SBOM i offentlig upphandling
Vad du ska kräva av leverantören, och hur du följer upp det
En organisation som köper mjukvara tar över riskerna i de komponenter mjukvaran innehåller. Med en SBOM från leverantören kan köparen själv se vad som ingår och bevaka det mot nya sårbarheter under hela avtalstiden.
Från den 11 december 2027 måste tillverkare ha en SBOM enligt Cyber Resilience Act (CRA). Förordningen kräver däremot inte att SBOM:en lämnas ut till kunder. Den som vill ha den behöver skriva in det i avtalet.
Vad kravet bör innehålla
Ett krav som bara säger att leverantören ska "tillhandahålla en SBOM" går inte att följa upp. Ange följande:
| Område | Vad som ska anges |
|---|---|
| Format | CycloneDX eller SPDX, i en angiven lägsta version, som JSON |
| Innehåll | Minst SBOM Minimum Elements, inklusive transitiva beroenden |
| Omfattning | Hela den levererade produkten, även komponenter från underleverantörer |
| Tidpunkt | En SBOM för varje levererad version, senast vid leverans |
| Leveranssätt | Hur SBOM:en lämnas, till exempel via en portal, ett API eller en angiven e-postadress |
| Sårbarheter | Hur leverantören meddelar bedömningar av sårbarheter, till exempel som VEX |
| Livslängd | Hur länge varje version stöds med säkerhetsuppdateringar |
| Sekretess | Vem hos köparen som får ta del av SBOM:en och hur den får användas |
Exempel på formuleringar
Leverantören ska för varje levererad version av produkten tillhandahålla en SBOM i formatet CycloneDX (version 1.5 eller senare) eller SPDX (version 2.3 eller senare).
SBOM:en ska omfatta samtliga komponenter i produkten, inklusive transitiva beroenden, och för varje komponent ange leverantör, namn, version och en unik identifierare (purl eller CPE).
Leverantören ska inom tio arbetsdagar från att en sårbarhet med allvarlighetsgrad hög eller kritisk blivit känd i en komponent meddela om produkten påverkas.
Formuleringarna är exempel och behöver anpassas till upphandlingen. Tidsfrister och versioner är saker ni själva bestämmer.
Följ upp
- Kontrollera varje leverans. Jämför SBOM:en mot kraven med ett verktyg. Varför är SBOM-kvalitet viktigt? beskriver vanliga brister.
- Bevaka löpande. Nya sårbarheter upptäcks i komponenter som redan är levererade. SBOM:en behöver jämföras mot sårbarhetsdata fortlöpande, inte bara vid leverans.
- Bestäm vem som äger frågan. Någon behöver ta emot SBOM:erna, bevaka dem och ställa frågor till leverantören.
Vanliga invändningar från leverantörer
- "SBOM:en avslöjar affärshemligheter." En SBOM listar komponenter, inte källkod. Sekretessen kan regleras i avtalet.
- "Vi kan inte skapa en SBOM." Det finns verktyg med öppen källkod som gör det i bygget. Från december 2027 är det dessutom ett lagkrav för de flesta produkter.
- "Listan över sårbarheter blir missvisande." Det är därför VEX finns. Leverantören kan ange vilka sårbarheter som inte påverkar produkten.
Stöd
Ramverket Scale SBOM innehåller innehållskrav för SBOM, VEX och VDR för både den som producerar och den som tar emot, och en modell för roller och ansvar.