Motivation und Überblick
Warum ein sicherer Entwicklungsprozess sich lohnt und wie er aufgebaut ist.
- Security-Development-Lifecycle-Konzept
- Sichere Entwicklung nach OWASP SAMM
- Einordnung in Software-Entwicklungsmodelle
Schulung
Ihr Team soll Sicherheit von Anfang an in die Softwareentwicklung einbauen. Der Workshop vermittelt das Security-Development-Lifecycle-Konzept und sichere Entwicklung nach OWASP SAMM.
Zwei Vormittage als interaktives Webinar, für Entwicklung, Produkt- und Projektverantwortliche sowie Security Manager, ISOs und CISOs.
Kostenfrei und unverbindlich.

Ihre Situation
Der Penetrationstest kurz vor dem Go-live findet Schwachstellen, deren Ursache Wochen oder Monate früher gelegt wurde: in fehlenden Sicherheitsanforderungen, im Entwurf oder in der Implementierung. Gleichzeitig fordern Auftraggeber, Normen und Regulierung zunehmend einen nachweisbar sicheren Entwicklungsprozess – etwa nach IEC 62443-4-1, BSI TR-03185 oder im Rahmen des Cyber Resilience Act.
Das OWASP Software Assurance Maturity Model (SAMM) beschreibt, wie Organisationen Sicherheit über den gesamten Software-Lebenszyklus verankern. Der Workshop geht diesen Lebenszyklus Etappe für Etappe durch: von Schutzzielen und Bedrohungsmodellierung über Security by Design und sichere Coding-Richtlinien bis zu Tests und Patch Management.
Anders als die übrigen OWASP-Module richtet er sich nicht nur an Entwicklung und Produktverantwortliche, sondern auch an Security Manager, ISOs und CISOs, die den Prozess steuern. Die Referent:innen begleiten Hersteller selbst bei sicheren Entwicklungsprozessen und Produktzertifizierungen, u. a. nach IEC 62443 und BSI TR-03185.
Leistung & Ergebnisse
Ihr Team geht einen sicheren Software-Lebenszyklus nach OWASP SAMM Etappe für Etappe durch: Schutzziele, Bedrohungsmodellierung nach STRIDE und PASTA, Security by Design, sichere Coding-Richtlinien, Tests und Patch Management. Für Entwicklung und Produktverantwortliche ebenso wie für Security Manager, ISOs und CISOs, mit Beispielen aus realen Projekten der Referent:innen.
Der Workshop folgt dem Lebenszyklus eines Softwareprodukts – von der Motivation bis zur Reaktion auf Schwachstellen nach der Veröffentlichung. Zwei Vormittage, jeweils 9:00 bis 12:30 Uhr.
Warum ein sicherer Entwicklungsprozess sich lohnt und wie er aufgebaut ist.
Aus Schutzzielen und Bedrohungen werden Anforderungen an das Produkt. Die Bedrohungsmodellierung zeigen die Referent:innen an Beispielen aus Produkten, die sie in Projekten betreut haben.
Wie sich Anforderungen aus Standards übernehmen oder für das eigene Produkt formulieren lassen – mit dem Blick der Prüfstelle, die nach Common Criteria und IEC 62443 prüft.
Wie Sicherheit in die Architektur kommt, bevor die erste Zeile Code geschrieben ist.
Richtlinien und Werkzeuge, mit denen Entwicklungsteams Fehler im Code vermeiden und finden.
Vom Test einzelner Sicherheitsanforderungen bis zum Penetrationstest. Die Szenarien und Anforderungen Ihrer Teilnehmenden an Testwerkzeuge greifen wir dabei auf.
Was nach dem Release passiert: wie gemeldete Schwachstellen behandelt und Updates ausgeliefert werden.
Ergebnis
Ihr Team kennt alle Etappen eines Security Development Lifecycle und kann einordnen, wo der eigene Entwicklungsprozess nachgeschärft werden sollte.
Den SAMM-Workshop halten Referent:innen, die sichere Entwicklungsprozesse nicht nur schulen, sondern bei Herstellern einführen und prüfen. Luise Werner berät bei secuvera zu Secure Development Lifecycles und OT-Security, begleitet Hersteller auf dem Weg zur Zertifizierung nach IEC 62443-4-1 und führt Bedrohungsmodellierungen mit Auftraggebern durch. Sie ist Mitglied im TeleTrusT-Arbeitskreis Smart Grids / Industrial Security. Ruben Konrad ist Penetrationstester und berät und prüft im Bereich Product Security nach Common Criteria und IEC 62443. Zum Referentenpool gehört außerdem Sebastian Fritsch, Leiter der BSI-Prüfstelle für Common Criteria bei secuvera.
Die Praxis dahinter: Red Lion Europe haben wir erfolgreich zur Zertifizierung nach IEC 62443-4-1 begleitet. Bei der BSI TR-03185 für sichere Software-Lebenszyklen gehören wir zu den ersten Prüfstellen mit konkreten Projekten und Zertifizierungsverfahren. Unseren TARA-Prozess haben wir weitgehend standardisiert, und im Forschungsprojekt OVVL arbeiten wir an Methoden der Bedrohungsmodellierung. Statische Code-Analyse (SAST) und Penetrationstests führen wir selbst durch.
secuvera unterstützt OWASP als Corporate Member und Silber-Sponsor. Die Mitgliedschaft unterstützt die Arbeit an offener Anwendungssicherheit. Sie ergänzt unsere praktische Arbeit mit OWASP-Methoden; sie ist keine Zertifizierung.
secuvera als Corporate Supporter bei OWASP ansehenUnser Fachbeitrag bei iX ordnet die OWASP Top Ten 2025 ein. Er erläutert die Änderungen und den Unterschied zwischen Risiken und direkt testbaren Schwachstellen – relevant für die Auswahl und Interpretation von Anwendungstests.
OWASP-Top-Ten-Beitrag bei heise lesenZu den Qualifikationen im Team gehört der erfolgreich abgeschlossene Kurs OWASP SAMM Fundamentals. Er ergänzt unsere Arbeit an der Bewertung und Weiterentwicklung sicherer Entwicklungsprozesse.
Software Assurance Maturity Model bei OWASP SAMM ansehenDUX Healthcare erhielt als erstes Unternehmen in Deutschland die Zertifizierung nach BSI TR-03185. secuvera übernahm die Gap-Analyse und das Zertifizierungsaudit des Softwareentwicklungsprozesses. Das Zertifikat erteilte das BSI.
Projektbericht lesenIhr Einstieg
Jeweils 9:00 bis 12:30 Uhr an zwei Tagen, als interaktives Webinar über Zoom – oder über Ihre Plattform wie Webex oder Teams. Auf Wunsch vor Ort; dann stellen Sie Raum und Präsentationstechnik. Statt eines Skripts gibt es Folien zum Nachvollziehen und Shownotes je Durchführung, auf Wunsch eine Teilnahmebestätigung.
Die Zahl bestimmen Sie. Aus didaktischen Gründen empfehlen wir bis zu 15 Teilnehmende; bei mehr als 20 leidet das Ergebnis.

Die Schulung wird durch secuvera angeboten und vermittelt OWASP-Methoden. Es ist keine Schulung der OWASP® Foundation.
An zwei Vormittagen von 9:00 bis 12:30 Uhr als interaktives Webinar: Theorie, gemeinsame technische Demonstrationen, Umfragen und Diskussion. 95 % der Teilnehmenden ziehen dieses Format einem ganzen Schulungstag vor. Standard ist Zoom; Webex, Teams oder Ihre eigene Plattform gehen auch, auf Wunsch findet die Schulung vor Ort statt.
Das bestimmen Sie. Wir empfehlen bis zu 15 Teilnehmende, bei mehr als 20 leidet das Ergebnis. Der Preis gilt je Durchführung, unabhängig von der Teilnehmerzahl.
Nein. Die Module sind Standardschulungen, die wir über alle Durchführungen hinweg weiterentwickeln. Auf Wunsch schicken Sie uns vorab eine Liste Ihrer internen Vorgaben, etwa Entwicklungsrichtlinien – die Titel genügen.
Nein. Der Workshop vermittelt den Security Development Lifecycle nach OWASP SAMM. Eine Bewertung Ihres Prozesses ist ein eigenes Projekt, etwa eine Gap-Analyse nach IEC 62443-4-1 oder BSI TR-03185.
Er vermittelt die Bausteine eines sicheren Entwicklungsprozesses, die auch dort gefordert sind, etwa Bedrohungsmodellierung, Sicherheitstests und Schwachstellenmanagement. Für die Normanforderungen im Detail gibt es unsere Schulung „IEC 62443 für den CRA in der Praxis“.