Qualität und Engineering-Standards
Was der Satz „wir arbeiten auf Basis von ISO/IEC 25010, BSI und OWASP“ genau bedeutet.
Welche Normen wir anwenden, an welcher Stelle des Prozesses und womit wir ihre Anwendung belegen. Fragt Ihr Einkauf nach Lieferantenstandards, senden wir das vollständige Dokument und beantworten die konkreten Fragen.
Unverbindlich anfragenWir haben kein ISO-Zertifikat
Die blue veery GmbH besitzt weder ein ISO-Zertifikat noch eine andere Sicherheitszertifizierung. Die unten genannten Normen und Leitlinien wenden wir als Bezugspunkt für den eigenen Prozess an — und wir können zeigen, an welcher Stelle jede von ihnen wirkt.
ISO/IEC 25010 ist ein Produktqualitätsmodell und keine Managementsystemnorm: Sie definiert die Merkmale, nach denen Software bewertet wird. Zertifizierbar sind Managementsystemnormen, etwa ISO 9001 oder ISO/IEC 27001. Diese besitzen wir nicht und behaupten nichts anderes.
Wird ein zertifizierter Lieferant benötigt, sollte das zu Beginn geklärt werden. Wir benennen, welche Elemente wir dokumentieren können und was sich nicht mit einem Zertifikat belegen lässt.
Drei Bezugsdokumente und ihre Funktionen
Jedes der drei Dokumente beantwortet eine andere Frage. Wir wenden sie gemeinsam an, nicht wechselweise.
ISO/IEC 25010
Gegenstand der BewertungEin Produktqualitätsmodell. Es liefert Benennung und Struktur der nichtfunktionalen Anforderungen, mit denen wir die Ziele im Vertrag beschreiben.
BSI
Organisation des ProzessesVorgaben des deutschen Bundesamts für einen sicheren Software-Lebenszyklus: von den Anforderungen bis zum Umgang mit Schwachstellen.
OWASP
Umfang der Code-PrüfungEine Liste von Risikokategorien sowie überprüfbare Verifikationsanforderungen, denen wir jede Feststellung aus dem Audit zuordnen.
Normen zum Einsatz von KI in der Softwareentwicklung
Es gibt keine Norm, die mit KI entstandenen Code zertifiziert. Zertifizierbar ist ISO/IEC 42001 — eine Managementsystemnorm für künstliche Intelligenz, die Organisationen erfasst, welche KI-Lösungen bereitstellen und einsetzen; dieses Zertifikat besitzen wir nicht. Die übrigen Dokumente haben den Charakter von Leitlinien, und sie bestimmen unsere Arbeitsweise.
Alle diese Dokumente haben einen gemeinsamen Nenner: Die Verantwortung für den Code bleibt beim Ingenieur. Ein KI-Werkzeug verkürzt die Zeit, in der Code entsteht, übernimmt aber keine Verantwortung für das Ergebnis und ändert nichts am Umfang der Prüfung, der dieser Code unterliegt.
Wie wir sie im Projekt anwenden
Die Gliederung des Berichts nach OWASP Top 10:2025
In der Ausgabe 2025 sind zwei Kategorien hinzugekommen: die Software-Lieferkette und der Umgang mit Ausnahmesituationen.
Diese Liste verwenden wir im KI-Code-Audit als Gliederung des Berichts. Jede Feststellung fällt in eine der Kategorien und, wo es begründet ist, zusätzlich auf eine konkrete ASVS-Anforderung.
Qualitätsschranken im Entwicklungsprozess
Die Schranken sind entweder automatisch oder erfordern eine zweite Person. Keine davon ist optional.
Was daraus für das Projekt folgt
Quellendokumente
Jede der obigen Aussagen lässt sich an der Quelle überprüfen. Nachstehend die Dokumente, auf die wir uns berufen.
- ISO/IEC 25010:2023 — Produktqualitätsmodell. iso.org — Vorschau ISO/IEC 25010
- Übersicht der Änderungen 2011 → 2023 (arc42 Quality Model). quality.arc42.org/articles/iso-25010-update-2023
- BSI, Technische Richtlinie TR-03185 „Sicherer Software-Lebenszyklus“. bsi.bund.de — TR-03185
- BSI und ANSSI, gemeinsame Empfehlungen zu KI-Assistenten beim Programmieren. bsi.bund.de — AI Coding Assistants
- OWASP Top 10:2025. top10.owasp.org/2025
- ISO/IEC 42001:2023 — Managementsystem für künstliche Intelligenz. iso.org — Vorschau ISO/IEC 42001
- ISO/IEC 5338:2023 — Lebenszyklusprozesse von KI-Systemen. iso.org — Vorschau ISO/IEC 5338
- ISO/IEC 23894:2023 — Risikomanagement bei KI. iso.org — Vorschau ISO/IEC 23894
- OpenSSF, Security-Focused Guide for AI Code Assistant Instructions. best.openssf.org — AI Code Assistant Instructions
- OWASP Application Security Verification Standard (ASVS) 5.0.0. owasp.github.io — ASVS
Wie das im Vertrag aussieht
Sagen Sie uns, an welches Projekt Sie denken. Das vollständige Dokument zu Qualität und Standards übergeben wir vor Arbeitsbeginn.
Unverbindlich anfragen