Pular para o conteúdo principal

📈 Maturidade - Governança e Contratação

Este documento apresenta o mapeamento de maturidade das práticas descritas no Capítulo 14 - Governança e Contratação, com base nos principais frameworks de referência:

  • OWASP SAMM
  • BSIMM
  • NIST SSDF
  • SLSA
  • OWASP DSOMM

As práticas cobrem papéis críticos, exceções, contratos, rastreabilidade organizacional, onboarding e validação de fornecedores, métricas e integração com modelos de maturidade.


🎯 Como interpretar este mapeamento de maturidade

FrameworkAvaliação usadaJustificação
OWASP SAMMn / 3Níveis progressivos por domínio
OWASP DSOMMn / mMaturidade por domínio técnico
NIST SSDFLista de controlos cumpridosAvaliação objetiva e cumulativa
BSIMMPráticas observadasFoco empírico nas atividades
SLSANível cumulativo (1–4)Aplicável à cadeia de fornecimento

🧭 Visão Geral de Alinhamento

FrameworkDomínios RelevantesPráticas CobertasAvaliação de Maturidade
SAMM v2.1Governance, Education, Incident ManagementOwnership, exceções, rastreabilidade, formação2 / 3
BSIMM13Governance & ComplianceFormalização de exceções, cláusulas contratuais, reviewersSE2, CP1
SSDFPO.1, PO.3, RV.1, RV.2Papéis críticos, requisitos formais, onboarding, validaçãoCompletamente coberto
SLSA v1.0Supply Chain GovernanceRequisitos contratuais, aceitação de risco, rastreabilidadeContributo indireto - Nível 2 / 4
DSOMMGovernance, 3rd Party, Tooling, Training, MetricsExceções, KPIs, onboarding, validação, maturidade4 / 5

🧱 OWASP SAMM - Governance e Education

DomínioNívelImplementação no Cap. 14
Governance2 / 3Papéis definidos, exceções formais, contratos seguros
Education & Guidance2 / 3Formação de fornecedores e rastreio organizacional
Incident Management1 / 3Parciais - rastreabilidade e canais de reporte definidos

🧱 OWASP DSOMM

DomínioNívelJustificação técnica
Governance3 / 3Definição clara de ownership, políticas, controlo contínuo
3rd Party4 / 4Validação de fornecedores, requisitos contratuais, rastreabilidade
Tooling & Metrics4 / 5KPIs de governação e feedback contínuo
Training3 / 3Onboarding formal de stakeholders

🧱 NIST SSDF - Controlos Cumpridos

Controlos NIST SSDFDescriçãoAlinhamento com Cap. 14
PO.1.1Definir responsabilidades✅ Ownership por perfil
PO.3.1Estabelecer critérios de aceitação✅ Exceções e cláusulas contratuais
RV.1.1Verificar conformidade de terceiros✅ Validação de fornecedores
RV.2.2Rastrear decisões de risco✅ Processo de exceções e aceitação formal

🧱 BSIMM - Governance & Compliance

Prática BSIMMAlinhamento com Cap. 14
SE2Processo formal de exceções e aceitação de risco
CP1Inclusão de requisitos e cláusulas nos contratos de software

🧱 SLSA - Supply Chain

NívelRequisitos principaisCobertura pelo Cap. 14
1Cadeia de fornecimento minimamente identificada✅ Papéis e terceiros registados
2Requisitos contratuais definidos✅ Cláusulas de segurança formais
3Verificação independente❌ Parcial - validações sem atestado externo
4Governação contínua e auditável❌ Não aplicável

🔐 Nível suportado por este capítulo: SLSA 2 / 4


✅ Conclusão

  • As práticas descritas posicionam a organização com maturidade elevada em SAMM, SSDF e DSOMM, com forte contributo para BSIMM e SLSA;
  • O modelo prescrito é diretamente aplicável a ambientes com fornecedores críticos, contratos sensíveis e requisitos regulatórios;
  • Serve de alicerce para suportar a segurança organizacional e a rastreabilidade de decisões estratégicas.