OKAMIOPS · APPSEC · FEV · 20265 min

AppSec-Reife in KMU: warum SAMM 0→3 neun Monate dauert und nicht drei Jahre

OWASP SAMM misst AppSec-Reife pro Praxis auf einer Skala von 0 bis 3. Die übliche Annahme: Unternehmen brauchen Jahre pro Stufe. In KMU reicht mit Methode und Fokus oft ein Zeitraum von 9 bis 12 Monaten für den Sprung von 0-1 auf 3 in kritischen Praktiken.

SAMM misst fünf Praktiken: Governance, Design, Implementation, Verification und Operations. Jede Praxis hat Subpraktiken und Reifestufen. Reifegrad 0 bedeutet, dass die Praxis formal nicht existiert.

Unternehmen mit 20 bis 200 Personen starten häufig zwischen 0 und 1. Der typische Pfad: zuerst Implementation mit CI/CD-Gates, danach Design mit Threat Models und Verification mit kontinuierlichem SAST/DAST, anschließend Governance und Operations.

Beschleuniger sind klarer Time-to-Value pro Sprint, Automatisierung im Pipeline-Kontext, interne Security Champions und laufender Hand-off. Bremsen sind Toolkäufe ohne Integration, alles gleichzeitig ändern zu wollen und AppSec als isoliertes Security-Projekt zu behandeln.

▸ TAKEAWAY

Reife hängt nicht von Unternehmensgröße ab, sondern von Methode und Priorisierung. Ein fokussiertes KMU überholt ein Enterprise-Team ohne Methode.

// kostenloses material

SecOps-Baseline für CI/CD — kostenlos

8-seitiger Guide + Open-Source-Skript mit den 5 minimalen Sicherheitskontrollen für Ihre Pipeline: SCA, Secrets, Container, IaC und audit-fähige Evidenz.