12.1 Woordenlijst
Deze woordenlijst definieert termen en afkortingen die door het hele handboek worden gebruikt. De vermeldingen zijn alfabetisch gegroepeerd op de Engelse trefwoorden, die je tegenkomt in tools en documentatie. Nederlandse equivalenten staan tussen haakjes waar een gevestigd equivalent bestaat. Waar een vermelding een gangbare afkorting heeft, staat die tussen haakjes. De definities zijn bewust beknopt. Raadpleeg het betreffende hoofdstuk voor een uitgebreidere behandeling.
A
ABAC (Attribute-Based Access Control) (op attributen gebaseerde toegangscontrole): Een autorisatiemodel dat toegang verleent op basis van geëvalueerde attributen van de gebruiker, resource, handeling en omgeving (bijvoorbeeld afdeling, machtigingsniveau, tijdstip van de dag) in plaats van vaste rollen. Het biedt fijnmazige, beleidsgedreven controle ten koste van meer complexiteit dan RBAC.
Accessibility (a11y) (toegankelijkheid): De praktijk van software zo ontwerpen en bouwen dat mensen met een beperking haar kunnen waarnemen, begrijpen, doorlopen en gebruiken. Het numeroniem “a11y” verkort de 11 letters tussen “a” en “y.”
ADR (Architecture Decision Record) (architectuurbeslissingsrecord): Een kort, versiebeheerd document dat één significante architecturale of technische beslissing vastlegt, met haar context, de overwogen opties en haar gevolgen. ADR’s creëren een duurzame, controleerbare geschiedenis van waarom een systeem is zoals het is.
Aggregate (aggregaat): In Domain-Driven Design een cluster domeinobjecten dat als één eenheid wordt behandeld voor datawijzigingen, waarbij één entiteit als aggregaatwortel fungeert en invarianten afdwingt. Aggregaten definiëren consistentie- en transactiegrenzen.
API (Application Programming Interface) (applicatieprogrammeerinterface): Een gedefinieerd contract waarlangs het ene stuk software diensten of data van een ander opvraagt. Goed ontworpen API’s verbergen implementatiedetails en bieden stabiele, versiebeheerde interfaces.
API-first: Een ontwikkelaanpak waarin het API-contract wordt ontworpen en overeengekomen vóór de implementatie, zodat afnemers en aanbieders parallel tegen een gedeelde specificatie kunnen werken.
arc42: Een open, sjabloongebaseerde structuur voor het documenteren van softwarearchitectuur, georganiseerd in twaalf secties die context, beperkingen, bouwstenen, runtime, deployment en beslissingen dekken.
ARIA (Accessible Rich Internet Applications): Een W3C-specificatie die rollen, toestanden en eigenschappen definieert die dynamische en aangepaste webcomponenten begrijpelijk maken voor hulptechnologieën zoals schermlezers.
ASR (Architecturally Significant Requirement) (architectonisch significante eis): Een eis met een meetbaar, verreikend effect op de architectuur, zoals een prestatie-, beschikbaarheids-, beveiligings- of regelgevende beperking. ASR’s drijven de meest ingrijpende ontwerpbeslissingen.
ASVS (Application Security Verification Standard): Een OWASP-standaard die een gegradeerde checklist biedt van beveiligingseisen en tests voor het ontwerpen, bouwen en verifiëren van veilige applicaties.
Autoscaling: De automatische aanpassing van het aantal draaiende rekeninstanties (of hun omvang) als reactie op belasting, zodat capaciteit de vraag volgt zonder handmatige ingreep. Het vult bewuste capaciteitsplanning aan, maar vervangt haar niet.
Availability (beschikbaarheid): Het deel van de tijd dat een systeem operationeel is en verzoeken kan bedienen, vaak uitgedrukt in “negens” (bijvoorbeeld 99,9%). Het is een kernbetrouwbaarheidsdoel vastgelegd in SLO’s en SLA’s.
B
Backpressure (tegendruk): Een flowcontrolemechanisme waarin een component onder belasting stroomopwaartse producenten signaleert te vertragen, wat onbegrensde wachtrijen en cascaderend falen voorkomt. Het is centraal voor betrouwbare streaming- en berichtgedreven systemen.
BDD (Behaviour-Driven Development) (gedragsgedreven ontwikkeling): Een samenwerkingspraktijk die eisen uitdrukt als concrete, voor mensen leesbare voorbeelden van gedrag (vaak in Given/When/Then-vorm) die tegelijk als geautomatiseerde acceptatietests dienen.
BFF (Backend for Frontend): Een architectuurpatroon waarin een speciale backendservice wordt gebouwd voor een specifiek frontend- of clienttype, die datavorming en aggregatie afstemt op de behoeften van die client.
BI (Business Intelligence): De tools, processen en praktijken voor het verzamelen, integreren en analyseren van bedrijfsdata ter ondersteuning van rapportage, dashboards en besluitvorming.
Blameless postmortem (schuldvrije nabeschouwing): Een incidentreview die zich richt op systemische oorzaken en leren in plaats van individuele schuld, uitgaande van de premisse dat mensen redelijk handelen gegeven de informatie en prikkels die ze hadden.
Blue-green deployment: Een releasestrategie die twee identieke productieomgevingen (“blauw” en “groen”) draait, verkeer naar de ene stuurt terwijl de andere wordt bijgewerkt, wat bijna directe omschakeling en rollback mogelijk maakt.
BM25: Een veelgebruikte rangschikkingsfunctie voor zoeken in volledige tekst die scoort hoe goed een document bij een zoekopdracht past met termfrequentie, omgekeerde documentfrequentie en documentlengte. Het is de lexicale-rangschikkingsstandaard in veel zoekmachines.
Bounded context (afgebakende context): In Domain-Driven Design een expliciete grens waarbinnen een bepaald domeinmodel en zijn ubiquitous language consistent gelden. Het voorkomt dat concepten over verschillende delen van een groot systeem worden verward.
Build cache: Een opslag van eerder berekende builduitvoer, gesleuteld op de invoer die haar produceerde, zodat ongewijzigd werk wordt hergebruikt in plaats van opnieuw gebouwd. Een gedeelde externe buildcache laat een heel team en zijn CI elkaars resultaten hergebruiken.
Bus factor: Het aantal mensen dat zou moeten wegvallen (metaforisch “door een bus aangereden”) voordat een project vastloopt bij gebrek aan essentiële kennis. Een lage bus factor signaleert geconcentreerde, ongedocumenteerde expertise en organisatorisch risico.
C
Cache eviction policy: De regel die een cache gebruikt om te beslissen welk item te verwijderen wanneer ze vol is, zoals least recently used (LRU) of least frequently used (LFU). Het beleid vormt de hitratio en daarmee de waarde van de cache.
Cache invalidation: Het probleem van gecachete data verwijderen of bijwerken zodra de onderliggende bron verandert, zodat lezers geen verouderde waarden zien. Het is beroemd een van de moeilijkste problemen in de informatica.
Cache stampede: Een faalwijze waarin veel clients tegelijk de cache missen voor dezelfde sleutel en samen de bron raken, die daardoor overweldigd raakt. Verzoeken samenvoegen en gespreide vervaltijden voorkomen het. Ook wel thundering herd genoemd.
Canary release: Een deploymenttechniek die een nieuwe versie eerst aan een kleine subset gebruikers of verkeer blootstelt, op problemen bewaakt en de uitrol dan progressief uitbreidt als de statistieken gezond blijven.
CAP theorem (CAP-theorema): Een principe dat stelt dat een gedistribueerde datastore hooguit twee van Consistency, Availability en Partition tolerance tegelijk kan garanderen. Omdat partities onvermijdelijk zijn, wegen ontwerpers tijdens partities in feite consistentie tegen beschikbaarheid af.
C4 model: Een lichte aanpak om softwarearchitectuur te visualiseren op vier abstractieniveaus: Systeemcontext, Containers, Componenten en Code.
CD (Continuous Delivery / Continuous Deployment): Continuous Delivery houdt software in een uitleverbare toestand zodat ze op elk moment met handmatige goedkeuring kan worden gedeployd. Continuous Deployment levert elke wijziging die de pijplijn doorstaat automatisch uit.
CDN (Content Delivery Network): Een geografisch gedistribueerd netwerk van edge-servers die content cachen en dicht bij gebruikers aanbieden, wat latentie snijdt en de brondinfrastructuur ontlast.
Chain-of-thought prompting: Een promptingtechniek die een taalmodel vraagt tussenliggende redeneerstappen door te lopen voordat het een eindantwoord geeft, wat de prestaties bij meerstapsproblemen verbetert ten koste van langere, tragere uitvoer.
CI (Continuous Integration): De praktijk van de wijzigingen van ontwikkelaars vaak samenvoegen in een gedeelde hoofdlijn, elke samenvoeging gevalideerd door een geautomatiseerde build- en testsuite om integratieproblemen vroeg te detecteren.
CI/CD: De gecombineerde pijplijn van Continuous Integration en Continuous Delivery/Deployment die bouwen, testen en uitbrengen van software automatiseert.
CMMC (Cybersecurity Maturity Model Certification): Een programma van het Amerikaanse ministerie van Defensie dat de cyberbeveiligingsvolwassenheid certificeert van aannemers die federale contractinformatie en gecontroleerde niet-gerubriceerde informatie verwerken.
Cohesion (cohesie): De mate waarin de elementen binnen een module bij elkaar horen en één enkel, goed gedefinieerd doel dienen. Hoge cohesie, gekoppeld aan lage koppeling, is een kenmerk van onderhoudbaar ontwerp.
Context window (contextvenster): De maximale hoeveelheid tekst, gemeten in tokens, die een taalmodel in één keer kan overwegen, over invoer en uitvoer heen. Het is een schaars budget dat prompt- en contextontwerp bewust moet beheren.
Conway’s Law (wet van Conway): De waarneming dat de structuur van een systeem de communicatiestructuur van de organisatie die het bouwt de neiging heeft te weerspiegelen. De “inverse Conway-manoeuvre” geeft teams bewust vorm om een gewenste architectuur te produceren.
Core Web Vitals: Een set gebruikersgerichte webprestatiestatistieken gedefinieerd door Google (zoals Largest Contentful Paint, Interaction to Next Paint en Cumulative Layout Shift) die laden, interactiviteit en visuele stabiliteit meten.
Cost of delay (kosten van vertraging): De economische kosten van iets nog niet af hebben, uitgedrukt als verloren waarde per tijdseenheid. Het expliciet maken zet prioritering om van mening in rekenkunde, en onderbouwt sequencingregels zoals weighted shortest job first.
Coupling (koppeling): De mate van onderlinge afhankelijkheid tussen modules of services. Losse koppeling beperkt het rimpeleffect van verandering en is een centraal doel van goede architectuur.
CQRS (Command Query Responsibility Segregation): Een patroon dat het model om toestand te wijzigen (commando’s) scheidt van het model om toestand te lezen (queries), zodat elk onafhankelijk kan worden geoptimaliseerd en geschaald.
CVE (Common Vulnerabilities and Exposures): Een publieke catalogus van bekendgemaakte beveiligingskwetsbaarheden, elk met een unieke identifier zodat tools en teams ondubbelzinnig naar dezelfde fout kunnen verwijzen.
CWV: Zie Core Web Vitals.
D
DAST (Dynamic Application Security Testing): Beveiligingstesten die een draaiende applicatie van buitenaf onderzoeken, zonder toegang tot broncode, om kwetsbaarheden te vinden die tijdens runtime verschijnen.
Data-ink ratio: Een principe van Edward Tufte dat stelt dat een grafiek het grootste deel van haar inkt aan de data zelf moet besteden en weinig aan decoratie, en rasterlijnen, randen en overbodige grafiekelementen verwijdert die niet informeren.
Data mesh: Een gedecentraliseerde dataarchitectuur en bedrijfsmodel dat data behandelt als product bezeten door domeinteams, ondersteund door self-serviceplatforminfrastructuur en gefedereerde governance.
Data visualisation (datavisualisatie): De praktijk van data in visuele vorm coderen (positie, lengte, kleur en dergelijke) zodat patronen, vergelijkingen en trends waarneembaar worden en beslissingen beter geïnformeerd.
DDD (Domain-Driven Design): Een aanpak van softwareontwerp die het model rond het bedrijfsdomein centreert, met een gedeelde ubiquitous language, bounded contexts en bouwstenen zoals entiteiten, value objects en aggregaten.
Design tokens: Benoemde, platformonafhankelijke waarden (kleuren, spatiëring, typografie en dergelijke) die ontwerpbeslissingen coderen zodat ze consistent over een designsysteem en meerdere producten kunnen worden gedeeld.
DevEx / DevX (Developer Experience) (ontwikkelaarservaring): De algehele kwaliteit van de dagelijkse interactie van een ontwikkelaar met tools, platformen en processen, met wrijving, feedbacksnelheid en cognitieve last.
DevOps: Een cultuur en set praktijken die softwareontwikkeling en beheer verenigen om opleveringscycli te verkorten, deploymentfrequentie te verhogen en betrouwbaarheid te verbeteren via automatisering en gedeeld eigenaarschap.
DORA (DevOps Research and Assessment): Een onderzoeksprogramma en zijn vier veelgebruikte leveringsstatistieken (deploymentfrequentie, doorlooptijd voor wijzigingen, wijzigingsfaalpercentage en tijd tot herstel van de dienst) gebruikt om de prestaties van softwarelevering te benchmarken.
DPIA (Data Protection Impact Assessment) (gegevensbeschermingseffectbeoordeling): Een gestructureerde beoordeling, vereist onder de AVG voor verwerking met hoog risico, die privacyrisico’s identificeert en beperkt voordat een project doorgaat.
Drift (configuration) (configuratiedrift): De geleidelijke afwijking van de werkelijke toestand van een systeem van haar verklaarde of beoogde toestand, gewoonlijk veroorzaakt door handmatige wijzigingen. Infrastructure as Code en GitOps mikken erop haar te detecteren en te corrigeren.
Drift (model) (modeldrift): In machine learning de achteruitgang van modelprestaties in de tijd naarmate de statistische eigenschappen van invoerdata (datadrift) of de gemodelleerde relatie (conceptdrift) veranderen.
DR (Disaster Recovery) (rampenherstel): De strategie, procedures en infrastructuur voor het herstellen van dienst en data na een grote verstorende gebeurtenis, doorgaans bepaald door RTO- en RPO-doelen.
DRY (Don’t Repeat Yourself): Een ontwerpprincipe dat stelt dat elk stuk kennis één enkele, gezaghebbende representatie moet hebben, wat duplicatie en het risico van inconsistente updates vermindert.
E
East-west traffic (oost-westverkeer): Netwerkverkeer tussen services binnen een systeem of datacentrum, in tegenstelling tot noord-zuidverkeer tussen het systeem en externe clients. Een service mesh bestuurt doorgaans oost-westverkeer.
Edge computing: Rekenen en opslag draaien dicht bij waar data wordt geproduceerd of gebruikt in plaats van op een centrale locatie, om latentie en bandbreedte te snijden. Content delivery networks zijn een vroege, wijdverbreide vorm.
Elasticity (elasticiteit): Het vermogen van een systeem om automatisch resources te verwerven en vrij te geven als reactie op veranderende vraag, zodat capaciteit de belasting nauw volgt.
ELT (Extract, Load, Transform): Een data-integratiepatroon dat ruwe data eerst in een doelopslag laadt en haar daar transformeert, gebruikmakend van de schaal van moderne warehouses en lakehouses.
Embedding: Een representatie van tekst, afbeeldingen of andere data als dichte numerieke vector, zo gepositioneerd dat vergelijkbare items dicht bij elkaar zitten. Embeddings drijven semantisch en vectorzoeken en retrieval-augmented generation.
EN 301 549: De Europese standaard die toegankelijkheidseisen voor ICT-producten en -diensten specificeert, waarnaar publieke aanbesteding in de hele EU verwijst en die is afgestemd op WCAG.
Error budget (foutbudget): De toelaatbare hoeveelheid onbetrouwbaarheid die een SLO over een periode toestaat. Wanneer het is uitgeput, prioriteren teams betrouwbaarheidswerk boven nieuwe functies. Het verzoent de spanning tussen snelheid en stabiliteit.
ETL (Extract, Transform, Load): Een data-integratiepatroon dat data uit bronnen extraheert, naar een doelvorm transformeert en in een bestemming zoals een warehouse laadt.
EU AI Act (Europese AI-verordening): Europese Unie-regelgeving die AI-systemen indeelt naar risico en dienovereenkomstig verplichtingen oplegt, bepaald gebruik verbiedt en systemen met hoog risico zwaar reguleert.
Eventual consistency (uiteindelijke consistentie): Een consistentiemodel in gedistribueerde systemen waarin replica’s tijdelijk uiteen kunnen lopen maar naar dezelfde toestand convergeren zodra updates ophouden zich te verspreiden.
F
Feature flag / feature toggle: Een mechanisme om functionaliteit tijdens runtime aan of uit te zetten zonder te herdeployen, gebruikt voor geleidelijke uitrol, experimenteren en operationele controle.
Feature store: Een gecentraliseerd systeem voor het definiëren, opslaan en consistent aanbieden van gecureerde machine-learningfeatures voor zowel training als inferentie, wat duplicatie en training/serving-scheefheid vermindert.
FedRAMP (Federal Risk and Authorisation Management Program): Een Amerikaans overheidsprogramma dat beveiligingsbeoordeling, autorisatie en continue bewaking standaardiseert voor clouddiensten die door federale agentschappen worden gebruikt.
Few-shot prompting: Een taalmodel in de prompt een handvol uitgewerkte voorbeelden geven om de gewenste taak en uitvoervorm te demonstreren, in tegenstelling tot zero-shot prompting, dat instructies geeft zonder voorbeelden.
FinOps: Een discipline en culturele praktijk die financiële verantwoording brengt in variabele cloudkosten, waarbij engineering-, financiën- en bedrijfsteams gedeeld eigenaarschap van kosten en waarde krijgen.
FISMA (Federal Information Security Modernisation Act): Amerikaanse wetgeving die federale agentschappen verplicht informatiebeveiligingsprogramma’s te implementeren, documenteren en bewaken, grotendeels geoperationaliseerd via NIST-richtlijnen.
Flow efficiency (flowefficiëntie): Het deel van de totale doorlooptijd dat een werkitem actief wordt bewerkt in plaats van wacht, berekend als waardetoevoegende tijd gedeeld door totale doorlooptijd. De meeste systemen scoren verrassend laag, vaak onder 15 procent.
Four-eyes principle (vierogenprincipe): Een controle die vereist dat een significante handeling door minstens twee mensen wordt beoordeeld of goedgekeurd, wat de kans op fouten of kwade opzet vermindert.
Fuzz testing (fuzzing): Een geautomatiseerde testtechniek die misvormde, willekeurige of onverwachte invoer aan een programma voedt om crashes, beveiligingsfouten en randgevalsdefecten bloot te leggen.
G
GDPR (General Data Protection Regulation) (AVG, Algemene verordening gegevensbescherming): De Europese Unie-verordening die de verwerking van persoonsgegevens bestuurt, individuen rechten verleent en verwerkingsverantwoordelijken en verwerkers verplichtingen oplegt, met aanzienlijke boetes bij niet-naleving.
GitOps: Een operationeel model dat Git gebruikt als enkele bron van waarheid voor declaratieve infrastructuur en applicaties, waarbij automatisering het live systeem continu verzoent met de gecommitteerde toestand.
Golden path / paved road (gouden pad / gebaande weg): Een goed ondersteunde, eigenzinnige standaardmanier om software binnen een organisatie te bouwen en uit te leveren, ontworpen om de veilige, conforme, betrouwbare keuze de makkelijkste te maken.
Golden record (gouden record): In master data management de enkele, verzoende, gezaghebbende versie van een bedrijfsentiteit (zoals een klant) samengesteld uit meerdere bronsystemen via matching- en survivorshipregels.
Gradual typing (geleidelijke typering): Een typesysteemaanpak die statische en dynamische typering in één codebasis laat samenbestaan, zodat types incrementeel aan een dynamisch getypeerd programma kunnen worden toegevoegd. Typehints en optionele typecheckers zijn gangbare voorbeelden.
GraphQL: Een querytaal en runtime voor API’s die clients precies de data laat opvragen die ze nodig hebben in één aanroep, met een sterk getypeerd schema.
gRPC: Een hoogpresterend, contract-first remote-procedure-callframework dat HTTP/2 en doorgaans Protocol Buffers gebruikt voor efficiënte communicatie tussen services.
H
Hermetic build (hermetische build): Een build die alleen afhangt van expliciet gedeclareerde invoer en geïsoleerd is van de hostomgeving, zodat ze overal dezelfde uitvoer produceert. Hermeticiteit is het fundament van reproduceerbare builds en betrouwbaar cachen.
HSM (Hardware Security Module): Een manipulatiebestendig hardwareapparaat dat cryptografische sleutels genereert, opslaat en gebruikt, wat sterkere sleutelbescherming biedt dan aanpakken met alleen software.
HIPAA (Health Insurance Portability and Accountability Act): Amerikaanse wetgeving die onder meer eisen stelt aan het beveiligen van beschermde gezondheidsinformatie (PHI) en het gebruik en de openbaarmaking ervan bestuurt.
Horizontal scaling (horizontaal schalen): Capaciteit vergroten door meer instanties of nodes toe te voegen (“uitschalen”) in plaats van een enkele node krachtiger te maken. Het onderbouwt de meeste grootschalige, veerkrachtige architecturen.
I
IaC (Infrastructure as Code): De praktijk van infrastructuur definiëren en inrichten via machineleesbare, versiebeheerde configuratie in plaats van handmatige processen, wat herhaalbaarheid en review mogelijk maakt.
IAM (Identity and Access Management) (identiteits- en toegangsbeheer): Het kader van beleid en technologieën dat zorgt dat de juiste identiteiten op de juiste momenten de juiste toegang tot de juiste resources hebben.
IDP / IdP: “IDP” duidt gewoonlijk op een Internal Developer Platform, de self-servicetoolinglaag die infrastructuur abstraheert voor productteams. “IdP” duidt op een Identity Provider, een service die gebruikers authenticeert en beweringen uitgeeft. De context maakt het onderscheid.
Idempotency (idempotentie): Een eigenschap waarbij een bewerking meermaals uitvoeren hetzelfde effect heeft als haar eenmaal uitvoeren, essentieel voor veilige herhalingen in gedistribueerde systemen en API’s.
i18n (Internationalisation) (internationalisering): Software zo ontwerpen en bouwen dat ze zonder engineeringwijzigingen kan worden aangepast aan verschillende talen, regio’s en culturele conventies. Het numeroniem verkort de 18 letters tussen “i” en “n.”
Immutable artefact (onveranderlijk artefact): Een builduitvoer die, eenmaal geproduceerd en geversioneerd, nooit wordt gewijzigd. Elke wijziging levert een nieuwe versie. Onveranderlijkheid maakt releases reproduceerbaar en laat je eenmaal bouwen en hetzelfde artefact over omgevingen promoveren.
InnerSource: De toepassing van open-sourceontwikkelpraktijken (transparantie, gedeelde repositories en bijdragen over teams heen) binnen één organisatie.
IaC drift: Zie Drift (configuration).
Inverted index (omgekeerde index): De kerndatastructuur van een zoekmachine, die elke term koppelt aan de lijst documenten die haar bevatten, zodat zoekopdrachten kunnen worden beantwoord zonder elk document te scannen.
ISO/IEC 27001: Een internationale standaard die eisen specificeert voor een Information Security Management System (ISMS), met een certificeerbaar kader voor het beheren van informatiebeveiligingsrisico.
ISO/IEC 42001: Een internationale standaard die eisen specificeert voor een AI-managementsysteem, met een certificeerbaar kader voor organisaties om de ontwikkeling en het gebruik van AI verantwoord te besturen.
J
JWT (JSON Web Token): Een compact, ondertekend (en optioneel versleuteld) tokenformaat gebruikt om claims tussen partijen over te brengen, gangbaar voor authenticatie en autorisatie in web- en API-systemen.
K
Kanban: Een lean workflowmethode die werk op een bord visualiseert, werk in uitvoering begrenst en flow beheert om doorvoer en voorspelbaarheid te verbeteren.
KISS (Keep It Simple, Stupid): Een ontwerpprincipe dat de eenvoudigste oplossing verkiest die aan de behoefte voldoet, op grond dat onnodige complexiteit kosten en risico verhoogt.
KMS (Key Management Service) (sleutelbeheerdienst): Een systeem voor het aanmaken, opslaan, roteren en controleren van toegang tot cryptografische sleutels, vaak gesteund door hardware security modules.
KPI (Key Performance Indicator) (kritieke prestatie-indicator): Een kwantificeerbare maat gebruikt om voortgang naar een specifieke bedrijfs- of operationele doelstelling te volgen.
L
Lakehouse: Een dataarchitectuur die de goedkope, flexibele opslag van een datalake combineert met de beheer-, transactie- en prestatiefuncties van een datawarehouse.
Lead time (doorlooptijd): De verstreken tijd van het aanvragen (of committen) van een wijziging tot haar oplevering in productie. Een kern-DORA-leveringsstatistiek.
Least privilege (minimale rechten): Een beveiligingsprincipe dat elke gebruiker, elk proces of systeem alleen de minimale toegang verleent die nodig is om zijn functie uit te voeren, wat de schade van compromittering of fouten beperkt.
Little’s Law (wet van Little): Een resultaat uit de wachtrijtheorie dat stelt dat het gemiddelde aantal items in een stabiel systeem gelijk is aan de gemiddelde aankomstsnelheid vermenigvuldigd met de gemiddelde tijd die elk item in het systeem doorbrengt. Het verbindt werk in uitvoering, doorvoer en doorlooptijd.
LLM (Large Language Model) (groot taalmodel): Een machine-learningmodel getraind op zeer grote tekstcorpora om taal te voorspellen en te genereren, in staat tot taken als samenvatten, vertalen en codegeneratie.
l10n (Localisation) (lokalisatie): Geïnternationaliseerde software aanpassen aan een specifieke locale, inclusief vertaling, opmaak en culturele conventies. Het numeroniem verkort de 10 letters tussen “l” en “n.”
M
MDM (Master Data Management) (stamdatabeheer): De discipline en tooling voor het creëren en onderhouden van één enkel, gezaghebbend, consistent beeld van kernbedrijfsentiteiten (zoals klanten of producten) over systemen.
MITRE ATT&CK: Een gecureerde, publieke kennisbank van tactieken en technieken van echte tegenstanders, veel gebruikt om red-teamoefeningen te plannen, detectie-engineering te sturen en dreigingen in een gedeeld vocabulaire te beschrijven.
Mean Time to Recovery (MTTR) (gemiddelde hersteltijd): De gemiddelde tijd om dienst te herstellen na een falen. Een gangbare betrouwbaarheids- en incidentmanagementstatistiek.
Mob programming: Een praktijk waarin een heel team samen aan dezelfde taak werkt op dezelfde computer, wisselend wie typt, om kennis te delen en beslissingen collectief te nemen.
MLOps (Machine Learning Operations): De set praktijken die machine-learningmodellen betrouwbaar en efficiënt in productie deployen, bewaken en onderhouden, en DevOps-principes uitbreidt naar de ML-levenscyclus.
Monorepo: Een enkele versiebeheerrepository die de code voor veel projecten of de hele organisatie bevat, wat gedeelde tooling en atomaire wijzigingen over projecten heen mogelijk maakt ten koste van gespecialiseerde schaaltooling.
mTLS (mutual TLS): Een configuratie van Transport Layer Security waarin beide partijen certificaten tonen en verifiëren, zodat elk de ander authenticeert. Het is een standaard voor verkeer tussen services in een service mesh en zero-trustnetwerken. Zie ook wederzijdse authenticatie.
Mutation testing (mutatietesten): Een techniek die bewust kleine fouten (“mutanten”) in code introduceert om te controleren of de testsuite ze detecteert, wat de werkelijke effectiviteit van de suite meet.
N
NDCG (Normalised Discounted Cumulative Gain): Een rangschikkingskwaliteitsstatistiek die beloont dat zeer relevante resultaten bovenaan een resultatenlijst staan, genormaliseerd zodat scores over zoekopdrachten vergelijkbaar zijn. Een vast onderdeel van evaluatie van zoekrelevantie.
NIST (National Institute of Standards and Technology): Een Amerikaans federaal agentschap wiens Special Publications en kaders veelgenoemde standaarden zijn voor cyberbeveiliging, privacy en AI.
NIST AI RMF (AI Risk Management Framework): Een vrijwillig NIST-kader voor het identificeren, beoordelen en beheren van risico’s van AI-systemen over hun levenscyclus, georganiseerd rond de functies Govern, Map, Measure en Manage.
NIST SP 800-53: Een NIST-catalogus van beveiligings- en privacymaatregelen voor federale informatiesystemen, ruim buiten de overheid gebruikt als basislijn.
NIST SP 800-171: Een NIST-publicatie die eisen specificeert voor het beschermen van gecontroleerde niet-gerubriceerde informatie (CUI) in niet-federale systemen, centraal voor compliance van defensieaannemers.
NFR (Non-Functional Requirement) (niet-functionele eis): Een eis die beschrijft hoe een systeem zich moet gedragen (haar kwaliteiten zoals prestaties, beveiliging, betrouwbaarheid of bruikbaarheid) in plaats van welke functies ze uitvoert.
North-south traffic (noord-zuidverkeer): Netwerkverkeer tussen een systeem en zijn externe clients (het datacentrum of cluster in en uit), in tegenstelling tot oost-westverkeer tussen interne services. Een API-gateway bestuurt doorgaans noord-zuidverkeer.
O
Observability (observeerbaarheid): De mate waarin de interne toestand van een systeem uit haar externe uitvoer kan worden afgeleid, doorgaans bereikt via telemetrie: statistieken, logs en traces.
OKR (Objectives and Key Results): Een doelstellingskader dat een kwalitatieve objective koppelt aan een paar meetbare key results om een organisatie af te stemmen en te focussen.
OpenTelemetry (OTel): Een leveranciersneutrale, open standaard en toolset voor het genereren, verzamelen en exporteren van telemetriedata (traces, statistieken en logs) uit software.
OPA (Open Policy Agent): Een open-source, algemene beleidsengine die beleid (geschreven in de taal Rego) evalueert om autorisatie- en configuratieregels over de stack af te dwingen, wat policy as code mogelijk maakt.
OSPO (Open Source Program Office): Een organisatiefunctie die open-sourcestrategie, governance, compliance en gemeenschapsbetrokkenheid coördineert en zowel gebruik als bijdragen beheert.
OWASP (Open Worldwide Application Security Project): Een non-profitgemeenschap die veelgebruikte, vrij beschikbare applicatiebeveiligingsbronnen produceert, waaronder de OWASP Top Ten en de ASVS.
P
PACELC: Een uitbreiding van het CAP-theorema die stelt dat als er een Partitie is, een systeem Beschikbaarheid tegen Consistentie afweegt, Else (in normaal bedrijf) Latentie tegen Consistentie.
PCI DSS (Payment Card Industry Data Security Standard): Een door de betaalkaartsector beheerde beveiligingsstandaard die eisen specificeert voor organisaties die kaarthoudergegevens opslaan, verwerken of verzenden.
Penetration testing (penetratietesten): Een geautoriseerde, gesimuleerde aanval op een systeem door bekwame testers om uitbuitbare kwetsbaarheden te vinden en aan te tonen voordat echte aanvallers het doen, geleverd als geprioriteerde, uitvoerbare bevindingen.
PII (Personally Identifiable Information) (persoonsgegevens): Informatie die een specifiek individu kan identificeren, alleen of gecombineerd met andere data. De verwerking ervan wordt bepaald door privacywetten en intern beleid.
Platform engineering: De discipline van interne self-serviceplatformen en gouden paden bouwen en beheren die cognitieve last verminderen en productteams versnellen.
POUR: De vier leidende principes van de Web Content Accessibility Guidelines: content moet Perceivable (waarneembaar), Operable (bedienbaar), Understandable (begrijpelijk) en Robust (robuust) zijn.
Production readiness review (productiegereedheidsreview): Een gestructureerde controle, uitgevoerd voordat een service live gaat of bereikbaarheidseigenaarschap overneemt, die bevestigt dat ze voldoet aan standaarden voor observeerbaarheid, betrouwbaarheid, beveiliging, runbooks en operationele ondersteuning.
Prompt engineering (promptengineering): De praktijk van de instructies, context en voorbeelden ontwerpen en verfijnen die aan een taalmodel worden gegeven om betrouwbare uitvoer van hoge kwaliteit te krijgen, behandeld als een versiebeheerde, geteste engineeringdiscipline in plaats van vallen en opstaan.
Prompt injection: Een aanval waarin vervaardigde invoer een taalmodel zijn beoogde instructies laat negeren en die van de aanvaller volgt, het AI-tijdperkequivalent van injectiefouten. Het is een centraal beveiligingsrisico van LLM-applicaties.
Property-based testing (eigenschapsgebaseerd testen): Een testtechniek die controleert dat vermelde eigenschappen gelden over veel automatisch gegenereerde invoeren, in plaats van alleen op met de hand gekozen voorbeelden te leunen.
Pull request (PR) / merge request (MR): Een voorgestelde set wijzigingen ingediend voor review en discussie voordat ze in een gedeelde branch worden samengevoegd, de primaire eenheid van codereview in de meeste workflows.
Purple team: Een samenwerkingsoefening waarin offensieve (rode) en defensieve (blauwe) beveiligingsteams in real time samenwerken, zodat aanvallen en de detecties die ze moeten vangen op elkaar worden afgestemd.
Q
Quality gate (kwaliteitspoort): Een geautomatiseerd controlepunt in een pijplijn dat moet worden gepasseerd (bijvoorbeeld het halen van dekkings-, beveiligings- of prestatiedrempels) voordat een wijziging kan doorgaan.
Quorum: In gedistribueerde systemen het minimale aantal nodes dat het eens moet zijn voordat een bewerking (zoals een lees- of schrijfactie) als geslaagd geldt, gebruikt om consistentie te behouden ondanks falen.
R
RACI: Een verantwoordelijkhedentoewijzingsmodel dat elke deelnemer aan een taak of beslissing labelt als Responsible, Accountable, Consulted of Informed.
RAG (Retrieval-Augmented Generation): Een techniek die de uitvoer van een taalmodel gronden door eerst relevante documenten of data op te halen en als context aan te leveren, wat nauwkeurigheid verbetert en hallucinatie vermindert.
RBAC (Role-Based Access Control) (op rollen gebaseerde toegangscontrole): Een autorisatiemodel dat rechten aan rollen toewijst en rollen aan gebruikers, wat beheer vereenvoudigt door toegang op rolniveau te beheren.
Red team: Een groep die een realistische tegenstander nabootst, vaak tegen een hele organisatie en zonder waarschuwing van de verdedigers, om detectie en respons te testen in plaats van slechts kwetsbaarheden op te sommen. Contrast met een blauw (defensief) team.
Reference data (referentiedata): Gecontroleerde, langzaam veranderende codelijsten en classificaties gebruikt om andere data te categoriseren, zoals landcodes, valuta’s en statuswaarden. Haar beheren als gedeeld, versiebeheerd vocabulaire houdt systemen consistent.
Rego: De declaratieve beleidstaal die Open Policy Agent gebruikt om regels voor autorisatie- en configuratiebeslissingen uit te drukken.
REST (Representational State Transfer): Een architectuurstijl voor genetwerkte applicaties die stateless bewerkingen over HTTP op adresseerbare resources gebruikt, gewaardeerd om eenvoud en brede tooling.
Reverse proxy (omgekeerde proxy): Een server die voor een of meer backendservices zit en clientverzoeken naar hen doorstuurt, doorgaans TLS-terminatie, load balancing, caching en een enkel toegangspunt biedend.
RFC (Request for Comments): Een geschreven voorstel dat voor feedback circuleert vóór een significante technische beslissing of wijziging, wat transparantie en gedeeld eigenaarschap bevordert. (De term benoemt ook de documentenreeks van internetstandaarden.)
ROI (Return on Investment) (rendement op investering): Een maat voor de waarde verkregen uit een investering ten opzichte van haar kosten, gebruikt om engineering- en technologiebeslissingen te rechtvaardigen en te prioriteren.
RPA (Robotic Process Automation): Software-”robots” die repetitieve, regelgebaseerde taken automatiseren door met bestaande gebruikersinterfaces en systemen te werken zoals een persoon dat zou doen.
RPO (Recovery Point Objective): Het maximaal aanvaardbare dataverlies gemeten in tijd (bijvoorbeeld “tot vijf minuten”), dat definieert hoe frequent data moet worden beschermd.
RTO (Recovery Time Objective): De maximaal aanvaardbare duur om een service te herstellen na een verstoring, die ontwerp en investering voor rampenherstel stuurt.
S
Saga: Een patroon voor het beheren van dataconsistentie over services in een gedistribueerde transactie door lokale transacties te sequencen en compenserende handelingen uit te geven wanneer een stap faalt.
SAFe (Scaled Agile Framework): Een kader voor het toepassen van agile en lean praktijken over grote ondernemingen, dat veel teams coördineert. Gewaardeerd om structuur en bekritiseerd om mogelijke zwaarte.
SAST (Static Application Security Testing): Beveiligingstesten die broncode, bytecode of binaire bestanden analyseren zonder ze uit te voeren om kwetsbaarheden vroeg in de ontwikkeling te vinden.
SBOM (Software Bill of Materials): Een formele, machineleesbare inventaris van de componenten en afhankelijkheden in een stuk software, gebruikt om risico in de toeleveringsketen en kwetsbaarheden te beheren.
SCA (Software Composition Analysis): Tooling die open-source- en derde-partijcomponenten in een codebasis identificeert en bekende kwetsbaarheden en licentierisico’s markeert.
Scrum: Een agile kader dat werk organiseert in iteraties van vaste lengte (sprints) met gedefinieerde rollen, gebeurtenissen en artefacten om waardeincrementen op te leveren.
Section 508: Een Amerikaanse wet die federale agentschappen verplicht hun elektronische en informatietechnologie toegankelijk te maken voor mensen met een beperking, in de praktijk afgestemd op WCAG.
Semantic search (semantisch zoeken): Zoeken dat op betekenis matcht in plaats van exacte trefwoorden, doorgaans door embeddings van de zoekopdracht en documenten te vergelijken. Het wordt vaak gecombineerd met lexicaal zoeken in een hybride aanpak.
Service mesh: Een speciale infrastructuurlaag, meestal geïmplementeerd met sidecarproxy’s, die zorgen rond communicatie tussen services afhandelt zoals mutual TLS, herhalingen, timeouts, verkeersverschuiving en observeerbaarheid, en ze uit applicatiecode houdt.
Sidecar: Een hulpproces of container naast een hoofdapplicatie-instantie gedeployd om ondersteunende mogelijkheden te bieden (zoals een service-meshproxy) zonder de applicatie zelf te wijzigen.
SIEM (Security Information and Event Management): Een systeem dat beveiligingslogs en -gebeurtenissen over een omgeving aggregeert en correleert om detectie, alarmering en onderzoek mogelijk te maken.
SLA (Service Level Agreement): Een formele toezegging tussen een serviceaanbieder en zijn klanten die verwachte serviceniveaus en de gevolgen van missen specificeert.
SLI (Service Level Indicator): Een kwantitatieve maat van een aspect van servicekwaliteit, zoals verzoeklatentie of foutpercentage, die SLO’s voedt.
SLO (Service Level Objective): Een doelwaarde of -bereik voor een SLI dat het gewenste betrouwbaarheidsniveau definieert en de basis vormt van foutbudgetten.
SLSA (Supply-chain Levels for Software Artifacts): Een kader van gegradeerde beveiligingseisen om de integriteit en herkomst van softwareartefacten te verbeteren via het build- en releaseproces.
SOAR (Security Orchestration, Automation, and Response): Tools en praktijken die beveiligingsoperaties automatiseren en coördineren, zoals triage- en responsdraaiboeken, om snelheid en consistentie te verbeteren.
SOC 2 (System and Organisation Controls 2): Een auditkader en rapport, gebaseerd op de Trust Services Criteria van de AICPA, dat de maatregelen van een serviceorganisatie beoordeelt voor beveiliging, beschikbaarheid, verwerkingsintegriteit, vertrouwelijkheid en privacy.
SOLID: Vijf objectgeoriënteerde ontwerpprincipes (Single Responsibility, Open/Closed, Liskov Substitution, Interface Segregation en Dependency Inversion) die onderhoudbare, flexibele code bevorderen.
SOX (Sarbanes-Oxley Act): Amerikaanse wetgeving die eisen stelt aan financiële rapportage en interne beheersing bij beursgenoteerde bedrijven, met gevolgen voor de IT-systemen die financiële data ondersteunen.
SPACE: Een kader voor het meten van ontwikkelaarsproductiviteit over vijf dimensies: Satisfaction en welzijn, Performance, Activity, Communication en samenwerking en Efficiency en flow, dat waarschuwt tegen maten met één statistiek.
SRE (Site Reliability Engineering): Een discipline die software-engineeringaanpakken toepast op beheer, met SLO’s, foutbudgetten en automatisering om betrouwbare systemen op schaal te draaien.
SSDF (Secure Software Development Framework): Het kader van NIST (SP 800-218) van veilige-ontwikkelpraktijken op hoog niveau, dat de organisatie voorbereiden, software beschermen, goed beveiligde software produceren en reageren op kwetsbaarheden omvat.
Static analysis (statische analyse): Broncode, bytecode of binaire bestanden onderzoeken zonder ze uit te voeren om defecten, stijlschendingen en beveiligingsfouten te vinden, doorgaans via linters, typecheckers en speciale analysers in de editor en pijplijn.
STRIDE: Een taxonomie voor dreigingsmodellering die dreigingen indeelt als Spoofing, Tampering, Repudiation, Information disclosure, Denial of service en Elevation of privilege.
T
TCO (Total Cost of Ownership): De volledige levenslange kosten van een systeem of beslissing, inclusief aanschaf, beheer, onderhoud en uiteindelijke uitfasering, niet alleen de initiële prijs.
TDD (Test-Driven Development) (testgedreven ontwikkeling): Een praktijk van een falende geautomatiseerde test schrijven vóór de code die haar laat slagen, dan refactoren, in korte herhaalde cycli om ontwerp te sturen en dekking te verzekeren.
Technical debt (technische schuld): De geïmpliceerde toekomstige kosten van nu een opportune oplossing kiezen boven een betere die langer zou duren, die bewust moet worden beheerd in plaats van onbewust opgebouwd.
TF-IDF (Term Frequency-Inverse Document Frequency): Een klassiek wegingsschema dat het belang van een term voor een document scoort naar hoe vaak ze er voorkomt, gecompenseerd door hoe gangbaar ze is over het hele corpus. Het onderbouwt veel lexicale zoekrangschikking.
Theory of constraints: Een managementaanpak die stelt dat de doorvoer van een systeem op elk moment wordt beperkt door één enkel knelpunt, dus verbeterinspanningen moeten zich op die beperking richten tot ze elders heen verschuift.
Threat modelling (dreigingsmodellering): Een gestructureerde praktijk van mogelijke dreigingen voor een systeem identificeren, opsommen en prioriteren zodat verdediging vroeg kan worden ingebouwd.
Toil (sleurwerk): In SRE handmatig, repetitief, automatiseerbaar operationeel werk dat lineair meegroeit met een service en geen blijvende waarde biedt. Het verminderen ervan maakt capaciteit voor engineering vrij.
Trunk-based development: Een broncodebeheerpraktijk waarin ontwikkelaars vaak kleine wijzigingen integreren in één gedeelde branch, wat langlevende branches en samenvoegpijn minimaliseert.
Type inference (typeafleiding): Een taalfunctie die de types van expressies automatisch afleidt, wat veel van de veiligheid van statische typering geeft zonder dat elk type met de hand hoeft te worden uitgeschreven.
Type system (typesysteem): De set regels die een taal gebruikt om types toe te wijzen en te controleren, wat hele klassen fouten vangt voordat het programma draait en intentie documenteert. Typesystemen lopen van dynamisch tot statisch en van zwak tot sterk.
U
Ubiquitous language: In Domain-Driven Design een gedeeld, precies vocabulaire dat consistent door ontwikkelaars en domeinexperts wordt gebruikt en direct in de code en modellen wordt weerspiegeld.
UAT (User Acceptance Testing) (gebruikersacceptatietest): Testen uitgevoerd door eindgebruikers of hun vertegenwoordigers om te bevestigen dat een systeem aan bedrijfsbehoeften voldoet voordat het voor release wordt geaccepteerd.
UX / UI (User Experience / User Interface): User Experience is de algehele kwaliteit van iemands interactie met een product. User Interface is het specifieke visuele en interactieve oppervlak waardoor die interactie plaatsvindt.
V
Value object (waardeobject): In Domain-Driven Design een onveranderlijk object dat volledig wordt gedefinieerd door zijn attributen in plaats van een aparte identiteit, zoals een geldbedrag of een datumbereik.
Value stream mapping (waardestroomanalyse): Een techniek om elke stap van idee tot opgeleverde waarde te tekenen, waardetoevoegende tijd van wachttijd onderscheidend, zodat knelpunten, overdrachten en herwerklussen zichtbaar en verbeterbaar worden.
Vector database (vectordatabase): Een datastore geoptimaliseerd voor het indexeren en doorzoeken van hoogdimensionale embeddingvectoren op gelijkenis, een gangbare ruggengraat van semantisch zoeken en retrieval-augmented generation.
Vertical scaling (verticaal schalen): Capaciteit vergroten door een enkele node krachtiger te maken (“opschalen”), wat eenvoudig is maar uiteindelijk wordt begrensd door de grootste beschikbare machine.
VCS (Version Control System) (versiebeheersysteem): Een tool, zoals Git, die wijzigingen aan bestanden in de tijd vastlegt zodat geschiedenis kan worden beoordeeld, branches kunnen worden onderhouden en werk kan worden gecoördineerd.
Vulnerability scanning (kwetsbaarheidsscannen): Geautomatiseerde inspectie van systemen, containers of code tegen databases van bekende zwaktes en misconfiguraties. Het is breed en goedkoop en vult de diepte van handmatige penetratietesten aan.
W
WCAG (Web Content Accessibility Guidelines): Een W3C-set internationaal erkende richtlijnen, georganiseerd rond de POUR-principes en conformiteitsniveaus A, AA en AAA, om webcontent toegankelijk te maken.
Wardley map: Een visuele strategietechniek die capaciteiten positioneert naar hun waarde voor gebruikers en hun evolutionaire volwassenheid, om beslissingen over bouwen/kopen en investering te informeren.
Work in progress (WIP) limit (WIP-limiet): Een grens aan hoeveel items tegelijk in een bepaalde fase van een workflow mogen zijn, een kern-kanbanpraktijk die flow verbetert door knelpunten bloot te leggen en de overhead van te veel parallel werk te beteugelen.
WSJF (Weighted Shortest Job First): Een prioriteringsmethode die werk sequenct door zijn kosten van vertraging te delen door zijn geschatte duur, zodat de kortste, meest tijdgevoelige, meest waardevolle items eerst worden gedaan.
X
XSS (Cross-Site Scripting): Een webkwetsbaarheid waarbij een aanvaller kwaadaardige scripts injecteert die in de browsers van andere gebruikers worden uitgevoerd, mogelijk data stelen of sessies kapen.
Y
YAGNI (You Aren’t Gonna Need It): Een principe dat afraadt functionaliteit op speculatie te bouwen, op grond dat verwachte behoeften vaak niet materialiseren en kosten en complexiteit toevoegen.
Z
Zero trust: Een beveiligingsmodel dat geen impliciet vertrouwen aanneemt op basis van netwerklocatie en elk toegangsverzoek continu verifieert tegen identiteit, apparaat en context, volgens het adagium “vertrouw nooit, verifieer altijd.”