Prendre rendez-vous

Secure Software Development Lifecycle (SSDLC)

Comment intégrer systématiquement la sécurité dans chaque phase du développement logiciel – avec le NIST SSDF comme catalogue de pratiques, OWASP SAMM comme modèle de maturité et des security gates depuis les exigences jusqu'à l'exploitation.

Mise à jour: juillet 2026 · Valeri Milke, Lead Auditor ISO 27001 & ISO 42001

19practices dans le NIST SSDF (SP 800-218, version 1.1)
42tasks réparties en quatre groupes : PO, PS, PW et RV
15security practices dans cinq business functions (OWASP SAMM)
5ans de mises à jour de sécurité — période de support en règle générale (CRA)

La plupart des vulnérabilités ne naissent pas en exploitation, mais au cours du processus de développement – et c'est là qu'il est le moins coûteux de les prévenir. Un Secure Software Development Lifecycle (SSDLC) ancre donc les activités de sécurité comme partie intégrante de chaque phase, au lieu de les compenser a posteriori par des tests d'intrusion. Avec le NIST Secure Software Development Framework (SSDF) et OWASP SAMM, il existe deux référentiels établis et librement disponibles qui décrivent quelles pratiques en font partie et comment mesurer leur niveau de maturité. Au plus tard avec le Cyber Resilience Act, un processus de développement et de gestion des vulnérabilités dont la sécurité est démontrable devient en outre une obligation réglementaire pour de nombreux fabricants.

Du référentiel à l'obligation : les jalons du SSDLC

Cinq dates qui posent le cadre — appuyez sur un jalon pour les détails.

L'essentiel en un coup d'œil

Six blocs thématiques — appuyez pour les déplier.

Quatre briques d'un SSDLC solide

Le NIST SSDF, son profil IA, OWASP SAMM et les obligations de processus du CRA en regard.

SP 800-218
  • La version 1.1 (finale depuis février 2022) décrit 19 practices avec 42 tasks en quatre groupes — volontairement neutre sur les plans technologique et méthodologique, un langage commun entre le développement, la sécurité et les achats.
  • Depuis le 17 décembre 2025, le projet de version 1.2 (SP 800-218r1, Initial Public Draft) est disponible ; la période de commentaires s'est achevée le 30 janvier 2026 — pas encore finalisé, à considérer uniquement comme une perspective.
Prepare the Organization (PO)Protect the Software (PS)Produce Well-Secured Software (PW)Respond to Vulnerabilities (RV)SP 800-218r1

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

NIST · 2022

Secure Software Development Framework (SSDF) Version 1.1: Recommendations for Mitigating the Risk of Software Vulnerabilities (SP 800-218)

Finale depuis février 2022 ; 19 practices et 42 tasks dans les quatre groupes PO, PS, PW et RV, avec exemples de mise en œuvre et références.

NIST · 2024

Secure Software Development Practices for Generative AI and Dual-Use Foundation Models: An SSDF Community Profile (SP 800-218A)

Finale depuis juillet 2024 ; complète le SSDF par des practices, tasks et recommandations spécifiques à l'IA pour le développement de modèles d'IA générative.

NIST · 2025

Draft Secure Software Development Framework (SSDF) Version 1.2 (SP 800-218r1, Initial Public Draft)

Projet du 17 décembre 2025 avec période de commentaires jusqu'au 30 janvier 2026 ; pas encore publié en version finale à la date de rédaction.

OWASP Foundation · 2020

OWASP Software Assurance Maturity Model (SAMM) Version 2

Modèle de maturité avec 5 business functions, 15 security practices, chacune avec 2 streams et 3 niveaux de maturité ; première version v2.0 en janvier 2020, version actuelle du modèle 2.2 (juillet 2024).

Amtsblatt der EU / EUR-Lex · 2024

Verordnung (EU) 2024/2847 (Cyber Resilience Act)

Annexe I, parties I et II, avec les exigences relatives aux produits et au traitement des vulnérabilités ; obligations de notification à partir du 11.09.2026, pleine applicabilité à partir du 11.12.2027.

Où en est votre processus de développement aujourd'hui ?

Un assessment basé sur SAMM révèle le niveau de maturité et les lacunes de votre SSDLC – une première impression est possible via notre self-assessment sur ssdlc-assessment.com. Nous serons heureux de mettre les résultats en perspective lors d'un premier entretien sans engagement.