Reservar cita

Security Champions en el desarrollo de software

Cómo anclar de forma duradera el conocimiento en seguridad en sus equipos de desarrollo: desde la selección de los champions adecuados, pasando por el presupuesto de tiempo y la comunidad, hasta la medición del éxito según la guía OWASP y SAMM.

Un equipo central de seguridad de aplicaciones no puede acompañar cada revisión de código, cada threat modeling y cada decisión de arquitectura en todos los equipos de desarrollo. Los programas de Security Champions abordan este problema de escalabilidad anclando el conocimiento y la responsabilidad en materia de seguridad directamente en los equipos: un miembro por equipo asume —con un presupuesto de tiempo dedicado— el rol de enlace con la seguridad de la información. Con la OWASP Security Champions Guide y el modelo de madurez OWASP SAMM existen dos referencias de libre acceso que estructuran la creación y el desarrollo de estos programas. Sin embargo, el éxito depende menos de los frameworks que de las condiciones marco: voluntariedad, respaldo de la dirección, comunidad y objetivos medibles.

Lo esencial en resumen

01

Rol y tareas: multiplicador, no sustituto del equipo de AppSec

Un Security Champion es un miembro del equipo de desarrollo que actúa como enlace entre la seguridad de la información y el desarrollo; según OWASP SAMM, puede ser un desarrollador de software, un tester o un product manager. Entre sus tareas típicas figuran la investigación, verificación y priorización de defectos relevantes para la seguridad, la participación en evaluaciones de riesgos, threat modeling y arquitectura, así como revisiones periódicas centradas en la seguridad dentro de su propio equipo. También el NIST Secure Software Development Framework (SP 800-218, versión 1.1) menciona a los Security Champions en sus ejemplos de implementación: como rol del SDLC a definir (PO.2.1) y como destinatarios preferentes de las formaciones en threat modeling (PW.1.1). Los champions no sustituyen a un equipo central de AppSec, sino que escalan su impacto a toda la organización.

02

Selección y presupuesto de tiempo: los cimientos del programa

La OWASP Developer Guide desaconseja los nombramientos arbitrarios: el rol presupone un interés genuino por la seguridad de las aplicaciones, por lo que los miembros del equipo motivados deberían presentarse voluntariamente; no es casualidad que el primer principio del manifiesto de OWASP sea «Be passionate about security». Dado que los champions conservan su función original, esta tarea adicional requiere un presupuesto de tiempo garantizado formalmente; OWASP SAMM prevé expresamente un número fijo de horas semanales para actividades de seguridad, sin prescribir un valor concreto. Han dado buenos resultados un champion por equipo de desarrollo y una dirección de programa dedicada («captain») responsable de la visión, el onboarding y la coordinación. Sin un apoyo visible de la dirección («Secure management support»), la experiencia demuestra que el presupuesto de tiempo es lo primero que se sacrifica bajo la presión de los proyectos.

03

Comunidad de práctica e incentivos

Los champions generan un efecto duradero cuando no trabajan aislados, sino dentro de una comunidad de práctica: los principios «Create a community» y «Promote knowledge sharing» de la guía OWASP recomiendan encuentros periódicos, canales de comunicación compartidos y talleres internos que trasciendan los límites de los equipos. En cuanto a los incentivos rige «Reward responsibility»: reconocimiento formal (por ejemplo, distinciones o insignias), presupuesto para formaciones y conferencias, itinerarios de carrera y mandatos ampliados, como la participación en comités de seguridad, ajustados —según recomienda la guía— a las motivaciones individuales de cada champion. Lo decisivo es que la responsabilidad adicional se recompense de forma visible; de lo contrario, la motivación de los voluntarios se erosiona con el tiempo.

04

Orientación: la OWASP Security Champions Guide

La OWASP Security Champions Guide (actualmente proyecto incubador de OWASP) es una obra de referencia abierta y neutral respecto a fabricantes, basada en entrevistas con responsables de AppSec, coordinadores de programas y champions de distintos sectores y tamaños de empresa. Su núcleo es el Security Champions Manifesto con diez principios: desde «Be passionate about security», pasando por «Start with a clear vision for your program», «Nominate a dedicated captain» y «Trust your champions», hasta «Anticipate personnel changes». La guía se concibe expresamente como una caja de herramientas: no existe un modelo válido para todas las organizaciones; para cada principio ofrece explicaciones y artefactos adaptables al propio programa.

05

Encuadre en el modelo de madurez: SAMM Education & Guidance

En el OWASP Software Assurance Maturity Model (SAMM, versión actual del modelo 2.2.0, de julio de 2025), los Security Champions están anclados en el stream «Organization and Culture» de la práctica Education & Guidance (función de negocio Governance). El nivel de madurez 1 exige identificar un champion en cada equipo de desarrollo y concederle un contingente fijo de horas semanales; el nivel 2 añade un Secure Software Center of Excellence formado por arquitectos y desarrolladores sénior de distintas áreas de negocio; el nivel 3 establece plataformas de intercambio de conocimiento a escala de toda la organización. Un programa de champions no solo puede construirse, sino también posicionarse objetivamente en el marco de una evaluación SAMM y desarrollarse paso a paso.

06

Medición del éxito y errores típicos

La guía OWASP recomienda respaldar la visión del programa con objetivos medibles y cita como ejemplos las horas dedicadas a la seguridad por champion, los objetivos de formación alcanzados, el número de encuentros de champions y la reducción del riesgo de seguridad; como complemento resultan útiles el grado de cobertura de los equipos y las vulnerabilidades detectadas en fases tempranas del proceso de desarrollo. Los errores más frecuentes son el reflejo inverso de los principios: champions como mera fachada sin mandato, un presupuesto de tiempo inexistente o solo informal, nombramientos por orden jerárquica en lugar de voluntariedad, una comunidad que se apaga tras el kick-off y la falta de planificación de la sucesión ante cambios de personal. SAFECode subraya expresamente que la mera designación de un champion, sin un programa formalizado y respaldado por la dirección, suele toparse con resistencias o fracasar por completo.

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

OWASP Foundation · 2026

OWASP Security Champions Guide

Guía neutral respecto a fabricantes (proyecto incubador) con el Security Champions Manifesto y sus diez principios, basada en entrevistas con responsables de AppSec de todo el mundo; en mantenimiento continuo (estado: julio de 2026).

OWASP Foundation · 2025

OWASP SAMM – Education & Guidance, Stream B: Organization and Culture

Ancla a los Security Champions como actividad del nivel de madurez 1 (un champion por equipo, contingente fijo de horas semanales); versión actual del modelo 2.2.0 (julio de 2025).

OWASP Foundation · 2026

OWASP Developer Guide – Security champions program

Capítulo en línea en mantenimiento continuo (estado: julio de 2026); recomienda la autoselección de miembros del equipo motivados en lugar de nombramientos arbitrarios y describe las tareas típicas de un champion.

NIST · 2022

NIST SP 800-218: Secure Software Development Framework (SSDF) Version 1.1

Menciona a los Security Champions en los ejemplos de implementación de PO.2.1 (definición de roles del SDLC) y PW.1.1 (formación en threat modeling).

SAFECode · 2019

Software Security Takes a Champion

Guía práctica de la iniciativa industrial SAFECode sobre el rol y las tareas de los champions y sobre la necesidad de un programa formalizado y respaldado por la dirección.

¿Quiere crear o revitalizar un programa de Security Champions?

Le apoyamos en el diseño del programa conforme a la guía OWASP y SAMM: desde la selección de los champions, pasando por formaciones de secure coding, hasta la medición del éxito. Concierte una primera conversación sin compromiso.