Reservar cita

Security Champions en el desarrollo de software

Cómo anclar de forma duradera el conocimiento en seguridad en sus equipos de desarrollo: desde la selección de los champions adecuados, pasando por el presupuesto de tiempo y la comunidad, hasta la medición del éxito según la guía OWASP y SAMM.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

1champion por equipo de desarrollo, con un contingente fijo de horas semanales (SAMM nivel de madurez 1)
10principios en el Security Champions Manifesto de la guía OWASP
3niveles de madurez posicionan a los champions en SAMM Education & Guidance (versión 2.2.0, julio de 2025)
2referencias de libre acceso estructuran la creación del programa: la guía OWASP y SAMM

Un equipo central de seguridad de aplicaciones no puede acompañar cada revisión de código, cada threat modeling y cada decisión de arquitectura en todos los equipos de desarrollo. Los programas de Security Champions abordan este problema de escalabilidad anclando el conocimiento y la responsabilidad en materia de seguridad directamente en los equipos: un miembro por equipo asume —con un presupuesto de tiempo dedicado— el rol de enlace con la seguridad de la información. Con la OWASP Security Champions Guide y el modelo de madurez OWASP SAMM existen dos referencias de libre acceso que estructuran la creación y el desarrollo de estos programas. Sin embargo, el éxito depende menos de los frameworks que de las condiciones marco: voluntariedad, respaldo de la dirección, comunidad y objetivos medibles.

Lo esencial en resumen

Seis bloques temáticos — toque para desplegarlos.

Los bloques del programa

Cuatro bloques de un programa de Security Champions: del rol a la medición del éxito. Toque una pestaña para ver el detalle.

Multiplicador
  • Un Security Champion es miembro del equipo de desarrollo y enlace con la seguridad de la información; según OWASP SAMM, puede ser un desarrollador de software, un tester o un product manager.
  • Tareas típicas: investigar, verificar y priorizar defectos relevantes para la seguridad; participar en evaluaciones de riesgos, threat modeling y arquitectura; revisiones periódicas centradas en la seguridad en el propio equipo.
  • También el NIST SP 800-218 (versión 1.1) menciona a los champions en sus ejemplos de implementación: rol del SDLC a definir (PO.2.1) y destinatarios preferentes de la formación en threat modeling (PW.1.1); no sustituyen a un equipo central de AppSec.
EnlaceThreat modelingEvaluaciones de arquitecturaNIST SP 800-218PO.2.1PW.1.1

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

OWASP Foundation · 2026

OWASP Security Champions Guide

Guía neutral respecto a fabricantes (proyecto incubador) con el Security Champions Manifesto y sus diez principios, basada en entrevistas con responsables de AppSec de todo el mundo; en mantenimiento continuo (estado: julio de 2026).

OWASP Foundation · 2025

OWASP SAMM – Education & Guidance, Stream B: Organization and Culture

Ancla a los Security Champions como actividad del nivel de madurez 1 (un champion por equipo, contingente fijo de horas semanales); versión actual del modelo 2.2.0 (julio de 2025).

OWASP Foundation · 2026

OWASP Developer Guide – Security champions program

Capítulo en línea en mantenimiento continuo (estado: julio de 2026); recomienda la autoselección de miembros del equipo motivados en lugar de nombramientos arbitrarios y describe las tareas típicas de un champion.

NIST · 2022

NIST SP 800-218: Secure Software Development Framework (SSDF) Version 1.1

Menciona a los Security Champions en los ejemplos de implementación de PO.2.1 (definición de roles del SDLC) y PW.1.1 (formación en threat modeling).

SAFECode · 2019

Software Security Takes a Champion

Guía práctica de la iniciativa industrial SAFECode sobre el rol y las tareas de los champions y sobre la necesidad de un programa formalizado y respaldado por la dirección.

¿Quiere crear o revitalizar un programa de Security Champions?

Le apoyamos en el diseño del programa conforme a la guía OWASP y SAMM: desde la selección de los champions, pasando por formaciones de secure coding, hasta la medición del éxito. Concierte una primera conversación sin compromiso.