Seminar Secure SDLC – Governance, Reifegrad und Security Champions

Seminarbeschreibung

Ein tragfähiges Sicherheitsprogramm benötigt klare Entscheidungen darüber, welche Produkte welche Kontrollen erhalten, wer diese verantwortet und wie deren Wirkung überprüft wird. Das Seminar entwickelt einen organisatorischen Rahmen für mehrere Teams mit unterschiedlichen Technologien und Schutzbedarfen. Dabei werden bestehende Prozesse, verfügbare Ressourcen und technische Altlasten in die Planung einbezogen.

Reifegradmodelle und sichere Entwicklungspraktiken werden als Arbeitsmittel für die Strukturierung eines eigenen Programms eingesetzt. Die Fallstudie führt von der Bestandsaufnahme über eine abgestufte Sicherheitsrichtlinie bis zu messbaren Verbesserungszielen. Besondere Aufmerksamkeit erhalten die Zusammenarbeit mit Lieferanten, die Behandlung begründeter Ausnahmen und die realistische Ausstattung von Security Champions mit Zeit und Entscheidungsmöglichkeiten.

Die Fallorganisation betreibt sowohl eine regelmäßig veröffentlichte Kundenanwendung als auch intern gewartete Bestandssoftware und bezieht einzelne Entwicklungsleistungen extern. Daraus entstehen unterschiedliche Anforderungen an Kontrollumfang, Zuständigkeit und Nachweisdichte. Ein Schwerpunkt liegt auf der Frage, wie gemeinsame Mindestregeln formuliert werden können, ohne jede technische Umsetzung zentral vorzuschreiben. Bei der Bewertung von Fortschritt werden dokumentierte Absichten, tatsächlich ausgeführte Tätigkeiten und nachgewiesene Wirkung getrennt betrachtet. Dadurch werden Maßnahmen diskutierbar und die Priorisierung bleibt für technische Teams und Geschäftsverantwortliche nachvollziehbar.

Inhaltsübersicht

  1. Programmauftrag und Geltungsbereich
  2. Reifegrad und Bestandsaufnahme
  3. Richtlinien und Lieferantensteuerung
  4. Security Champions und Zusammenarbeit
  5. Kennzahlen und Wirksamkeit
  6. Einführung und Weiterentwicklung

Seminarinhalte

Programmauftrag und Geltungsbereich

  • Produkte, Teams, Lieferantenbeiträge und Betriebsverantwortung in einem gemeinsamen Geltungsbereich erfassen.
  • Schutzbedarf und Geschäftskritikalität für abgestufte Kontrollanforderungen nutzen.
  • Sponsoring, Budget, Eskalationswege und Entscheidungsbefugnisse verbindlich beschreiben.

Reifegrad und Bestandsaufnahme

  • Prozessreife mit OWASP SAMM und Entwicklungspraktiken mit NIST SSDF strukturieren.
  • Interviewaussagen durch Tickets, Repositories, Prüfberichte und Freigaben belegen.
  • Vorhandene Fähigkeiten, tatsächliche Anwendung und offene Lücken getrennt bewerten.

Richtlinien und Lieferantensteuerung

  • Mindestanforderungen für Eigenentwicklung, Fremdkomponenten und zugekaufte Entwicklungsleistungen formulieren.
  • Kontrollverantwortung, Nachweise, Unterstützungszeiträume und Übergaben in Leistungsbeschreibungen verankern.
  • Ausnahmen mit Risikoeigner, Kompensationsmaßnahmen, Befristung und erneuter Prüfung ausgestalten.

Security Champions und Zusammenarbeit

  • Aufgabenprofil, Kapazität, Qualifizierung und Vertretung für Champions festlegen.
  • AppSec-Sprechstunden, Reviewtermine und Rückmeldungen an Plattformteams organisieren.
  • Beratungsaufgaben von unabhängigen Freigabe- und Risikoentscheidungen abgrenzen.

Kennzahlen und Wirksamkeit

  • Abdeckung kritischer Produkte, Bearbeitungszeiten und Wiederholungsfehler aussagekräftig messen.
  • Denominator, Datenqualität und Verzerrungen durch unterschiedliche Scanner berücksichtigen.
  • Managementberichte mit konkreten Maßnahmen und nachvollziehbaren Prioritäten erstellen.

Einführung und Weiterentwicklung

  • Pilot, verbindliche Mindestkontrollen und schrittweise Ausweitung planen.
  • Abhängigkeiten, Personalbedarf und Schulungen für einen realistischen Einführungsplan kalkulieren.
  • Regelmäßige Überprüfung und Anpassung an Produkt- und Organisationsänderungen verankern.

Praxisübungen

  1. Den Geltungsbereich eines fiktiven Softwareportfolios bestimmen und Produktklassen bilden.
  2. Ein begrenztes Reifegradinterview auswerten und fehlende Nachweise kennzeichnen.
  3. Eine Kontrollmatrix mit verantwortlichen Rollen und Mindestnachweisen erstellen.
  4. Einen Ausnahmefall mit Befristung und Kompensationsmaßnahmen durchspielen.
  5. Ein Aufgabenprofil für Security Champions sowie drei belastbare Kennzahlen formulieren.
  6. Die Maßnahmen in eine priorisierte Einführung für die kommenden drei Monate überführen.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Entwicklungsleitungen, AppSec-Verantwortliche, Informationssicherheitsbeauftragte, Qualitätsmanagement, Product Owner und Security Champions
Voraussetzungen: Kenntnisse typischer Entwicklungs- und Freigabeprozesse; Grundlagen des Secure SDLC oder vergleichbare Praxiserfahrung
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Fachvortrag, Assessment-Fallstudie, Gruppenarbeit, Dokumentenreview und moderierte Entscheidungssimulation
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben