On this page
- Dienstbeschrijving
- Doel en scope
- Waardepropositie
- Dienstonderdelen
- Servicelevels (richtwaarden)
- Functionele Specificaties
- Functionele specificaties
- Ingest, connectors & indexering
- Retrieval, generatie & waarheidsborging
- Beveiliging, privacy & compliance
- Kwaliteit, observability & FinOps
- Integraties & gebruiksmodellen
Dienstbeschrijving
De dienst RAG‑platform maakt het stellen van vragen en het doorzoeken van data en informatie mogelijk via Retrieval‑Augmented Generation (RAG). Het platform gebruikt semantische zoektechnieken en grote taalmodellen (LLM’s) om brongetrouwe, met bronverwijzingen onderbouwde antwoorden te geven op basis van RWS‑data. Als functionele basis wordt de cloudfunctionaliteit van Cohesity Gaia gevolgd; de dienst wordt on‑premise aangeboden op RWS‑infrastructuur met identieke capability‑sets waar mogelijk.
Doel en scope
In scope: semantisch zoeken in back‑ups en bestandsbronnen (NAS/SMB, S3/SmartFiles, SharePoint, databases/exports), vector‑indexering, RAG‑antwoordgeneratie met citaties, rol‑ en toegangsgebaseerde filtering (RBAC), auditing/forensics, eDiscovery/retentie, en integraties met IAM, CMDB/ITSM en SIEM.
Niet in scope: ontwikkeling van applicatie‑specifieke prompts/agents per domein (optioneel add‑on), training van foundation‑modellen, en data‑bronnen die buiten de RWS‑compliance vallen.
Waardepropositie
Snelle inzichten: natuurlijke taalvragen over jaren aan data met directe bronverwijzingen.
Veilig & compliant: dataminimalisatie, RBAC‑aware antwoorden, logging en bewijslast voor audits.
Kostenefficiënt: benut bestaande back‑ups/archieven; geen dubbele opslag.
Hybride gereed: start op‑premise voor RWS; uitbreidbaar naar andere overheden/landsdelen.
Dienstonderdelen
Ingest & indexing: connectoren naar back‑ups, NAS/SMB, S3/SmartFiles, SharePoint; incrementele parsing en vectorisatie.
RAG‑engine: semantische retrieval + contextinjectie naar LLM; weergegeven met broncitaties en documentlinks/versies.
Beveiliging & governance: RBAC‑/ABAC‑filters, dataclassificatie/PII‑detectie, policy‑as‑code en exception‑beheer.
Observability & FinOps: query‑telemetrie, kwaliteits‑/driftmetingen, kosten‑/verbruiksrapportage.
Integraties: IAM/PKI, SIEM/SOC, ITSM/CMDB, DLP/EDR‑signalen, SmartFiles, Backup & Restore.
Servicelevels (richtwaarden)
| Kenmerk | Richtwaarde |
|---|---|
| Antwoordtijd (P95) op standaardvraag | ≤ 5 s (bij warme index) |
| Index‑actualiteit | binnen 24 uur na nieuwe back‑up of publicatie |
| Beschikbaarheid platform | ≥ 99,9% (excl. gepland onderhoud) |
| Audit‑/citatiedekking | ≥ 99% antwoorden met broncitaties |
Functionele Specificaties
Functionele specificaties
Onderstaande eisen beschrijven wat de dienst levert. AC = acceptatiecriteria.
Ingest, connectors & indexering
FS‑ING‑001 Connectoren & formaten
Eis: Ondersteuning voor back‑upcatalogus (Cohesity), NAS/SMB, S3/SmartFiles, SharePoint, PDF/Office/tekst, en (optioneel) database‑exports.
AC: ≥ 95% van beoogde bronformaten geparseerd; failures gelogd met oorzaak en remedie.FS‑ING‑002 Incrementele indexering
Eis: Near‑real‑time of batch‑gewijze update van vector‑indexen gesynchroniseerd met back‑up/bron‑wijzigingen.
AC: Indexlag ≤ 24 uur (standaard) of ≤ 1 uur (kritieke datasets) per policy.FS‑ING‑003 Dataclassificatie & PII
Eis: Automatische classificatie (gevoeligheid/PII) en label‑propagatie naar index en antwoorden.
AC: 0 ongefilterde PII in antwoorden zonder passende autorisatie; audit‑evidence aanwezig.
Retrieval, generatie & waarheidsborging
FS‑RAG‑001 RBAC‑aware retrieval
Eis: Resultaten en context zijn beperkt tot documenten waarvoor de aanvrager toegang heeft.
AC: 0 policy‑overtredingen in canary‑tests; alle queries gelogd met subject/bron.FS‑RAG‑002 Broncitaties & rationale
Eis: Elk antwoord bevat citaties (document, versie, locatie) en link terug naar de bron.
AC: ≥ 99% van antwoorden met ten minste één geldige bronverwijzing; dode links = 0.FS‑RAG‑003 Hallucinatie‑reductie & guardrails
Eis: Gebruik van systeem‑prompts, contextlimieten, toxicity/PII‑filters en ‘don’t know’‑uitkomst.
AC: Hallucinatie‑ratio < drempel in periodieke eval‑set; blokkering bij policy‑schending.FS‑RAG‑004 Meertaligheid
Eis: Vragen/antwoorden in NL/EN; preserve original quotes uit bron.
AC: Taaldetectie correct in ≥ 98% tests; geen onbedoelde vertaling van juridische teksten.
Beveiliging, privacy & compliance
FS‑SEC‑001 Zero‑trust & versleuteling
Eis: TLS 1.2+, versleuteling at‑rest, secrets via KMS/Vault, en key‑management met rotatie.
AC: Geen verlopen certificaten in productie; 0 plaintext secrets in audits.FS‑SEC‑002 Audit & forensics
Eis: Onveranderbare auditlog van queries, toegangen en antwoordcontext; export naar SIEM.
AC: Retentie ≥ 13 maanden; forensics‑trace reproduceerbaar.FS‑SEC‑003 Dataminimalisatie & residency
Eis: Data blijft binnen NL/EU‑grenzen; contextinvoer geminimaliseerd tot noodzakelijke passages.
AC: Residency‑checks slagen; context ≤ ingestelde tokenlimiet.
Kwaliteit, observability & FinOps
FS‑QOS‑001 Evaluatie‑suite
Eis: Periodieke evaluatieset met domeinspecifieke vragen; kwaliteits‑KPIs (groundedness, citatie, precisie).
AC: Scores ≥ drempel; regressie alarmeren en blokkeren bij release.FS‑OBS‑001 Telemetrie & dashboards
Eis: Query‑metriek, latency, bronnenmix, afwijsredenen, kosten per query/tenant.
AC: Dashboards up‑to‑date; maandrapport per domein.
Integraties & gebruiksmodellen
FS‑INT‑001 eDiscovery & legal hold
Eis: Markeren/uitsluiten van documenten in antwoordcontext conform legal‑hold/retentie.
AC: Geen antwoorden die legal‑hold schenden; bewijs beschikbaar.FS‑INT‑002 Werkomgevingen
Eis: Integraties met web‑UI en API; export van citaties naar tickets/rapporten.
AC: API‑SLA gedocumenteerd; UI‑toegankelijkheid WCAG‑conform waar mogelijk.
Roadmaps
Mijlpaal 1
Pilot RWS on‑premise van RAG‑platform op ondersteunde hardwareprofielen; aansluiting op bestaande back‑ups (Cohesity) en NAS/SmartFiles.
Connectoren voor SharePoint en NAS/SMB; basis eDiscovery‑flows en SIEM‑export.
Mijlpaal 2
Productie RWS met volledige citatie‑dekking, RBAC‑aware retrieval en kwaliteits‑evaluatieset; uitbreiden naar andere overheden (multi‑tenant/federatief).
Uitbreidingen naar extra databronnen.
- Multi-factor authentication (MFA)
- DataClassificatie (BIGID)
Mijlpaal 3
Fleet‑brede uitrol met federated search over organisaties/domeinen waar juridisch toegestaan; FinOps‑dashboards en geautomatiseerde index‑lifecycle.
Uitbreiding naar near‑real‑time indexering op kritieke datasets en geavanceerde guardrails.
Mijlpaal 4
Volwassenheidsfase: self‑healing index‑pipelines, voorspellende kwaliteitsbewaking en proactieve datakwaliteitssignalen.
Best‑practice pakketten voor andere overheden; referentie‑architecturen en audit‑evidence‑sets.
SAK | Waarom van toepassing (kort) | ABB-RAG-platform referentie (FS) |
|---|---|---|
Identity & Access Management v1.1 | RBAC-aware retrieval; tenant/rol-scheiding; MFA voor beheer/gebruikers. | FS-RAG-001, Roadmap M2 (MFA) |
Remote Access Management v1.0 | Beveiligde toegang tot UI/API en beheercomponenten (TLS, SSO); audit van beheersessies. | FS-SEC-001, FS-SEC-002, FS-INT-002 |
Cryptografie Management v1.1 | TLS 1.2+, encryptie at-rest; keys/secrets via KMS/Vault met rotatie/alerts. | FS-SEC-001 |
Privacy & Dataminimalisatie v1.1 | PII-detectie/labels; minimale contextinjectie; residency binnen NL/EU. | FS-ING-003, FS-SEC-003 |
Technical Compliance Management v1.1 | Citaties/evidence, audit-spoor en periodieke kwaliteits-evaluaties met drempels. | FS-RAG-002, FS-SEC-002, FS-QOS-001 |
Security Monitoring v1.1 | Export van query/access-events en policy-denies naar SIEM; dashboards/alerts. | FS-SEC-002, FS-OBS-001 |
Content Security & DLP v1.1 | Dataclassificatie/labels, legal-hold respecteren; DLP/EDR-signalen integreren. | FS-ING-003, FS-INT-001 |
Isolatie v1.1 | RBAC/ABAC-filters, zero-trust; scheiding per tenant/domein. | FS-RAG-001, FS-SEC-003 |
Disaster Recovery v1.1 | Continuïteit van index-/ingest-pipelines; reproduceerbare forensics/evidence. | FS-ING-002, FS-SEC-002 |
MK-koppelvlakken v1.1 | Integraties met IAM/PKI, SIEM/SOC, ITSM/CMDB, SmartFiles/Backup. | FS-INT-001, FS-INT-002 |
Patch & Release Management v1.1 | Gecontroleerde updates van connectoren/LLM-guardrails via kwaliteits-gates. | FS-QOS-001 |
Threat Intelligence v1.0 | Guardrails/toxicity-filters en beleid tegen onbetrouwbare bronnen; blokkeren bij policy-schending. | FS-RAG-003 |
Landingslocaties
Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.
Beschikbare SBBs
Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.
Koppelvlakken
Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.
Afhankelijkheden
Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.
EIRA Koppeling
Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.
Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/194875800/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/194875800/page.storage.xhtml
- Access
- Committed snapshot only