Software stuklijst (SBOM)
Software stuklijst (SBOM)
Software Bill of Materials (SBOM) legt de componenten, bibliotheken en afhankelijkheden vast waaruit een softwareproduct bestaat. SBOM’s zijn vereist door de EU Cyber Resilience Act, DORA, en worden steeds vaker gevraagd door kopers voor due diligence op het gebied van cyberbeveiliging in de toeleveringsketen.
What Software stuklijst (SBOM) Provides
CycloonDX SBOM
OWASP CycloneDX-formaat SBOM's met softwarecomponenten, afhankelijkheidsgrafieken en kwetsbaarheidsreferenties. Het voorkeursformaat voor CRA-compliance en geautomatiseerde supply chain-beveiligingsanalyse.
SPDX-SBOM
SBOM's in ISO/IEC 5962 SPDX-formaat met metadata van softwarepakketten, licentie-informatie en beveiligingsreferenties. Vereist voor naleving van open source-licenties en softwaretransparantie.
Rapport over openbaarmaking van kwetsbaarheden
Gecoördineerd beleid inzake openbaarmaking van kwetsbaarheden, details van het bugbounty-programma en registers van bekende kwetsbaarheden. Vereist door artikel 13 van CRA voor beveiligingsverplichtingen van fabrikanten.
Open Source-licentieregister
Register van open source-componenten, hun licenties (MIT, GPL, Apache, etc.) en compliancestatus. Essentieel voor naleving van softwaredistributie en IP-beheer.
How It Connects to Sustalium
Upload SBOM-bestanden (CycloneDX, SPDX of CSV) naar Sustalium. Het systeem extraheert componentinventarissen, licentie-informatie en kwetsbaarheidsreferenties en brengt deze in kaart met CRA-nalevingsrecords, DORA ICT-registers en due diligence-frameworks voor de softwaretoeleveringsketen. SBOM-gegevens linken rechtstreeks naar uw product-SKU's en versiebeheer.
Used by Compliance Frameworks
Frequently Asked Questions
Wat is een Software Bill of Materials (SBOM) die voldoet aan de eisen?
Een Software Bill of Materials (SBOM) is een gestructureerde inventaris van alle componenten, bibliotheken, afhankelijkheden en modules waaruit een softwareproduct bestaat. Het vermeldt elk onderdeel met zijn versie, licentie, leverancier en bekende kwetsbaarheden. SBOM's zijn verkrijgbaar in standaardformaten: CycloneDX (OWASP-standaard, voorkeur voor cyberbeveiliging), SPDX (ISO/IEC 5962-standaard, voorkeur voor licentienaleving) en SWID (ISO/IEC 19770-2). SBOM’s zijn vereist door de EU Cyber Resilience Act, DORA, en worden steeds vaker gevraagd door zakelijke kopers voor due diligence op het gebied van cyberbeveiliging in de toeleveringsketen.
Waarom zijn SBOM’s belangrijk voor software-compliance?
Moderne softwareproducten bestaan voornamelijk uit open-sourcecomponenten en componenten van derden – vaak 80-90% van de codebasis. Zonder een SBOM weten organisaties niet wat er in hun software zit, waardoor het onmogelijk wordt om cyberbeveiligingsrisico's in te schatten, licentieverplichtingen te beheren of te reageren op openbaarmakingen van kwetsbaarheden. De EU Cyber Resilience Act (CRA) maakt SBOM's verplicht voor elk product met digitale elementen dat in de EU wordt verkocht, waardoor fabrikanten verplicht zijn componenteninventarisaties bij te houden en kwetsbaarheden te melden. DORA vereist dat financiële entiteiten registers van ICT-activa bijhouden, waarin inventarissen van softwarecomponenten zijn opgenomen. Enterprise-kopers hebben steeds vaker SBOM's nodig als voorwaarde voor aanbestedingen, waardoor ze essentieel zijn voor markttoegang in de B2B-softwaremarkt.
Welke soorten SBOM-gegevens bestaan er?
CycloneDX SBOM's zijn het door OWASP aanbevolen formaat voor cybersecurity-compliance. Ze omvatten componentinventarisaties, afhankelijkheidsgrafieken, kwetsbaarheidsreferenties (via integratie met kwetsbaarheidsdatabases) en gegevens over supply chain-relaties. SPDX SBOM's zijn het ISO/IEC 5962-standaardformaat gericht op metagegevens van softwarepakketten, licentie-informatie en beveiligingsreferenties - de voorkeur voor naleving van open source-licenties en softwaretransparantie. Rapporten over de openbaarmaking van kwetsbaarheden bevatten gecoördineerd beleid voor de openbaarmaking van kwetsbaarheden, programma's voor bugbounty's en registers van bekende kwetsbaarheden - vereist door artikel 13 van CRA voor de beveiligingsverplichtingen van fabrikanten. Open source-licentieregisters houden componentlicenties (MIT, GPL, Apache, enz.) en de nalevingsstatus bij – essentieel voor de naleving van softwaredistributie en IP-beheer.
Hoe zet Sustalium SBOM-gegevens om in nalevingsbewijs?
SBOM-bestanden in CycloneDX-, SPDX- of CSV-indeling worden geüpload naar Sustalium. Het systeem extraheert componentinventarissen, afhankelijkheidsrelaties, licentie-informatie en kwetsbaarheidsreferenties en brengt deze in kaart met de relevante compliance-frameworks. Componentgegevens worden ingevoerd in CRA-nalevingsregistraties (artikel 13-rapportageverplichtingen over kwetsbaarheden), DORA ICT-registers (inventarisvereisten voor software-activa) en due diligence voor de AVG-softwaretoeleveringsketen. Licentie-informatie ondersteunt open source-compliance en IP-beheermiddelen. Gegevens over kwetsbaarheid vormen de drijvende kracht achter de voortdurende processen voor kwetsbaarheidsbeheer. SBOM-gegevens zijn gekoppeld aan product-SKU's en versiebeheer, waardoor naleving op productniveau in het hele softwareportfolio kan worden gevolgd.
Voor welke compliance-frameworks zijn SBOM-gegevens nodig?
De EU Cyber Resilience Act (CRA) is de belangrijkste drijvende kracht achter de regelgeving. Deze verplicht fabrikanten van producten met digitale elementen om SBOM’s te creëren en te onderhouden, kwetsbaarheden te rapporteren en ervoor te zorgen dat componenten vrij zijn van bekende exploiteerbare kwetsbaarheden. DORA (Digital Operational Resilience Act) vereist dat financiële entiteiten uitgebreide ICT-activaregisters bijhouden, inclusief inventarissen van softwarecomponenten. Artikel 32 van de AVG vereist passende beveiligingsmaatregelen voor de verwerking van persoonsgegevens. SBOM's helpen bij het beoordelen en verifiëren van de veiligheid van software die persoonsgegevens verwerkt. De EU AI Act vereist softwarecomponenten voor AI-systemen met een hoog risico. ISO 27001 bijlage A controle A.8.8 vereist het beheer van technische kwetsbaarheden – SBOM's vormen de basis. US Executive Order 14028 schrijft SBOM's voor voor alle software die aan de Amerikaanse overheid wordt verkocht.
SBOM’s gereed hebben? Sustalium structureert gegevens over softwarecomponenten voor CRA en cybersecurity-compliance.