Regelverk som kräver SBOM
Var SBOM är ett uttryckligt krav och var den är ett hjälpmedel
Regelverk förhåller sig till SBOM på två sätt. Några kräver uttryckligen att en SBOM tas fram. Andra ställer krav på sårbarhetshantering och säkerhet i leveranskedjan utan att nämna SBOM, och då är en SBOM ett sätt att uppfylla kraven.
Översikt
| Regelverk | Gäller | Kräver SBOM uttryckligen | Gäller sedan |
|---|---|---|---|
| Cyber Resilience Act (CRA) | Produkter med digitala element på EU:s marknad | Ja | Rapportering 11 september 2026, övriga krav 11 december 2027 |
| NIS2 och cybersäkerhetslagen | Verksamheter i 18 sektorer | Nej | 15 januari 2026 i Sverige |
| DORA | Finanssektorn | Nej | Januari 2025 |
| FDA (USA) | Medicintekniska produkter med mjukvara | Ja | 2023 |
EU
Cyber Resilience Act (CRA)
CRA är det första EU-regelverket som gör SBOM till ett lagkrav. Tillverkare ska upprätta en SBOM i ett allmänt använt och maskinläsbart format som åtminstone täcker produktens direkta beroenden. SBOM:en behöver inte offentliggöras, men en marknadskontrollmyndighet kan begära ut den. Läs mer i Cyber Resilience Act (CRA) och SBOM-kraven i CRA.
NIS2 och cybersäkerhetslagen
NIS2 ställer krav på verksamheter, inte på produkter. Direktivet nämner inte SBOM, men kräver bland annat säkerhet i leveranskedjan och hantering av sårbarheter. Läs mer i NIS2 och cybersäkerhetslagen.
DORA
DORA gäller finanssektorn och reglerar IKT-riskhantering, incidentrapportering, testning och tredjepartsrisk. Förordningen nämner inte SBOM. Läs mer i DORA-förordningen.
Tysk vägledning: BSI TR-03183
Den tyska myndigheten för informationssäkerhet (BSI) har publicerat den tekniska riktlinjen TR-03183, där del 2 specificerar innehåll och format för en SBOM enligt CRA. Den är inte bindande utanför Tyskland men används som referens även av tillverkare i andra länder.
USA
Executive Order 14028
Presidentordern från maj 2021 om att förbättra USA:s cybersäkerhet gav NTIA i uppdrag att definiera vad en SBOM minst ska innehålla. Resultatet, SBOM Minimum Elements, publicerades i juli 2021 och är fortfarande den vanligaste grundnivån. CISA publicerade ett utkast till uppdatering i augusti 2025.
FDA och medicintekniska produkter
Sedan 2023 kräver den amerikanska läkemedelsmyndigheten FDA en SBOM i ansökan om marknadsgodkännande för medicintekniska produkter som innehåller mjukvara och kan anslutas till internet.
Krav i avtal och upphandling
Utöver lagstiftningen ställs krav på SBOM allt oftare i avtal mellan kund och leverantör. SBOM i offentlig upphandling beskriver hur sådana krav kan formuleras.