Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

OWASP SAMM

devsecops

Définition

OWASP SAMM (Software Assurance Maturity Model) est un framework open source publié par l'OWASP destiné à évaluer et faire progresser la maturité des pratiques de sécurité logicielle au sein d'une organisation de développement. Le modèle structure son évaluation autour de cinq fonctions métier couvrant l'ensemble du cycle de vie logiciel : Gouvernance, Design, Implémentation, Vérification et Opérations. Chaque fonction se décompose en trois pratiques de sécurité, soit quinze pratiques au total, elle-même évaluées selon trois niveaux de maturité croissants, de l'absence de pratique formalisée à une intégration complète et automatisée dans le SDLC. L'évaluation initiale (assessment), réalisée via des questionnaires structurés, produit un score par pratique qui sert de baseline pour définir une feuille de route de progression réaliste, priorisée selon les risques et contraintes de l'organisation plutôt qu'une application uniforme. SAMM se distingue par son approche mesurable et actionnable : il ne se contente pas de lister des bonnes pratiques mais fournit des critères d'évaluation précis et des activités concrètes d'amélioration pour chaque niveau. Utilisé conjointement avec des référentiels comme BSIMM pour le benchmarking sectoriel, OWASP SAMM constitue un outil de pilotage privilégié pour les RSSI cherchant à structurer un programme de sécurité applicative (AppSec) progressif et mesurable dans le temps.

Description

OWASP SAMM (Software Assurance Maturity Model) évalue la maturité sécurité logicielle selon 5 fonctions business (Gouvernance, Design, Implémentation, Vérification, Opérations) et 15 pratiques sécurité, chacune notée de 0 à 3. Il est prescriptif et fournit des feuilles de route actionnables.

Mise en œuvre

Réaliser l'évaluation SAMM avec l'outil officiel SAMM Toolbox, identifier les gaps par rapport au niveau cible, et construire une roadmap trimestrielle priorisant les activités à fort impact/faible effort. Réévaluer annuellement.

Points clés

  • Mapping SAMM ↔ NIST SSDF, ISO 27001, PCI DSS pour la conformité réglementaire
  • SAMM Benchmark : comparer son score aux données agrégées de l'industrie
  • Complémentaire au BSIMM : SAMM prescriptif + BSIMM empirique = vision complète

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis