10.8

View in English

10.8 성숙도 모델

개요와 동기

성숙도 모델은 어떤 영역에서 실천이 얼마나 유능하고 일관적인지 평가하고, 그것을 개선할 경로를 기술하는 구조화된 방법입니다. 작은 수준의 사다리를 정의합니다. 맨 아래에서 일은 임시적이고 반응적입니다. 맨 위에서는 측정되고, 관리되고, 지속적으로 최적화됩니다. 각 단에는 대조해 볼 수 있는 관찰 가능한 특성이 있습니다.

성숙도 모델은 막연한 질문(“우리는 이걸 잘하는가?“)을 반복 가능한 답(“여기는 2단계, 저기는 4단계이고, 3단계가 되려면 이것이 필요합니다”)으로 바꿉니다. 이 책은 모든 장에서 5단계 모델을 쓰고 12.4장에 통합합니다. 이 장은 규율 자체에 관한 것입니다. 모델이 어떻게 작동하는지, 언제 도움이 되는지, 어떻게 오도하는지입니다.

그것이 중요한 이유는 단순합니다. 큰 조직은 보지 못하는 것을 개선할 수 없습니다. 수십 개 팀에 걸쳐 역량은 엄청나게, 그리고 보이지 않게 다릅니다. 어떤 팀은 테스트가 훌륭하고 보안이 약하며, 다른 팀은 그 반대입니다. 성숙도 모델은 공유된 어휘와 공통 잣대를 주어, 간극을 비교할 수 있고, 투자의 우선순위를 정할 수 있고, 진행을 단지 주장하는 것이 아니라 시간에 따라 추적할 수 있게 합니다. 잘 알려진 예로는 CMMI(역량 성숙도 모델 통합, 프로세스용), DORA(DevOps 리서치 및 평가) 모델(소프트웨어 전달 성과), 소프트웨어 보안용 OWASP SAMM(소프트웨어 보증 성숙도 모델)과 BSIMM(보안 내장 성숙도 모델), TMMi(테스트 성숙도 모델 통합, 테스트용), 애자일 유창성 모델, 데이터 관리 성숙도 모델, 그리고 수많은 내부 스코어카드가 있습니다.

기업, 특히 정부에서 성숙도 모델은 특별한 무게를 지닙니다. 정부 계약은 오랫동안 CMMI 평가 수준을 공급자 자격으로 써 왔고, 미국 CMMC(사이버보안 성숙도 모델 인증) 같은 프레임워크는 사이버보안 성숙도를 국방 업무 자격에 직접 묶습니다. 이는 성숙도 모델에 실제 이빨을 줍니다. 또한 이 장의 중심 위험을 낳습니다. 수준이 관문이나 목표가 되면 사람들은 밑바탕의 역량이 아니라 평가를 위해 최적화합니다. 잘 쓰면 성숙도 모델은 거울입니다. 잘못 쓰면 연극입니다.

핵심 원칙

  • 성숙도는 수단이지 목적이 아닙니다. 목표는 수준 숫자가 아니라 역량과 성과입니다.
  • 점수를 매기려는 것이 아니라 배우려고 평가하십시오. 정직한 자기 평가가 아첨하는 평가보다 낫습니다.
  • 높다고 항상 좋은 것은 아닙니다. 올바른 목표는 위험, 맥락, 비용에 달려 있습니다.
  • 하나의 전역 등급이 아니라 영역별로 측정하십시오. 역량은 고르지 않습니다. 단일 숫자는 그것을 숨깁니다.
  • 성숙도가 가장 낮고 위험이 가장 높은 간극을 먼저 우선하십시오.
  • 굿하트의 법칙을 경계하십시오. 수준이 목표가 되면 역량을 측정하기를 멈춥니다.
  • 주기적으로 다시 평가하십시오. 사람, 시스템, 위협이 변하면서 성숙도는 표류합니다.

권장 사항

영역에 맞는 모델을 고른다

개선하려는 역량에 모델을 맞추고, 있는 곳에서는 발명한 것보다 확립된 증거 기반 모델을 선호하십시오.

  • 프로세스와 전달: CMMI(폭넓은 프로세스 성숙도), DORA 역량 모델(연구에 근거한 전달 성과, 11.2장).
  • 보안: OWASP SAMM과 BSIMM(소프트웨어 보안 실천), CMMC(국방 사이버보안).
  • 테스트와 품질: TMMi.
  • 애자일과 일하는 방식: 애자일 유창성 모델(10.7장).
  • 데이터: 데이터 관리 성숙도 모델(DMM, DCAM).

내부용으로는 (이 책이 하듯) 역량별로 적용하는 단순한 4단계나 5단계 척도가 무거운 외부 프레임워크보다 더 실행 가능한 경우가 많습니다. 공식 평가 모델은 계약상 요구되는 곳에 남겨 두십시오.

정직하게, 역량별로 평가한다

위안이 아니라 진실을 낳는 평가를 운영하십시오. 일하는 사람들을 참여시키십시오. 의견이 아니라 증거를 모으십시오. 그림이 현실을 반영하도록 여기는 강하고 저기는 약하다고 각 역량을 따로 점수화하십시오. 개선을 이끄는 데 쓰는 자기 평가가 배지를 얻는 데 쓰는 외부 평가보다 가치 있습니다. 전자는 솔직함에 보상하고 후자는 연출에 보상하기 때문입니다. 12.4장은 이 책의 모든 영역에 걸친 통합 자기 평가를 제공합니다. 출발 도구로 쓰십시오.

처벌이 아니라 우선순위를 정하는 데 성숙도를 쓴다

평가의 산출물은 책임을 묻는 성적표가 아니라 우선순위가 정해진 개선 백로그입니다. 성숙도를 위험과 결합하십시오. 위험이 낮은 영역의 1단계 역량은 괜찮을 수 있습니다. 안전이나 컴플라이언스에 핵심인 영역의 2단계 역량은 시급합니다. 낮은 성숙도가 높은 위험을 만나는 간극에 투자를 향하게 하고, 일을 성과(11.1장)에 연결해 개선이 사다리를 오르는 것 자체가 아니라 결과로 측정되게 하십시오.

목표 수준을 의도적으로 정한다: 높은 것은 공짜가 아니다

한 단계 오를 때마다 노력이 들고 흔히 프로세스의 무게가 늘어납니다. 올바른 목표는 거의 “어디서나 5단계”가 아닙니다. 추가 역량이 그 영역의 위험에 비해 추가 비용을 여전히 정당화하는 수준입니다. 규제와 안전 핵심 역량은 정말 상위 단이 필요할 수 있고, 감사는 흔히 적어도 “정의된” 3단계를 요구합니다. 다른 많은 영역은 3단계로 충분히 섬겨지며 더 밀면 관료주의만 쌓입니다. 역량별로 목표를 정하고, 위험 조정 수익이 멈출 때 오르기를 멈추십시오.

성숙도 연극을 경계한다

성숙도 모델의 가치를 파괴하는 단 하나의 실패 모드는 점수를 위해 최적화하는 것입니다. 후하게 채점하는 평가, 평가를 위해서만 모은 증거, 프로덕션 인시던트가 반박하는 “5단계” 주장을 경계하십시오. 평가를 관찰 가능한 행동과 실제 성과에 묶어 두십시오. 평가자를 순환시키거나 외부에서 건전성을 확인하십시오. 의심스럽게 높은 자기 점수를 냄새로 다루십시오. 수준이 목표가 되는 순간 모델은 진실을 말해 주기를 멈춥니다.

장단점

접근장점단점
공식 평가 모델(CMMI, CMMC)비교 가능하고 계약상 인정되며 엄밀함비쌈. 조작을 부름. 프로세스를 경직시킬 수 있음
가벼운 내부 스코어카드빠르고 실행 가능하며 낮은 오버헤드외부와 덜 비교 가능. 편향되기 쉬움
증거 기반 역량 모델(DORA)실제 성과에 묶임. 연구 뒷받침범위가 좁음. 실제 지표 필요
단일 전체 성숙도 등급소통이 단순고르지 않은 역량을 숨김. 오도함
역량별 평가정확하고 실행 가능한 우선순위노력이 더 듦. 단일 대표 숫자 없음

중심 긴장은 거울로서의 평가 대 목표로서의 평가입니다. 팀이 스스로를 분명히 보게 돕는 같은 모델이, 수준이 보상, 자격, 지위에 묶이는 순간 역효과를 냅니다. 수준이 중요할수록 더 많은 에너지가 실질이 아니라 성숙의 외양으로 흐릅니다.

팀과 논의할 질문

  1. 계약상 평가된 수준과 별개로 솔직한 내부 자기 평가를 유지해야 하며, 각각은 누가 소유합니까? CMMC나 CMMI 수준이 매출을 관문 통제하면 평가와 진실이 갈라집니다. 에너지가 개선이 아니라 통과로 흐르기 때문입니다. 큰 기업이나 정부 공급자에게 그 간극이 위험이 숨는 곳입니다. 감사는 통과하고 노출된 채 남습니다. 일부러 장부 두 개를 운영하십시오. 공식 평가는 자격용으로 두고, 아무도 부풀려서 보상받지 않는 직설적인 내부 스코어카드를 유지하십시오. 각각에 소유자를 정하고, 둘 사이의 거리를 덮어 버릴 것이 아니라 조사할 신호로 다루십시오. 어느 장부가 진실을 말하는지의 증거로 최근 인시던트, 아슬아슬한 사고, 평가 후의 퇴색을 회의에 가져오십시오.

  2. 각 영역에서 확립된 증거 기반 모델을 채택합니까, 자체 스코어카드를 발명합니까? 그것이 옳은 선택입니까? 확립된 모델(전달의 DORA, 보안의 SAMM이나 BSIMM, 테스트의 TMMi)은 자체 제작한 격자가 따라올 수 없는 연구와 외부 비교 가능성을 지닙니다. 가벼운 내부 4단계 척도는 더 빠르고 실행 가능하며 내부 조타에는 더 나은 선택인 경우가 많습니다. 덫은 공식 모델의 의례는 다 갖추고 증거 기반은 없는 무거운 맞춤 프레임워크를 발명하는 것입니다. 영역별로 결정하십시오. 공식 평가 모델은 계약이 요구하는 곳에 남기고, 있고 맞는 곳에서는 증거 기반 모델을 쓰고, 나머지에는 단순한 역량별 척도를 유지하십시오. 영역 목록을 가져와 각각이 오늘 어떤 모델을 쓰는지 표시하고, 발명한 모든 스코어카드에 이의를 제기하십시오.

  3. 누가 평가를 운영하고, 후한 채점을 어떻게 잡으며, 얼마나 자주 다시 평가합니까? 스스로 채점하는 평가는 스스로를 치켜세우고, 사람, 시스템, 위협이 변하면서 성숙도는 표류하므로 2년 된 평가는 허구인 경우가 많습니다. 평가자를 순환시키거나 외부 건전성 확인을 들이고, 의심스럽게 높은 자기 점수를 축하할 승리가 아니라 추적할 냄새로 다루십시오. 영역이 변하는 속도에 맞춰 재평가 주기를 정하십시오. 예컨대 문서화보다 보안을 더 자주입니다. 증거를 모으고 관리자의 의견을 모으는 대신 일하는 사람들을 참여시키십시오. 답이 한 팀이 교차 점검 없이 일 년에 한 번 스스로 채점한다는 것이라면, 역량이 아니라 안락을 측정하고 있는 것입니다.

  4. 각 역량은 실제로 어떤 목표 성숙도 수준이 필요하며, 어디서 더 밀면 프로세스의 무게만 사게 됩니까? 높은 것은 공짜가 아닙니다. 한 단계 오를 때마다 노력이 들고 보통 의례가 늘어나므로, 어디서나 5단계라는 일괄 목표는 일부 영역이 결코 갚지 않을 관료주의에 한정된 개선 예산을 흘려보냅니다. 큰 조직에서 올바른 목표는 역량마다 다릅니다. 위험이 낮은 영역의 2단계는 완벽히 안전할 수 있지만 안전이나 컴플라이언스에 핵심인 영역의 같은 수준은 비상 사태이기 때문입니다. 역량별 위험 등급, 다음 단이 노력과 프로세스로 얼마나 드는지에 대한 정직한 추정, 많은 감사가 적어도 정의된 3단계를 요구하므로 감사나 계약상의 하한을 가져오십시오. 기업과 정부 환경에서 일부 규제 역량은 정말 상위 단이 필요하고 대부분은 3단계로 충분히 섬겨지므로, 목표를 역량별로 의도적으로 정하고 위험 조정 수익이 멈출 때 오르기를 멈추십시오.

  5. 마지막으로 성숙도 수준을 올렸을 때, 그것이 지키려던 성과가 실제로 개선되었습니까, 점수만 움직였습니까? 인시던트, 리드 타임, 결함률이 그대로인데 오르는 수준은 작동 중인 굿하트의 법칙입니다. 숫자가 목표가 되면 역량을 측정하기를 멈춥니다. 큰 팀에서는 성공적인 평가가 프로덕션이 다른 이야기를 해도 진전처럼 느껴지기 때문에 이것이 쉽게 지나갑니다. 투자하기 전에 각 역량의 수준을 실제 성과 지표에 묶고, 전후 증거를 논의에 가져오십시오. 분기당 인시던트, 변경 실패율, 복구 시간, 그 역량이 개선하려고 존재하는 무엇이든입니다. 평가된 수준이 자격을 관문 통제하는 기업과 정부 포트폴리오에서 그 간극은 위험합니다. 조립된 증거로 수준이 오르는 동안 밑바탕 실천은 조용히 퇴색할 수 있고, 그 첫 증거가 침해, 장애, 실패한 감사이기 때문입니다.

  6. 하나의 대표 성숙도 등급을 전달합니까 역량별 그림을 전달합니까? 수준이 보상, 순위, 팀의 지위에 묶이는 경우가 있습니까? 단일 전체 숫자는 리더십에 제시하기 쉽고 중요한 불균등을 정확히 숨깁니다. 강한 전달이 1단계 보안 역량을 가릴 수 있기 때문입니다. 역량별 히트맵은 더 수고롭지만 낮은 성숙도가 높은 위험을 만나는 곳을 보여 줍니다. 더 어려운 질문은 점수가 어떻게 쓰이는가입니다. 수준이 팀의 보상이나 순위에 묶이는 순간 정직한 보고가 죽고 노력이 실질이 아니라 성숙의 외양으로 흐르기 때문입니다. 히트맵과, 수준이 현재 성과 평가, 예산 결정, 벤더 스코어카드에 반영되는 모든 곳에 대한 솔직한 설명을 가져오십시오. 평가된 수준이 매출과 자격을 관문 통제할 수 있는 기업과 정부 공급자에게는 어느 등급이 결과를 지고 어느 것이 조타용으로만 존재하는지 명시하십시오. 사람들이 부풀려서 보상받는 성숙도 그림은 현실을 기술하기를 멈추기 때문입니다.

분야별 관점

스타트업. 무거운 평가 모델은 짧은 런웨이에서 감당할 수 없는 오버헤드입니다. 소수 역량에 걸친 단순한 척도로 한 시간짜리 자기 평가를 하고, 구체적인 무언가를 막는 가장 낮은 성숙도 간극(예컨대 첫 기업 고객의 보안 설문지)만 고치고 나머지는 두십시오. 평가는 컨설턴트가 아니라 한나절 비용이어야 하고, 산출물은 필요하지도 감당할 수도 없는 균일한 높은 점수가 아니라 다음 행동 하나여야 합니다.

소기업. 전담 평가자도 없고 예산도 빠듯하니, 맞춤 프레임워크를 의뢰하는 대신 가벼운 공개 모델을 빌리십시오. 스스로 점수를 매길 수 있는 짧은 전달이나 보안 체크리스트입니다. 상설 프로그램이 아니라 어디서 약점이 고객을 잃게 할지에 대한 연례 대화로 다루십시오. 싸고 직설적으로 유지하십시오. 벤더에게 돈을 주고 만들게 한 아첨하는 점수는 한나절에 직접 한 솔직한 점수보다 가치가 낮기 때문입니다.

대기업. 가치는 많은 팀에 일관되게 적용되는 공유 역량별 스코어카드입니다. 간극이 비교 가능해지고 개선 예산이 낮은 성숙도가 높은 위험을 만나는 곳으로 흐릅니다. 수준이 예산이나 지위에 반영되면 성숙도 연극을 강하게 경계하십시오. 평가자를 순환시키거나 외부에서 건전성을 확인하고, 결과를 팀을 줄 세워 정직한 보고를 죽이는 순위표가 아니라 포장된 길 투자(4.2장)를 향하게 하는 히트맵으로 관리하십시오.

정부. 성숙도 수준은 여기서 말 그대로 관문인 경우가 많습니다. 국방 업무에는 CMMC, 공급자 자격으로는 CMMI 평가입니다. 요구되는 수준을 진짜 역량으로 충족하고, 감사 하한이 조용히 상한이 되지 않도록 솔직한 내부 자기 평가를 공식 평가와 분리해 유지하십시오. 평가자에게 증거를 투명하게 문서화하고, 인증된 수준과 실제 실천 사이의 거리를 서류로 처리할 것이 아니라 닫아야 할 책임지는 위험으로 다루십시오.

사례

스타트업. 열 명의 SaaS 스타트업이 전달, 테스트, 보안, 온콜을 덮는 단순한 4단계 척도로 한 시간짜리 자기 평가를 합니다. 전달과 테스트는 3단계이지만 보안이 1단계에 머물러 있음을 발견하는데, 보안 설문지가 있는 첫 기업 고객과 계약하려는 참이라 중요합니다. 그래서 창업자들은 다음 한 달을 보안만 방어 가능한 2단계로 올리는 데 쓰고 나머지는 두며, 아직 필요하지도 감당할 수도 없는 균일한 높은 점수를 쫓지 않습니다.

기업. 한 금융 서비스 회사가 가벼운 역량별 스코어카드(전달, 테스트, 보안, 관측 가능성, 온콜)로 40개 팀을 평가합니다. 히트맵은 규제 노출이 가장 높은 곳에서 보안 성숙도가 가장 뒤처짐을 드러내, 플랫폼 팀은 그 팀들에 먼저 포장된 길 보안 도구(4.2장)에 자금을 댑니다. 평가가 팀을 줄 세우는 대신 투자의 우선순위를 정하는 데 쓰이기 때문에 관리자들이 정직하게 보고합니다. 일 년 뒤 재평가는 진짜 움직임을 보이고, 결정적으로 점수만이 아니라 보안 인시던트가 줄어듭니다.

정부. 한 국방 계약자는 업무에 입찰하려면 요구되는 CMMC 수준에 도달해야 하고, 한 시스템 통합업체는 계약 자격으로 CMMI 평가를 보유합니다. 여기서 성숙도 수준은 매출로 가는 말 그대로의 관문입니다. 잘 운영되는 버전은 요구되는 수준을 진짜 역량의 하한으로 다루고 솔직한 내부 자기 평가를 공식 평가와 분리해 유지합니다. 잘못 운영되는 버전은 평가를 위한 증거를 조립하고 그다음 날부터 실제 실천이 퇴색하게 두어, 감사는 통과하면서 노출된 채 남습니다.

비즈니스 사례: 동기, ROI, TCO

성숙도 평가의 수익은 방향이 정해진 투자에서 옵니다. 개선 예산은 유한합니다. 맹목적으로 쓰면 가장 시끄러운 것에 자금을 댑니다. 성숙도 평가는 위험에 비해 역량이 가장 약한 곳을 보여 주어, 같은 지출로 더 많은 위험 감소와 성과 개선을 사게 합니다. 평가 자체는 쌉니다. 구조화되고 증거 기반인 리뷰 며칠이며, 잘못 배분된 개선 프로그램의 비용이나, 더 나쁘게는 침해, 장애, 실패한 감사로 드러나는 발견되지 않은 역량 간극에 비하면 그렇습니다.

총소유비용 측면에서 이 규율은 가볍게 유지하면 저비용이고 평가 관료주의로 굳으면 고비용입니다. 지배적인 숨은 비용은 성숙도 연극입니다. 성숙의 외양을 만드는 데 쓴 노력은 아무것도 돌려주지 않고 실제 위험을 가릴 수 있어 음의 ROI입니다. 리더십을 설득하려면 성숙도를 위험과 투자의 렌즈로 제시하십시오. “모든 것을 개선하라”를 “이 세 가지를 먼저 개선하라”로 바꾸는 히트맵이며, 수준 자체를 쫓고 싶은 유혹에 맞서 명시적으로 예산을 잡으십시오. 수준이 계약상 요구되는 곳(CMMC, CMMI)에서는 ROI가 직접적입니다. 자격의 대가이며, 목표는 값비싼 가장 대신 진짜 역량으로 충족하는 것입니다.

안티패턴과 함정

  • 목표로서의 수준: 그것이 나타내려는 역량 대신 숫자를 쫓는 것.
  • 성숙도 연극: 평가를 위한 증거를 조립하는 동안 실제 실천은 퇴색하는 것.
  • 하나의 전역 등급: 위험한 불균등을 숨기는 단일 성숙도 점수.
  • 높을수록 항상 좋다: 위험이나 비용과 무관하게 모든 역량을 5단계로 밀어붙이는 것.
  • 한 번 평가하고 다시는 안 함: 일회성 평가를 영구적 진실로 다루는 것.
  • 비난하려고 팀을 줄 세움: 성숙도를 처벌에 써서 정직한 보고를 죽이는 것.
  • 모델 숭배: 유용성을 지난 뒤에도 무거운 프레임워크의 의례를 따르는 것.
  • 성과 무시: 전달, 신뢰성, 보안이 개선되지 않는데 사다리를 오르는 것.

성숙도 모델

  • 1단계, 시작. 성숙도에 대한 공유된 개념이 없습니다. 역량은 가정되고, 고르지 않고, 측정되지 않습니다. 어떤 평가든 계획된 것이 아니라 인시던트나 감사 요구가 촉발한 반응적인 것입니다.
  • 2단계, 발전. 몇몇 팀이 어떤 척도에 대해 임시 평가를 운영하지만 모델, 주기, 엄밀함이 팀마다 다릅니다. 결과는 일관되지 않게 쓰이고 증거는 얇아서, 외양을 위한 채점이 늘 존재하는 위험입니다.
  • 3단계, 표준화. 단일 역량별 모델과 평가 주기가 문서화되어 조직 전체에 적용됩니다. 평가는 증거 기반이고 일하는 사람들을 참여시키며, 성적표가 아니라 우선순위가 정해진 개선 백로그에 공급됩니다.
  • 4단계, 관리. 성숙도가 데이터로 측정되고 통제됩니다. 각 역량의 수준이 기준선에 대해 추적되고, 성과 지표(인시던트, 리드 타임, 변경 실패율)에 묶이며, 정해진 주기로 재평가되어, 표류와 후한 채점이 의견이 아니라 숫자로 드러나고, 목표는 위험과 비용에 비추어 영역별로 의도적으로 정해집니다.
  • 5단계, 오케스트레이션. 평가가 조직 전체에 통합되어 지속적으로 개선됩니다. 성숙도, 위험, 성과가 하나의 적응적 그림으로 투자에 정보를 주고, 위협과 맥락이 이동함에 따라 목표가 재균형되며, 평가자는 당연히 순환되거나 외부에서 점검되고, 실천은 더 이상 비용값을 하지 못하는 의례를 적극적으로 퇴역시킵니다.

논의를 위한 아이디어

  1. 어떤 역량이 증거 없이 성숙하다고 가정되고 있습니까?
  2. 가장 낮은 성숙도가 가장 높은 위험과 일치하는 곳은 어디이며, 개선 예산이 거기로 가고 있습니까?
  3. 조직에서 목표나 관문인 성숙도 수준이 있습니까? 그것이 어떤 행동을 낳았습니까?
  4. 각 역량의 올바른 목표 수준은 무엇이며, 더 오르면 관료주의만 더하는 곳은 어디입니까?
  5. 팀은 성숙도를 정직하게 보고하겠습니까, 아니면 점수를 쓰는 방식이 솔직함을 벌합니까?
  6. 마지막으로 “성숙도를 개선”했을 때 성과가 실제로 바뀌었습니까?

핵심 요점

  • 성숙도 모델은 수준의 사다리에 대해 역량을 평가하고 개선 경로를 기술합니다. 트로피가 아니라 거울입니다.
  • 영역별로 확립된 증거 기반 모델(CMMI, DORA, SAMM/BSIMM, CMMC)을 고르십시오. 가벼운 역량별 척도가 가장 실행 가능한 경우가 많습니다.
  • 정직하게, 역량별로 평가하고, 결과를 줄 세우거나 비난하는 데가 아니라 위험으로 우선순위를 정하는 데 쓰십시오.
  • 높다고 항상 좋은 것은 아닙니다. 위험과 비용에 비추어 목표 수준을 의도적으로 정하십시오.
  • 성숙도 연극과 굿하트의 법칙을 경계하십시오. 목표가 된 수준은 역량을 측정하기를 멈춥니다.
  • 이 책의 통합 성숙도 자기 평가는 12.4장을, 각 장의 성숙도 절도 보십시오.

참고 문헌과 더 읽을거리

  • CMMI Institute / ISACA, Capability Maturity Model Integration (CMMI).
  • Watts Humphrey, Managing the Software Process (origins of software process maturity).
  • Nicole Forsgren, Jez Humble, Gene Kim, Accelerate (capability, not maturity-level, thinking for delivery).
  • OWASP, Software Assurance Maturity Model (SAMM); BSIMM (Building Security In Maturity Model).
  • U.S. Department of Defence, Cybersecurity Maturity Model Certification (CMMC).
  • TMMi Foundation, Test Maturity Model integration.
  • James Shore and Diana Larsen, The Agile Fluency Model.
  • Martin Fowler, “Maturity Model” (bliki), on their uses and abuses.