Security by Design
Security requirements are set with the architecture, not after it.
- Threat modeling during architecture
- Data classification and data-flow diagrams
- Security requirements in acceptance criteria
- Architecture decisions reviewed for security impact