报告概述
BSIMM16(Building Security In Maturity Model 第16版)是一份基于观察的软件安全成熟度研究报告。报告分析了111家来自Cloud、Financial Services、FinTech、Healthcare、ISV、Insurance、IoT、Technology等垂直行业企业的软件安全倡议(SSI)实践。报告包含一个由4个领域(治理、情报、SDLC接触点、部署)和12个实践组成的软件安全框架,共128项活动。通过深入访谈和数据分析,报告揭示了当前软件安全的最新趋势、常见活动以及行业基准,旨在帮助组织评估自身SSI成熟度并制定改进路线图。
报告的核心结论
AI/ML正在重塑应用安全优先级
报告指出AI持续成为焦点,BSIMM16新增了控制新技术的标准活动(SR3.5),同时观测到攻击情报收集(AM1.5)增长10%。组织正在通过工作小组和红队评估AI编码风险,并要求对LLM生成的代码进行强制代码审查(CR1.5)和自动化静态分析。
政府法规驱动安全合规活动显著增长
为满足美国自认证要求和欧盟《网络弹性法案》,BSIMM16观测到多项合规活动大幅增长:软件物料清单(SE3.6)增长30%,简化漏洞披露流程(CMVM2.4)增长超40%,编制技术栈标准(SR3.4)增长超40%,文档化合规故事(CP3.1)增长超20%。
软件安全培训正从传统课堂向即时协作模式演变
传统安全意识培训(T1.1)持续下降至历史低点,而通过开放协作渠道提供专家指导(T2.12)增长29%。组织转向5-10分钟的短格式培训片和即时知识推送,以适应两周迭代的开发节奏和年轻员工的偏好。
安全冠军计划与高BSIMM分数强相关
BSIMM16数据显示,得分前20%的企业中96%设有安全冠军计划,而后20%仅30%有此计划。有冠军计划的企业在几乎所有实践中的活动观察率都更高,平均SSG规模与开发者之比更低,表明冠军计划有效扩大了安全覆盖范围。
报告回答的关键问题
AI/ML如何影响企业的应用安全实践?
BSIMM16报告显示,企业正在通过创建新技术采用标准(SR3.5)、加强攻击情报收集(AM1.5)、强制LLM生成代码的代码审查(CR1.5)以及自动化安全测试来应对AI/ML带来的新风险。组织还建立了跨学科工作组,从法律、技术、运营、隐私和安全等多维度评估AI集成风险。
最新政府法规对软件安全提出了哪些具体要求?
报告指出,美国行政命令和欧盟网络弹性法案要求企业生成软件物料清单(SBOM)、定期进行渗透测试、建立顺畅的漏洞披露渠道,并文档化合规证据。BSIMM16观测到相关活动如SE3.6(创建SBOM)增长30%,PT2.3(定期渗透测试)增长近20%,CMVM2.4(简化漏洞披露)增长超40%。
软件安全培训正在经历怎样的变革?
报告发现传统数小时或数天的课堂培训正在被即时、短格式的培训方式取代。企业通过Slack等开放协作渠道(T2.12)提供即时专家答疑,并基于测试和攻击情报制作5-10分钟的视频或邮件推送,针对具体团队或个人需求。这种变革源于两周迭代的开发节奏和年轻员工的文化偏好。
如何利用BSIMM框架提升组织的软件安全成熟度?
BSIMM框架提供四个领域(治理、情报、SDLC接触点、部署)和12个实践共128项活动。组织可以使用BSIMM记分卡进行自我评估,对照数据池中111家企业的观察频率(如图18),识别缺失的最常见活动(如创建策略CP1.3、自动化代码审查CR1.4),然后根据Part 3中针对新兴、成熟、赋能三个阶段的具体路线图逐步改进。
报告中的代表性数据
BSIMM16参与企业数量
2026,BSIMM16数据池包含111家来自Cloud、Financial、FinTech、Healthcare、ISV、Insurance、IoT、Technology等垂直行业的企业,较BSIMM15减少10家(新增16家,移除26家)。
最常观测到的活动
2026,活动CMVM1.1(创建或对接事件响应)是BSIMM16中观测率最高的活动,111家企业中有106家执行此活动。其次是SM1.4(实施安全检查点及相关治理,90.1%)和SE1.2(确保主机和网络安全基线,86.5%)。
安全冠军计划与评分相关性
2026,在BSIMM16得分前20%的企业中,96%拥有安全冠军计划;而在后20%的企业中,仅30%有该计划。拥有冠军计划的企业平均BSIMM得分为76.9,远高于无冠军计划企业的22.4。
以上数据根据报告摘要整理,具体统计口径和数值请以完整报告原文为准。
完整报告包含什么
- 完整BSIMM16框架和128项活动描述:包含四个领域(治理、情报、SDLC接触点、部署)下12个实践的所有活动名称、编号、详细定义、示例及协助采用AI/ML的标注。
- SSDF-BSIMM映射更新:针对NIST SP 800-218 v1.1标准,提供从BSIMM12到BSIMM16的16个受影响任务的更新映射,以及新增活动(如SE3.9、SE3.10)的未官方映射建议。
- 六项关键AI/ML安全活动详解:包括SR3.5(制定新技术采用标准)、AM1.5(收集利用攻击情报)、AM3.4(创建技术特定攻击模式)、SFD3.1(成立设计模式评审委员会)、SM3.5(集成供应链风险管理)、CR1.5(强制代码审查),并含具体实施指导。
- 构建或升级软件安全倡议(SSI)的路线图:针对新兴、成熟、赋能三个阶段提供详细检查清单、建议活动、努力级别(人员、预算、时长)及跨部门协作策略。
- BSIMM参与者详细数据:包含111家企业的SSG规模(平均33.5人)、开发者数量(平均2,038人)、应用数量(平均820.5个)、SSG年龄(平均5.62年)、安全冠军与开发者比例等统计,并按开发者数量分规模分析。
- 垂直行业分析:对比Financial、FinTech、ISV、Technology、Healthcare、IoT、Cloud、Insurance八个行业的12个实践得分分布,并附带每个行业的“Top 10”活动列表,揭示不同行业的安全优先级差异。
- BSIMM分数与迭代次数、SSG年龄的关系:展示企业首次评估、第二次及多次评估的分数分布,以及新进入企业与老企业的平均SSG年龄对比,证明多次评估和较长的SSG存在时间与更高分数相关。
- BSIMM框架历史变更记录:从BSIMM1到BSIMM16的所有活动添加、删除、层级移动,包括BSIMM14新增SE3.9、BSIMM15新增SR3.5和SE3.10等,帮助了解模型演进。
本页内容由川海智库整理,用于帮助读者快速了解报告主题、核心观点和主要内容。由于报告量大、人工能力有限,部分观点、数据、统计口径或表述可能存在偏差,具体内容请以完整报告原文为准。





