Reservar cita

Secure Software Development Lifecycle (SSDLC)

Cómo integrar la seguridad de forma sistemática en cada fase del desarrollo de software – con el NIST SSDF como catálogo de prácticas, OWASP SAMM como modelo de madurez y security gates desde los requisitos hasta la operación.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

19practices en el NIST SSDF (SP 800-218, versión 1.1)
42tasks en los cuatro grupos PO, PS, PW y RV
15security practices en cinco business functions (OWASP SAMM)
5años de actualizaciones de seguridad — período de soporte por regla general (CRA)

La mayoría de las vulnerabilidades no surgen durante la operación, sino en el proceso de desarrollo – y es ahí donde resulta más económico evitarlas. Por eso, un Secure Software Development Lifecycle (SSDLC) ancla las actividades de seguridad como parte integral de cada fase, en lugar de compensarlas a posteriori con pruebas de penetración. Con el NIST Secure Software Development Framework (SSDF) y OWASP SAMM existen dos marcos de referencia consolidados y de libre acceso que describen qué prácticas lo componen y cómo medir su grado de madurez. A más tardar con el Cyber Resilience Act, un proceso de desarrollo y de gestión de vulnerabilidades demostrablemente seguro se convierte además en una obligación regulatoria para muchos fabricantes.

Del marco a la obligación: los hitos del SSDLC

Cinco fechas que marcan la pauta — toque un hito para ver los detalles.

Lo esencial en resumen

Seis bloques temáticos — toque para desplegar.

Cuatro pilares de un SSDLC sólido

El NIST SSDF, su perfil de IA, OWASP SAMM y las obligaciones de proceso del CRA, lado a lado.

SP 800-218
  • La versión 1.1 (final desde febrero de 2022) describe 19 practices con 42 tasks en cuatro grupos — deliberadamente neutral en tecnología y metodología, un lenguaje común entre desarrollo, seguridad y compras.
  • Desde el 17 de diciembre de 2025 está disponible el borrador de la versión 1.2 (SP 800-218r1, Initial Public Draft); el plazo de comentarios finalizó el 30 de enero de 2026 — aún no definitivo, debe tratarse solo como una perspectiva.
Prepare the Organization (PO)Protect the Software (PS)Produce Well-Secured Software (PW)Respond to Vulnerabilities (RV)SP 800-218r1

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

NIST · 2022

Secure Software Development Framework (SSDF) Version 1.1: Recommendations for Mitigating the Risk of Software Vulnerabilities (SP 800-218)

Final desde febrero de 2022; 19 practices y 42 tasks en los cuatro grupos PO, PS, PW y RV, con ejemplos de implementación y referencias.

NIST · 2024

Secure Software Development Practices for Generative AI and Dual-Use Foundation Models: An SSDF Community Profile (SP 800-218A)

Final desde julio de 2024; complementa el SSDF con practices, tasks y recomendaciones específicas de IA para el desarrollo de modelos de IA generativa.

NIST · 2025

Draft Secure Software Development Framework (SSDF) Version 1.2 (SP 800-218r1, Initial Public Draft)

Borrador del 17 de diciembre de 2025 con plazo de comentarios hasta el 30 de enero de 2026; a fecha de redacción aún no publicado como versión final.

OWASP Foundation · 2020

OWASP Software Assurance Maturity Model (SAMM) Version 2

Modelo de madurez con 5 business functions, 15 security practices, cada una con 2 streams y 3 niveles de madurez; primera versión v2.0 en enero de 2020, versión actual del modelo 2.2 (julio de 2024).

Amtsblatt der EU / EUR-Lex · 2024

Verordnung (EU) 2024/2847 (Cyber Resilience Act)

Anexo I, partes I y II, con los requisitos sobre el producto y el tratamiento de vulnerabilidades; obligaciones de notificación a partir del 11.09.2026, plena aplicabilidad a partir del 11.12.2027.

¿Dónde se encuentra hoy su proceso de desarrollo?

Un assessment basado en SAMM muestra el grado de madurez y las brechas de su SSDLC – puede obtener una primera impresión con nuestro self-assessment en ssdlc-assessment.com. Con gusto contextualizamos los resultados en una primera conversación sin compromiso.