Analyse en specificatie van informatiesystemen
|
Het analyseren en specificeren van requirements is een proces van het traceren en onderkennen van functionele en niet-functionele requirements waar de te ontwikkelen applicatie aan moet voldoen. Ook worden de constraints geïdentificeerd die zullen gelden in de ontwikkel- en de operatie fases. Het ontwikkelen van informatiesystemen wordt tegenwoordig veelal uitgevoerd conform de iteratieve ontwikkelmethode (Agile). Onafhankelijk van de methode, traditioneel, waterval of iteratief (Agile), is sprake van een aantal ontwikkelstappen waar aandacht wordt besteed aan:
- functionele eisen, zoals functionaliteiten, gegevens, businessrules, presentatie, interactie en foutafhandelingen;
- niet-functionele eisen, zoals betrouwbaarheidDe mate waarin de organisatie zich voor de informatievoorziening kan verlaten op een informatiesysteem. De betrouwbaarheid van een informatiesysteem is daarmee de verzamelterm voor de begrippen beschikbaarheid, integriteit en vertrouwelijkheid.; gebruiksvriendelijkheid, efficiëntie, onderhoudbaarheid, performance, flexibiliteit in overdraagbaarheid.
In de ISO27001/2 wordt ten aanzien van dit thema alleen focus gelegd op niet-functionele eisen (beveiligingseisen). Daarom is naast het object ‘Analyse en specificatie van Informatiebeveiligingseisen’ ook het object ‘Analyse en specificatie van Informatiesystemen’ toegevoegd, waarbij de nadruk gelegd wordt op functionele eisen. Dit thema is ‘Baseline based’ en met lineaire volgens V-model aanpak uitgewerkt. Aangezien bij Agile niet op deze wijze wordt gewerkt, verdient dit aspect extra aandacht.
Criterium
Doelstelling
Risico
Indeling binnen ISOR
Dit beveiligingsprincipe:
- is gericht op Beveiligingsaspect Uitvoering
- valt binnen de IFGS-indeling IFGS Functie
ℹ️(Klik om uitleg open/dicht te klappen)
Grondslag
De grondslag voor dit principe is COBIT (Control Objectives for Information and related Technology)
Onderliggende normen
ID | Conformiteitsindicator | Stelling |
---|---|---|
APO_U.04.01 | functionele eisen |
De functionele eisen van nieuwe informatiesystemen worden geanalyseerd en bepaald op basis van verschillende invalshoeken (zoals stakeholders, business, wet en regelgeving) en vastgelegd in een Functioneel Ontwerp (FO). |
APO_U.04.02 | functionele eisen |
Het Functioneel Ontwerp (FO) wordt gereviewd waarna verbeteringen en of aanvullingen op het FO plaatsvinden. |
APO_U.04.03 | functionele eisen |
Op basis van een goedgekeurd Functioneel Ontwerp (FO) wordt een Technisch Ontwerp (TO) vervaardigd die ook ter review wordt aangeboden aan de functionaris 'Quality control' en aan de beveiligingsfunctionaris.. |
APO_U.04.04 | functionele eisen |
Alle vereisten worden gevalideerd door peer review of prototyping (agile ontwikkelmethode). |
APO_U.04.05 | functionele eisen |
Parallel aan het vervaardigen van het FO en TO worden acceptatie-eisen vastgelegd. |