Risicogebaseerd testen: aanpak, matrix, proces en voorbeelden
โก Slimme samenvatting
Bij risicogebaseerd testen wordt elke functionaliteit gerangschikt op basis van de waarschijnlijkheid dat deze faalt en de schade die dat falen zou veroorzaken. Vervolgens wordt de beschikbare testcapaciteit eerst besteed aan de functionaliteiten met de hoogste score, in volgorde van prioriteit.
Risicogebaseerd testen
Risicogebaseerd testen (RBT) Dit is een type softwaretest dat gebaseerd is op de waarschijnlijkheid van risico's. Het omvat het beoordelen van het risico op basis van de complexiteit van de software, de kritische aard ervan voor de bedrijfsvoering, de gebruiksfrequentie en de gebieden die het meest waarschijnlijk een probleem bevatten. defectBij risicogebaseerd testen ligt de prioriteit bij het testen van de functies en kenmerken van de softwareapplicatie die de grootste impact hebben en waarschijnlijk de meeste fouten bevatten.
Risico is het optreden van een onzekere gebeurtenis met een positief of negatief effect op de meetbare succesfactoren van een project. Het kan een gebeurtenis zijn die in het verleden heeft plaatsgevonden, een actuele gebeurtenis of iets dat in de toekomst zou kunnen gebeuren. Deze onzekere gebeurtenissen kunnen van invloed zijn op de kosten, de zakelijke, technische en kwaliteitsdoelstellingen van een project.
Risico's kunnen positief of negatief zijn.
- Positieve risico's worden aangeduid als kansen en dragen bij aan de duurzaamheid van een bedrijf. Voorbeelden hiervan zijn investeren in een nieuw project, het wijzigen van bedrijfsprocessen en het ontwikkelen van nieuwe oplossingen.ping Nieuwe Producten.
- Negatieve risico's worden aangeduid als bedreigingen, en aanbevelingen om deze te minimaliseren of te elimineren moeten worden geรฏmplementeerd voor het succes van het project.
Omdat de techniek de inspanning verdeelt in plaats van een nieuw testniveau toe te voegen, ligt deze bovenop de andere. soorten softwaretesten in plaats van ze te vervangen.
Wanneer moet je risicogebaseerd testen implementeren?
Risicogebaseerd testen kan worden geรฏmplementeerd in
- Projecten die te maken hebben met beperkingen op het gebied van tijd, middelen of budget.
- Projecten waarbij op risico gebaseerde analyses kwetsbaarheden kunnen detecteren SQL injectie aanvallen.
- Beveiligingstesten in cloudomgevingen.
- Nieuwe projecten met hoge risicofactoren, zoals een gebrek aan ervaring met de gebruikte technologieรซn of een gebrek aan kennis van het betreffende bedrijfsdomein.
- Incrementele en iteratieve leveringsmodellen.
Risicobeheerproces
Laten we nu de stappen in het risicomanagementproces eens nader bekijken.
Risico-identificatie
Risico-identificatie kan plaatsvinden door middel van risicoworkshops, checklists, brainstormsessies, interviews, de Delphi-techniek, oorzaak-gevolgdiagrammen, lessen uit eerdere projecten, oorzaakanalyse en contact met domein- en vakdeskundigen.
Een risicoregister is een spreadsheet met een lijst van geรฏdentificeerde risico's, mogelijke reacties en de onderliggende oorzaken. Het wordt gebruikt om risico's te monitoren en te beheren. tracDe risico's (zowel bedreigingen als kansen) gedurende de gehele levensduur van het project moeten in kaart worden gebracht. Risicobeheersingsstrategieรซn kunnen worden gebruikt om zowel positieve als negatieve risico's te beheersen.
Een risicostructuur (Risk Breakdown Structure, RBS) speelt een belangrijke rol in risicoplanning. Het helpt bij het identificeren van risicogevoelige gebieden en ondersteunt effectieve evaluatie en risicobewaking gedurende het project. Het helpt bij het toewijzen van voldoende tijd en middelen voor risicomanagementactiviteiten en bij het categoriseren van de vele bronnen waaruit projectrisico's kunnen voortkomen.
Het onderstaande voorbeeld laat zien hoe een risico-indeling projectrisico's indeelt in categorieรซn, zodat geen enkele risicobron over het hoofd wordt gezien.
Risicoanalyse (inclusief kwantitatieve en kwalitatieve analyse)
Nadat de lijst met potentiรซle risico's is opgesteld, is de volgende stap het analyseren ervan en het filteren van de risico's op basis van hun significantie. Een van de kwalitatieve risicoanalysetechnieken is de risicomatrix (die in een later hoofdstuk wordt behandeld). Deze techniek wordt gebruikt om de waarschijnlijkheid en de impact van een risico te bepalen.
Risicoresponsplanning
Op basis van de analyse kunnen we bepalen of de risico's een reactie vereisen. Sommige risico's vereisen bijvoorbeeld een reactie in het projectplan, andere in de projectmonitoring en weer andere helemaal geen reactie.
De risico-eigenaar is verantwoordelijk voor het identificeren van opties om de waarschijnlijkheid en impact van de toegewezen risicoโs te verkleinen.
Risicobeperking is een methode om op risico's te reageren en de negatieve gevolgen van mogelijke bedreigingen te verminderen. Dit kan worden gedaan door de risico's te elimineren of te reduceren tot een aanvaardbaar niveau. Het onderstaande diagram plaatst risicobeheersingsplanning binnen de bredere risicomanagementcyclus.
Risico onvoorziene omstandigheden
Een noodplan kan worden omschreven als de mogelijkheid van een onzekere gebeurtenis waarvan de impact onbekend of onvoorspelbaar is. Een noodplan wordt ook wel een actieplan of back-upplan voor worstcasescenario's genoemd. Met andere woorden, het bepaalt welke stappen kunnen worden ondernomen wanneer een onvoorspelbare gebeurtenis zich voordoet.
Risicobewaking en -controle
Het risicobeheersings- en monitoringproces wordt gebruikt om tracDe geรฏdentificeerde risico's worden geanalyseerd, resterende risico's worden bewaakt, nieuwe risico's worden geรฏdentificeerd, het risicoregister wordt bijgewerkt, de redenen voor eventuele wijzigingen worden geanalyseerd, het risicobeheersingsplan wordt uitgevoerd en risicotriggers worden bewaakt. Vervolgens wordt de effectiviteit van deze maatregelen bij het verminderen van risico's geรซvalueerd.
Dit kan worden bereikt door risicoherbeoordelingen, risico-audits, variantie- en trendanalyse, technische prestatiemeting, statusupdatevergaderingen en retrospectieve vergaderingen.
De onderstaande tabel geeft informatie over de input, instrumenten en output van risicomonitoring en -beheersing.
| Input voor risicomonitoring en -controle | Instrumenten en technieken voor risicobewaking en -beheersing | Outputs van risicomonitoring en -controle |
|---|---|---|
| Risicobeheersplan | Audits voor projectrisicorespons | Oplossingsplannen |
| Risicoresponsplan | Periodieke projectrisicobeoordelingen | Corrigerende maatregelen |
| Projectcommunicatieplan | Analyse van verdiende waarde | Aanvragen voor projectwijzigingen |
| Aanvullende risico-identificatie en -analyse | Technische prestatiemeting | Updates van het risicobeheersingsplan en de checklist voor risico-identificatie. |
| Wijzigingen bereik | Aanvullende risicobeheersingsplanning | Risicodatabase |
We moeten niet vergeten dat het risico toeneemt met veranderingen in technologie, de omvang van het project, de duur van het project (een langere projecttermijn), het aantal financierende instanties, projectramingen, de benodigde inspanning en een tekort aan geschikte vaardigheden.
Risicogebaseerde testaanpak
Het bovenstaande beheerproces vormt de basis voor de onderstaande testaanpak. Elke genummerde stap genereert een invoer die door de volgende stap wordt gebruikt.
- Analyseer de eisen.
- Documenten (SRS, FRS, use cases) worden beoordeeld. Deze activiteit wordt uitgevoerd om fouten en onduidelijkheden op te sporen en te verhelpen.
- Het goedkeuren van de vereisten is een van de risicoverminderende technieken om te voorkomen dat er op het laatste moment nog wijzigingen in het project worden aangebracht. Elke wijziging van een vereiste nadat het document is vastgesteld, vereist een wijzigingsbeheerproces en daaropvolgende goedkeuringen.
- Beoordeel de risico's door de waarschijnlijkheid en de impact van elke vereiste op het project te berekenen, rekening houdend met de gedefinieerde criteria zoals kosten, planning, middelen, omvang, technische prestaties, veiligheid, betrouwbaarheid en complexiteit.
- Bepaal de kans op mislukking en de risicovolle gebieden. Dit kan met behulp van een risicobeoordelingsmatrix.
- Gebruik een risicoregister om de geรฏdentificeerde risico's in kaart te brengen. Werk het register bij, controleer het en tracDe risico's periodiek en met regelmatige tussenpozen evalueren.
- In deze fase moet risicoprofilering worden uitgevoerd om inzicht te krijgen in de risicocapaciteit en de risicotolerantieniveaus.
- Prioriteer de vereisten op basis van de beoordeling.
- Het risicogebaseerde testproces is gedefinieerd.
- Bij de planning, uitvoering en monitoring van risicobeperking kunnen zeer kritieke en middelmatige risico's worden meegenomen. Laagrisico's kunnen op een observatielijst worden geplaatst.
- Risicogegevenskwaliteitsbeoordeling wordt uitgevoerd om de kwaliteit van de gegevens te analyseren.
- Plan en definieer de tests op basis van de beoordeling.
- Hanteer een geschikte testaanpak en testontwerptechnieken, zodat de items met het hoogste risico als eerste worden getest. Items met een hoog risico kunnen worden getest door een expert met gedegen domeinkennis en ervaring.
- Er kunnen verschillende testontwerptechnieken worden gebruikt โ bijvoorbeeld de beslissingstabel techniek bij risicovolle testonderdelen, en alleen gelijkwaardigheid partitionering voor testonderdelen met een laag risico.
- Test gevallen Ze zijn ook ontworpen om meerdere functionaliteiten en complete bedrijfsscenario's te ondersteunen.
- Bereid de testgegevens, testomstandigheden en testopstelling voor.
- Revbekijk de testdocumentatie โ de testplannen, teststrategie, testgevallen, testrapporten en alle andere documenten die door het testteam zijn opgesteld.
- Peer review is een belangrijke stap bij het identificeren van defecten en het verminderen van risico's.
- Voer proefdraaien en kwaliteitscontroles uit op de resultaten.
- Testgevallen worden uitgevoerd volgens de prioriteit van het risico-item.
- Onderhouden tracDe samenhang tussen risicofactoren, de tests die deze factoren dekken, de resultaten van die tests en de tijdens de tests gevonden defecten. Alle teststrategieรซn die correct worden uitgevoerd, verminderen de kwaliteitsrisico's.
- Risicogebaseerd testen kan op elk testniveau worden toegepast. bestanddeel, integratie, system en acceptatietesten.
- Op systeemniveau moeten we ons richten op wat het belangrijkst is in de applicatie. Dit kan worden vastgesteld door te kijken naar de zichtbaarheid van functies, de gebruiksfrequentie en de mogelijke kosten van een storing.
- Evaluatie van de exitcriteria: alle risicogebieden zijn volledig getest, er zijn slechts nog enkele kleine resterende risico's over.
- Rapporteer de resultaten van de risicogebaseerde tests. en de statistieken analyseren.
- Beoordeel bestaande risicogebeurtenissen en nieuwe risicogebeurtenissen opnieuw op basis van de belangrijkste risico-indicatoren.
- Werk het risicoregister bij.
- Noodplannen fungeren als een vangnet of noodplan voor risico's met een hoge blootstelling.
- Defectanalyse en defectpreventie worden gebruikt om defecten te elimineren.
- Hertesten en Regressie Testing Valideer de oplossingen voor de defecten op basis van de vooraf berekende risicoanalyse, waarbij de gebieden met een hoog risico het meest intensief moeten worden aangepakt.
- Risicogebaseerd geautomatiseerd testen, indien mogelijk.
- Berekening van het resterende risico.
- Risico's bewaken en beheersen.
- Voor verschillende risiconiveaus kunnen exitcriteria of voltooiingscriteria afzonderlijk worden gedefinieerd. Alle belangrijke risico's zijn aangepakt met passende maatregelen of noodplannen, en de risicoblootstelling ligt op of onder het niveau dat voor het project als acceptabel is overeengekomen.
- Herbeoordeling van risicoprofilering en feedback van klanten.
Risicogebaseerde testbenadering van de systeemtest
- Technische systeemtest โ Dit wordt de omgevingstest en integratietest genoemd. De omgevingstest omvat testen in de ontwikkel-, test- en productieomgeving.
- Functionele systeemtest โ Testen van alle functionaliteiten, kenmerken, programma's en modules. Het doel van deze test is om te beoordelen of het systeem aan de gestelde eisen voldoet.
- Niet-functionele systeemtest โ Het testen van de niet-functionele eisen: prestaties, belasting testen, stresstests, configuratietests, beveiligingstests, back-up en na een training procedures en documentatie (systeem-, bedienings- en installatiedocumentatie).
Het onderstaande diagram geeft een duidelijk overzicht van het bovengenoemde proces.
Systeemtesten omvatten zowel functionele als niet-functionele testen.
Functioneel testen zorgt ervoor dat het product of de toepassing voldoet aan de eisen van de klant en het bedrijf. Aan de andere kant, niet-functionele testen Dit wordt gedaan om te controleren of het product voldoet aan de verwachtingen van de klant op het gebied van kwaliteit, betrouwbaarheid, gebruiksgemak, prestaties en compatibiliteit.
Hoe voer je risicogebaseerde testen uit: het complete proces
In dit onderdeel wordt het risicogebaseerde testproces beschreven, dat uit vijf fasen bestaat.
- Risico-identificatie
- Risico analyse
- Risico reactie
- Testscoreping
- Testprocesdefinitie
De vijf fasen vloeien in elkaar over, zoals hieronder weergegeven.
- In dit proces worden de risico's geรฏdentificeerd en gecategoriseerd, wordt een conceptregister van risico's opgesteld en worden de risico's gesorteerd om de belangrijkste risico's te identificeren.
- Risicobeheersing houdt in dat de testdoelstellingen worden afgeleid uit de risico's, en dat geschikte technieken worden geselecteerd zodat de testactiviteit of testtechniek aan die testdoelstellingen voldoet.
- Bij het berekenen van de testeffectiviteitsscore wordt rekening gehouden met gedocumenteerde afhankelijkheden, vereisten, kosten en de benodigde tijd voor softwaretesten.
- Testscoreping Dit is een evaluatieactiviteit waarbij alle belanghebbenden en technisch personeel betrokken moeten zijn. Het is belangrijk om de overeengekomen risico's binnen de perken te houden. Deze risico's moeten worden aangepakt door middel van testen, en alle leden moeten het eens zijn met de aan hen toegewezen verantwoordelijkheden en het budget dat voor deze activiteiten is gereserveerd.
- Nadat de testomvang is vastgesteld, moeten de testdoelstellingen, aannames en afhankelijkheden voor elke testfase in een standaardformaat worden vastgelegd.
Het onderstaande uitgewerkte voorbeeld koppelt elke vereiste aan het bijbehorende risico en aan de testdoelstelling die dit risico aanpakt.
Laten we de functionele eisen F1, F2 en F3 en de niet-functionele eisen N1 en N2 eens bekijken.
F1 โ Functionele eis, R1 โ Risico verbonden aan F1
- Testdoelstelling 1 โ Aantonen door middel van een test dat de verwachte kenmerken en functionaliteiten van het systeem correct werken en dat risico R1 kan worden aangepakt door middel van functionele testen.
- Testen โ Browserpaginatesten worden uitgevoerd om belangrijke gebruikerstaken uit te voeren en te verifiรซren dat R1 (het risico dat verband houdt met F1) in verschillende scenario's kan worden aangepakt.
F2 โ Functionele eis, R2 โ Risico verbonden aan F2
- Testdoelstelling 2 โ Aantonen door middel van een test dat de verwachte kenmerken en functionaliteiten van het systeem correct werken en dat risico R2 kan worden aangepakt door middel van functionele testen.
- Testen โ Browserpaginatesten worden uitgevoerd om belangrijke gebruikerstaken uit te voeren en te verifiรซren dat R2 in verschillende scenario's kan worden aangepakt.
F3 โ Functionele eis, R3 โ Risico verbonden aan F3
- Testdoelstelling 3 โ Aantonen door middel van een test dat de verwachte kenmerken en functionaliteiten van het systeem correct werken en dat risico R3 kan worden aangepakt door middel van functionele testen.
- Testen โ Browserpaginatesten worden uitgevoerd om belangrijke gebruikerstaken uit te voeren en te verifiรซren dat R3 in verschillende scenario's kan worden aangepakt.
N1 โ Niet-functionele eis, NR1 โ Risico verbonden aan N1
- Testdoelstelling N1 โ Aantonen door middel van een test dat de operationele kenmerken van het systeem correct werken en dat risico NR1 kan worden aangepakt door middel van niet-functionele testen.
- Testen โ Gebruiksvriendelijkheidstesten zijn een techniek die wordt gebruikt om te beoordelen hoe gebruiksvriendelijk gebruikersinterfaces zijn en om te verifiรซren of NR1 door middel van gebruiksvriendelijkheidstesten kan worden aangepakt.
N2 โ Niet-functionele eis, NR2 โ Risico verbonden aan N2
- Testdoelstelling N2 โ Aantonen door middel van een test dat de operationele kenmerken van het systeem correct werken en dat risico NR2 kan worden aangepakt door middel van niet-functionele testen.
- Test - Beveiligingstests Het is een techniek die wordt gebruikt om te controleren of de applicatie veilig is of kwetsbaar voor aanvallen, of er sprake is van informatielekken en om te verifiรซren of NR2 kan worden aangepakt door middel van beveiligingstests.
Specifieke testdoelstellingen: De vermelde risico's en testdoelstellingen zijn specifiek voor de testtypen, zoals hieronder samengevat.
Procedure voor het ontwerpen van het risicogebaseerde testproces
- Stel een risicoregister op. Hierin worden de risico's vastgelegd die zijn afgeleid van een algemene risicolijst, een bestaande checklist en brainstormsessies.
- Neem de risico's mee die verbonden zijn aan de functionele en niet-functionele eisen van het systeem (bruikbaarheid, beveiliging, prestaties).
- Aan elk risico wordt een unieke identificatiecode toegekend.
Kolommen 1 en 2 van dat register bevatten de identificatiecode en de risicoomschrijving. De overige kolommen worden hieronder beschreven.
| Kol nr. | Kolomkop | Beschrijving |
|---|---|---|
| 3 | Waarschijnlijkheid | Waarschijnlijkheid dat het systeem vatbaar is voor deze vorm van falen |
| 4 | Gevolgen | Impact van deze vorm van falen |
| 5 | Media | Product van waarschijnlijkheid en gevolgen (kolommen 3 en 4) |
| 6 | Test de effectiviteit | Hoe zeker zijn de testers ervan dat ze dit risico kunnen aanpakken? |
| 7 | Prioriteitsnummer testen | Product van waarschijnlijkheid, gevolgen en testeffectiviteit (kolommen 3, 4 en 6) |
| 8 | Testdoel(en) | Welke testdoelstelling zal worden gebruikt om dit risico aan te pakken? |
| 9 | Test technieken | Welke methode of techniek wordt gebruikt om dit risico aan te pakken? |
| 10 | afhankelijkheden | Wat de testers veronderstellen en waarop ze vertrouwen |
| 11 | Inspanning | Hoeveel inspanning is er nodig voor deze test? |
| 12 | Tijdschema | Hoeveel tijd is er nodig om deze test uit te voeren? |
| 13 | Testfase A โ Unit tests, Testfase B โ Integratietest, Testfase C โ Systeemtest | Naam van de persoon of groep die deze activiteit uitvoert |
De waarschijnlijkheid (1 laag, 5 hoog) en de gevolgen (1 laag, 5 hoog) van elk risico worden beoordeeld, aangezien de twee registerstracts hieronder weergeven.
- De blootstelling tijdens de test wordt berekend.
- De tester analyseert elk risico en beoordeelt of het risico testbaar is of niet.
- Testdoelstellingen worden gedefinieerd voor de testbare risico's.
- De tester specificeert de testactiviteit die op een planmatige manier moet worden uitgevoerd om het testdoel te bereiken (statische beoordelingen, inspecties, systeemtests, integratietests, acceptatietests, HTML-validatie, lokalisatietests, enzovoort).
- Deze testactiviteiten kunnen worden ingedeeld in fasen (componenttesten of testen van een eenheid(integratietesten, systeemtesten, acceptatietesten).
- Soms kan een risico door meer dan รฉรฉn testfase worden aangepakt.
- Identificeer de afhankelijkheden en aannames (beschikbaarheid van vaardigheden, tools, testomgevingen en middelen).
- De effectiviteit van de test wordt berekend. De effectiviteit van de test heeft betrekking op het vertrouwen van de tester dat het risico door middel van de test definitief wordt aangepakt. De score voor de effectiviteit van de test is een getal tussen รฉรฉn en vijf (5 = hoog vertrouwen, 1 = laag vertrouwen).
- Schat de benodigde inspanning, tijd en kosten in voor de voorbereiding en uitvoering van deze tests.
De volgende twee extracts toont de resterende registerkolommen en de score voor de effectiviteit van de test.
- Het prioriteitsnummer van de test wordt berekend. Dit is het product van de waarschijnlijkheidsscore, de consequentiesscore en de testeffectiviteitsscore.
- 125 (maximum) โ een zeer ernstig risico dat met tests kan worden opgespoord.
- 1 (minimum) โ een zeer laag risico dat niet door testen zou worden gedetecteerd.
- Op basis van het prioriteitsnummer van de test kan het belang van de test worden ingedeeld als Hoog (rood), Gemiddeld (geel) en Laag (groen). De items met het hoogste risico worden als eerste getest.
- Wijs de testactiviteiten toe aan de testfasen. Wijs de groep aan die de tests voor elk doel in de verschillende testfasen zal uitvoeren (unit testen, integratietesten, systeemtesten, acceptatietesten).
De verdeling over de testfasen wordt hieronder weergegeven.
Wat wel en niet tot de testscope behoort, wordt bepaald in de testscoupon.ping fase.
- Voor elke fase worden de testdoelstellingen, het te testen onderdeel, de verantwoordelijkheid, de omgeving, de instapcriteria, de uitstapcriteria, de hulpmiddelen, de technieken en de resultaten gedefinieerd.
Algemene toetsdoelstellingen โ Deze algemene doelstellingen zijn van toepassing op meerdere projecten en toepassingen.
- Het onderdeel voldoet aan de eisen en is klaar voor gebruik in grotere subsystemen.
- De risico's verbonden aan de specifieke testtypen worden aangepakt en de testdoelstellingen worden bereikt.
- De geรฏntegreerde componenten zijn correct gemonteerd en de interfacecompatibiliteit tussen de componenten is gewaarborgd.
- Het systeem voldoet aan de gespecificeerde functionele en niet-functionele eisen.
- De productcomponenten voldoen aan de behoeften van de eindgebruiker in de beoogde gebruiksomgeving.
- Een risicomanagementstrategie wordt gebruikt om risico's te identificeren, analyseren en beperken.
- Het systeem voldoet aan de wettelijke eisen van de sector.
- Het systeem voldoet aan de eisentracwettelijke verplichtingen.
- Institutionalisering en het behalen van andere specifieke doelstellingen, zoals kosten-, planning- en kwaliteitsdoelstellingen.
- Systemen, processen en mensen voldoen aan de bedrijfsvereisten.
Voor de verschillende testfasen kunnen algemene testdoelstellingen worden gedefinieerd.
- Component testen
- Integratietesten
- Systeem testen
- Acceptatietesten
Laten we de systeemtestfase eens bekijken.
- G4 en G5 tonen aan dat het systeem voldoet aan de functionele eisen (F1, F2, F3) en de niet-functionele eisen (N1, N2).
- Toon aan, aan de hand van tests, dat de verwachte eigenschappen en functionaliteiten van het systeem correct werken en dat de risico's die verband houden met F1, F2 en F3 kunnen worden aangepakt door middel van functionele tests.
- Toon aan, door middel van tests, dat de operationele kenmerken van het systeem correct werken en dat de risico's die verband houden met N1 en N2 kunnen worden aangepakt door middel van niet-functionele tests.
- Op basis van het prioriteitsnummer van de test kan het belang van de test worden ingedeeld als Hoog (rood), Gemiddeld (geel) en Laag (groen).
Prioritering en risicobeoordelingsmatrix
De risicobeoordelingsmatrix is โโde waarschijnlijkheids-impactmatrix. Deze matrix geeft het projectteam een โโsnel overzicht van de risico's en de prioriteit waarmee elk van deze risico's moet worden aangepakt.
Risk rating = Probability x Severity
Waarschijnlijkheid is de maatstaf voor de kans dat een onzekere gebeurtenis zich voordoet, gebaseerd op blootstelling in termen van tijd, nabijheid en herhaling. Het wordt uitgedrukt als een percentage.
Dit kan worden ingedeeld als Frequent (A), Waarschijnlijk (B), Incidenteel (C), Zeldzaam (D), Onwaarschijnlijk (E) en Uitgesloten (F).
- veelvuldig โ Naar verwachting zal dit in de meeste gevallen meerdere keren voorkomen (91 โ 100%).
- Waarschijnlijk โ Komt waarschijnlijk meerdere keren voor in de meeste gevallen (61 โ 90%).
- Occasionele โ Kan soms voorkomen (41 โ 60%).
- Remote โ Onwaarschijnlijk, hoewel het in sommige gevallen wel zou kunnen gebeuren (11 โ 40%).
- Onwaarschijnlijk โ Kan voorkomen in zeldzame en uitzonderlijke omstandigheden (0 โ 10%).
- Uitgeschakeld โ Onmogelijk (0%).
De ernst van de gebeurtenis geeft de mate van impact aan van de schade of het verlies dat door de onzekere gebeurtenis wordt veroorzaakt. Deze wordt gescoord van 1 tot 4 en kan worden geclassificeerd als Catastrofaal = 1, Kritiek = 2, Marginaal = 3 en Verwaarloosbaar = 4.
- katastrofisch โ Ernstige gevolgen die het project volledig onproductief maken en zelfs tot projectstopzetting kunnen leiden. Dit moet een topprioriteit zijn bij risicomanagement.
- kritisch โ Grote gevolgen die tot aanzienlijke verliezen kunnen leiden. Het project wordt ernstig bedreigd.
- marginaal โ Schade op korte termijn die nog steeds omkeerbaar is door herstelwerkzaamheden.
- te verwaarlozen โ Weinig of minimale schade of verlies. Dit kan worden gecontroleerd en beheerd met behulp van standaardprocedures.
De prioriteit wordt ingedeeld in vier categorieรซn, die worden gekoppeld aan de ernst en de waarschijnlijkheid van het risico, zoals weergegeven in de onderstaande afbeelding.
- Ernstig
- Hoge
- Medium
- Laag
Echt: De risico's die in deze categorie vallen, zijn in oranje gemarkeerd. De activiteit moet worden stopgezet en er moeten onmiddellijk maatregelen worden genomen om het risico te isoleren. Effectieve beheersmaatregelen moeten worden geรฏdentificeerd en geรฏmplementeerd. Bovendien mag de activiteit niet worden voortgezet tenzij het risico is teruggebracht tot een laag of gemiddeld niveau.
Hoog: De risico's die in deze categorie vallen, zijn rood gemarkeerd en vereisen onmiddellijke actie of een risicobeheersingsstrategie. Er moeten direct maatregelen worden genomen om het risico te isoleren, te elimineren of te vervangen en om effectieve risicobeheersingsmaatregelen te implementeren. Als deze problemen niet onmiddellijk kunnen worden opgelost, moeten er strikte termijnen worden vastgesteld om ze op te lossen.
Medium: De risico's die in deze categorie vallen, zijn geel gemarkeerd. Er moeten redelijke en praktische maatregelen worden genomen om de risico's te minimaliseren.
Laag: De risico's die in deze categorie vallen, zijn groen gemarkeerd en kunnen doorgaans worden geaccepteerd, omdat ze geen significant probleem vormen. Een periodieke evaluatie blijft echter noodzakelijk om te waarborgen dat de beheersmaatregelen effectief blijven.
Algemene checklist voor risicogebaseerd testen
De matrix bepaalt hoe een risico wordt beoordeeld. De onderstaande checklist bepaalt welke risico's รผberhaupt in de matrix worden opgenomen.
- Belangrijke functionaliteiten in het project.
- Gebruikersgerichte functionaliteit in het project.
- De functionaliteit met de grootste impact op de veiligheid.
- Functionaliteiten die de grootste financiรซle impact hebben op gebruikers.
- Zeer complexe delen van de broncode en foutgevoelige code.
- Kenmerken of functies die vroeg in de ontwikkelingscyclus kunnen worden getest.
- Functies of functionaliteiten die op het laatste moment aan het productontwerp zijn toegevoegd.
- Kritische factoren van vergelijkbare of verwante eerdere projecten die problemen veroorzaakten.
- Belangrijkste factoren of problemen bij vergelijkbare of verwante projecten die een enorme impact hadden op de exploitatie- en onderhoudskosten.
- Slechte eisen leiden tot slechte ontwerpen en tests, wat gevolgen kan hebben voor de projectdoelen en -resultaten.
- In het ergste geval kan een product zo defect zijn dat het niet meer te repareren is en volledig moet worden afgedankt, wat de reputatie van het bedrijf ernstig zou schaden. Identificeer welke problemen cruciaal zijn voor de productdoelstellingen.
- Situaties of problemen die aanhoudende klachten van de klantenservice kunnen veroorzaken.
- End-to-end tests die zich gemakkelijk op meerdere functionaliteiten van het systeem kunnen richten.
- De optimale reeks tests die de risicodekking maximaliseert.
- Welke tests bieden de beste verhouding tussen dekking bij hoogrisicopatiรซnten en benodigde tijd?
Rapportage en statistieken van risicogebaseerde testresultaten
- Testrapport opstellen. Het rapporteren van de teststatus draait om het effectief communiceren van de testresultaten aan de projectstakeholders, het verschaffen van duidelijkheid en het laten zien van de vergelijking van de testresultaten met de testdoelstellingen.
- Aantal geplande testgevallen versus uitgevoerde testgevallen.
- Aantal geslaagde of mislukte testgevallen.
- Aantal geconstateerde defecten, hun status en ernst.
- Aantal nog openstaande kritieke defecten.
- Eventuele uitval van de omgeving.
- Eventuele blikvangers.
- Testoverzichtsrapport en test dekking melden.
- Voorbereiding van de meetgegevens. Een meetwaarde is een combinatie van twee of meer maatstaven die worden gebruikt om softwareprocessen, projecten en producten te vergelijken.
- Variatie in inspanning en planning.
- Productiviteit bij het voorbereiden van testgevallen.
- Testontwerpdekking.
- Productiviteit bij het uitvoeren van testcases.
- Efficiรซntie van risico-identificatie (%).
- Risicobeperkingsefficiรซntie %.
- Testeffectiviteit %.
- Testuitvoeringsdekking.
- Productiviteit bij het uitvoeren van tests.
- Defecte lekkage %.
- Efficiรซntie van defectdetectie, en defectdichtheid.
- Vereistenstabiliteitsindex.
- Kosten van kwaliteit.
Die maatregelen worden vervolgens afgewogen tegen de risico's:
- Analyseer de risico's in niet-functionele categorieรซn (prestaties, betrouwbaarheid en gebruiksgemak) op basis van de defectstatus en het aantal geslaagde of mislukte testresultaten, in relatie tot de risico's.
- Analyseer de risico's in functionele categorieรซn aan de hand van teststatistieken, defectstatus en de status van geslaagde of mislukte tests, in relatie tot de risico's.
- Identificeer belangrijke voorlopende en achterlopende indicatoren en ontwikkel vroegtijdige waarschuwingsindicatoren.
- Monitor en rapporteer over leidende en achterlopende risico-indicatoren (kernrisico-indicatoren) door de datapatronen, trends en onderlinge verbanden te analyseren.
Inherente risico versus resterende risicobeoordeling
Bij de identificatie en analyse van risico's moeten ook inherente risico's, resterende risico's, secundaire risico's en terugkerende risico's worden meegenomen.
- Inherent risico: De risico's die werden geรฏdentificeerd of reeds aanwezig waren in het systeem voordat de beheersmaatregelen en reacties werden geรฏmplementeerd. Inherente risico's worden ook wel bruto risico's genoemd.
- Restrisico: De risico's die overblijven nadat de beheersmaatregelen en reacties zijn geรฏmplementeerd. Resterende risico's worden ook wel nettorisico's genoemd.
- Secundair risico: Het nieuwe risico dat is ontstaan โโdoor de implementatie van het risicobeheersingsplan.
- Terugkerend risico: De waarschijnlijkheid dat de aanvankelijke risico's zich opnieuw zullen voordoen.
Het meten van testresultaten op basis van risico helpt de organisatie om het resterende kwaliteitsrisico tijdens de testuitvoering te kennen en weloverwogen beslissingen te nemen over de release.
Risicoprofilering en feedback van klanten
Risicoprofilering is een proces om het optimale beleggingsrisiconiveau voor de cliรซnt te bepalen, rekening houdend met het vereiste risico, de risicocapaciteit en de risicotolerantie.
- Risico vereist is het risiconiveau dat de klant moet nemen om een โโbevredigend rendement te behalen.
- Risicocapaciteit is het niveau van financieel risico dat de klant zich kan veroorloven.
- Risicotolerantie Dit is het risiconiveau dat de klant bereid is te nemen.
Klanten feedback: We verzamelen feedback en beoordelingen van klanten om het bedrijf, het product, de service en de klantervaring te verbeteren.
Voordelen van risicogebaseerd testen
De voordelen van risicogebaseerd testen worden hieronder beschreven.
- Verbeterde productiviteit en kostenbesparing.
- Verbeterde marktkansen (sneller op de markt) en tijdige levering.
- Verbeterde serviceprestaties.
- Verbeterde kwaliteit, omdat alle kritieke functies van de applicatie worden getest.
- Duidelijke informatie over de testdekking. Dankzij deze aanpak weet het team wat wel en niet is getest.
- Toewijzing van testinspanningen op basis van risicobeoordeling is de meest efficiรซnte en effectieve manier om het restrisico bij vrijgave te minimaliseren.
- Het meten van testresultaten op basis van risicoanalyse stelt de organisatie in staat om het resterende kwaliteitsrisico tijdens de testuitvoering te identificeren en weloverwogen beslissingen te nemen over de vrijgave van tests.
- Geoptimaliseerde tests met duidelijk gedefinieerde risicobeoordelingsmethoden.
- Verbeterde klanttevredenheid dankzij klantbetrokkenheid en goede rapportage en voortgang. trackoning.
- Vroegtijdige opsporing van potentiรซle probleemgebieden, zodat effectieve preventieve maatregelen kunnen worden genomen.
- Continue risicobewaking en -beoordeling gedurende de gehele levenscyclus van het project helpt bij het identificeren en oplossen van risico's en bij het aanpakken van problemen die het behalen van de algemene projectdoelen in gevaar kunnen brengen.













