Stanislav Sharakhin
Как правильно заметили выше, пока у разрабов нет безопасности в KPI или ТЗ на продукт, оно вяленько работает.
Да. Заводить в ТЗ через Аналитиков/Технологов критерии надёжности и безопасности, например.
СТО, конечно, должен поддерживать и способствовать. Или, если ему не надо/пофиг - то зачем вы это делаете вообще?
Это как DevOps натягивать там, где ТТМ устраивает бизнес и им ок