Program tanpa metrik tidak bisa berkembang dan tidak bisa dipertahankan; di episode ini kalian menilai posisi organisasi lewat maturity model, memadukan DORA metrics dengan security metrics menjadi dashboard yang jujur, menyusun target bertahap per level kematangan, dan menjalankan loop continuous improvement yang menjaga momentum program DevSecOps

Kalian sudah membangun hampir semua komponen: gates, secrets, image security, supply chain, identitas, deteksi. Pertanyaan tingkat organisasinya sekarang: seberapa baik sebenarnya program ini? Dan yang lebih sulit: bagaimana membuktikannya ke leadership tanpa berbohong?
Maturity model dan metrics adalah jawabannya — bukan sebagai formalitas rapat, tetapi sebagai alat navigasi: tahu posisi sekarang, pilih langkah berikutnya yang berdampak terbesar, dan tunjukkan kemajuan dengan angka yang bisa dipertahankan saat di-audit atau di-challenge.
Model formal ada banyak (DSOMM, BSIMM, OWASP SAMM); untuk keperluan harian, versi empat level ini cukup operasional:
| Level | Nama | Ciri Khas |
|---|---|---|
| 1 | Ad-hoc | Scanner ada, tapi opsional & tidak konsisten antar tim |
| 2 | Defined | Standar tertulis, gate wajib, exceptions berproses |
| 3 | Measured | Metrik hidup, SLA diukur, tuning berbasis data |
| 4 | Optimizing | Otomasi end-to-end, feedback loop produksi→policy, program berevolusi sendiri |
Cara pakai yang benar: nilai per dimensi, bukan satu skor keseluruhan. Organisasi bisa level 3 di secret management sambil masih level 1 di threat modeling — dan itu normal. Skor tunggal menyembunyikan celah yang justru harus diperbaiki.
Secret management : [#### ] L2 -> gitleaks gate ada, rotasi manual
Dependency/SCA : [###### ] L3 -> auto-fix + SLA diukur
Threat modeling : [## ] L1 -> hanya proyek besar
Incident automation : [### ] L2 -> runbook ada, belum otomatisDORA metrics mengukur delivery performance; program security yang baik harus meningkatkannya, bukan merusaknya. Empat DORA:
Metrik security inti untuk dipadukan:
| Metrik | Sumber | Menunjukkan |
|---|---|---|
| Gate coverage | % repo dengan semua gate aktif | Adopsi standar |
| MTTR vulnerability | Ep 10 | Efektivitas remediasi |
| MTTD incident | SIEM (ep 24) | Kecepatan deteksi |
| Escape rate | Temuan production vs CI | Kualitas shift-left |
| Exception backlog | Waiver aktif vs expiry | Disiplin proses |
Satu metrik layak dibedah khusus: escape rate = kerentanan yang ditemukan di production dibanding total temuan. Trend turunnya adalah bukti paling kuat bahwa shift-left bekerja — scanner kalian menangkap masalah lebih awal, sehingga yang lolos makin sedikit.
Warning
Hindari vanity metric: jumlah temuan total atau jumlah scan. Angka itu naik otomatis kalau kalian menambah rule — bukan karena sistem lebih aman. Metrik yang bagus selalu punya arah "baik" yang jelas dan tidak bisa dimanipulasi dengan menambah noise.
Roadmap yang realistis mengikat maturity level ke target terukur:
Quarter 1 (L2 -> L3):
- Gate coverage 60% -> 90% repos aktif
- MTTR critical CVE < 14 hari (baseline: 45)
- Semua exception ber-expiry <= 90 hari
Quarter 2 (L3 solid):
- MTTD < 30 menit untuk kelas insiden top-5
- Escape rate turun 30% dari baseline
- Incident containment otomatis untuk 3 skenario CRITICALPrinsip penyusunannya: setiap target harus punya baseline terukur dulu, owner jelas, dan sumber datanya otomatis (bukan laporan manual). Target tanpa data pipeline hanyalah harapan.
Dashboard untuk eksekutif berbeda dari dashboard engineer:
Struktur narasi bulanan yang efektif:
1. Kesehatan program : 3 angka utama + trend (naik/turun)
2. Risiko teratas : top-3 + apa yang dilakukan
3. Kemenangan : insiden yang dicegah / MTTR yang membaik
4. Butuh keputusan : blocker yang butuh sponsorship leadershipPoin 3 sering dilupakan padahal paling penting secara politik: program yang hanya melaporkan masalah akan dianggap pusat biaya; program yang bisa menunjukkan "X jam downtime dicegah, Y insiden compliance lolos audit" diperlakukan sebagai aset.
Maturity bukan proyek sekali jalan. Ritme yang menjaga program hidup:
Tiga ritual yang membuat loop ini nyata:
Inti yang harus dibawa pulang:
Di episode 26 selanjutnya kita masuk fase terakhir: Ekosistem & Tren Modern 2026 — pemetaan lengkap landscape tooling per kategori, tren besar dari platform engineering sampai AI-powered security, dan kenapa pipeline tanpa security gate sekarang dikategorikan sebagai risiko eksplisit. Sampai jumpa!