AppSec-Reife in KMU: warum SAMM 0→3 neun Monate dauert und nicht drei Jahre
OWASP SAMM misst AppSec-Reife pro Praxis auf einer Skala von 0 bis 3. Die übliche Annahme: Unternehmen brauchen Jahre pro Stufe. In KMU reicht mit Methode und Fokus oft ein Zeitraum von 9 bis 12 Monaten für den Sprung von 0-1 auf 3 in kritischen Praktiken.
SAMM misst fünf Praktiken: Governance, Design, Implementation, Verification und Operations. Jede Praxis hat Subpraktiken und Reifestufen. Reifegrad 0 bedeutet, dass die Praxis formal nicht existiert.
Unternehmen mit 20 bis 200 Personen starten häufig zwischen 0 und 1. Der typische Pfad: zuerst Implementation mit CI/CD-Gates, danach Design mit Threat Models und Verification mit kontinuierlichem SAST/DAST, anschließend Governance und Operations.
Beschleuniger sind klarer Time-to-Value pro Sprint, Automatisierung im Pipeline-Kontext, interne Security Champions und laufender Hand-off. Bremsen sind Toolkäufe ohne Integration, alles gleichzeitig ändern zu wollen und AppSec als isoliertes Security-Projekt zu behandeln.
Reife hängt nicht von Unternehmensgröße ab, sondern von Methode und Priorisierung. Ein fokussiertes KMU überholt ein Enterprise-Team ohne Methode.
