Jak pracujemy

Jakość i standardy inżynieryjne

Co dokładnie znaczy zdanie „pracujemy w oparciu o ISO/IEC 25010, BSI i OWASP”.

Które normy stosujemy, w którym miejscu procesu i gdzie są widoczne w projekcie. Jeśli Twój dział zakupów pyta o standardy dostawcy, napisz — prześlemy pełny dokument i odpowiemy na konkretne pytania.

Opisz swoją sytuację
Zakres certyfikacji

Nie mamy certyfikatu ISO

blue veery GmbH nie posiada certyfikatu ISO ani innej certyfikacji bezpieczeństwa. Wymienione niżej normy i wytyczne stosujemy jako punkt odniesienia dla własnego procesu — i potrafimy pokazać, w którym miejscu każda z nich działa.

ISO/IEC 25010 jest modelem jakości produktu, a nie normą systemu zarządzania: definiuje charakterystyki, według których ocenia się oprogramowanie. Certyfikacji podlegają normy systemów zarządzania, na przykład ISO 9001 czy ISO/IEC 27001. Tych nie posiadamy i nie twierdzimy inaczej.

Jeśli potrzebujesz dostawcy z certyfikatem, powiedz o tym na początku. Wskażemy, które elementy możemy udokumentować, a czego nie jesteśmy w stanie potwierdzić certyfikatem.

Punkt odniesienia

Trzy dokumenty odniesienia i ich funkcje

Każdy z trzech dokumentów odpowiada na inne pytanie. Stosujemy je łącznie, a nie zamiennie.

ISO/IEC 25010

przedmiot oceny

Model jakości produktu. Daje nazewnictwo i strukturę wymagań pozafunkcjonalnych, którymi opisujemy cele w umowie.

BSI

organizacja procesu

Wytyczne niemieckiego urzędu dla bezpiecznego cyklu życia oprogramowania: od wymagań po obsługę podatności.

OWASP

zakres weryfikacji kodu

Lista kategorii ryzyk oraz sprawdzalne wymagania weryfikacyjne, do których odnosimy każde ustalenie z audytu.

AI w wytwarzaniu

Normy dotyczące użycia AI w wytwarzaniu oprogramowania

Nie istnieje norma certyfikująca kod powstały z udziałem AI. Certyfikacji podlega ISO/IEC 42001 — norma systemu zarządzania sztuczną inteligencją, obejmująca organizacje dostarczające i używające rozwiązań AI; tego certyfikatu nie posiadamy. Pozostałe dokumenty mają charakter wytycznych i to one wyznaczają sposób, w jaki pracujemy.

ISO/IEC 42001:2023system zarządzania sztuczną inteligencją
Wymagania dla organizacji dostarczających oraz używających rozwiązań opartych na AI. Jako norma systemu zarządzania podlega certyfikacji.Status: certyfikatu nie posiadamy.
ISO/IEC 5338:2023procesy cyklu życia systemu AI
Rozszerzenie procesów cyklu życia oprogramowania o specyfikę systemów wykorzystujących sztuczną inteligencję.Status: wytyczne, bez certyfikacji.
ISO/IEC 23894:2023zarządzanie ryzykiem w AI
Wytyczne dotyczące identyfikacji i postępowania z ryzykiem związanym ze sztuczną inteligencją.Status: wytyczne, bez certyfikacji.
BSI i ANSSIasystenci AI w programowaniu
Wspólne zalecenia urzędów niemieckiego i francuskiego dotyczące pracy z generatorami kodu.Status: podstawa naszej polityki użycia narzędzi AI.
OpenSSFinstrukcje dla asystentów kodu
Zalecenia dotyczące konfigurowania asystentów AI: walidacja danych wejściowych, dobór zależności, SBOM, wytyczne dla poszczególnych języków.Status: stosowane w konfiguracji narzędzi w projektach.

Wspólny mianownik wszystkich tych dokumentów jest jeden: odpowiedzialność za kod pozostaje po stronie inżyniera. Narzędzie AI skraca czas powstawania kodu, ale nie przejmuje odpowiedzialności za wynik i nie zmienia zakresu weryfikacji, której ten kod podlega.

Zastosowanie

Jak stosujemy je w projekcie

ISO/IEC 25010:2023model jakości produktu
Nazewnictwo i struktura wymagań pozafunkcjonalnych. W specyfikacji zapisujemy mierzalne cele dla charakterystyk istotnych w danym projekcie.W praktyce: kryteria odbioru w umowie — czas odpowiedzi, pokrycie testami, ocena łatwości utrzymania.
BSI TR-03185bezpieczny cykl życia oprogramowania
Układ całego cyklu życia: wymagania, projektowanie, wytwarzanie, testy, wydanie, obsługa podatności.W praktyce: opis procesu i listy kontrolne przekazywane przed rozpoczęciem projektu.
BSI i ANSSIwspólne zalecenia dla asystentów AI
Zasady pracy z generatorami kodu: weryfikacja każdego fragmentu, świadomość ryzyk, kontrola zależności.W praktyce: nasza wewnętrzna polityka użycia narzędzi AI, opisana w osobnym dokumencie.
OWASP Top 10:2025kategorie ryzyk
Lista dziesięciu kategorii, od której zaczynamy każdy audyt i według której porządkujemy raport.W praktyce: raport z audytu uporządkowany według kategorii A01–A10.
OWASP ASVS 5.0.0wymagania weryfikacyjne
Sprawdzalne wymagania, które dają jednoznaczny wynik dla pojedynczego punktu kontrolnego.W praktyce: lista ustaleń z odniesieniem do numerów wymagań ASVS.
Kategorie ryzyk

Struktura raportu według OWASP Top 10:2025

W wydaniu 2025 doszły dwie nowe kategorie: łańcuch dostaw oprogramowania oraz obsługa sytuacji wyjątkowych.

A01Broken Access Control
A06Insecure Design
A02Security Misconfiguration
A07Authentication Failures
A03Software Supply Chain Failuresnowa
A08Software or Data Integrity Failures
A04Cryptographic Failures
A09Security Logging and Alerting Failures
A05Injection
A10Mishandling of Exceptional Conditionsnowa

Tej listy używamy w audycie kodu AI jako struktury raportu. Każde ustalenie trafia do jednej z kategorii, a tam, gdzie to zasadne, także do konkretnego wymagania ASVS.

Proces

Bramki jakości w procesie wytwarzania

Bramki są automatyczne albo wymagają drugiej osoby. Żadna z nich nie jest opcjonalna.

1Zmiana w kodziegałąź robocza 2Przegląddrugi inżynier 3Testyautomatyczne w pipelinie 4Analiza i skanykod i zależności 5Wydaniepo przejściu bramek Żaden fragment kodu nie trafia na produkcję z pominięciem przeglądu i automatycznych bramek.
Konsekwencje

Co z tego wynika dla projektu

Cele jakościowe ustalamy przed startem — które charakterystyki mierzymy i jakimi progami. To część kryteriów odbioru, nie deklaracja marketingowa.
Każde ustalenie ma adres — konkretną kategorię OWASP, a tam gdzie to zasadne również numer wymagania ASVS.
Surowe wyniki są dostępne — raporty z pipeline'u i wyniki skanów z dnia odbioru przekazujemy na życzenie.
Pełny dokument na życzenie — „Jakość i standardy inżynieryjne” zawiera opis procesu i listy kontrolne. Przekazujemy go przed rozpoczęciem prac.
Źródła

Dokumenty źródłowe

Każde powyższe stwierdzenie można zweryfikować u źródła. Poniżej dokumenty, do których się odwołujemy.

Chcesz zobaczyć, jak to wygląda w umowie?

Napisz, jaki projekt masz na myśli. Pełny dokument o jakości i standardach przekazujemy przed rozpoczęciem prac.

Opisz swoją sytuację