Jakość i standardy inżynieryjne
Co dokładnie znaczy zdanie „pracujemy w oparciu o ISO/IEC 25010, BSI i OWASP”.
Które normy stosujemy, w którym miejscu procesu i gdzie są widoczne w projekcie. Jeśli Twój dział zakupów pyta o standardy dostawcy, napisz — prześlemy pełny dokument i odpowiemy na konkretne pytania.
Opisz swoją sytuacjęNie mamy certyfikatu ISO
blue veery GmbH nie posiada certyfikatu ISO ani innej certyfikacji bezpieczeństwa. Wymienione niżej normy i wytyczne stosujemy jako punkt odniesienia dla własnego procesu — i potrafimy pokazać, w którym miejscu każda z nich działa.
ISO/IEC 25010 jest modelem jakości produktu, a nie normą systemu zarządzania: definiuje charakterystyki, według których ocenia się oprogramowanie. Certyfikacji podlegają normy systemów zarządzania, na przykład ISO 9001 czy ISO/IEC 27001. Tych nie posiadamy i nie twierdzimy inaczej.
Jeśli potrzebujesz dostawcy z certyfikatem, powiedz o tym na początku. Wskażemy, które elementy możemy udokumentować, a czego nie jesteśmy w stanie potwierdzić certyfikatem.
Trzy dokumenty odniesienia i ich funkcje
Każdy z trzech dokumentów odpowiada na inne pytanie. Stosujemy je łącznie, a nie zamiennie.
ISO/IEC 25010
przedmiot ocenyModel jakości produktu. Daje nazewnictwo i strukturę wymagań pozafunkcjonalnych, którymi opisujemy cele w umowie.
BSI
organizacja procesuWytyczne niemieckiego urzędu dla bezpiecznego cyklu życia oprogramowania: od wymagań po obsługę podatności.
OWASP
zakres weryfikacji koduLista kategorii ryzyk oraz sprawdzalne wymagania weryfikacyjne, do których odnosimy każde ustalenie z audytu.
Normy dotyczące użycia AI w wytwarzaniu oprogramowania
Nie istnieje norma certyfikująca kod powstały z udziałem AI. Certyfikacji podlega ISO/IEC 42001 — norma systemu zarządzania sztuczną inteligencją, obejmująca organizacje dostarczające i używające rozwiązań AI; tego certyfikatu nie posiadamy. Pozostałe dokumenty mają charakter wytycznych i to one wyznaczają sposób, w jaki pracujemy.
Wspólny mianownik wszystkich tych dokumentów jest jeden: odpowiedzialność za kod pozostaje po stronie inżyniera. Narzędzie AI skraca czas powstawania kodu, ale nie przejmuje odpowiedzialności za wynik i nie zmienia zakresu weryfikacji, której ten kod podlega.
Jak stosujemy je w projekcie
Struktura raportu według OWASP Top 10:2025
W wydaniu 2025 doszły dwie nowe kategorie: łańcuch dostaw oprogramowania oraz obsługa sytuacji wyjątkowych.
Tej listy używamy w audycie kodu AI jako struktury raportu. Każde ustalenie trafia do jednej z kategorii, a tam, gdzie to zasadne, także do konkretnego wymagania ASVS.
Bramki jakości w procesie wytwarzania
Bramki są automatyczne albo wymagają drugiej osoby. Żadna z nich nie jest opcjonalna.
Co z tego wynika dla projektu
Dokumenty źródłowe
Każde powyższe stwierdzenie można zweryfikować u źródła. Poniżej dokumenty, do których się odwołujemy.
- ISO/IEC 25010:2023 — model jakości produktu. iso.org — podgląd ISO/IEC 25010
- Zestawienie zmian 2011 → 2023 (arc42 Quality Model). quality.arc42.org/articles/iso-25010-update-2023
- BSI, Technische Richtlinie TR-03185 „Sicherer Software-Lebenszyklus”. bsi.bund.de — TR-03185
- BSI i ANSSI, wspólne zalecenia dotyczące asystentów AI w programowaniu. bsi.bund.de — AI Coding Assistants
- OWASP Top 10:2025. top10.owasp.org/2025
- ISO/IEC 42001:2023 — system zarządzania sztuczną inteligencją. iso.org — podgląd ISO/IEC 42001
- ISO/IEC 5338:2023 — procesy cyklu życia systemu AI. iso.org — podgląd ISO/IEC 5338
- ISO/IEC 23894:2023 — zarządzanie ryzykiem w AI. iso.org — podgląd ISO/IEC 23894
- OpenSSF, Security-Focused Guide for AI Code Assistant Instructions. best.openssf.org — AI Code Assistant Instructions
- OWASP Application Security Verification Standard (ASVS) 5.0.0. owasp.github.io — ASVS
Chcesz zobaczyć, jak to wygląda w umowie?
Napisz, jaki projekt masz na myśli. Pełny dokument o jakości i standardach przekazujemy przed rozpoczęciem prac.
Opisz swoją sytuację