Termin vereinbaren

Security Champions in der Softwareentwicklung

Wie Sie Sicherheitswissen dauerhaft in Ihren Entwicklungsteams verankern – von der Auswahl geeigneter Champions über Zeitbudget und Community bis zur Erfolgsmessung nach OWASP-Guide und SAMM.

Stand: Juli 2026 · Valeri Milke, ISO 27001 & ISO 42001 Lead Auditor

1Champion je Entwicklungsteam — mit festem Wochenstundenkontingent (SAMM Reifegrad 1)
10Prinzipien im Security Champions Manifesto des OWASP-Guides
3Reifegrade verorten Champions in SAMM Education & Guidance (Modellversion 2.2.0, Juli 2025)
2frei verfügbare Referenzen strukturieren den Programmaufbau: OWASP-Guide und SAMM

Ein zentrales Application-Security-Team kann unmöglich jedes Code-Review, jedes Threat Modeling und jede Architekturentscheidung in allen Entwicklungsteams begleiten. Security-Champions-Programme adressieren dieses Skalierungsproblem, indem sie Sicherheitswissen und -verantwortung direkt in den Teams verankern: Ein Mitglied je Team übernimmt – mit dediziertem Zeitbudget – die Rolle des Bindeglieds zur Informationssicherheit. Mit dem OWASP Security Champions Guide und dem Reifegradmodell OWASP SAMM existieren zwei frei verfügbare Referenzen, die Aufbau und Weiterentwicklung solcher Programme strukturieren. Entscheidend für den Erfolg sind dabei weniger die Frameworks als die Rahmenbedingungen: Freiwilligkeit, Management-Rückhalt, Community und messbare Ziele.

Das Wichtigste im Überblick

Sechs Themenblöcke — zum Aufklappen antippen.

Programm-Bausteine im Überblick

Vier Bausteine eines Security-Champions-Programms — von der Rolle bis zur Erfolgsmessung. Tab antippen für Details.

Multiplikator
  • Ein Security Champion ist Mitglied des Entwicklungsteams und Bindeglied zur Informationssicherheit — laut OWASP SAMM kann das ein Softwareentwickler, Tester oder Produktmanager sein.
  • Typische Aufgaben: sicherheitsrelevante Defekte recherchieren, verifizieren und priorisieren, an Risiko-, Threat-Modeling- und Architektur-Assessments mitwirken sowie regelmäßige sicherheitsbezogene Reviews im eigenen Team.
  • Auch NIST SP 800-218 (Version 1.1) nennt Champions in seinen Umsetzungsbeispielen — als zu definierende SDLC-Rolle (PO.2.1) und bevorzugte Zielgruppe für Threat-Modeling-Schulungen (PW.1.1); sie ersetzen kein zentrales AppSec-Team.
BindegliedThreat ModelingArchitektur-AssessmentsNIST SP 800-218PO.2.1PW.1.1

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

OWASP Foundation · 2026

OWASP Security Champions Guide

Herstellerneutraler Leitfaden (Incubator-Projekt) mit dem Security Champions Manifesto und zehn Prinzipien, basierend auf Interviews mit AppSec-Verantwortlichen weltweit; laufend gepflegt (Stand Juli 2026).

OWASP Foundation · 2025

OWASP SAMM – Education & Guidance, Stream B: Organization and Culture

Verankert Security Champions als Reifegrad-1-Aktivität (ein Champion pro Team, festes Wochenstundenkontingent); aktuelle Modellversion 2.2.0 (Juli 2025).

OWASP Foundation · 2026

OWASP Developer Guide – Security champions program

Laufend gepflegtes Online-Kapitel (Stand Juli 2026); empfiehlt Selbstauswahl motivierter Teammitglieder statt willkürlicher Ernennung und beschreibt typische Champion-Aufgaben.

NIST · 2022

NIST SP 800-218: Secure Software Development Framework (SSDF) Version 1.1

Nennt Security Champions in den Umsetzungsbeispielen zu PO.2.1 (SDLC-Rollen definieren) und PW.1.1 (Threat-Modeling-Training).

SAFECode · 2019

Software Security Takes a Champion

Praxisleitfaden der Industrieinitiative SAFECode zu Rolle und Aufgaben von Champions sowie zur Notwendigkeit eines formalisierten, vom Management getragenen Programms.

Security-Champions-Programm aufbauen oder beleben?

Wir unterstützen Sie beim Programmdesign entlang von OWASP-Guide und SAMM – von der Auswahl der Champions über Secure-Coding-Trainings bis zur Erfolgsmessung. Vereinbaren Sie ein unverbindliches Erstgespräch.