OKAMIOPS · APPSEC · FEV · 20265 min

Maturidade AppSec em PMEs: por que SAMM 0→3 leva 9 meses (e não 3 anos)

OWASP SAMM mede maturidade de AppSec em uma escala 0-3 por prática. O senso comum diz que empresas levam anos para subir cada nível. Na prática de PMEs, com método e foco, o salto de 0-1 para 3 nas práticas críticas roda em 9-12 meses.

O SAMM mede cinco práticas: Governance, Design, Implementation, Verification, Operations. Cada uma tem três sub-práticas e cada sub-prática tem três níveis (1, 2, 3). Maturidade 0 significa que a prática não existe formalmente.

Empresas de 20-200 pessoas costumam começar entre 0 e 1 nas cinco práticas. O caminho típico que vemos: 0-3 em Implementation (CI/CD com gates) primeiro, depois 0-2 em Design (threat model padrão) e Verification (SAST + DAST contínuo), depois 0-2 em Governance (políticas versionadas) e por último Operations (monitoring + IR).

O que acelera: time-to-value claro em cada sprint, automação onde dá (Semgrep, Trivy, OWASP ZAP em pipeline), Security Champions internos, hand-off contínuo. O que trava: tentar mexer em tudo ao mesmo tempo, comprar ferramenta sem integrar ao pipeline e tratar AppSec como projeto isolado de segurança.

▸ TAKEAWAY

Maturidade não é função do tamanho da empresa — é função de método e priorização. PME com foco supera enterprise sem método.

// material gratuito

Baseline SecOps para CI/CD — de graça

Guia de 8 páginas + script open-source com os 5 controles mínimos de segurança para o seu pipeline: SCA, secrets, containers, IaC e evidência pronta para auditoria.