Проверки в сборке, а не после релиза: секреты, конфигурация облака и контейнеров, контроль зависимостей, разграничение доступа между контурами.

Уязвимость, найденная после релиза, стоит в разы дороже той же уязвимости, найденной в сборке. При этом внешние проверки раз в год не меняют того, как команда пишет код каждый день.
Ставится спринтом: сначала разбор текущей зрелости и приоритетов, затем проверки в сборке, затем конфигурация облака и разграничение доступа, в конце — разбор угроз и порядок действий при инциденте, с передачей команде.
Ставится спринтом и дальше живёт в процессе команды, а не в отчёте на полке.