
Uitzonderingen en risicoacceptatie¶
Een afwijking MOET state, schaalgrens of ontbrekend resiliencepatroon, verwachte impact, herstelprocedure, eigenaar en evaluatiedatum beschrijven. Stateful uitzonderingen MOETEN aantoonbaar voldoen aan dienstspecifieke continuïteitsdoelen.
Naleving en vereiste bewijslast¶
- load-, schaal- en failovertests op realistische profielen;
- chaos- of afhankelijkheidsuitvaltest waar proportioneel;
- bewijs van timeouts, retrybudgetten en idempotentie;
- SLO-dashboard en runbook voor degradatie;
- back-up-, herstel- en split-braintest voor stateful systemen;
- kosten- en capaciteitsanalyse.
Implementatieprofielen¶
Een dienstprofiel MOET SLO, RTO, RPO, piekbelasting, schaalgrenzen en afhankelijkheidsbudgetten vastleggen. Zichtbaarheid volgt STD-0007; containerworkloads volgen aanvullend STD-0006.
Externe mappings en bronnen¶
| Kader | Versie | Control(s) | Relatie | Status |
|---|---|---|---|---|
| ISO/IEC 27002 | 2022 | 5.30, 8.6, 8.14 | ICT-continuïteit, capaciteit en redundantie | Ondersteunend |
| BIO2 | 1.3 | 5.30, 8.6, 8.14 | Overheidsbaseline | Ondersteunend |
| NEN 7510-2 | 2024+A1:2026 | 5.30, 8.6, 8.14 | Zorgspecifieke aansluiting | Te valideren |
Wijzigingshistorie¶
| Versie | Datum | Wijziging |
|---|---|---|
| 0.1 | 2026-08-25 | Eerste concept, omgezet van voorgestelde ADR naar standaard. |