Pular para o conteúdo principal

📈 Maturidade - Formação e Onboarding Seguro

Este documento apresenta o mapeamento de maturidade das práticas descritas no Capítulo 13 - Formação e Onboarding Seguro, com base nos principais frameworks de referência:

  • OWASP SAMM
  • BSIMM
  • NIST SSDF
  • OWASP DSOMM

ℹ️ Nota: SLSA não se aplica diretamente a este domínio, dado que não trata práticas humanas ou formativas.


🎯 Como interpretar este mapeamento de maturidade

Este mapeamento avalia a completude, rastreabilidade e sofisticação das práticas formativas de acordo com os mecanismos nativos de avaliação de cada framework:

FrameworkAvaliação usadaJustificação
OWASP SAMMn / 3Três níveis por domínio
OWASP DSOMMn / mMaturidade progressiva por domínio técnico
NIST SSDFLista de controlos cobertosAvaliação objetiva e binária
BSIMMPráticas observadasEnfoque empírico e descritivo

🧭 Visão Geral de Alinhamento

FrameworkDomínios RelevantesPráticas CobertasAvaliação de Maturidade
SAMM v2.1Governance → Education & GuidanceTrilhos formativos por função e risco, rastreabilidade, champions2 / 3
BSIMM13Training (T1, T2), Software Mgmt (SM1)Awareness, labs práticos, cultura formativa, rastreioContributo direto
SSDF v1.1PS.2.1, PS.2.2, PS.2.3Formação proporcional, auditoria, atualizações frequentesCompletamente cumprido
DSOMMEducation & TrainingFormação adaptativa, feedback contínuo, integração com maturidade3 / 3

🧱 OWASP SAMM - Governance → Education & Guidance

NívelDescrição SAMMImplementação no Cap. 13
1Formação básica disponível✅ Formação de awareness para todos os perfis
2Formação direcionada e rastreável✅ Trilhos por função e nível de risco, KPIs
3Integração com governance e melhoria contínua❌ Parcial - não é ainda integrada com ciclos de gestão

🧮 Maturidade atingida: 2 / 3


🧱 OWASP DSOMM - Education & Training

DomínioNívelJustificação técnica
Education & Training3 / 3Formação adaptada, prática, feedback contínuo, integração com rastreio

🧱 NIST SSDF - PS.2.x

Controlos NIST SSDFDescriçãoAlinhamento com Cap. 13
PS.2.1Sensibilizar com conteúdo relevante✅ Formação awareness e conteúdos customizados
PS.2.2Atualizar conteúdos regularmente✅ Revisão e versionamento do material
PS.2.3Rastrear e validar participação✅ Matrículas, KPIs e validação por equipa

🧱 BSIMM - Training e Gestão de Software

Prática BSIMMAlinhamento com Cap. 13
T1Sensibilização estruturada
T2Formação avançada e gamificada (labs, exercícios)
SM1Integração de formação com processos de gestão de software

✅ Conclusão

  • Este capítulo permite atingir maturidade elevada e sustentável em DSOMM, SSDF e BSIMM, com rastreabilidade e proporcionalidade formativa;
  • O nível SAMM é sólido (2/3), com possibilidade de progressão mediante integração da formação com governance e avaliação contínua;
  • As práticas aqui descritas são essenciais para dar suporte a todos os restantes capítulos do SbD-ToE.