Добавляют review threat model, privacy impact, pen-test окна и sign-off в критический путь с владельцами и критериями прохождения.
Разбор
- Поздний security review = срыв или долг.
- RACI с InfoSec заранее.
- Компенсирующие контроли при условном go.
- Трекинг findings как issues с severity.
Итог
Security — часть расписания и DoD, не опциональный хвост.