Nomenclature logicielle (SBOM)

Automatisé Data Source

Nomenclature logicielle (SBOM)

La nomenclature logicielle (SBOM) capture les composants, les bibliothèques et les dépendances qui composent un produit logiciel. Les SBOM sont exigés par la loi européenne sur la cyber-résilience, DORA, et de plus en plus exigés par les acheteurs pour la diligence raisonnable en matière de cybersécurité de la chaîne d'approvisionnement.

What Nomenclature logicielle (SBOM) Provides

CycloneDX SBOM

SBOM au format OWASP CycloneDX avec composants logiciels, graphiques de dépendances et références de vulnérabilité. Le format préféré pour la conformité à l’ARC et l’analyse automatisée de la sécurité de la chaîne d’approvisionnement.

SPDX-SBOM

SBOM au format SPDX ISO/IEC 5962 couvrant les métadonnées des progiciels, les informations de licence et les références de sécurité. Requis pour la conformité des licences open source et la transparence des logiciels.

Rapport de divulgation de vulnérabilité

Politiques coordonnées de divulgation des vulnérabilités, détails du programme de bug bounty et registres de vulnérabilités connues. Exigé par l’article 13 de l’ARC pour les obligations de sécurité du fabricant.

Registre des licences Open Source

Registre des composants open source, de leurs licences (MIT, GPL, Apache, etc.) et de leur statut de conformité. Indispensable pour la conformité de la distribution de logiciels et la gouvernance IP.

How It Connects to Sustalium

Téléchargez des fichiers SBOM (CycloneDX, SPDX ou CSV) sur Sustalium. Le système extrait les inventaires de composants, les informations de licence et les références de vulnérabilité, les mappant aux dossiers de conformité de l'ARC, aux registres TIC DORA et aux cadres de diligence raisonnable de la chaîne d'approvisionnement logicielle. Les données SBOM sont directement liées aux SKU de vos produits et à la gestion des versions.

Used by Compliance Frameworks

Les SBOM répertorient tous les composants et dépendances de votre logiciel – requis par les cadres CRA, DORA et de cybersécurité. Téléchargez votre fichier CycloneDX ou SPDX une fois et il répond à tous les besoins de conformité logicielle.
0 frameworks use nomenclature logicielle (sbom)

Frequently Asked Questions

Qu’est-ce qu’une nomenclature logicielle (SBOM) conforme ?

Une nomenclature logicielle (SBOM) est un inventaire structuré de tous les composants, bibliothèques, dépendances et modules qui composent un produit logiciel. Il répertorie chaque composant avec sa version, sa licence, son fournisseur et ses vulnérabilités connues. Les SBOM sont disponibles dans des formats standard : CycloneDX (norme OWASP, préférée pour la cybersécurité), SPDX (norme ISO/IEC 5962, préférée pour la conformité des licences) et SWID (ISO/IEC 19770-2). Les SBOM sont exigés par la loi européenne sur la cyber-résilience, DORA, et de plus en plus exigés par les acheteurs d'entreprises pour la diligence raisonnable en matière de cybersécurité de la chaîne d'approvisionnement.

Pourquoi les SBOM sont-ils importants pour la conformité des logiciels ?

Les produits logiciels modernes sont principalement composés de composants open source et tiers, qui représentent souvent 80 à 90 % de la base de code. Sans SBOM, les organisations ne savent pas ce que contiennent leurs logiciels, ce qui rend impossible l'évaluation des risques de cybersécurité, la gestion des obligations de licence ou la réponse aux divulgations de vulnérabilités. La loi européenne sur la cyber-résilience (CRA) rend les SBOM obligatoires pour tout produit contenant des éléments numériques vendu dans l'UE, obligeant les fabricants à maintenir des inventaires de composants et à signaler les vulnérabilités. DORA exige que les entités financières tiennent des registres d'actifs TIC comprenant des inventaires de composants logiciels. Les acheteurs d'entreprise exigent de plus en plus les SBOM comme condition d'achat, ce qui les rend essentielles pour accéder au marché des logiciels B2B.

Quels types de données SBOM existent ?

Les SBOM CycloneDX sont le format recommandé par l'OWASP pour la conformité en matière de cybersécurité : ils comprennent des inventaires de composants, des graphiques de dépendances, des références de vulnérabilité (via l'intégration avec des bases de données de vulnérabilités) et des données sur les relations avec la chaîne d'approvisionnement. Les SBOM SPDX sont le format standard ISO/IEC 5962 axé sur les métadonnées des progiciels, les informations de licence et les références de sécurité – préféré pour la conformité des licences open source et la transparence des logiciels. Les rapports de divulgation de vulnérabilités suivent les politiques coordonnées de divulgation de vulnérabilités, les programmes de bug bounty et les registres de vulnérabilités connues – requis par l'article 13 de l'ARC pour les obligations de sécurité des fabricants. Les registres de licences open source suivent les licences des composants (MIT, GPL, Apache, etc.) et leur état de conformité, ce qui est essentiel pour la conformité de la distribution de logiciels et la gouvernance IP.

Comment Sustalium transforme-t-il les données SBOM en preuves de conformité ?

Les fichiers SBOM au format CycloneDX, SPDX ou CSV sont téléchargés sur Sustalium. Le système extrait les inventaires de composants, les relations de dépendance, les informations de licence et les références de vulnérabilité, en les mappant aux cadres de conformité pertinents. Les données des composants alimentent les dossiers de conformité de l'ARC (obligations de déclaration des vulnérabilités de l'article 13), les registres DORA ICT (exigences en matière d'inventaire des actifs logiciels) et la diligence raisonnable de la chaîne d'approvisionnement logicielle du RGPD. Les informations sur les licences prennent en charge la conformité open source et les actifs de gouvernance IP. Les données sur les vulnérabilités orientent les processus continus de gestion des vulnérabilités. Les données SBOM sont liées aux SKU des produits et à la gestion des versions, permettant un suivi de la conformité au niveau des produits dans l'ensemble du portefeuille de logiciels.

Quels cadres de conformité nécessitent des données SBOM ?

La loi européenne sur la cyber-résilience (CRA) est le principal moteur réglementaire : elle oblige les fabricants de produits comportant des éléments numériques à créer et à maintenir des SBOM, à signaler les vulnérabilités et à garantir que les composants sont exempts de vulnérabilités exploitables connues. DORA (Digital Operational Resilience Act) oblige les entités financières à tenir des registres complets d’actifs TIC comprenant des inventaires de composants logiciels. L'article 32 du RGPD exige des mesures de sécurité appropriées pour le traitement des données personnelles – les SBOM aident à évaluer et à vérifier la sécurité des logiciels traitant des données personnelles. La loi européenne sur l’IA exige des actifs de composants logiciels pour les systèmes d’IA à haut risque. Le contrôle A.8.8 de l'Annexe A ISO 27001 nécessite une gestion des vulnérabilités techniques — les SBOM en sont la base. Le décret américain 14028 impose des SBOM pour tous les logiciels vendus au gouvernement américain.

Les SBOM sont-ils prêts ? Sustalium structure les données des composants logiciels pour la conformité CRA et cybersécurité.