SBOM-guiden
Regelverk

Regelverk som kräver SBOM

Var SBOM är ett uttryckligt krav och var den är ett hjälpmedel

Regelverk förhåller sig till SBOM på två sätt. Några kräver uttryckligen att en SBOM tas fram. Andra ställer krav på sårbarhetshantering och säkerhet i leveranskedjan utan att nämna SBOM, och då är en SBOM ett sätt att uppfylla kraven.

Översikt

RegelverkGällerKräver SBOM uttryckligenGäller sedan
Cyber Resilience Act (CRA)Produkter med digitala element på EU:s marknadJaRapportering 11 september 2026, övriga krav 11 december 2027
NIS2 och cybersäkerhetslagenVerksamheter i 18 sektorerNej15 januari 2026 i Sverige
DORAFinanssektornNejJanuari 2025
FDA (USA)Medicintekniska produkter med mjukvaraJa2023

EU

Cyber Resilience Act (CRA)

CRA är det första EU-regelverket som gör SBOM till ett lagkrav. Tillverkare ska upprätta en SBOM i ett allmänt använt och maskinläsbart format som åtminstone täcker produktens direkta beroenden. SBOM:en behöver inte offentliggöras, men en marknadskontrollmyndighet kan begära ut den. Läs mer i Cyber Resilience Act (CRA) och SBOM-kraven i CRA.

NIS2 och cybersäkerhetslagen

NIS2 ställer krav på verksamheter, inte på produkter. Direktivet nämner inte SBOM, men kräver bland annat säkerhet i leveranskedjan och hantering av sårbarheter. Läs mer i NIS2 och cybersäkerhetslagen.

DORA

DORA gäller finanssektorn och reglerar IKT-riskhantering, incidentrapportering, testning och tredjepartsrisk. Förordningen nämner inte SBOM. Läs mer i DORA-förordningen.

Tysk vägledning: BSI TR-03183

Den tyska myndigheten för informationssäkerhet (BSI) har publicerat den tekniska riktlinjen TR-03183, där del 2 specificerar innehåll och format för en SBOM enligt CRA. Den är inte bindande utanför Tyskland men används som referens även av tillverkare i andra länder.

USA

Executive Order 14028

Presidentordern från maj 2021 om att förbättra USA:s cybersäkerhet gav NTIA i uppdrag att definiera vad en SBOM minst ska innehålla. Resultatet, SBOM Minimum Elements, publicerades i juli 2021 och är fortfarande den vanligaste grundnivån. CISA publicerade ett utkast till uppdatering i augusti 2025.

FDA och medicintekniska produkter

Sedan 2023 kräver den amerikanska läkemedelsmyndigheten FDA en SBOM i ansökan om marknadsgodkännande för medicintekniska produkter som innehåller mjukvara och kan anslutas till internet.

Krav i avtal och upphandling

Utöver lagstiftningen ställs krav på SBOM allt oftare i avtal mellan kund och leverantör. SBOM i offentlig upphandling beskriver hur sådana krav kan formuleras.

På den här sidan