Prendre rendez-vous

Les Security Champions dans le développement logiciel

Comment ancrer durablement les compétences en sécurité au sein de vos équipes de développement – de la sélection des bons champions au budget temps et à la communauté, jusqu'à la mesure du succès selon le guide OWASP et SAMM.

Mise à jour: juillet 2026 · Valeri Milke, Lead Auditor ISO 27001 & ISO 42001

1champion par équipe de développement — avec un quota d'heures hebdomadaire fixe (SAMM niveau de maturité 1)
10principes dans le Security Champions Manifesto du guide OWASP
3niveaux de maturité positionnent les champions dans SAMM Education & Guidance (version 2.2.0, juillet 2025)
2références librement accessibles structurent le programme : le guide OWASP et SAMM

Une équipe centrale de sécurité applicative ne peut matériellement pas accompagner chaque revue de code, chaque séance de threat modeling et chaque décision d'architecture dans toutes les équipes de développement. Les programmes de Security Champions répondent à ce problème de passage à l'échelle en ancrant les connaissances et les responsabilités en matière de sécurité directement dans les équipes : un membre par équipe assume – avec un budget temps dédié – le rôle de relais vers la sécurité de l'information. Avec l'OWASP Security Champions Guide et le modèle de maturité OWASP SAMM, il existe deux références librement accessibles qui structurent la mise en place et le développement de tels programmes. Le succès dépend toutefois moins des frameworks que des conditions-cadres : volontariat, soutien du management, communauté et objectifs mesurables.

L'essentiel en un coup d'œil

Six blocs thématiques — appuyez pour les déplier.

Les briques du programme

Quatre briques d'un programme de Security Champions — du rôle à la mesure du succès. Appuyez sur un onglet pour le détail.

Multiplicateur
  • Un Security Champion est membre de l'équipe de développement et relais vers la sécurité de l'information — selon OWASP SAMM, il peut s'agir d'un développeur, d'un testeur ou d'un product manager.
  • Missions typiques : rechercher, vérifier et prioriser les défauts liés à la sécurité ; participer aux évaluations de risques, de threat modeling et d'architecture ; revues régulières axées sur la sécurité dans sa propre équipe.
  • Le NIST SP 800-218 (version 1.1) mentionne aussi les champions dans ses exemples de mise en œuvre — rôle SDLC à définir (PO.2.1) et public privilégié des formations au threat modeling (PW.1.1) ; ils ne remplacent pas une équipe AppSec centrale.
RelaisThreat modelingÉvaluations d'architectureNIST SP 800-218PO.2.1PW.1.1

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

OWASP Foundation · 2026

OWASP Security Champions Guide

Guide indépendant des éditeurs (projet incubateur) contenant le Security Champions Manifesto et ses dix principes, fondé sur des entretiens avec des responsables AppSec du monde entier ; mis à jour en continu (état : juillet 2026).

OWASP Foundation · 2025

OWASP SAMM – Education & Guidance, Stream B: Organization and Culture

Ancre les Security Champions comme activité de niveau de maturité 1 (un champion par équipe, quota d'heures hebdomadaire fixe) ; version actuelle du modèle 2.2.0 (juillet 2025).

OWASP Foundation · 2026

OWASP Developer Guide – Security champions program

Chapitre en ligne mis à jour en continu (état : juillet 2026) ; recommande l'auto-sélection de membres d'équipe motivés plutôt qu'une nomination arbitraire et décrit les missions typiques d'un champion.

NIST · 2022

NIST SP 800-218: Secure Software Development Framework (SSDF) Version 1.1

Mentionne les Security Champions dans les exemples de mise en œuvre de PO.2.1 (définition des rôles SDLC) et de PW.1.1 (formation au threat modeling).

SAFECode · 2019

Software Security Takes a Champion

Guide pratique de l'initiative industrielle SAFECode sur le rôle et les missions des champions ainsi que sur la nécessité d'un programme formalisé et porté par le management.

Mettre en place ou relancer un programme de Security Champions ?

Nous vous accompagnons dans la conception de votre programme selon le guide OWASP et SAMM – de la sélection des champions aux formations secure coding, jusqu'à la mesure du succès. Convenez d'un premier entretien sans engagement.