Programa de Seguridad de Aplicaciones (AppSec)Application Security Programme (AppSec)
Gobierna en un solo programa el modelado, SAST, DAST, SCA y el pentest de aplicaciones.Governs threat modelling, SAST, DAST, SCA and application pentesting under a single programme.
¿Qué es este servicio?What is this service?
Es el gobierno de todo lo que la organización hace en seguridad de aplicaciones, puesto bajo un solo programa: el modelado de amenazas, el análisis estático, el dinámico, el de dependencias, la formación de los desarrolladores y el pentest de aplicaciones. Define quién es el dueño, con qué criterio se prioriza un hallazgo, en cuánto tiempo debe corregirse según su severidad y qué se mide para saber si esto está mejorando. La madurez se evalúa contra OWASP SAMM.
The governance of everything the organisation does in application security, brought under a single programme: threat modelling, static analysis, dynamic analysis, dependency analysis, developer training and application pentesting. It defines who owns it, on what criteria a finding is prioritised, how long it has to be fixed given its severity, and what gets measured to know whether any of this is improving. Maturity is assessed against OWASP SAMM.
¿Para qué se usa?What is it used for?
Sirve porque la mayoría de las organizaciones ya compraron las piezas sueltas. Un SAST que alguien licenció hace dos años, un pentest anual que pide el cliente, un escáner de dependencias que vino incluido en el repositorio. Nadie las gobierna, así que el mismo fallo aparece reportado tres veces con tres nombres distintos, nadie decide cuál se arregla primero y el equipo de desarrollo termina ignorando el conjunto entero porque no distingue lo urgente del ruido. Este servicio no reemplaza a DevSecOps ni al pentest de aplicaciones web, que existen aparte y siguen haciendo lo suyo: los coordina y les pone criterio común.
Most organisations have already bought the individual pieces. A SAST somebody licensed two years ago, an annual pentest the client asks for, a dependency scanner that came bundled with the repository. Nobody governs them, so the same flaw gets reported three times under three different names, nobody decides which gets fixed first, and the development team ends up ignoring the lot because it cannot tell the urgent from the noise. This service does not replace DevSecOps or web application pentesting, which exist separately and keep doing their job: it coordinates them and applies common criteria.
Qué beneficios traeBenefits it delivers
- Elimina la duplicación: los hallazgos de todas las herramientas se consolidan y se deduplican antes de llegar al desarrollador.
- Pone plazos de corrección por severidad, que es lo único que convierte un hallazgo en trabajo planificado en vez de en una discusión recurrente.
- Da métricas defendibles ante dirección y ante auditoría: deuda de seguridad abierta, tiempo medio de corrección y tendencia por equipo.
- Aprovecha lo que la organización ya pagó. Casi siempre el problema no es que falten herramientas sino que nadie las está operando con criterio.
- It removes duplication: findings from every tool are consolidated and deduplicated before they reach a developer.
- It sets remediation deadlines by severity, the only thing that turns a finding into planned work rather than a recurring argument.
- It provides metrics that hold up in front of the board and the auditor: open security debt, mean time to remediate and trend per team.
- It gets value from what has already been paid for. The problem is rarely missing tools; it is that nobody is operating them with judgement.
¿En qué momentos es obligatorio?When is it mandatory?
Costa RicaCosta Rica
- No hay ninguna norma costarricense que obligue a tener un programa de AppSec formal.
- Para entidades supervisadas por SUGEF, SUGEVAL, SUPEN y SUGESE, el Acuerdo CONASSIF 5-24 exige gobierno y gestión de la tecnología de información, y el perfil tecnológico se actualiza cada año con una tabla de funciones de ciberseguridad donde la capacidad de desarrollo seguro queda expuesta a la vista del supervisor.
- Si la aplicación trata datos personales, la Ley 8968 obliga a medidas de seguridad sobre ese tratamiento, y responder por ellas es más fácil cuando existe un programa que cuando hay cinco herramientas sin dueño.
- No Costa Rican regulation requires a formal AppSec programme.
- For entities supervised by SUGEF, SUGEVAL, SUPEN and SUGESE, CONASSIF Agreement 5-24 requires information technology governance and management, and the technology profile is updated annually with a cybersecurity functions table where secure development capability is exposed to the supervisor.
- If the application processes personal data, Law 8968 requires security measures over that processing, and answering for them is easier with a programme in place than with five ownerless tools.
InternacionalInternational
- Ningún marco exige "programa de AppSec" con ese nombre; lo que exigen son sus partes, y alguien tiene que coordinarlas.
- PCI-DSS obliga a una metodología de pruebas de intrusión documentada y a ejecutar pruebas internas y externas al menos cada doce meses y después de cualquier cambio significativo; ese calendario necesita un dueño, y la versión vigente es la 4.0.1, con todos sus requisitos diferidos obligatorios desde el 31 de marzo de 2025.
- ISO 27001 exige seguridad en el ciclo de vida del desarrollo y evaluación de la eficacia de los controles, que es exactamente lo que las métricas del programa producen.
- No framework requires an "AppSec programme" under that name; they require its parts, and somebody has to coordinate them.
- PCI-DSS requires a documented penetration testing methodology and internal and external testing at least every twelve months and after any significant change; that calendar needs an owner, and the current version is 4.0.1, with all its deferred requirements mandatory since 31 March 2025.
- ISO 27001 requires security across the development lifecycle and evaluation of control effectiveness, which is exactly what the programme metrics produce.
Requisitos mínimosMinimum requirements
- Un inventario real de aplicaciones con su criticidad. Sin eso no se puede priorizar nada y el programa comienza a ciegas.
- Patrocinio de dirección para imponer plazos de corrección, porque el conflicto con las fechas de entrega del producto es inevitable.
- Acceso a las herramientas ya contratadas y a sus hallazgos históricos, incluidas las licencias que nadie está usando.
- Un punto de contacto en cada equipo de desarrollo, la figura del campeón de seguridad, que es lo que hace que el programa se sostenga desde adentro.
- A real application inventory with criticality. Without it nothing can be prioritised and the programme starts blind.
- Executive sponsorship to enforce remediation deadlines, because conflict with product delivery dates is inevitable.
- Access to the tooling already licensed and to its historical findings, including the licences nobody is using.
- A point of contact in each development team, the security champion role, which is what keeps the programme alive from the inside.
Plazo típico de entregaTypical delivery time
Diseñar el programa y dejarlo operando lleva de ocho a dieciséis semanas. El extremo bajo aplica a una organización con pocos equipos de desarrollo y herramientas ya en marcha; el alto, cuando hay decenas de aplicaciones repartidas entre proveedores externos y hay que negociar con cada uno. A partir de ahí es una función permanente: la evaluación de madurez con OWASP SAMM se repite cada seis o doce meses para ver si la aguja se movió.
Designing the programme and getting it running takes eight to sixteen weeks. The low end applies to an organisation with few development teams and tooling already in place; the high end when there are dozens of applications spread across external suppliers and each one has to be negotiated with. From then on it is a permanent function: the OWASP SAMM maturity assessment is repeated every six or twelve months to see whether the needle moved.
NomenclaturaTerminology
Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.