ISMS Copilot Docs

Software Engineering, Geen Vibe Coding

ISMS Copilot is gebouwd met professionele software-engineeringpraktijken, niet met "vibe coding"-tools zoals Lovable of vergelijkbare AI-gedreven no-code platforms.…

ISMS Copilot is gebouwd met professionele software-engineeringpraktijken, niet met "vibe coding"-tools zoals Lovable of vergelijkbare AI-gedreven no-code platforms. Hoewel AI-ondersteunde ontwikkeling een rol speelt in ons workflow, vertrouwen we op gestructureerde processen, grondige tests en productieklaare infrastructuur om veiligheid, betrouwbaarheid en schaalbaarheid te waarborgen voor compliance-kritieke workloads.

Dit artikel behandelt vragen over onze ontwikkelmethode en legt uit waarom vibe coding niet geschikt is voor productiecompliance-software.

Wat is Vibe Coding?

Vibe coding verwijst naar AI-aangedreven no-code/low-code platforms zoals Lovable waarmee gebruikers apps kunnen bouwen via natuurlijke taalprompts en visuele editors. Deze tools prioriteren snelheid en gebruiksgemak, waardoor niet-ontwikkelaars snel kunnen prototypen door te beschrijven wat ze willen in plaats van code te schrijven.

Hoewel waardevol voor snelle prototyping en eenvoudige apps, hebben vibe coding-tools kritieke beperkingen:

  • Frontend-gericht: De meeste genereren React/TypeScript UI-code, maar missen een geavanceerde backend-architectuur
  • Beperkte controle: Ontwikkelaars kunnen geen uitgebreide beveiligingsscans, aangepaste CI/CD-pipelines of omgevingscheiding afdwingen
  • Testhiaten: Unit tests, regressietests en beveiligingsscans zijn vaak minimaal of afwezig
  • Productiegereedheid: Directe implementatie slaat kritieke pre-productievalidatie over die nodig is voor compliance-software

Vibe coding is een valkuil voor productietoepassingen. Het snelheidsvoordeel verdwijnt wanneer je complexe systemen die gevoelige gegevens verwerken moet refactoren, beveiligen, testen en onderhouden.

Hoe ISMS Copilot is gebouwd

We gebruiken een gedisciplineerde softwareontwikkelingslevenscyclus (SDLC) met omgevingscheiding, geautomatiseerd testen en beveiligingsscans in elke fase. Dit is hoe ons proces verschilt:

Branch-Based Development

Elke wijziging begint op een feature branch. Ontwikkelaars commiten nooit direct naar staging of productie. Dit zorgt voor:

  • Code review vóór samenvoegen
  • Geïsoleerd testen van wijzigingen
  • Mogelijkheid tot terugdraaien als er problemen optreden
  • Traceerbare wijzigingsgeschiedenis via pull requests

Omgevingscheiding

We onderhouden verschillende omgevingen met identieke configuraties:

  • Ontwikkelbranches: Lokaal en geïsoleerd testen van features
  • Staging: Pre-productieomgeving die de productie-infrastructuur weerspiegelt (zelfde databaseschema, services en beveiligingsbeleid)
  • Productie: Live omgeving die gebruikers bedient, pas geïmplementeerd na validatie in staging

Staging is zo dicht mogelijk bij productie. We testen databasemigraties, API-wijzigingen en integraties met derden hier voordat er iets naar productie gaat.

CI/CD Pipeline

Onze continuous integration- en deploymentpipeline voert geautomatiseerde controles uit bij elke pull request en implementatie:

  • Unit tests: Vitest-gebaseerde tests valideren UI-componenten en bedrijfslogica
  • Beveiligingsscans: Statische analyse (SAST) met Semgrep detecteert kwetsbaarheden vóór samenvoegen
  • Regressietesten: Geautomatiseerde tests zorgen ervoor dat nieuwe wijzigingen bestaande functionaliteit niet breken
  • 100% slagingsvereiste: Implementaties mislukken en worden teruggedraaid als een test faalt

GitHub Actions orchestreert deze workflows en handhaaft kwaliteitscontroles die vibe coding-platforms niet kunnen bieden.

Wijzigingsplanning en Impactanalyse

Voordat we features implementeren, analyseren we:

  • Backend-impact: Hoe veranderen het databaseschema, API-contracten of integraties met derden?
  • Beveiligingsimplicaties: Introduceert dit nieuwe aanvalsvlakken of risico's op gegevenslekken?
  • Prestaties: Zal dit querytijden, LLM-responslatentie of gebruikerservaring beïnvloeden?
  • Compliance-alignment: Handhaaft dit de GDPR-, SOC 2- en ISO 27001-gereedheid?

Deze gestructureerde planning voorkomt de "move fast and break things"-mentaliteit die vibe coding aanmoedigt.

Voor compliance-software die audit-kritieke gegevens verwerkt, is gestructureerde planning geen overhead—het is risicobeperking.

Beveiligings- en Testpraktijken

Onze toewijding aan beveiliging gaat verder dan wat AI-gegenereerde code biedt:

  • Jaarlijkse penetratietests: Externe experts voeren audits uit op kwetsbaarheden
  • Dynamic Application Security Testing (DAST): Scannen op kwetsbaarheden tijdens runtime
  • Prompt injection-tests: AI-specifieke beveiligingstests voor adversariële invoer
  • Regressietestsuites: Valideren van AI-uitvoer, frameworkdetectie en nauwkeurigheid van beleidsgeneratie
  • Monitoring: Volgen van hallucinatietarieven, responsnauwkeurigheid en systeemprestaties

Deze praktijken zijn gedocumenteerd in onze AI System Technical Overview en sluiten aan bij onze weg naar ISO 27001-certificering (zie Why we're not ISO 27001 certified yet).

AI-ondersteund, niet AI-gegenereerd

We gebruiken wel AI in de ontwikkeling—maar als hulpmiddel, niet als vervanging voor technische discipline:

  • Code-assistentie: AI helpt bij het schrijven van boilerplate, suggereert refactoring en genereert testgevallen
  • Menselijke verificatie: Elke AI-suggestie wordt beoordeeld, getest en gevalideerd door ontwikkelaars
  • Gestructureerde prompts: We gebruiken AI binnen gecontroleerde workflows, niet via vrije "vibe"-prompts

Het verschil: AI versnelt de ontwikkeling, maar mensen handhaven architectuur, beveiliging en kwaliteitsnormen.

AI-ondersteunde engineering combineert snelheid met nauwkeurigheid. Vibe coding offert nauwkeurigheid op voor snelheid.

Waarom dit belangrijk is voor Compliance-software

ISMS Copilot verwerkt gevoelige gegevens voor ISO 27001, SOC 2, GDPR en andere hoogrisico-frameworks. Gebruikers vertrouwen ons met:

  • Eigen beleids- en beveiligingsdocumentatie
  • Risicobeoordelingen en auditbewijs
  • Klantspecifieke compliancegegevens in Workspaces

Het snelle iteratiemodel van vibe coding botst met de stabiliteit, controleerbaarheid en beveiliging die compliance-professionals vereisen. Onze technische aanpak garandeert:

  • Voorspelbare releases: Gefaseerde uitrol met geteste wijzigingen
  • Auditsporen: Versiebeheerde code, gedocumenteerde implementaties, traceerbare wijzigingen
  • Beveiligingsgaranties: MFA, row-level security, end-to-end encryptie, geen training op gebruikersgegevens
  • Betrouwbaarheid: Uitgebreide tests voorkomen regressies die auditklare uitvoer kunnen corrumperen

Gerelateerde bronnen

On this page