Un Security Champion es un miembro del equipo de desarrollo que actúa como enlace entre la seguridad de la información y el desarrollo; según OWASP SAMM, puede ser un desarrollador de software, un tester o un product manager. Entre sus tareas típicas figuran la investigación, verificación y priorización de defectos relevantes para la seguridad, la participación en evaluaciones de riesgos, threat modeling y arquitectura, así como revisiones periódicas centradas en la seguridad dentro de su propio equipo. También el NIST Secure Software Development Framework (SP 800-218, versión 1.1) menciona a los Security Champions en sus ejemplos de implementación: como rol del SDLC a definir (PO.2.1) y como destinatarios preferentes de las formaciones en threat modeling (PW.1.1). Los champions no sustituyen a un equipo central de AppSec, sino que escalan su impacto a toda la organización.
Security Champions en el desarrollo de software
Cómo anclar de forma duradera el conocimiento en seguridad en sus equipos de desarrollo: desde la selección de los champions adecuados, pasando por el presupuesto de tiempo y la comunidad, hasta la medición del éxito según la guía OWASP y SAMM.
Un equipo central de seguridad de aplicaciones no puede acompañar cada revisión de código, cada threat modeling y cada decisión de arquitectura en todos los equipos de desarrollo. Los programas de Security Champions abordan este problema de escalabilidad anclando el conocimiento y la responsabilidad en materia de seguridad directamente en los equipos: un miembro por equipo asume —con un presupuesto de tiempo dedicado— el rol de enlace con la seguridad de la información. Con la OWASP Security Champions Guide y el modelo de madurez OWASP SAMM existen dos referencias de libre acceso que estructuran la creación y el desarrollo de estos programas. Sin embargo, el éxito depende menos de los frameworks que de las condiciones marco: voluntariedad, respaldo de la dirección, comunidad y objetivos medibles.
Lo esencial en resumen
Seis bloques temáticos — toque para desplegarlos.
Los bloques del programa
Cuatro bloques de un programa de Security Champions: del rol a la medición del éxito. Toque una pestaña para ver el detalle.
- Un Security Champion es miembro del equipo de desarrollo y enlace con la seguridad de la información; según OWASP SAMM, puede ser un desarrollador de software, un tester o un product manager.
- Tareas típicas: investigar, verificar y priorizar defectos relevantes para la seguridad; participar en evaluaciones de riesgos, threat modeling y arquitectura; revisiones periódicas centradas en la seguridad en el propio equipo.
- También el NIST SP 800-218 (versión 1.1) menciona a los champions en sus ejemplos de implementación: rol del SDLC a definir (PO.2.1) y destinatarios preferentes de la formación en threat modeling (PW.1.1); no sustituyen a un equipo central de AppSec.
- La OWASP Developer Guide desaconseja los nombramientos arbitrarios: los miembros del equipo motivados deberían presentarse voluntariamente; «Be passionate about security» es el primer principio del manifiesto.
- Como los champions conservan su función original, la tarea adicional requiere un presupuesto de tiempo garantizado formalmente; SAMM prevé un número fijo de horas semanales, sin prescribir un valor concreto.
- Han dado buenos resultados un champion por equipo de desarrollo más una dirección de programa dedicada («captain»); sin apoyo visible de la dirección, la experiencia demuestra que el presupuesto de tiempo es lo primero que se sacrifica.
- «Create a community» y «Promote knowledge sharing»: encuentros periódicos, canales de comunicación compartidos y talleres internos que trascienden los límites de los equipos.
- «Reward responsibility»: reconocimiento formal como distinciones o insignias, presupuesto para formaciones y conferencias, itinerarios de carrera y mandatos ampliados como la participación en comités de seguridad, ajustados a las motivaciones individuales.
- Si la responsabilidad adicional no se recompensa de forma visible, la motivación de los voluntarios se erosiona con el tiempo.
- La guía OWASP recomienda objetivos medibles: horas dedicadas a la seguridad por champion, objetivos de formación alcanzados, número de encuentros y reducción del riesgo; complementados con el grado de cobertura de los equipos y las vulnerabilidades detectadas temprano.
- Errores típicos: champions como mera fachada sin mandato, presupuesto de tiempo inexistente o solo informal, nombramientos por orden jerárquica, una comunidad que se apaga tras el kick-off y la falta de planificación de la sucesión.
- SAFECode lo subraya: la mera designación de un champion sin un programa formalizado y respaldado por la dirección suele toparse con resistencias o fracasar por completo.
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
OWASP Security Champions Guide
Guía neutral respecto a fabricantes (proyecto incubador) con el Security Champions Manifesto y sus diez principios, basada en entrevistas con responsables de AppSec de todo el mundo; en mantenimiento continuo (estado: julio de 2026).
OWASP SAMM – Education & Guidance, Stream B: Organization and Culture
Ancla a los Security Champions como actividad del nivel de madurez 1 (un champion por equipo, contingente fijo de horas semanales); versión actual del modelo 2.2.0 (julio de 2025).
OWASP Developer Guide – Security champions program
Capítulo en línea en mantenimiento continuo (estado: julio de 2026); recomienda la autoselección de miembros del equipo motivados en lugar de nombramientos arbitrarios y describe las tareas típicas de un champion.
NIST SP 800-218: Secure Software Development Framework (SSDF) Version 1.1
Menciona a los Security Champions en los ejemplos de implementación de PO.2.1 (definición de roles del SDLC) y PW.1.1 (formación en threat modeling).
Software Security Takes a Champion
Guía práctica de la iniciativa industrial SAFECode sobre el rol y las tareas de los champions y sobre la necesidad de un programa formalizado y respaldado por la dirección.
¿Quiere crear o revitalizar un programa de Security Champions?
Le apoyamos en el diseño del programa conforme a la guía OWASP y SAMM: desde la selección de los champions, pasando por formaciones de secure coding, hasta la medición del éxito. Concierte una primera conversación sin compromiso.