Software Bill of Materials (SBOM)
Software Bill of Materials (SBOM)
Software Bill of Materials (SBOM) fångar de komponenter, bibliotek och beroenden som utgör en mjukvaruprodukt. SBOMs krävs enligt EU:s cyberresilience Act, DORA, och efterfrågas i allt högre grad av köpare för due diligence av cybersäkerhet i försörjningskedjan.
What Software Bill of Materials (SBOM) Provides
CycloneDX SBOM
OWASP CycloneDX-format SBOM med programvarukomponenter, beroendediagram och sårbarhetsreferenser. Det föredragna formatet för CRA-efterlevnad och automatiserad säkerhetsanalys av försörjningskedjan.
SPDX SBOM
ISO/IEC 5962 SPDX-format SBOMs som täcker programvarupaketets metadata, licensinformation och säkerhetsreferenser. Krävs för överensstämmelse med öppen källkod och mjukvarutransparens.
Rapport om sårbarhet
Samordnade policyer för avslöjande av sårbarheter, information om bugg Bounty-program och kända sårbarhetsregister. Krävs av CRA artikel 13 för tillverkarens säkerhetskrav.
Licensregister för öppen källkod
Register över komponenter med öppen källkod, deras licenser (MIT, GPL, Apache, etc.) och efterlevnadsstatus. Viktigt för efterlevnad av mjukvarudistribution och IP-styrning.
How It Connects to Sustalium
Ladda upp SBOM-filer (CycloneDX, SPDX eller CSV) till Sustalium. Systemet extraherar komponentinventeringar, licensinformation och sårbarhetsreferenser, mappar dem till CRA-överensstämmelseposter, DORA ICT-register och due diligence-ramverk för mjukvaruförsörjningskedjan. SBOM-data länkar direkt till dina produkt-SKU:er och versionshantering.
Used by Compliance Frameworks
Frequently Asked Questions
Vad är en Software Bill of Materials (SBOM) i överensstämmelse?
En Software Bill of Materials (SBOM) är en strukturerad inventering av alla komponenter, bibliotek, beroenden och moduler som utgör en mjukvaruprodukt. Den listar varje komponent med dess version, licens, leverantör och kända sårbarheter. SBOM:er finns i standardformat — CycloneDX (OWASP-standard, föredragen för cybersäkerhet), SPDX (ISO/IEC 5962-standard, föredragen för licensöverensstämmelse) och SWID (ISO/IEC 19770-2). SBOMs krävs enligt EU:s Cyber Resilience Act, DORA, och efterfrågas i allt högre grad av företagsköpare för due diligence av cybersäkerhet i försörjningskedjan.
Varför är SBOM viktiga för mjukvaruefterlevnad?
Moderna mjukvaruprodukter består huvudsakligen av öppen källkod och tredjepartskomponenter - ofta 80-90% av kodbasen. Utan en SBOM vet inte organisationer vad som finns i deras programvara, vilket gör det omöjligt att bedöma cybersäkerhetsrisker, hantera licensförpliktelser eller svara på avslöjande av sårbarheter. EU:s Cyber Resilience Act (CRA) gör SBOM obligatoriska för alla produkter med digitala element som säljs i EU – vilket kräver att tillverkare upprätthåller komponentlager och rapporterar sårbarheter. DORA kräver att finansiella enheter för ICT-tillgångsregister som inkluderar inventeringar av programvarukomponenter. Företagsköpare kräver i allt högre grad SBOM som ett villkor för upphandling, vilket gör dem avgörande för marknadstillträde på B2B-programvarumarknaden.
Vilka typer av SBOM-data finns?
CycloneDX SBOM är det OWASP-rekommenderade formatet för efterlevnad av cybersäkerhet – de inkluderar komponentinventeringar, beroendediagram, sårbarhetsreferenser (via integration med sårbarhetsdatabaser) och data om försörjningskedjan. SPDX SBOMs är ISO/IEC 5962-standardformatet fokuserat på programvarupaketets metadata, licensinformation och säkerhetsreferenser – föredraget för öppen källkodslicenskompatibilitet och mjukvarutransparens. Rapporter om avslöjande av sårbarheter spårar samordnade policyer för avslöjande av sårbarheter, program för buggstöd och kända sårbarhetsregister – som krävs enligt CRA Artikel 13 för tillverkarens säkerhetskrav. Licensregister med öppen källkod spårar komponentlicenser (MIT, GPL, Apache, etc.) och efterlevnadsstatus – väsentligt för efterlevnad av mjukvarudistribution och IP-styrning.
Hur omvandlar Sustalium SBOM-data till överensstämmelsebevis?
SBOM-filer i CycloneDX-, SPDX- eller CSV-format laddas upp till Sustalium. Systemet extraherar komponentinventeringar, beroenderelationer, licensinformation och sårbarhetsreferenser – mappar dem till relevanta regelverk. Komponentdata matas in i CRA-efterlevnadsposter (artikel 13 sårbarhetsrapporteringsskyldigheter), DORA ICT-register (krav på inventering av programvarutillgångar) och GDPR-programvaruförsörjningskedjans due diligence. Licensinformation stöder efterlevnad av öppen källkod och tillgångar för IP-styrning. Sårbarhetsdata driver pågående processer för sårbarhetshantering. SBOM-data är kopplade till produkt-SKU:er och versionshantering, vilket möjliggör spårning av efterlevnad på produktnivå över programportföljen.
Vilka efterlevnadsramverk kräver SBOM-data?
EU:s Cyber Resilience Act (CRA) är den primära regulatoriska drivkraften – den kräver att tillverkare av produkter med digitala element skapar och underhåller SBOM, rapporterar sårbarheter och säkerställer att komponenter är fria från kända exploateringsbara sårbarheter. DORA (Digital Operational Resilience Act) kräver att finansiella enheter upprätthåller omfattande ICT-tillgångsregister som inkluderar inventeringar av programvarukomponenter. GDPR Artikel 32 kräver lämpliga säkerhetsåtgärder för behandling av personuppgifter – SBOM hjälper till att bedöma och verifiera säkerheten för programvara som behandlar personuppgifter. EU:s AI-lag kräver tillgångar till programvarukomponenter för högrisk-AI-system. ISO 27001 bilaga A kontroll A.8.8 kräver hantering av tekniska sårbarheter – SBOM är grunden. US Executive Order 14028 kräver SBOMs för all programvara som säljs till den amerikanska regeringen.
Har SBOMs redo? Sustalium strukturerar programvarukomponentdata för CRA- och cybersäkerhetsefterlevnad.