报告概述

BSIMM16是一个描述性模型,基于对111家组织的软件安全活动观察,总结了128项实际执行的活动。报告将活动组织为四个域(治理、情报、SSDL关键介入节点、部署)和十二个实践域,帮助组织评估和提升其软件安全计划(SSI)。内容涵盖AI/ML对应用安全的影响、政府监管压力、安全培训演进等趋势,并提供面向从业者的建设指南和数据分析。

报告的核心结论

AI/ML持续重塑应用安全,组织需主动应对。

BSIMM16显示,AI/ML成为所有组织的主要关注领域。越来越多的企业围绕AI采用制定标准(如SR3.5),收集AI相关攻击情报(AM1.5),并投入自动化代码审查工具(CR2.6)来应对LLM生成代码的风险。同时,人类开发者仍是第一道防线。

政府监管压力显著推动软件安全合规活动增长。

为满足美国行政令、欧盟网络韧性法案等要求,企业增加了软件物料清单(SE3.6)生成、开发工具链保护(SE3.9)、定期渗透测试(PT2.3)等活动。合规文档化(CP3.1)和负责任漏洞披露流程(CMVM2.4)的观察量均大幅增长。

软件安全培训正从传统课堂向即时、小块化演进。

传统安全意识培训(T1.1)持续下降,取而代之的是通过开放协作渠道提供专业知识(T2.12)以及基于即时需求的短培训片段。企业利用攻击情报(AM1.5)和缺陷报告(CR2.8)制作针对性培训内容,更适应敏捷开发节奏。

拥有安全倡导者计划的组织其SSI成熟度评分显著更高。

BSIMM16数据显示,得分前20%的组织中96%设有安全倡导者,而后20%仅有30%。安全倡导者与开发人员的比例与总分正相关。倡导者帮助扩展安全活动覆盖面,尤其在战略与度量、培训、架构分析等实践中效果明显。

报告回答的关键问题

AI如何影响软件安全计划?

BSIMM16指出,AI/ML正在重塑应用安全。组织需制定新技术采用标准(SR3.5),收集AI攻击情报(AM1.5),并通过自定义规则(CR2.6)和强制代码审查(CR1.5)来应对LLM生成代码的安全风险。同时,人类开发者仍是关键防线,需要培训以识别AI生成代码中的缺陷。

如何满足政府监管对软件安全的要求?

报告建议建立统一的监管压力应对机制(CP1.1),创建软件物料清单(SE3.6),保护开发工具链完整性(SE3.9),并部署自动化基础设施验证(CMVM3.5)。此外,定期渗透测试(PT2.3)和负责任漏洞披露流程(CMVM2.4)也是满足合规要求的关键活动。

软件安全培训有哪些新趋势?

传统的长时间课堂培训正被即时、小块化的方式取代。企业通过开放协作渠道(T2.12)提供即时专业知识,利用攻击情报和公司历史案例制作短期培训内容(T2.8、T2.9)。这种培训更容易融入开发人员工作流,适应敏捷和DevOps文化。

报告中的代表性数据

111

BSIMM16参与企业数量

2026年,BSIMM16数据池包含111家组织,涵盖云、金融、金融科技、保险、物联网、医疗、科技等垂直领域。

95.5%

最常观察到的活动[CMVM1.1]观察率

BSIMM16,活动[CMVM1.1](建立或对接应急响应机制)在111家企业中有106家观察到,是观察率最高的BSIMM活动。

96%

安全倡导者计划与高评分的关联

BSIMM16,BSIMM16中得分前20%的企业中有96%设立了安全倡导者计划,而得分后20%的企业中仅有30%设立。

以上数据根据报告摘要整理,具体统计口径和数值请以完整报告原文为准。

完整报告包含什么

  • 完整报告包含BSIMM16的128项活动详细描述,每个活动有唯一的编号、名称、所属实践域和等级,并附有实施指导和示例。
  • 报告提供了BSIMM框架的完整视图,包括四个域(治理、情报、SSDL关键介入节点、部署)和十二个实践域的结构图及活动映射。
  • 包含基于111家参与企业数据的BSIMM16评分卡,展示每项活动在全部企业中的观察频率,以及各实践域的活动分布。
  • 报告分析了8个垂直行业(如金融、科技、物联网等)的软件安全实践差异,包括前10项活动排名和实践域中位数得分对比。
  • 提供了面向不同成熟度阶段(初级阶段、成熟中、赋能型)的软件安全计划建设路线图,包括推荐活动、人员预算和持续时间评估。
  • 报告深入探讨了AI/ML安全、政府监管压力、安全培训演进三个核心趋势,并结合具体活动观察数据说明变化。
  • 包含SSG(软件安全专职团队)特征分析,如团队规模、成立年限、与开发人员比例等,以及安全倡导者计划对评分的影响。
  • 报告提供了建立软件安全计划评分卡的方法论,包括如何与BSIMM参与者数据对标,并制定战略改进计划。

本页内容由川海智库整理,用于帮助读者快速了解报告主题、核心观点和主要内容。由于报告量大、人工能力有限,部分观点、数据、统计口径或表述可能存在偏差,具体内容请以完整报告原文为准。

相关报告