# SBOM-guiden > Kunskap om SBOM, digitala leveranskedjor och CRA SBOM-guiden är en svensk kunskapssajt om SBOM (Software Bill of Materials): vad en SBOM är, hur den används i sårbarhetshantering och vad regelverk som Cyber Resilience Act (CRA) kräver. - Varje sida finns som markdown: lägg till `.md` på sidans URL. Startsidan är https://sbom.se/index.md. - Hela innehållet i en fil: https://sbom.se/llms-full.txt - På engelska: https://sbom.se/en/llms.txt ## Cyber Resilience Act - [Cyber Resilience Act](https://sbom.se/cra.md): Vad EU:s cyberresiliensförordning kräver, med fokus på SBOM och sårbarhetsrapportering. - [CRA i korthet](https://sbom.se/cra/overview.md): CRA gäller delvis sedan den 11 september 2026 och fullt ut från den 11 december 2027. Här går vi igenom vilka produkter som omfattas, datumen, vad tillverkare ska göra och vilka sanktioner som gäller. - [SBOM-kraven i CRA](https://sbom.se/cra/sbom-requirements.md): CRA kräver att tillverkare upprättar en SBOM för varje produkt med digitala element. Här går vi igenom vad förordningen kräver, vad den lämnar öppet och hur du förbereder dig före den 11 december 2027. - [Sårbarhetsrapportering enligt CRA](https://sbom.se/cra/vulnerability-reporting.md): Tillverkare ska anmäla aktivt utnyttjade sårbarheter och allvarliga incidenter inom 24 timmar via Enisas gemensamma rapporteringsplattform. Här går vi igenom vad som ska anmälas, tidsfristerna och vad du behöver ha på plats. ## Grunderna om SBOM - [Grunderna om SBOM](https://sbom.se/sbom.md): Vad en SBOM är, vad den innehåller och vilka typer och format som finns. - [Vad är SBOM?](https://sbom.se/sbom/what-is-sbom.md): En SBOM (Software Bill of Materials) är en maskinläsbar förteckning över de komponenter som en mjukvara består av. Den används för sårbarhetshantering, licenskontroll och regelefterlevnad, och blir ett lagkrav i EU genom CRA. - [Varför behöver vi SBOM?](https://sbom.se/sbom/why-sbom.md): Sårbarheter som Log4Shell och Heartbleed visade hur svårt det är att svara på frågan om man är drabbad när man inte vet vilka komponenter mjukvaran innehåller. Det är den frågan en SBOM besvarar. - [Varför är SBOM viktigt för industrin?](https://sbom.se/sbom/sbom-for-industry.md): En produkt innehåller egen kod, öppen källkod och komponenter från leverantörer. SBOM ger tillverkare, kunder och myndigheter ett gemensamt format för att beskriva innehållet. - [Vad finns i en SBOM?](https://sbom.se/sbom/sbom-contents.md): En SBOM innehåller uppgifter om varje komponent, som namn, version, leverantör, identifierare, licens och kontrollsumma, samt hur komponenterna beror på varandra och vem som skapade SBOM:en. - [Vad är Minimum Elements?](https://sbom.se/sbom/minimum-elements.md): SBOM Minimum Elements från amerikanska NTIA anger vilka datafält, vilket stöd för automatisering och vilka arbetssätt en SBOM minst ska uppfylla. CISA publicerade ett utkast till uppdatering 2025. - [Olika typer av SBOM:ar](https://sbom.se/sbom/sbom-types.md): En SBOM kan skapas från en design, från källkod, i bygget, från en färdig artefakt eller från ett system i drift. CISA har definierat sex typer, och de ger olika svar på vad mjukvaran innehåller. - [SBOM-format och standarder](https://sbom.se/sbom/formats-and-standards.md): CycloneDX och SPDX är de två standardformaten för SBOM. Båda är öppna, maskinläsbara och har stöd i de flesta verktyg. Här är bakgrunden, skillnaderna och vad som avgör valet. - [SBOM och SCA, vad är skillnaden?](https://sbom.se/sbom/sbom-and-sca.md): SCA (Software Composition Analysis) är verktyg som analyserar vilka tredjepartskomponenter en mjukvara innehåller. En SBOM är resultatet i ett standardformat som kan sparas och delas. - [Andra attesteringar än SBOM: SLSA](https://sbom.se/sbom/slsa.md): SLSA (Supply chain Levels for Software Artifacts) är ett ramverk för att intyga var, hur och av vem en mjukvara har byggts. Det kompletterar SBOM, som beskriver innehållet. - [Vanliga frågor om SBOM](https://sbom.se/sbom/faq.md): Vad är en SBOM, är den ett lagkrav, vilket format ska man välja och hur ofta ska den uppdateras? Korta svar på vanliga frågor om SBOM. ## Sårbarheter och VEX - [Sårbarheter och VEX](https://sbom.se/vulnerabilities.md): Hur sårbarheter bedöms och prioriteras, och hur VEX anger vilka som påverkar en produkt. - [Vad är en sårbarhet?](https://sbom.se/vulnerabilities/what-is-a-vulnerability.md): En sårbarhet är en svaghet i ett system som kan utnyttjas av angripare. Denna artikel förklarar vad sårbarheter är, hur de bedöms med CVSS och EPSS, vanliga typer av sårbarheter, samt vikten av patchhantering och prioritering baserat på SBOM:ar. - [Vad är VEX?](https://sbom.se/vulnerabilities/what-is-vex.md): En sårbarhetsskanning mot en SBOM ger ofta träffar som inte går att utnyttja i den aktuella produkten. Med VEX kan leverantören ange status för varje sårbarhet, så att mottagaren kan prioritera rätt. - [SBOM och sårbarhetshantering](https://sbom.se/vulnerabilities/vulnerability-management.md): En SBOM gör det möjligt att svara på vilka produkter som berörs av en sårbarhet. Här går vi igenom arbetsflödet: matcha mot sårbarhetsdata, prioritera med CVSS, EPSS och KEV, och sortera bort det som inte påverkar med VEX. - [Vad är VDR?](https://sbom.se/vulnerabilities/what-is-vdr.md): En VDR är leverantörens redovisning av vilka sårbarheter som berör en produkt och dess komponenter, hur de påverkar produkten och vad som görs åt dem. Begreppet kommer från NIST SP 800-161. ## SBOM i praktiken - [SBOM i praktiken](https://sbom.se/guides.md): Skapa en SBOM, bygg in den i byggpipelinen, dela den i leveranskedjan och ställ krav i upphandling. - [Hur skapar man en SBOM?](https://sbom.se/guides/create-an-sbom.md): En SBOM skapas med ett verktyg som läser källkod, byggresultat eller en containeravbildning. Här finns verktyg med öppen källkod, exempelkommandon och hur du granskar resultatet. - [Varför är SBOM-kvalitet viktigt?](https://sbom.se/guides/sbom-quality.md): En SBOM som saknar versioner, identifierare eller transitiva beroenden ger sårbarhetsanalyser som missar verkliga problem. Här är de vanligaste bristerna och hur du kontrollerar dem. - [SBOM och DevOps](https://sbom.se/guides/devops.md): En SBOM som skapas automatiskt i byggpipelinen är alltid aktuell och kostar inget extra arbete per release. Här är stegen: skapa, kontrollera, spara och bevaka. - [SBOM i digitala leveranskedjor](https://sbom.se/guides/supply-chains.md): En mjukvara byggs av komponenter från många leverantörer, som i sin tur bygger på andras. Här går vi igenom varför leveranskedjan angrips, vad som behöver delas mellan leden och hur det går till i praktiken. - [SBOM i offentlig upphandling](https://sbom.se/guides/public-procurement.md): Ett krav på SBOM i en upphandling behöver ange format, innehåll, leveranssätt och uppdateringar för att gå att följa upp. Här är vad kravet bör innehålla, med exempel på formuleringar. ## Regelverk - [Regelverk](https://sbom.se/regulations.md): NIS2 och cybersäkerhetslagen, DORA och en översikt över vilka regelverk som kräver SBOM. - [Regelverk som kräver SBOM](https://sbom.se/regulations/overview.md): CRA kräver SBOM av tillverkare från den 11 december 2027. NIS2 och DORA nämner inte SBOM men ställer krav som en SBOM används för. Här är en översikt över regelverken i EU och USA. - [NIS2 och cybersäkerhetslagen](https://sbom.se/regulations/nis2.md): NIS2-direktivet genomförs i Sverige genom cybersäkerhetslagen, som gäller sedan den 15 januari 2026. Här går vi igenom vilka som omfattas, vad lagen kräver och hur SBOM hänger ihop med kraven. - [DORA-förordningen](https://sbom.se/regulations/dora.md): DORA tillämpas sedan januari 2025 och gäller de flesta företag under Finansinspektionens tillsyn. Här går vi igenom vad förordningen reglerar och hur SBOM hänger ihop med kraven. - [Certifiering av cybersäkerhet](https://sbom.se/regulations/cybersecurity-certification.md): Försvarets materielverk (FMV) höll i november 2024 ett informationsmöte om certifiering av cybersäkerhet i IT-produkter och IT-tjänster. Presentationen finns under Referenser. ## Resurser - [Resurser](https://sbom.se/resources.md): Scale SBOM, SBOM Observer, myndigheter och länkar till källor. - [Scale SBOM](https://sbom.se/resources/scale-sbom.md): Scale SBOM är ett öppet ramverk som definierar hur organisationer operativt kan arbeta med SBOM, VEX och VDR i digitala leveranskedjor, med en operationell modell, innehållskrav och ett mognadsverktyg för självskattning. - [SBOM Observer](https://sbom.se/resources/sbom-observer.md): SBOM Observer samlar SBOM:er från byggpipelines och leverantörer, bevakar komponenterna mot sårbarhets- och licensdata och kontrollerar varje release mot era regler. - [ENISA](https://sbom.se/resources/enisa.md): Enisa driver den gemensamma rapporteringsplattformen för CRA och den europeiska sårbarhetsdatabasen EUVD, och ger ut vägledning om säkerhet i leveranskedjan. - [Cybersäkerhet i Sverige](https://sbom.se/resources/cybersecurity-in-sweden.md): Rapporten Cybersäkerhet i Sverige 2024 från Nationellt cybersäkerhetscenter (NCSC) tar upp risker i försörjningskedjan, beroenden till leverantörer och brister i kravställning. - [Externa länkar](https://sbom.se/resources/external-links.md): Länkar till myndigheter, standardorganisationer och sårbarhetsdatabaser i EU och USA, och till rapporter från företag och branschorganisationer. ## Om SBOM-guiden - [SBOM-guiden](https://sbom.se/index.md): Kunskap om SBOM, digitala leveranskedjor och CRA - [Om oss](https://sbom.se/about.md): SBOM-guiden drivs av Bytesafe, som utvecklas av Bitfront AB i Stockholm. - [Kontakta oss](https://sbom.se/contact.md): Frågor om innehållet på sbom.se eller om Bytesafes produkter? Skriv till oss. - [Cookie-policy](https://sbom.se/privacy-policy.md): Vilka cookies sbom.se använder och hur du ändrar ditt val.