Wichtigste Erkenntnisse Die Kamer van Koophandel (KVK) hat ein modernes, entwicklerorientiertes Sicherheitsprogramm aufgebaut, das als Vorbild für die Branche gilt. In Zusammenarbeit mit Secure Code Warrior hat die KVK sichere Codierungspraktiken in die täglichen Entwicklungsabläufe integriert, ein strukturiertes Zertifizierungsprogramm eingeführt, das von der gesamten Organisation angenommen wurde, und eine messbare Risikominderung erreicht, die die Wirksamkeit eines proaktiven, entwicklerorientierten Sicherheitsansatzes demonstriert. Zu den Höhepunkten gehören:
„Wir hatten bereits eine starke Sicherheitsgrundlage, wollten aber noch einen Schritt weiter gehen und Sicherheit für jeden Entwickler zur Selbstverständlichkeit machen. Deshalb sind wir eine Partnerschaft mit Secure Code Warrior eingegangen Secure Code Warrior haben die Weiterbildung zum Eckpfeiler unserer Strategie gemacht, damit unsere Teams von Anfang an sicher und selbstbewusst sichere Software entwickeln können.“ – Sebastiaan Rijnbout, Produktverantwortlicher für Entwicklungsdienstleistungen
Die Herausforderung Entwicklerorientierte Sicherheitsmentalität schaffen Die niederländische Handelskammer KVK spielt eine zentrale Rolle bei der Unterstützung von Unternehmern in den Niederlanden. Als offizielle Stelle, die für die Registrierung von Unternehmen, juristischen Personen und Organisationen mit wirtschaftlicher Tätigkeit zuständig ist, fördert die KVK die Transparenz und stärkt die Integrität des wirtschaftlichen Ökosystems. Über die Registrierung hinaus bietet die KVK wertvolle Informationen und Beratung zu wichtigen unternehmerischen Themen, von rechtlichen und regulatorischen Leitlinien bis hin zu Einblicken in die Finanzierung, aktuelle Entwicklungen und Cybersicherheit. Durch die Bereitstellung zuverlässiger Daten und die Zusammenarbeit mit nationalen und regionalen Wirtschaftsakteuren trägt die KVK dazu bei, ein sicheres und gut informiertes Umfeld zu schaffen, in dem Unternehmer erfolgreich sein können. Als die KVK begann, die Anwendungssicherheit weiter zu verbessern, hatte sie bereits grundlegende Sicherheitsmaßnahmen eingeführt, darunter Penetrationstests. Diese Maßnahmen lieferten zwar wertvolle Erkenntnisse, aber die KVK sah eine Möglichkeit, die Sicherheit bereits in einer früheren Phase des Entwicklungszyklus zu skalieren und Entwicklern die Möglichkeit zu geben, selbst Verantwortung für die Risikominderung zu übernehmen. Im Jahr 2022 entschied sich KVK für Secure Code Warrior startete seine erste Schulungsinitiative zum Thema sicheres Codieren mit einem entwicklerorientierten Ansatz. Was als Basisinitiative zur Einbindung von Entwicklern begann, entwickelte sich schnell zu einem funktionsübergreifenden Programm, das von der Unternehmensleitung und dem CISO-Büro unterstützt wurde und sicheres Entwickeln von einem Wunschziel zu einem Unternehmensstandard machte.
Die Lösung Eine Kultur aufbauen, nicht nur ein Programm Mit Unterstützung des CISO Secure Code Warrior das Team für sichere Softwareentwicklungsprozesse von KVK in Zusammenarbeit mit Secure Code Warrior eine unternehmensweite Strategie definiert und ein obligatorisches, rollenbasiertes Zertifizierungsprogramm entwickelt, das folgende Ziele verfolgt:
KVK nutzte die Flexibilität der Plattform Secure Code Warrior, um ein Zertifizierungsprogramm zu entwickeln, das auf die besonderen Anforderungen des Unternehmens zugeschnitten ist. Durch die Zuordnung von Schulungsprogrammen zu bestimmten Rollen beginnen neue Mitarbeiter mit einer OWASP Top 10-Sensibilisierungsschulung, während erfahrene Ingenieure sich mit fortgeschrittenen, szenariobasierten Übungen befassen, die auf reale Arbeitsabläufe abgestimmt sind. Entwickler auf Champion-Niveau betreuen ihre Kollegen, fördern den Wissensaustausch und tragen dazu bei, das Sicherheits-Know-how teamübergreifend zu erweitern. Das Programm von KVK umfasst eine jährliche Rezertifizierung, um sicherzustellen, dass die Fähigkeiten auf dem neuesten Stand bleiben. Die vollständige Umsetzung ist im Gange, da das Unternehmen seine Abdeckung weiter ausbaut und sich an neue Risiken wie KI-bedingte Schwachstellen und neue Bedrohungen anpasst.
„Die Integration von Zertifizierungen in unseren Entwicklungsprozess war ein Wendepunkt“, sagte Sebastiaan. „Dadurch wurde jedem Entwickler klar, dass Sicherheit eine gemeinsame Priorität und ein selbstverständlicher Bestandteil unserer Softwareentwicklung ist. Mit Secure Code Warrior ist Lernen kein einmaliges Ereignis, sondern ein kontinuierlicher, kontextbezogener Prozess, der nahtlos in unsere tägliche Entwicklungskultur eingebunden ist.“ Das Ergebnis: Die Schulungen wurden als relevant, erreichbar und direkt mit der täglichen Arbeit der Entwickler verbunden empfunden. Bis Anfang 2024 hatten 90 % der KVK-Entwickler die Zertifizierung der Stufe „Foundation“ erreicht – ein Meilenstein, der sowohl die Strategie als auch den kulturellen Wandel hin zu einer von Entwicklern geleiteten Sicherheit bestätigte.
Die ErgebnisseEchte Wirkung, messbarer Fortschritt Die Investition von KVK in sichere Entwicklung mit Secure Code Warrior zu beeindruckenden Ergebnissen geführt:
KVK nutzt den SCW Trust Score®, einen Maßstab, der das Engagement eines Unternehmens für sichere Codierungspraktiken auf der Grundlage wichtiger Sicherheitskennzahlen misst. Im Laufe von sechs Monaten stieg der Trust Score von KVK deutlich an, wodurch das Unternehmen zu den besten 12 % der Unternehmen weltweit zählt.
„Der SCW Trust Score gibt uns einen klaren, datengestützten Überblick darüber, wo unsere Risiken liegen und wie wir unsere Schulungen auf die wichtigsten Bereiche konzentrieren können“, erklärte Sebastiaan. „Er ist nicht nur ein Maßstab, sondern eine Roadmap, mit der wir Fortschritte nachweisen und den tatsächlichen geschäftlichen Nutzen einer sicheren Entwicklung demonstrieren können.“ KVK hat in Zusammenarbeit mit Secure Code Warrior einen neuen Standard für entwicklerorientierte Sicherheit gesetzt. Durch die Kombination von starker Führung, einer klaren Strategie und messbaren Ergebnissen haben sie die sichere Entwicklung zu einer zentralen Geschäftsfähigkeit gemacht, die die Compliance-Anforderungen erfüllt und als Vorbild für die Branche dient. Da die Berichterstattung von SCW den Zertifizierungsstandards ISO 27001/27002 entspricht, kann KVK die Wirksamkeit seines Programms auch bei Audits validieren und damit zeigen, dass sichere Entwicklung nicht nur empfohlen, sondern erforderlich ist.
KVK plant, sein Zertifizierungsprogramm über den Bereich Engineering hinaus auf QA-Tester, DevOps und Low-Code-Entwickler auszuweiten, um zu unterstreichen, dass Sicherheit eine gemeinsame Verantwortung des gesamten Unternehmens ist. Außerdem plant das Unternehmen, die auf KI/LLM fokussierten Inhalte von SCW einzuführen, um Entwicklern neben Tools wie GitHub Copilot zu helfen, sicher zu programmieren, und arbeitet mit SCW Professional Services zusammen, um die Einführung von Trust Agent zu optimieren. Diese Bemühungen zeigen, was möglich ist, wenn sicheres Programmieren zu einer gemeinsamen Verantwortung wird, nicht nur für Entwickler, sondern für das gesamte Unternehmen.
„Unsere Partnerschaft mit Secure Code Warrior reibungslos und produktiv“, sagte Sebastiaan. „Sie haben uns bei der Umsetzung und Verbesserung unseres Schulungsprogramms unterstützt, was zu einer messbaren Risikominderung und einer stärkeren Kultur der sicheren Entwicklung geführt hat.“ Mit Secure Code Warrior hat KVK eine solide Grundlage für sichere Entwicklung geschaffen, und das ist erst der Anfang.