Maturidade AppSec em PMEs: por que SAMM 0→3 leva 9 meses (e não 3 anos)
OWASP SAMM mede maturidade de AppSec em uma escala 0-3 por prática. O senso comum diz que empresas levam anos para subir cada nível. Na prática de PMEs, com método e foco, o salto de 0-1 para 3 nas práticas críticas roda em 9-12 meses.
O SAMM mede cinco práticas: Governance, Design, Implementation, Verification, Operations. Cada uma tem três sub-práticas e cada sub-prática tem três níveis (1, 2, 3). Maturidade 0 significa que a prática não existe formalmente.
Empresas de 20-200 pessoas costumam começar entre 0 e 1 nas cinco práticas. O caminho típico que vemos: 0-3 em Implementation (CI/CD com gates) primeiro, depois 0-2 em Design (threat model padrão) e Verification (SAST + DAST contínuo), depois 0-2 em Governance (políticas versionadas) e por último Operations (monitoring + IR).
O que acelera: time-to-value claro em cada sprint, automação onde dá (Semgrep, Trivy, OWASP ZAP em pipeline), Security Champions internos, hand-off contínuo. O que trava: tentar mexer em tudo ao mesmo tempo, comprar ferramenta sem integrar ao pipeline e tratar AppSec como projeto isolado de segurança.
Maturidade não é função do tamanho da empresa — é função de método e priorização. PME com foco supera enterprise sem método.
