OWASP SAMM
devsecopsDéfinition
OWASP SAMM (Software Assurance Maturity Model) est un framework open source publié par l'OWASP destiné à évaluer et faire progresser la maturité des pratiques de sécurité logicielle au sein d'une organisation de développement. Le modèle structure son évaluation autour de cinq fonctions métier couvrant l'ensemble du cycle de vie logiciel : Gouvernance, Design, Implémentation, Vérification et Opérations. Chaque fonction se décompose en trois pratiques de sécurité, soit quinze pratiques au total, elle-même évaluées selon trois niveaux de maturité croissants, de l'absence de pratique formalisée à une intégration complète et automatisée dans le SDLC. L'évaluation initiale (assessment), réalisée via des questionnaires structurés, produit un score par pratique qui sert de baseline pour définir une feuille de route de progression réaliste, priorisée selon les risques et contraintes de l'organisation plutôt qu'une application uniforme. SAMM se distingue par son approche mesurable et actionnable : il ne se contente pas de lister des bonnes pratiques mais fournit des critères d'évaluation précis et des activités concrètes d'amélioration pour chaque niveau. Utilisé conjointement avec des référentiels comme BSIMM pour le benchmarking sectoriel, OWASP SAMM constitue un outil de pilotage privilégié pour les RSSI cherchant à structurer un programme de sécurité applicative (AppSec) progressif et mesurable dans le temps.
Description
OWASP SAMM (Software Assurance Maturity Model) évalue la maturité sécurité logicielle selon 5 fonctions business (Gouvernance, Design, Implémentation, Vérification, Opérations) et 15 pratiques sécurité, chacune notée de 0 à 3. Il est prescriptif et fournit des feuilles de route actionnables.
Mise en œuvre
Réaliser l'évaluation SAMM avec l'outil officiel SAMM Toolbox, identifier les gaps par rapport au niveau cible, et construire une roadmap trimestrielle priorisant les activités à fort impact/faible effort. Réévaluer annuellement.
Points clés
- Mapping SAMM ↔ NIST SSDF, ISO 27001, PCI DSS pour la conformité réglementaire
- SAMM Benchmark : comparer son score aux données agrégées de l'industrie
- Complémentaire au BSIMM : SAMM prescriptif + BSIMM empirique = vision complète
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h