
セキュア・コーディングを中心とした組織の再編—障壁、懸案事項、積極的な解決策
En nuestro mundo hiperconectado, casi todas las organizaciones comparten un talón de Aquiles común. Una sola vulnerabilidad, un solo resquicio explotable en su código, puede desencadenar el robo de datos de clientes, daños a la reputación y pérdidas financieras significativas. La alineación organizativa en torno a la codificación segura nunca ha sido más imperativa, pero conseguirla es más fácil de decir que de hacer. Por ello, en 2020, Secure Code Warrior se comprometió con Evans Data Corp. a llevar a cabo una investigación primaria* sobre las actitudes de los desarrolladores y los directivos hacia la codificación segura, las prácticas de código seguro y las operaciones de seguridad.
En este entorno en el que la ciberseguridad es primordial, los KPI tradicionales para el éxito de los proyectos se están redefiniendo, pero no con la suficiente rapidez.
Cuando preguntamos a los desarrolladores y gestores sobre las prioridades más críticas en el proceso de desarrollo de software:
- 76% de rendimiento de las aplicaciones nominadas
- El 62% eligió características y funcionalidades
- Y un poco más del 50% seleccionó código seguro
Hoy en día, como podemos ver, la seguridad no es una prioridad crítica.
Pero de cara al futuro, el panorama cambia radicalmente. Cuando se les pregunta por las prioridades futuras más importantes para medir el éxito de los proyectos, el 79% de los desarrolladores coinciden en que la codificación segura será cada vez más crítica. De hecho, los desarrolladores consideran que la seguridad es el KPI cuya importancia aumentará más.
Pero aunque la concienciación sobre la codificación segura es cada vez mayor, hay preocupaciones en torno a su adopción. Tanto para los desarrolladores como para los directivos, enfrentarse a las vulnerabilidades y tener que rendir cuentas por el código es suficiente para no dormir. Nuestra investigación* mostró que ambos grupos comparten el mismo conjunto básico de preocupaciones, que apuntan a la necesidad de una mejor formación en prácticas de codificación segura.
Preocupaciones y barreras en torno a las prácticas de codificación segura
La preocupación número uno de los desarrolladores es "incluir código que replique vulnerabilidades anteriores". Dado que los desarrolladores son juzgados por la calidad de su código, esto no es sorprendente. Ningún desarrollador quiere ser el origen de un código inseguro, o de un código que requiera ser reelaborado y ralentice a su equipo.
La segunda preocupación más importante para los desarrolladores es hacer frente a los errores introducidos por los compañeros de trabajo. El cumplimiento de los plazos y la responsabilidad por el código también ocupan un lugar destacado en la lista, al igual que el hecho de que el aprendizaje del código seguro sea un reto, lo que se hace eco de la insatisfacción de los desarrolladores con los enfoques de formación actuales.
Los gestores, en cambio, tienen una visión más descendente. Su principal preocupación es ser responsables del código malo o del código que replica vulnerabilidades anteriores. Después de todo, si su equipo produce un código deficiente, la responsabilidad recae en el director.
El hecho de que el proceso de aprendizaje sea un reto ocupa el tercer lugar: no es la única barrera para las prácticas de codificación seguras.
El 45% identificó la falta de comunicación entre las partes interesadas y la dirección como un obstáculo importante. El 42% lamenta la falta de conocimientos de codificación segura entre los nuevos contratados. Al mismo tiempo, el 40% señala que el tiempo y los recursos de formación son inadecuados.
Los enfoques actuales de formación en materia de código seguro no están dando resultados, y los directivos se dan cuenta de que es necesario un nuevo enfoque.
¿Quién es el responsable de las prácticas de código seguro?

Por su propia naturaleza, la práctica de la codificación segura significa considerar la seguridad mucho antes en el SDLC. Significa construir activamente la seguridad en el software a medida que se escribe, desde el principio, en lugar de dejarlo para más adelante. En otras palabras, "desplazarse a la izquierda". Este "giro a la izquierda" es la esencia de la práctica de la codificación segura. Y significa que, en última instancia, todos los miembros de una organización deberían ser responsables del código seguro. Pero ahora mismo, sólo el 15% de los desarrolladores están de acuerdo.
Sin embargo, mientras que la mayoría de los desarrolladores siguen viendo la seguridad como un problema de otros, un pequeño pero creciente grupo no sólo adopta activamente la codificación segura, sino que la defiende dentro de su organización. El 29% de los desarrolladores encuestados está de acuerdo en que este tipo de personas existen en su lugar de trabajo. El problema es que estos defensores del código seguro siguen siendo demasiado escasos.
Crear más campeones de la seguridad
Los responsables de desarrollo son conscientes de la necesidad de identificar y crear nuevos campeones de seguridad y de aumentar las competencias de codificación segura de los desarrolladores en general.
Muchos directivos también dan importancia a las habilidades de codificación segura cuando contratan a nuevos desarrolladores y valoran la experiencia en codificación segura entre los desarrolladores que ya forman parte de sus equipos.
El 83% de los directivos encuestados afirma que pide a los desarrolladores que aprendan o adopten prácticas de codificación segura. Aproximadamente tres cuartas partes de los directivos encuestados afirman que ofrecen incentivos a los desarrolladores para que participen en la formación sobre código seguro. Estos incentivos van desde el reconocimiento formal, pasando por mayores responsabilidades, hasta una mayor remuneración.
Está claro que los directores de desarrollo influyen de manera decisiva en la adopción de prácticas de codificación seguras a nivel de la organización, y son fundamentales para detectar a los campeones de la seguridad.
Pero cuando se trata de crear más de estos campeones, ¿qué motiva a los desarrolladores a aprender sobre codificación segura? Nuestra investigación muestra que lo ven como un medio para aumentar su productividad y eficiencia.
Entonces, ¿por qué los desarrolladores no impulsan una formación más segura del código? ¿Qué les impide alinearse con una necesidad creciente de la organización?
Soluciones para empezar a abordar el reajuste
Los desarrolladores no quieren quedarse sentados escuchando a los conferenciantes, sino que quieren poner las manos en la masa y probarlo por sí mismos. Quieren centrarse en las aplicaciones prácticas, algo de lo que carecen los programas de formación actuales. Cuando se les pidió que identificaran cómo podría mejorar la formación proporcionada por la empresa, el 30% de los encuestados reveló que les gustaría que la formación se centrara en aplicaciones prácticas, en particular en escenarios de trabajo auténticos.
Las prácticas de formación actuales no consiguen este objetivo. Se necesita un nuevo enfoque, y como campeones del cambio, Secure Code Warrior adopta un enfoque dirigido por el ser humano para ayudar a las organizaciones a reajustarse en torno a la codificación segura. Nuestra ciberseguridad Courses ofrecen itinerarios de aprendizaje guiados que incluyen retos de codificación prácticos y "gamificados" que imitan los que los desarrolladores afrontan en el mundo real.
Esta formación es específica para la lengua:marco, a diferencia de la formación genérica, que a menudo entra por un oído y sale por el otro.
Cuando se trata de realinear la cultura, Tournaments se puede utilizar para medir las habilidades de seguridad de los codificadores, establecer una línea de base para el desarrollo de habilidades futuras y detectar a los potenciales campeones de seguridad dentro de su equipo de desarrollo.
Si quiere saber más sobre la formación en código seguro que alinea las necesidades de los directivos, los desarrolladores y la organización hacia un futuro de código seguro, reserve una demostración ahora.
Pasar de la reacción a la prevención: The changing face of application security. Secure Code Warrior y Evans Data Corp. 2020

.avif)
高度に接続されたこの世界では、ほぼすべての組織が共通のアキレス腱を共有しています。コード内の 1 つの脆弱性が悪用されるだけで、顧客データの盗難、評判の低下、および重大な経済的損失を引き起こす可能性があります。安全なコーディングに関する組織の連携はかつてないほど必要不可欠ですが、それを達成することは口で言うほど簡単ではありません。
Secure Code Warrior convierte la programación segura en una experiencia positiva y atractiva a medida que los desarrolladores mejoran sus habilidades. Guía a cada programador por la ruta de aprendizaje que desea, para que los desarrolladores con habilidades de seguridad puedan convertirse en superhéroes en el mundo conectado en el que vivimos.

Secure Code Warrior le ayuda a proteger el código a lo largo de todo el ciclo de vida del desarrollo de software y a crear una cultura que dé prioridad a la ciberseguridad. Tanto si es gestor de seguridad de aplicaciones, desarrollador, CISO o responsable de seguridad, le ayudamos a reducir los riesgos asociados al código inseguro.
Reservar una demostraciónSecure Code Warrior convierte la programación segura en una experiencia positiva y atractiva a medida que los desarrolladores mejoran sus habilidades. Guía a cada programador por la ruta de aprendizaje que desea, para que los desarrolladores con habilidades de seguridad puedan convertirse en superhéroes en el mundo conectado en el que vivimos.
Este artículo ha sido escrito por el equipo de expertos del sector de Secure Code Warrior. Su objetivo es que los desarrolladores adquieran los conocimientos y habilidades necesarios para crear software seguro desde el principio. Aprovecha los profundos conocimientos especializados sobre la práctica de la codificación segura, las tendencias del sector y las perspectivas del mundo real.

.avif)
En nuestro mundo hiperconectado, casi todas las organizaciones comparten un talón de Aquiles común. Una sola vulnerabilidad, un solo resquicio explotable en su código, puede desencadenar el robo de datos de clientes, daños a la reputación y pérdidas financieras significativas. La alineación organizativa en torno a la codificación segura nunca ha sido más imperativa, pero conseguirla es más fácil de decir que de hacer. Por ello, en 2020, Secure Code Warrior se comprometió con Evans Data Corp. a llevar a cabo una investigación primaria* sobre las actitudes de los desarrolladores y los directivos hacia la codificación segura, las prácticas de código seguro y las operaciones de seguridad.
En este entorno en el que la ciberseguridad es primordial, los KPI tradicionales para el éxito de los proyectos se están redefiniendo, pero no con la suficiente rapidez.
Cuando preguntamos a los desarrolladores y gestores sobre las prioridades más críticas en el proceso de desarrollo de software:
- 76% de rendimiento de las aplicaciones nominadas
- El 62% eligió características y funcionalidades
- Y un poco más del 50% seleccionó código seguro
Hoy en día, como podemos ver, la seguridad no es una prioridad crítica.
Pero de cara al futuro, el panorama cambia radicalmente. Cuando se les pregunta por las prioridades futuras más importantes para medir el éxito de los proyectos, el 79% de los desarrolladores coinciden en que la codificación segura será cada vez más crítica. De hecho, los desarrolladores consideran que la seguridad es el KPI cuya importancia aumentará más.
Pero aunque la concienciación sobre la codificación segura es cada vez mayor, hay preocupaciones en torno a su adopción. Tanto para los desarrolladores como para los directivos, enfrentarse a las vulnerabilidades y tener que rendir cuentas por el código es suficiente para no dormir. Nuestra investigación* mostró que ambos grupos comparten el mismo conjunto básico de preocupaciones, que apuntan a la necesidad de una mejor formación en prácticas de codificación segura.
Preocupaciones y barreras en torno a las prácticas de codificación segura
La preocupación número uno de los desarrolladores es "incluir código que replique vulnerabilidades anteriores". Dado que los desarrolladores son juzgados por la calidad de su código, esto no es sorprendente. Ningún desarrollador quiere ser el origen de un código inseguro, o de un código que requiera ser reelaborado y ralentice a su equipo.
La segunda preocupación más importante para los desarrolladores es hacer frente a los errores introducidos por los compañeros de trabajo. El cumplimiento de los plazos y la responsabilidad por el código también ocupan un lugar destacado en la lista, al igual que el hecho de que el aprendizaje del código seguro sea un reto, lo que se hace eco de la insatisfacción de los desarrolladores con los enfoques de formación actuales.
Los gestores, en cambio, tienen una visión más descendente. Su principal preocupación es ser responsables del código malo o del código que replica vulnerabilidades anteriores. Después de todo, si su equipo produce un código deficiente, la responsabilidad recae en el director.
El hecho de que el proceso de aprendizaje sea un reto ocupa el tercer lugar: no es la única barrera para las prácticas de codificación seguras.
El 45% identificó la falta de comunicación entre las partes interesadas y la dirección como un obstáculo importante. El 42% lamenta la falta de conocimientos de codificación segura entre los nuevos contratados. Al mismo tiempo, el 40% señala que el tiempo y los recursos de formación son inadecuados.
Los enfoques actuales de formación en materia de código seguro no están dando resultados, y los directivos se dan cuenta de que es necesario un nuevo enfoque.
¿Quién es el responsable de las prácticas de código seguro?

Por su propia naturaleza, la práctica de la codificación segura significa considerar la seguridad mucho antes en el SDLC. Significa construir activamente la seguridad en el software a medida que se escribe, desde el principio, en lugar de dejarlo para más adelante. En otras palabras, "desplazarse a la izquierda". Este "giro a la izquierda" es la esencia de la práctica de la codificación segura. Y significa que, en última instancia, todos los miembros de una organización deberían ser responsables del código seguro. Pero ahora mismo, sólo el 15% de los desarrolladores están de acuerdo.
Sin embargo, mientras que la mayoría de los desarrolladores siguen viendo la seguridad como un problema de otros, un pequeño pero creciente grupo no sólo adopta activamente la codificación segura, sino que la defiende dentro de su organización. El 29% de los desarrolladores encuestados está de acuerdo en que este tipo de personas existen en su lugar de trabajo. El problema es que estos defensores del código seguro siguen siendo demasiado escasos.
Crear más campeones de la seguridad
Los responsables de desarrollo son conscientes de la necesidad de identificar y crear nuevos campeones de seguridad y de aumentar las competencias de codificación segura de los desarrolladores en general.
Muchos directivos también dan importancia a las habilidades de codificación segura cuando contratan a nuevos desarrolladores y valoran la experiencia en codificación segura entre los desarrolladores que ya forman parte de sus equipos.
El 83% de los directivos encuestados afirma que pide a los desarrolladores que aprendan o adopten prácticas de codificación segura. Aproximadamente tres cuartas partes de los directivos encuestados afirman que ofrecen incentivos a los desarrolladores para que participen en la formación sobre código seguro. Estos incentivos van desde el reconocimiento formal, pasando por mayores responsabilidades, hasta una mayor remuneración.
Está claro que los directores de desarrollo influyen de manera decisiva en la adopción de prácticas de codificación seguras a nivel de la organización, y son fundamentales para detectar a los campeones de la seguridad.
Pero cuando se trata de crear más de estos campeones, ¿qué motiva a los desarrolladores a aprender sobre codificación segura? Nuestra investigación muestra que lo ven como un medio para aumentar su productividad y eficiencia.
Entonces, ¿por qué los desarrolladores no impulsan una formación más segura del código? ¿Qué les impide alinearse con una necesidad creciente de la organización?
Soluciones para empezar a abordar el reajuste
Los desarrolladores no quieren quedarse sentados escuchando a los conferenciantes, sino que quieren poner las manos en la masa y probarlo por sí mismos. Quieren centrarse en las aplicaciones prácticas, algo de lo que carecen los programas de formación actuales. Cuando se les pidió que identificaran cómo podría mejorar la formación proporcionada por la empresa, el 30% de los encuestados reveló que les gustaría que la formación se centrara en aplicaciones prácticas, en particular en escenarios de trabajo auténticos.
Las prácticas de formación actuales no consiguen este objetivo. Se necesita un nuevo enfoque, y como campeones del cambio, Secure Code Warrior adopta un enfoque dirigido por el ser humano para ayudar a las organizaciones a reajustarse en torno a la codificación segura. Nuestra ciberseguridad Courses ofrecen itinerarios de aprendizaje guiados que incluyen retos de codificación prácticos y "gamificados" que imitan los que los desarrolladores afrontan en el mundo real.
Esta formación es específica para la lengua:marco, a diferencia de la formación genérica, que a menudo entra por un oído y sale por el otro.
Cuando se trata de realinear la cultura, Tournaments se puede utilizar para medir las habilidades de seguridad de los codificadores, establecer una línea de base para el desarrollo de habilidades futuras y detectar a los potenciales campeones de seguridad dentro de su equipo de desarrollo.
Si quiere saber más sobre la formación en código seguro que alinea las necesidades de los directivos, los desarrolladores y la organización hacia un futuro de código seguro, reserve una demostración ahora.
Pasar de la reacción a la prevención: The changing face of application security. Secure Code Warrior y Evans Data Corp. 2020

En nuestro mundo hiperconectado, casi todas las organizaciones comparten un talón de Aquiles común. Una sola vulnerabilidad, un solo resquicio explotable en su código, puede desencadenar el robo de datos de clientes, daños a la reputación y pérdidas financieras significativas. La alineación organizativa en torno a la codificación segura nunca ha sido más imperativa, pero conseguirla es más fácil de decir que de hacer. Por ello, en 2020, Secure Code Warrior se comprometió con Evans Data Corp. a llevar a cabo una investigación primaria* sobre las actitudes de los desarrolladores y los directivos hacia la codificación segura, las prácticas de código seguro y las operaciones de seguridad.
En este entorno en el que la ciberseguridad es primordial, los KPI tradicionales para el éxito de los proyectos se están redefiniendo, pero no con la suficiente rapidez.
Cuando preguntamos a los desarrolladores y gestores sobre las prioridades más críticas en el proceso de desarrollo de software:
- 76% de rendimiento de las aplicaciones nominadas
- El 62% eligió características y funcionalidades
- Y un poco más del 50% seleccionó código seguro
Hoy en día, como podemos ver, la seguridad no es una prioridad crítica.
Pero de cara al futuro, el panorama cambia radicalmente. Cuando se les pregunta por las prioridades futuras más importantes para medir el éxito de los proyectos, el 79% de los desarrolladores coinciden en que la codificación segura será cada vez más crítica. De hecho, los desarrolladores consideran que la seguridad es el KPI cuya importancia aumentará más.
Pero aunque la concienciación sobre la codificación segura es cada vez mayor, hay preocupaciones en torno a su adopción. Tanto para los desarrolladores como para los directivos, enfrentarse a las vulnerabilidades y tener que rendir cuentas por el código es suficiente para no dormir. Nuestra investigación* mostró que ambos grupos comparten el mismo conjunto básico de preocupaciones, que apuntan a la necesidad de una mejor formación en prácticas de codificación segura.
Preocupaciones y barreras en torno a las prácticas de codificación segura
La preocupación número uno de los desarrolladores es "incluir código que replique vulnerabilidades anteriores". Dado que los desarrolladores son juzgados por la calidad de su código, esto no es sorprendente. Ningún desarrollador quiere ser el origen de un código inseguro, o de un código que requiera ser reelaborado y ralentice a su equipo.
La segunda preocupación más importante para los desarrolladores es hacer frente a los errores introducidos por los compañeros de trabajo. El cumplimiento de los plazos y la responsabilidad por el código también ocupan un lugar destacado en la lista, al igual que el hecho de que el aprendizaje del código seguro sea un reto, lo que se hace eco de la insatisfacción de los desarrolladores con los enfoques de formación actuales.
Los gestores, en cambio, tienen una visión más descendente. Su principal preocupación es ser responsables del código malo o del código que replica vulnerabilidades anteriores. Después de todo, si su equipo produce un código deficiente, la responsabilidad recae en el director.
El hecho de que el proceso de aprendizaje sea un reto ocupa el tercer lugar: no es la única barrera para las prácticas de codificación seguras.
El 45% identificó la falta de comunicación entre las partes interesadas y la dirección como un obstáculo importante. El 42% lamenta la falta de conocimientos de codificación segura entre los nuevos contratados. Al mismo tiempo, el 40% señala que el tiempo y los recursos de formación son inadecuados.
Los enfoques actuales de formación en materia de código seguro no están dando resultados, y los directivos se dan cuenta de que es necesario un nuevo enfoque.
¿Quién es el responsable de las prácticas de código seguro?

Por su propia naturaleza, la práctica de la codificación segura significa considerar la seguridad mucho antes en el SDLC. Significa construir activamente la seguridad en el software a medida que se escribe, desde el principio, en lugar de dejarlo para más adelante. En otras palabras, "desplazarse a la izquierda". Este "giro a la izquierda" es la esencia de la práctica de la codificación segura. Y significa que, en última instancia, todos los miembros de una organización deberían ser responsables del código seguro. Pero ahora mismo, sólo el 15% de los desarrolladores están de acuerdo.
Sin embargo, mientras que la mayoría de los desarrolladores siguen viendo la seguridad como un problema de otros, un pequeño pero creciente grupo no sólo adopta activamente la codificación segura, sino que la defiende dentro de su organización. El 29% de los desarrolladores encuestados está de acuerdo en que este tipo de personas existen en su lugar de trabajo. El problema es que estos defensores del código seguro siguen siendo demasiado escasos.
Crear más campeones de la seguridad
Los responsables de desarrollo son conscientes de la necesidad de identificar y crear nuevos campeones de seguridad y de aumentar las competencias de codificación segura de los desarrolladores en general.
Muchos directivos también dan importancia a las habilidades de codificación segura cuando contratan a nuevos desarrolladores y valoran la experiencia en codificación segura entre los desarrolladores que ya forman parte de sus equipos.
El 83% de los directivos encuestados afirma que pide a los desarrolladores que aprendan o adopten prácticas de codificación segura. Aproximadamente tres cuartas partes de los directivos encuestados afirman que ofrecen incentivos a los desarrolladores para que participen en la formación sobre código seguro. Estos incentivos van desde el reconocimiento formal, pasando por mayores responsabilidades, hasta una mayor remuneración.
Está claro que los directores de desarrollo influyen de manera decisiva en la adopción de prácticas de codificación seguras a nivel de la organización, y son fundamentales para detectar a los campeones de la seguridad.
Pero cuando se trata de crear más de estos campeones, ¿qué motiva a los desarrolladores a aprender sobre codificación segura? Nuestra investigación muestra que lo ven como un medio para aumentar su productividad y eficiencia.
Entonces, ¿por qué los desarrolladores no impulsan una formación más segura del código? ¿Qué les impide alinearse con una necesidad creciente de la organización?
Soluciones para empezar a abordar el reajuste
Los desarrolladores no quieren quedarse sentados escuchando a los conferenciantes, sino que quieren poner las manos en la masa y probarlo por sí mismos. Quieren centrarse en las aplicaciones prácticas, algo de lo que carecen los programas de formación actuales. Cuando se les pidió que identificaran cómo podría mejorar la formación proporcionada por la empresa, el 30% de los encuestados reveló que les gustaría que la formación se centrara en aplicaciones prácticas, en particular en escenarios de trabajo auténticos.
Las prácticas de formación actuales no consiguen este objetivo. Se necesita un nuevo enfoque, y como campeones del cambio, Secure Code Warrior adopta un enfoque dirigido por el ser humano para ayudar a las organizaciones a reajustarse en torno a la codificación segura. Nuestra ciberseguridad Courses ofrecen itinerarios de aprendizaje guiados que incluyen retos de codificación prácticos y "gamificados" que imitan los que los desarrolladores afrontan en el mundo real.
Esta formación es específica para la lengua:marco, a diferencia de la formación genérica, que a menudo entra por un oído y sale por el otro.
Cuando se trata de realinear la cultura, Tournaments se puede utilizar para medir las habilidades de seguridad de los codificadores, establecer una línea de base para el desarrollo de habilidades futuras y detectar a los potenciales campeones de seguridad dentro de su equipo de desarrollo.
Si quiere saber más sobre la formación en código seguro que alinea las necesidades de los directivos, los desarrolladores y la organización hacia un futuro de código seguro, reserve una demostración ahora.
Pasar de la reacción a la prevención: The changing face of application security. Secure Code Warrior y Evans Data Corp. 2020

Haga clic en el siguiente enlace para descargar el PDF de este recurso.
Secure Code Warrior le ayuda a proteger el código a lo largo de todo el ciclo de vida del desarrollo de software y a crear una cultura que dé prioridad a la ciberseguridad. Tanto si es gestor de seguridad de aplicaciones, desarrollador, CISO o responsable de seguridad, le ayudamos a reducir los riesgos asociados al código inseguro.
Mostrar informeReservar una demostraciónSecure Code Warrior convierte la programación segura en una experiencia positiva y atractiva a medida que los desarrolladores mejoran sus habilidades. Guía a cada programador por la ruta de aprendizaje que desea, para que los desarrolladores con habilidades de seguridad puedan convertirse en superhéroes en el mundo conectado en el que vivimos.
Este artículo ha sido escrito por el equipo de expertos del sector de Secure Code Warrior. Su objetivo es que los desarrolladores adquieran los conocimientos y habilidades necesarios para crear software seguro desde el principio. Aprovecha los profundos conocimientos especializados sobre la práctica de la codificación segura, las tendencias del sector y las perspectivas del mundo real.
En nuestro mundo hiperconectado, casi todas las organizaciones comparten un talón de Aquiles común. Una sola vulnerabilidad, un solo resquicio explotable en su código, puede desencadenar el robo de datos de clientes, daños a la reputación y pérdidas financieras significativas. La alineación organizativa en torno a la codificación segura nunca ha sido más imperativa, pero conseguirla es más fácil de decir que de hacer. Por ello, en 2020, Secure Code Warrior se comprometió con Evans Data Corp. a llevar a cabo una investigación primaria* sobre las actitudes de los desarrolladores y los directivos hacia la codificación segura, las prácticas de código seguro y las operaciones de seguridad.
En este entorno en el que la ciberseguridad es primordial, los KPI tradicionales para el éxito de los proyectos se están redefiniendo, pero no con la suficiente rapidez.
Cuando preguntamos a los desarrolladores y gestores sobre las prioridades más críticas en el proceso de desarrollo de software:
- 76% de rendimiento de las aplicaciones nominadas
- El 62% eligió características y funcionalidades
- Y un poco más del 50% seleccionó código seguro
Hoy en día, como podemos ver, la seguridad no es una prioridad crítica.
Pero de cara al futuro, el panorama cambia radicalmente. Cuando se les pregunta por las prioridades futuras más importantes para medir el éxito de los proyectos, el 79% de los desarrolladores coinciden en que la codificación segura será cada vez más crítica. De hecho, los desarrolladores consideran que la seguridad es el KPI cuya importancia aumentará más.
Pero aunque la concienciación sobre la codificación segura es cada vez mayor, hay preocupaciones en torno a su adopción. Tanto para los desarrolladores como para los directivos, enfrentarse a las vulnerabilidades y tener que rendir cuentas por el código es suficiente para no dormir. Nuestra investigación* mostró que ambos grupos comparten el mismo conjunto básico de preocupaciones, que apuntan a la necesidad de una mejor formación en prácticas de codificación segura.
Preocupaciones y barreras en torno a las prácticas de codificación segura
La preocupación número uno de los desarrolladores es "incluir código que replique vulnerabilidades anteriores". Dado que los desarrolladores son juzgados por la calidad de su código, esto no es sorprendente. Ningún desarrollador quiere ser el origen de un código inseguro, o de un código que requiera ser reelaborado y ralentice a su equipo.
La segunda preocupación más importante para los desarrolladores es hacer frente a los errores introducidos por los compañeros de trabajo. El cumplimiento de los plazos y la responsabilidad por el código también ocupan un lugar destacado en la lista, al igual que el hecho de que el aprendizaje del código seguro sea un reto, lo que se hace eco de la insatisfacción de los desarrolladores con los enfoques de formación actuales.
Los gestores, en cambio, tienen una visión más descendente. Su principal preocupación es ser responsables del código malo o del código que replica vulnerabilidades anteriores. Después de todo, si su equipo produce un código deficiente, la responsabilidad recae en el director.
El hecho de que el proceso de aprendizaje sea un reto ocupa el tercer lugar: no es la única barrera para las prácticas de codificación seguras.
El 45% identificó la falta de comunicación entre las partes interesadas y la dirección como un obstáculo importante. El 42% lamenta la falta de conocimientos de codificación segura entre los nuevos contratados. Al mismo tiempo, el 40% señala que el tiempo y los recursos de formación son inadecuados.
Los enfoques actuales de formación en materia de código seguro no están dando resultados, y los directivos se dan cuenta de que es necesario un nuevo enfoque.
¿Quién es el responsable de las prácticas de código seguro?

Por su propia naturaleza, la práctica de la codificación segura significa considerar la seguridad mucho antes en el SDLC. Significa construir activamente la seguridad en el software a medida que se escribe, desde el principio, en lugar de dejarlo para más adelante. En otras palabras, "desplazarse a la izquierda". Este "giro a la izquierda" es la esencia de la práctica de la codificación segura. Y significa que, en última instancia, todos los miembros de una organización deberían ser responsables del código seguro. Pero ahora mismo, sólo el 15% de los desarrolladores están de acuerdo.
Sin embargo, mientras que la mayoría de los desarrolladores siguen viendo la seguridad como un problema de otros, un pequeño pero creciente grupo no sólo adopta activamente la codificación segura, sino que la defiende dentro de su organización. El 29% de los desarrolladores encuestados está de acuerdo en que este tipo de personas existen en su lugar de trabajo. El problema es que estos defensores del código seguro siguen siendo demasiado escasos.
Crear más campeones de la seguridad
Los responsables de desarrollo son conscientes de la necesidad de identificar y crear nuevos campeones de seguridad y de aumentar las competencias de codificación segura de los desarrolladores en general.
Muchos directivos también dan importancia a las habilidades de codificación segura cuando contratan a nuevos desarrolladores y valoran la experiencia en codificación segura entre los desarrolladores que ya forman parte de sus equipos.
El 83% de los directivos encuestados afirma que pide a los desarrolladores que aprendan o adopten prácticas de codificación segura. Aproximadamente tres cuartas partes de los directivos encuestados afirman que ofrecen incentivos a los desarrolladores para que participen en la formación sobre código seguro. Estos incentivos van desde el reconocimiento formal, pasando por mayores responsabilidades, hasta una mayor remuneración.
Está claro que los directores de desarrollo influyen de manera decisiva en la adopción de prácticas de codificación seguras a nivel de la organización, y son fundamentales para detectar a los campeones de la seguridad.
Pero cuando se trata de crear más de estos campeones, ¿qué motiva a los desarrolladores a aprender sobre codificación segura? Nuestra investigación muestra que lo ven como un medio para aumentar su productividad y eficiencia.
Entonces, ¿por qué los desarrolladores no impulsan una formación más segura del código? ¿Qué les impide alinearse con una necesidad creciente de la organización?
Soluciones para empezar a abordar el reajuste
Los desarrolladores no quieren quedarse sentados escuchando a los conferenciantes, sino que quieren poner las manos en la masa y probarlo por sí mismos. Quieren centrarse en las aplicaciones prácticas, algo de lo que carecen los programas de formación actuales. Cuando se les pidió que identificaran cómo podría mejorar la formación proporcionada por la empresa, el 30% de los encuestados reveló que les gustaría que la formación se centrara en aplicaciones prácticas, en particular en escenarios de trabajo auténticos.
Las prácticas de formación actuales no consiguen este objetivo. Se necesita un nuevo enfoque, y como campeones del cambio, Secure Code Warrior adopta un enfoque dirigido por el ser humano para ayudar a las organizaciones a reajustarse en torno a la codificación segura. Nuestra ciberseguridad Courses ofrecen itinerarios de aprendizaje guiados que incluyen retos de codificación prácticos y "gamificados" que imitan los que los desarrolladores afrontan en el mundo real.
Esta formación es específica para la lengua:marco, a diferencia de la formación genérica, que a menudo entra por un oído y sale por el otro.
Cuando se trata de realinear la cultura, Tournaments se puede utilizar para medir las habilidades de seguridad de los codificadores, establecer una línea de base para el desarrollo de habilidades futuras y detectar a los potenciales campeones de seguridad dentro de su equipo de desarrollo.
Si quiere saber más sobre la formación en código seguro que alinea las necesidades de los directivos, los desarrolladores y la organización hacia un futuro de código seguro, reserve una demostración ahora.
Pasar de la reacción a la prevención: The changing face of application security. Secure Code Warrior y Evans Data Corp. 2020
Índice
Secure Code Warrior convierte la programación segura en una experiencia positiva y atractiva a medida que los desarrolladores mejoran sus habilidades. Guía a cada programador por la ruta de aprendizaje que desea, para que los desarrolladores con habilidades de seguridad puedan convertirse en superhéroes en el mundo conectado en el que vivimos.

Secure Code Warrior le ayuda a proteger el código a lo largo de todo el ciclo de vida del desarrollo de software y a crear una cultura que dé prioridad a la ciberseguridad. Tanto si es gestor de seguridad de aplicaciones, desarrollador, CISO o responsable de seguridad, le ayudamos a reducir los riesgos asociados al código inseguro.
Reservar una demostración[Descargar]Recursos para empezar
Temas y contenidos de la formación en código seguro
Nuestro contenido, líder en el sector, evoluciona constantemente para adaptarse al entorno de desarrollo de software en constante cambio, teniendo siempre en cuenta las funciones de nuestros clientes. Abarca todo tipo de temas, desde la inteligencia artificial hasta la inyección de XQuery, y está diseñado para satisfacer las necesidades de diversos perfiles, desde arquitectos e ingenieros hasta gestores de productos y responsables de control de calidad. Echemos un vistazo al contenido que ofrece nuestro catálogo, clasificado por temas y funciones.
La Cámara de Comercio establece el estándar para la seguridad impulsada por desarrolladores a gran escala
Kamer van Koophandel comparte cómo ha integrado la codificación segura en el desarrollo diario mediante certificaciones basadas en roles, evaluaciones comparativas de Trust Score y una cultura de responsabilidad compartida en materia de seguridad.
Modelado de amenazas con IA: convertir a cada desarrollador en un modelador de amenazas
Saldrá mejor equipado para ayudar a los desarrolladores a combinar ideas y técnicas de modelado de amenazas con las herramientas de IA que ya utilizan para reforzar la seguridad, mejorar la colaboración y crear software más resistente desde el principio.
Recursos para empezar
Cybermon ha vuelto: la misión de IA para derrotar al jefe ya está disponible bajo demanda.
Ahora se puede jugar a «Cybermon 2025 Beat the Boss» en SCW durante todo el año. Introduzca retos de seguridad avanzados de IA/LLM y refuerce a gran escala el desarrollo seguro de la IA.
Explicación de la Ley de Resiliencia Cibernética: su significado para el desarrollo de software seguro desde el diseño
Descubra qué exige la Ley de Resiliencia Cibernética (CRA) de la UE, a quién se aplica y cómo puede prepararse el equipo de ingeniería para las prácticas de seguridad desde el diseño, la prevención de vulnerabilidades y el desarrollo de las capacidades de los desarrolladores.
Enable 1: Criterios de éxito predefinidos y medibles
Enabler 1 es la primera parte de la serie Enablers of Success, compuesta por diez partes, y presenta cómo madurar un programa a largo plazo vinculando la codificación segura con resultados empresariales como la reducción de riesgos y la velocidad.




%20(1).avif)
.avif)
