SBOM-guiden
SBOM i praktiken

SBOM i offentlig upphandling

Vad du ska kräva av leverantören, och hur du följer upp det

En organisation som köper mjukvara tar över riskerna i de komponenter mjukvaran innehåller. Med en SBOM från leverantören kan köparen själv se vad som ingår och bevaka det mot nya sårbarheter under hela avtalstiden.

Från den 11 december 2027 måste tillverkare ha en SBOM enligt Cyber Resilience Act (CRA). Förordningen kräver däremot inte att SBOM:en lämnas ut till kunder. Den som vill ha den behöver skriva in det i avtalet.

Vad kravet bör innehålla

Ett krav som bara säger att leverantören ska "tillhandahålla en SBOM" går inte att följa upp. Ange följande:

OmrådeVad som ska anges
FormatCycloneDX eller SPDX, i en angiven lägsta version, som JSON
InnehållMinst SBOM Minimum Elements, inklusive transitiva beroenden
OmfattningHela den levererade produkten, även komponenter från underleverantörer
TidpunktEn SBOM för varje levererad version, senast vid leverans
LeveranssättHur SBOM:en lämnas, till exempel via en portal, ett API eller en angiven e-postadress
SårbarheterHur leverantören meddelar bedömningar av sårbarheter, till exempel som VEX
LivslängdHur länge varje version stöds med säkerhetsuppdateringar
SekretessVem hos köparen som får ta del av SBOM:en och hur den får användas

Exempel på formuleringar

Leverantören ska för varje levererad version av produkten tillhandahålla en SBOM i formatet CycloneDX (version 1.5 eller senare) eller SPDX (version 2.3 eller senare).

SBOM:en ska omfatta samtliga komponenter i produkten, inklusive transitiva beroenden, och för varje komponent ange leverantör, namn, version och en unik identifierare (purl eller CPE).

Leverantören ska inom tio arbetsdagar från att en sårbarhet med allvarlighetsgrad hög eller kritisk blivit känd i en komponent meddela om produkten påverkas.

Formuleringarna är exempel och behöver anpassas till upphandlingen. Tidsfrister och versioner är saker ni själva bestämmer.

Följ upp

  • Kontrollera varje leverans. Jämför SBOM:en mot kraven med ett verktyg. Varför är SBOM-kvalitet viktigt? beskriver vanliga brister.
  • Bevaka löpande. Nya sårbarheter upptäcks i komponenter som redan är levererade. SBOM:en behöver jämföras mot sårbarhetsdata fortlöpande, inte bara vid leverans.
  • Bestäm vem som äger frågan. Någon behöver ta emot SBOM:erna, bevaka dem och ställa frågor till leverantören.

Vanliga invändningar från leverantörer

  • "SBOM:en avslöjar affärshemligheter." En SBOM listar komponenter, inte källkod. Sekretessen kan regleras i avtalet.
  • "Vi kan inte skapa en SBOM." Det finns verktyg med öppen källkod som gör det i bygget. Från december 2027 är det dessutom ett lagkrav för de flesta produkter.
  • "Listan över sårbarheter blir missvisande." Det är därför VEX finns. Leverantören kan ange vilka sårbarheter som inte påverkar produkten.

Stöd

Ramverket Scale SBOM innehåller innehållskrav för SBOM, VEX och VDR för både den som producerar och den som tar emot, och en modell för roller och ansvar.

På den här sidan