Termin vereinbaren

Secure Software Development Lifecycle (SSDLC)

Wie Sie Sicherheit systematisch in jede Phase der Softwareentwicklung integrieren – mit dem NIST SSDF als Practice-Katalog, OWASP SAMM als Reifegradmodell und Security Gates von den Anforderungen bis zum Betrieb.

Stand: Juli 2026 · Valeri Milke, ISO 27001 & ISO 42001 Lead Auditor

19Practices im NIST SSDF (SP 800-218, Version 1.1)
42Tasks in den vier Gruppen PO, PS, PW und RV
15Security Practices in fünf Business Functions (OWASP SAMM)
5Jahre Sicherheitsupdates — Unterstützungszeitraum in der Regel (CRA)

Die meisten Schwachstellen entstehen nicht im Betrieb, sondern im Entwicklungsprozess – und werden dort am günstigsten verhindert. Ein Secure Software Development Lifecycle (SSDLC) verankert Sicherheitsaktivitäten deshalb als festen Bestandteil jeder Phase, statt sie nachträglich durch Penetrationstests zu kompensieren. Mit dem NIST Secure Software Development Framework (SSDF) und OWASP SAMM existieren zwei etablierte, frei verfügbare Referenzrahmen, die beschreiben, welche Praktiken dazugehören und wie sich deren Reifegrad messen lässt. Spätestens mit dem Cyber Resilience Act wird ein nachweisbar sicherer Entwicklungs- und Schwachstellenprozess für viele Hersteller zudem zur regulatorischen Pflicht.

Vom Framework zur Pflicht: die SSDLC-Meilensteine

Fünf Daten, die den Rahmen setzen — Meilenstein antippen für Details.

Das Wichtigste im Überblick

Sechs Themenblöcke — zum Aufklappen antippen.

Vier Bausteine eines belastbaren SSDLC

NIST SSDF, das KI-Profil, OWASP SAMM und die CRA-Prozesspflichten im Direktvergleich.

SP 800-218
  • Version 1.1 (final seit Februar 2022) beschreibt 19 Practices mit 42 Tasks in vier Gruppen — bewusst technologie- und methodenneutral, als gemeinsame Sprache zwischen Entwicklung, Sicherheit und Einkauf.
  • Seit dem 17. Dezember 2025 liegt der Entwurf der Version 1.2 (SP 800-218r1, Initial Public Draft) vor; die Kommentierungsfrist endete am 30. Januar 2026 — noch nicht final, daher nur als Ausblick zu behandeln.
Prepare the Organization (PO)Protect the Software (PS)Produce Well-Secured Software (PW)Respond to Vulnerabilities (RV)SP 800-218r1

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

NIST · 2022

Secure Software Development Framework (SSDF) Version 1.1: Recommendations for Mitigating the Risk of Software Vulnerabilities (SP 800-218)

Final seit Februar 2022; 19 Practices und 42 Tasks in den vier Gruppen PO, PS, PW und RV mit Umsetzungsbeispielen und Referenzen.

NIST · 2024

Secure Software Development Practices for Generative AI and Dual-Use Foundation Models: An SSDF Community Profile (SP 800-218A)

Final seit Juli 2024; ergänzt das SSDF um KI-spezifische Practices, Tasks und Empfehlungen für die Entwicklung generativer KI-Modelle.

NIST · 2025

Draft Secure Software Development Framework (SSDF) Version 1.2 (SP 800-218r1, Initial Public Draft)

Entwurf vom 17. Dezember 2025 mit Kommentierungsfrist bis 30. Januar 2026; zum Redaktionsstand noch nicht final veröffentlicht.

OWASP Foundation · 2020

OWASP Software Assurance Maturity Model (SAMM) Version 2

Reifegradmodell mit 5 Business Functions, 15 Security Practices, je 2 Streams und 3 Maturity Levels; Erstrelease v2.0 Januar 2020, aktuelle Modellversion 2.2 (Juli 2024).

Amtsblatt der EU / EUR-Lex · 2024

Verordnung (EU) 2024/2847 (Cyber Resilience Act)

Anhang I Teil I und II mit Produkt- und Schwachstellenbehandlungs-Anforderungen; Meldepflichten ab 11.09.2026, volle Anwendbarkeit ab 11.12.2027.

Wo steht Ihr Entwicklungsprozess heute?

Ein SAMM-basiertes Assessment zeigt Reifegrad und Lücken Ihres SSDLC – ein erster Eindruck ist über unser Self-Assessment auf ssdlc-assessment.com möglich. Gern ordnen wir die Ergebnisse in einem unverbindlichen Erstgespräch ein.