Testbeleid
Versie: 1.0 Eigenaar: Security Officer / CTO Goedgekeurd door: Directie Harborn Datum laatste review: 2025 Reviewfrequentie: Jaarlijks (of eerder bij significante wijzigingen of incidenten)
Doel
Het testbeleid beschrijft de regels en principes voor de toepassing van softwaretesten binnen onze organisatie.
Scope
Van toepassing op alle ontwikkelaars, intern en extern, en uitbestede ontwikkeling.
Beleid
Principes
- De definitie van "done" bevat een testplan/testscript;
- Regressietests moeten onderdeel zijn van het release management-proces;
- Om een representatieve testomgeving te hebben, is het soms nodig productiedata te gebruiken voor het testen van software;
- Het verdient de voorkeur, waar mogelijk, gebruik te maken van een testdataset met fictieve maar representatieve gegevens;
- Gevoelige gegevens moeten worden geanonimiseerd vóór gebruik buiten de productieomgevingen.
Gerelateerde beleidsregels
- Informatiebeveiligingsbeleid
- Beleid voor veilige ontwikkeling
- Beleid voor veilige engineering
Uitzonderingen
Uitzonderingen op dit beleid dienen te worden goedgekeurd door de Security Officer en de directie, en worden gedocumenteerd in het wijzigingsregister.
Gerelateerde controls
| Control | Toepasselijkheid |
|---|---|
| A.8.8 Beheer van technische kwetsbaarheden | Tests helpen technische kwetsbaarheden te identificeren. |
| A.8.34 Bescherming van informatiesystemen tijdens audit en testen | Borgt gecontroleerd en veilig testen. |
| A.5.36 Naleving van beleidsregels en normen | Tests zijn in lijn met organisatorische standaarden. |
| A.5.24 Planning en voorbereiding van informatiebeveiligingsincidentbeheer | Testresultaten worden meegenomen in incidentprocessen. |
| A.5.27 Leren van informatiebeveiligingsincidenten | Resultaten versterken het beveiligingsniveau. |