Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1105

Ciclo de vida de desarrollo seguro (SSDLC)

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Ciclo de vida de desarrollo seguro (SSDLC)?

Ciclo de vida de desarrollo seguro (SSDLC)Ciclo de vida de desarrollo en el que las actividades de seguridad se integran en cada fase, desde los requisitos y el diseño hasta el código, las pruebas, la publicación y la operación.


Un SSDLC formaliza cuándo y cómo ocurre el trabajo de seguridad durante la entrega de software, en lugar de tratarlo como una auditoría puntual. Las fases típicas incluyen requisitos de seguridad, modelado de amenazas, revisión de arquitectura segura, estándares de codificación segura, revisión de código, SAST, SCA, DAST/IAST, pruebas de penetración, controles de publicación y monitorización en producción. El argumento económico está bien establecido: un defecto detectado en diseño cuesta una fracción de uno hallado tras la publicación, así que desplazar la seguridad a la izquierda reduce riesgo y coste de remediación, mientras la evidencia de cumplimiento se genera como subproducto de la ingeniería normal.

Los marcos de referencia son Microsoft SDL (el modelo industrial original tras el memorándum Trustworthy Computing de 2002), OWASP SAMM y BSIMM para medir madurez, y NIST SP 800-218, el Secure Software Development Framework (SSDF v1.1, 2022). El SSDF importa más allá de la buena práctica: se publicó en respuesta a la Orden Ejecutiva 14028 (mayo de 2021), a su vez reacción al compromiso de la cadena de compilación de SolarWinds en 2020, donde los atacantes inyectaron la puerta trasera SUNBURST en una actualización firmada de Orion. Bajo la OMB M-22-18, los proveedores que venden a agencias federales de EE. UU. deben ahora atestiguar que siguen las prácticas del SSDF, convirtiendo un SSDLC documentado en un requisito de contratación, no solo en un objetivo de calidad. Asegurar la canalización de compilación y publicación (procedencia, firma, SBOM) es hoy tan importante como asegurar el propio código.

flowchart LR
  A[Requisitos: requisitos de seguridad] --> B[Diseño: modelado de amenazas]
  B --> C[Código: codificación segura + SAST/SCA]
  C --> D[Pruebas: DAST/IAST + pentest]
  D --> E[Publicación: controles + firma + SBOM]
  E --> F[Operación: monitorización + parches]
  F -->|Retroalimentación / nuevos riesgos| A

Ejemplos

  1. 01

    Adoptar las prácticas de Microsoft SDL en toda la organización de producto.

  2. 02

    Implementar OWASP SAMM como modelo de madurez para medir el progreso en AppSec.

Preguntas frecuentes

¿Qué es Ciclo de vida de desarrollo seguro (SSDLC)?

Ciclo de vida de desarrollo en el que las actividades de seguridad se integran en cada fase, desde los requisitos y el diseño hasta el código, las pruebas, la publicación y la operación. Pertenece a la categoría de Seguridad de aplicaciones en ciberseguridad.

¿Qué significa Ciclo de vida de desarrollo seguro (SSDLC)?

Ciclo de vida de desarrollo en el que las actividades de seguridad se integran en cada fase, desde los requisitos y el diseño hasta el código, las pruebas, la publicación y la operación.

¿Cómo defenderse de Ciclo de vida de desarrollo seguro (SSDLC)?

Las defensas contra Ciclo de vida de desarrollo seguro (SSDLC) combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Ciclo de vida de desarrollo seguro (SSDLC)?

Nombres alternativos comunes: SSDLC, Ciclo de desarrollo seguro.

Términos relacionados

Véase también