Beliebte Suchanfragen
Hamburger Menu
//

SSDLC mit SAMMcentric: Transparenz schaffen, Maßnahmen priorisieren, SSDLC nachhaltig stärken

Du entwickelst Software – aber wie sicher ist dein Entwicklungsprozess wirklich? Egal ob du bereits DevSecOps-Praktiken eingeführt hast oder gerade startest: Ohne klare Standortbestimmung fehlt das Gesamtbild. SAMMcentric bewertet deinen Secure Software Development Life Cycle messbar – von Governance bis Operations.

Illustration: Person mit Lupe untersucht PC mit Loch + Fußspuren im Vordergrund, in Gedankenblase 2 Sicherheitsexperten.
//

Wo steht dein Secure SDLC heute und wo bestehen konkrete Sicherheitslücken?

Viele Teams wissen nicht, wo sie bei ihrer Sicherheit stehen und was in ihrem Markt tatsächlich relevant ist. Compliance-Checklisten abhaken reicht nicht. Ohne klare Standortbestimmung fehlt die Orientierung: Welche Maßnahmen bringen echten Mehrwert? Wo lauern blinde Flecken?

Mit SAMMcentric, basierend auf dem OWASP SAMM 2.0 Modell, machen wir deine Software-Sicherheit messbar – von Governance über Design bis Operations.

//

Standortbestimmung mit Praxisblick und risikobasierten Lösungsansätzen

Wir bewerten nicht nur aus dem Elfenbeinturm – wir tauchen ein. Mit SAMMcentric checken wir alle Bereiche deiner Softwareentwicklung: Governance, Design, Implementation, Verification und Operations. Dabei schauen wir uns nicht nur Dokumente an, sondern erleben deine Prozesse live. Durch Shadowing und Workshops verstehen wir, wie du wirklich arbeitest.

Das Ergebnis: Eine ehrliche Standortbestimmung plus konkrete Maßnahmen, die zu deinem Markt und deiner Realität passen.

//

Warum sich SAMMcentric lohnt

Ein strukturierter SSDLC zahlt direkt auf deine Cyber Resilienz ein. Das bekommst du konkret:

//

Dein Weg zu sicherer Software – wir begleiten dich.

Christian Studinsky

IT-Security Consultant

Sichere Softwareentwicklung braucht mehr als Checklisten – sie braucht Verständnis für deine Prozesse und deinen Markt. Als erfahrene Entwickler*innen und Security-Expert*innen verbinden wir OWASP SAMM 2.0 mit echtem Praxisblick. Wir bewerten nicht nur, sondern helfen dir, die richtigen Maßnahmen umzusetzen. Lasst uns gemeinsam deine Software Security auf das nächste Level bringen!

Christian Studinsky

IT-Security Consultant

//

SAMMcentric: In drei Phasen von der Analyse zur Roadmap

//

Häufige Fragen zu SSDLC

Was ist ein OWASP SAMM Assessment?
Ein strukturierter Fitness-Check für eure Softwareentwicklung. Wir bewerten eure Security-Praktiken über alle Bereiche hinweg – von Governance über Design und Implementation bis zu Verification und Operations. Basis ist OWASP SAMM 2.0, der führende Standard für Software Security Maturity.
Ist das ein klassisches IT-Sicherheitsaudit?
Nicht ganz. Ein klassisches IT-Sicherheitsaudit prüft meist gegen einen festen Kriterienkatalog und liefert ein Bestanden/Nicht-Bestanden. Unsere SSDLC-Prüfung nach SAMM bewertet stattdessen deinen Reifegrad über alle Business Functions und zeigt dir einen priorisierten Weg nach vorne – statt nur einer Momentaufnahme.
Was unterscheidet euer Assessment von einer klassischen Security-Prüfung?
Wir bleiben nicht an der Oberfläche. Durch Shadowing erleben wir deine Prozesse live und verstehen, wie du wirklich arbeitest – nicht nur, was in Dokumenten steht. Und: Wir bewerten nicht nur, sondern helfen direkt bei der Umsetzung.
Für welche Unternehmen ist das Assessment geeignet?
Für alle, die Software entwickeln und ihre Security-Prozesse professionalisieren wollen. Egal ob Startup, Mittelstand oder Konzern – wenn du eine eigene Entwicklung hast, können wir dir helfen, eure Security-Reife zu steigern.
Was ist OWASP SAMM 2.0?
Das Software Assurance Maturity Model ist ein Open-Source-Framework zur Bewertung und Verbesserung von Software Security. Es deckt den kompletten Software-Lifecycle ab und ist technologie- und prozessagnostisch. SAMM 2.0 ist der Industriestandard für messbare Software Security.
Wie läuft ein OWASP SAMM Assessment ab?
In drei klaren Phasen: Erst checken wir Governance und machen eine Erstbewertung (Phase 1). Dann tauchen wir tief in Design, Implementation, Verification und Operations ein – inklusive Shadowing (Phase 2). Zum Schluss erarbeiten wir gemeinsam Lösungen und priorisieren Maßnahmen (Phase 3).
Brauche ich das Assessment auch, wenn wir schon Security-Maßnahmen haben?
Gerade dann! Viele Teams haben einzelne Maßnahmen implementiert, aber kein Gesamtbild. SAMM hilft dir zu verstehen, wo du wirklich stehst, welche Lücken noch existieren und wo du deine Energie am besten investierst.
Was passiert nach dem Assessment?
Du bekommst einen klaren Aktionsplan mit priorisierten Maßnahmen. Und wenn du willst, bleiben wir an deiner Seite: Dank unserer Entwicklungserfahrung können wir dich direkt bei der Umsetzung unterstützen – von Security-Trainings über Prozessoptimierung bis zur Tool-Integration.
Wie lange dauert das gesamte Assessment?
Insgesamt 5 Tage vor Ort, verteilt auf drei Phasen. Dazwischen liegt Zeit für unsere Analyse und deine Vorbereitung. Von Kick-off bis Abschlusspräsentation kannst du mit 4 bis 6 Wochen rechnen, je nach deiner Verfügbarkeit.
OWASP SAMM vs. BSIMM – Was ist der Unterschied?
Beide bewerten Software Security, aber unterschiedlich: BSIMM zeigt, was andere Unternehmen tun – ein deskriptiver Branchen-Spiegel basierend auf 130+ Firmen. OWASP SAMM gibt konkrete Empfehlungen, wie du besser wirst – präskriptiv und umsetzungsorientiert. SAMM ist Open Source, flexibel und kostenlos. BSIMM ist kommerziell und weniger zugänglich. Unser Favorit: SAMM – weil es dir nicht nur zeigt, wo andere stehen, sondern dir einen klaren Weg nach vorne weist.

Weißt du wirklich, wo dein SSDLC steht?

Wir zeigen es dir – in 5 Tagen. Mit einer klaren Standortbestimmung, priorisierten Maßnahmen und einer Roadmap, die zu deinem Business passt.

Marc Lenze

IT-Security Business Development Lead

Marc Lenze

IT-Security Business Development Lead

//
Jetzt für unseren Newsletter anmelden

Alles Wissenswerte auf einen Klick:
Unser Newsletter bietet dir die Möglichkeit, dich ohne großen Aufwand über die aktuellen Themen bei codecentric zu informieren.