Ga naar inhoud

Normvoorstellen softwarekwaliteit

Status: Voorstellen — niet vastgesteld · Eigenaar: Architectuurteam

Herkomst: concept-eisencatalogus, redactioneel gescheiden op 7 september 2026.

Deze pagina bewaart de voorgestelde algemene ontwikkel-, test-, proces- en acceptatieafspraken waarvoor nog geen volledig dekkende standaard is aangewezen. Dit is een werkregister voor standaardisatie, geen extra vastgestelde standaard of automatisch geldend beleid. De oorspronkelijke NFR-ID’s blijven als herkomst-ID behouden.

De woorden MOET, BEHOORT en KAN hieronder geven uitsluitend de voorgestelde sterkte aan. Voor vaststelling bepaalt het architectuurteam per voorstel de normbron, scope, eigenaar, uitzonderingsroute en definitieve tekst. Voeg een aanvullende afspraak toe aan een passende bestaande standaard of gebruik het standaardtemplate als een afzonderlijke standaard nodig is. Neem bestaande bepalingen niet opnieuw over.

De toetsingscatalogus bevat uitsluitend de bijbehorende toetsvragen en bewijsvormen. Bij opname van een voorstel in een standaard wordt de voorsteltekst hier vervangen door een verwijzing naar die standaard en versie.

Afhandeling

Registreer per voorstel: gekozen bestemming, bronversie/bepaling, besluit, bevoegde eigenaar, reikwijdte en beoordelingsdatum. Zolang deze ontbreken is de afhandeling Open. Voor engineering en testen zie VAL-21/22; voor platformen, toegankelijkheid, support en documentatie zie VAL-23 t/m VAL-26 in het validatieregister.

NFR-DOC-01

Classificatie: Release-eis · Afhandeling: Open

Gedeeltelijke aansluiting: STD-0002. Valideer alleen het aanvullende bereik; de bestaande standaard blijft de normbron voor haar eigen bepalingen.

Iedere release MOET een changelog bevatten met wijzigingen, fixes, securityrelevante punten, deprecations en breaking changes. Review van releaseartefact.

NFR-DOC-02

Classificatie: Documentatie-eis · Afhandeling: Open

Documentatie MOET aan de bijbehorende software-/contractversie zijn gekoppeld en als historische versie terugvindbaar zijn.

NFR-DOC-03

Classificatie: Release-eis · Afhandeling: Open

Gedeeltelijke aansluiting: STD-0002. Valideer alleen het aanvullende bereik; de bestaande standaard blijft de normbron voor haar eigen bepalingen.

Ondersteunde major versions, supportstatus en einddatum MOETEN gepubliceerd zijn; termijnen zijn Te valideren.

NFR-DOC-05

Classificatie: Documentatie-eis · Afhandeling: Open

Gedeeltelijke aansluiting: STD-0005. Valideer alleen het aanvullende bereik; de bestaande standaard blijft de normbron voor haar eigen bepalingen.

Alle configuratieopties MOETEN doel, type, default, gevoeligheidsklasse, validatie en wijzigingseffect beschrijven; secrets nooit met voorbeeldwaarde.

NFR-DOC-06

Classificatie: Documentatie-eis · Afhandeling: Open

Architectuurinformatie MOET context, componenten, interfaces, gegevensstromen, dependencies, securitygrenzen en beheer-/failuremodel voldoende beschrijven voor onderhoud. Detailniveau: Te valideren met stakeholders.

NFR-DOC-07

Classificatie: Test-/release-eis · Afhandeling: Open

Ondersteunde en geteste platformen en browsers MOETEN met versies en teststatus zijn gepubliceerd. Matrix en minimale browserbaseline: Te valideren.

NFR-DOC-08

Classificatie: Documentatie-eis · Afhandeling: Open

Gedeeltelijke aansluiting: STD-0005. Valideer alleen het aanvullende bereik; de bestaande standaard blijft de normbron voor haar eigen bepalingen.

Deploymentinstructies MOETEN prerequisites, systeemvereisten, configuratie, migratie, verificatie, rollback/roll-forward en herstel bevatten.

NFR-DOC-09

Classificatie: Release-eis · Afhandeling: Open

Gedeeltelijke aansluiting: STD-0002. Valideer alleen het aanvullende bereik; de bestaande standaard blijft de normbron voor haar eigen bepalingen.

Releasebeleid MOET cadence, versionering, support, securityfixes, deprecation en noodreleases beschrijven.

NFR-DOC-10

Classificatie: Documentatie-eis · Afhandeling: Open

Gedeeltelijke aansluiting: STD-0007. Valideer alleen het aanvullende bereik; de bestaande standaard blijft de normbron voor haar eigen bepalingen.

Troubleshooting- en supportinformatie MOET bekende fouten, stabiele foutcodes, diagnostische stappen, escalatieroute en privacyveilige bewijsverzameling bevatten.

NFR-DOC-11

Classificatie: Proces-/documentatie-eis · Afhandeling: Open

Documentatie MOET bij iedere relevante release en periodiek worden beoordeeld; periode en eigenaar zijn Te valideren.

NFR-DOC-12

Classificatie: Documentatie-eis · Afhandeling: Open

Formaat, taal, toegankelijkheid en detailniveau MOETEN vooraf met beoogde stakeholders worden afgesproken.

NFR-DOC-13

Classificatie: Compliance-/release-eis · Afhandeling: Open

Eigen licentievoorwaarden en gebruikte componentlicenties MOETEN traceerbaar zijn, bij voorkeur via een Software Bill of Materials (SBOM); juridische review waar nodig.

NFR-CODE-01

Classificatie: Ontwikkelstandaard · Afhandeling: Open

Code, identifiers en technisch commentaar BEHOREN Engels te zijn voor interoperabiliteit; een afwijkende bestaande CIZ-standaard of domeintaal gaat voor en is Te valideren.

NFR-CODE-02

Classificatie: Ontwikkelstandaard · Afhandeling: Open

Commentaar MOET betekenisvol zijn en vooral intentie, afweging en niet-zichtbare randvoorwaarden uitleggen. Een vast commentaarpercentage wordt niet overgenomen: hoeveelheid commentaar is geen betrouwbare maat voor onderhoudbaarheid en stimuleert ruis.

NFR-CODE-03

Classificatie: Ontwikkelstandaard · Afhandeling: Open

Namen voor variabelen, typen, functies en modules MOETEN hun verantwoordelijkheid en domeinbetekenis beschrijven.

NFR-CODE-04

Classificatie: Ontwikkelstandaard · Afhandeling: Open

Taal-/frameworkspecifieke style guides, formatter en lintregels MOETEN repo-breed zijn vastgelegd en in CI gecontroleerd. Welke CIZ-guides gelden is Te valideren.

NFR-CODE-05

Classificatie: Ontwikkelstandaard · Afhandeling: Open

Gedeeltelijke aansluiting: STD-0005. Valideer alleen het aanvullende bereik; de bestaande standaard blijft de normbron voor haar eigen bepalingen.

Onverklaarde hardcoded constanten, endpoints, credentials en cryptografische configuratie zijn niet toegestaan; betekenisvolle domeinconstanten krijgen naam en bron.

NFR-CODE-06

Classificatie: Ontwikkelstandaard · Afhandeling: Open

Ongebruikte/dead code en dependencies MOETEN worden verwijderd, tenzij tijdelijk gemotiveerd met eigenaar en einddatum.

NFR-CODE-07

Classificatie: Testcriterium · Afhandeling: Open

Statische analyse MOET in CI draaien; bevindingen boven een risicogestuurde drempel blokkeren vrijgave. Tooling en drempels zijn Te valideren.

NFR-CODE-08

Classificatie: Security-/testcriterium · Afhandeling: Open

Gedeeltelijke aansluiting: STD-0005. Valideer alleen het aanvullende bereik; de bestaande standaard blijft de normbron voor haar eigen bepalingen.

Dependency-, vulnerability-, secret- en licentiescans MOETEN geautomatiseerd draaien; uitzonderingen volgen vastgelegde risicoacceptatie en einddatum.

NFR-TEST-01

Classificatie: Testcriterium · Afhandeling: Open

Gedrag en kritieke logica MOETEN passende geautomatiseerde unit- en componenttests hebben.

NFR-TEST-02

Classificatie: Testcriterium · Afhandeling: Open

Interfaces met databases, services, queues en externe systemen MOETEN integratie- en waar passend contracttests hebben.

NFR-TEST-03

Classificatie: Testcriterium · Afhandeling: Open

Kritieke gebruikers- en bedrijfsprocessen MOETEN waar passend geautomatiseerde acceptatietests hebben; onautomatiseerbare controles zijn expliciet en reproduceerbaar.

NFR-TEST-04

Classificatie: Acceptatiecriterium · Afhandeling: Open

Testresultaten en failures MOETEN zichtbaar en herleidbaar zijn in CI; vrijgave bij failures vereist formele, tijdelijke afwijking.

NFR-TEST-05

Classificatie: Kwaliteitsindicator · Afhandeling: Open

Coverage wordt als signalerende indicator gebruikt, niet als zelfstandig kwaliteitsbewijs. Line coverage is geen functionele dekking. Kritieke code kan hogere dekking eisen; gegenereerde/declaratieve code kan een andere aanpak vragen. Branch coverage, mutation testing en risicogestuurd testen kunnen meer waarde bieden.

NFR-TEST-06

Classificatie: Voorstelwaarde · Afhandeling: Open

75% unit/component line coverage en 50% acceptance coverage zijn niet vastgesteld. Indien CIZ startwaarden wenst, zijn dit hooguit Te valideren voorstellen per technologietype; “acceptance coverage” moet eerst meetbaar worden gedefinieerd.

NFR-TEST-07

Classificatie: Testcriterium · Afhandeling: Open

Test-, scan- en reviewresultaten BEHOREN machine-readable te zijn en aan commit/build/release te zijn gekoppeld.

NFR-TEST-08

Classificatie: Reviewcriterium · Afhandeling: Open

Wijzigingen verlopen via pull request of gelijkwaardig gecontroleerd wijzigingsmechanisme met aantoonbare review en functiescheiding passend bij risico.

NFR-TEST-09

Classificatie: Documentatie-/revieweis · Afhandeling: Open

Relevante reviewbesluiten, risicoacceptaties en vervolgacties MOETEN herleidbaar worden vastgelegd; routinematige opmerkingen hoeven geen permanente architectuurdocumentatie te worden.

NFR-TEST-10

Classificatie: Security-/testcriterium · Afhandeling: Open

Automatische securitycontroles omvatten minimaal statische analyse, dependency-/vulnerabilityscan en secret scanning; dynamische tests en pentests zijn risicogestuurd.

NFR-TEST-11

Classificatie: Governance-eis · Afhandeling: Open

Testdrempels en uitsluitingen MOETEN periodiek en na incidenten/majeure wijzigingen op effectiviteit worden beoordeeld. Cyclus/eigenaar: Te valideren.

NFR-SEC-02

Classificatie: Ontwerp-/revieweis · Afhandeling: Open

Privacy by design wordt vanaf ontwerp aantoonbaar toegepast via gegevensinventarisatie, doelbinding, minimalisatie, toegang, retentie en verwijdering.

NFR-SEC-03

Classificatie: Governance-eis · Afhandeling: Open

Voor verwerking en wijzigingen wordt een risicoanalyse uitgevoerd; waar criteria dit vereisen volgt een Data Protection Impact Assessment (DPIA). Drempel/eigenaar: Te valideren met privacyfunctie.

NFR-SEC-04

Classificatie: Security-/testcriterium · Afhandeling: Open

Veelvoorkomende kwetsbaarheden worden automatisch gecontroleerd; scope en blokkeringsdrempels zijn risicogestuurd.

NFR-SEC-05

Classificatie: Security-/testcriterium · Afhandeling: Open

Secret scanning voorkomt opname in bron, history en artefacts; responsprocedure behandelt rotatie en incidentbeoordeling.

NFR-SEC-06

Classificatie: Security-/testcriterium · Afhandeling: Open

Software Composition Analysis (SCA) inventariseert dependencies, kwetsbaarheden en licenties; bevindingen zijn aan release gekoppeld.

NFR-SEC-08

Classificatie: Privacy-/documentatie-eis · Afhandeling: Open

Gedeeltelijke aansluiting: STD-0004. Valideer alleen het aanvullende bereik; de bestaande standaard blijft de normbron voor haar eigen bepalingen.

Per gegevens- en logcategorie is een passende, onderbouwde bewaartermijn en verwijdermechanisme vastgelegd; concrete termijnen zijn Te valideren.

NFR-SEC-09

Classificatie: Security-/testcriterium · Afhandeling: Open

Gedeeltelijke aansluiting: STD-0004. Valideer alleen het aanvullende bereik; de bestaande standaard blijft de normbron voor haar eigen bepalingen.

Toegang tot gevoelige data en logs is rolgebaseerd, periodiek beoordeeld en zelf controleerbaar gelogd.

NFR-UX-01

Classificatie: UX-/acceptatiecriterium · Afhandeling: Open

Bij merkbare wachttijd krijgt de gebruiker tijdige, toegankelijke feedback over voortgang/status en, waar betrouwbaar, handelingsperspectief. Drempels zijn per interactie Te valideren.

NFR-UX-02

Classificatie: UX-/acceptatiecriterium · Afhandeling: Open

Gedeeltelijke aansluiting: STD-0002. Valideer alleen het aanvullende bereik; de bestaande standaard blijft de normbron voor haar eigen bepalingen.

Foutmeldingen zijn beknopt, begrijpelijk, bruikbaar en bevatten geen stacktraces, interne topologie, persoonsgegevens of secrets.

NFR-UX-04

Classificatie: Ontwikkel-/UX-standaard · Afhandeling: Open

Gebruikersteksten en vertalingen zijn van programmalogica gescheiden en beheerbaar. “Externe configuratie” betekent niet dat ongecontroleerde runtimewijziging verplicht is.

NFR-UX-05

Classificatie: Operationele-/UX-eis · Afhandeling: Open

Geplande en ongeplande verstoringen worden via afgesproken, toegankelijke kanalen gecommuniceerd met status en handelingsperspectief; kanalen/eigenaar zijn Te valideren.

NFR-UX-06

Classificatie: Toegankelijkheids-/acceptatiecriterium · Afhandeling: Open

Relevante toegankelijkheidseisen worden aantoonbaar toegepast en getest. Het concrete CIZ-kader en conformiteitsniveau zijn niet in de bron aangetroffen en Te valideren.