# Regelverk som kräver SBOM

Var SBOM är ett uttryckligt krav och var den är ett hjälpmedel

> CRA kräver SBOM av tillverkare från den 11 december 2027. NIS2 och DORA nämner inte SBOM men ställer krav som en SBOM används för. Här är en översikt över regelverken i EU och USA.

Uppdaterad: 5 oktober 2026  
URL: https://sbom.se/regulations/overview

Regelverk förhåller sig till SBOM på två sätt. Några kräver uttryckligen att en SBOM tas fram. Andra ställer krav på sårbarhetshantering och säkerhet i leveranskedjan utan att nämna SBOM, och då är en SBOM ett sätt att uppfylla kraven.

## Översikt

| Regelverk                    | Gäller                                         | Kräver SBOM uttryckligen | Gäller sedan                                                 |
| ---------------------------- | ---------------------------------------------- | ------------------------ | ------------------------------------------------------------ |
| Cyber Resilience Act (CRA)   | Produkter med digitala element på EU:s marknad | Ja                       | Rapportering 11 september 2026, övriga krav 11 december 2027 |
| NIS2 och cybersäkerhetslagen | Verksamheter i 18 sektorer                     | Nej                      | 15 januari 2026 i Sverige                                    |
| DORA                         | Finanssektorn                                  | Nej                      | Januari 2025                                                 |
| FDA (USA)                    | Medicintekniska produkter med mjukvara         | Ja                       | 2023                                                         |

## EU

### Cyber Resilience Act (CRA)

CRA är det första EU-regelverket som gör SBOM till ett lagkrav. Tillverkare ska upprätta en SBOM i ett allmänt använt och maskinläsbart format som åtminstone täcker produktens direkta beroenden. SBOM:en behöver inte offentliggöras, men en marknadskontrollmyndighet kan begära ut den. Läs mer i [Cyber Resilience Act (CRA)](https://sbom.se/cra/overview) och [SBOM-kraven i CRA](https://sbom.se/cra/sbom-requirements).

### NIS2 och cybersäkerhetslagen

NIS2 ställer krav på verksamheter, inte på produkter. Direktivet nämner inte SBOM, men kräver bland annat säkerhet i leveranskedjan och hantering av sårbarheter. Läs mer i [NIS2 och cybersäkerhetslagen](https://sbom.se/regulations/nis2).

### DORA

DORA gäller finanssektorn och reglerar IKT-riskhantering, incidentrapportering, testning och tredjepartsrisk. Förordningen nämner inte SBOM. Läs mer i [DORA-förordningen](https://sbom.se/regulations/dora).

### Tysk vägledning: BSI TR-03183

Den tyska myndigheten för informationssäkerhet (BSI) har publicerat den tekniska riktlinjen TR-03183, där del 2 specificerar innehåll och format för en SBOM enligt CRA. Den är inte bindande utanför Tyskland men används som referens även av tillverkare i andra länder.

## USA

### Executive Order 14028

Presidentordern från maj 2021 om att förbättra USA:s cybersäkerhet gav NTIA i uppdrag att definiera vad en SBOM minst ska innehålla. Resultatet, [SBOM Minimum Elements](https://sbom.se/sbom/minimum-elements), publicerades i juli 2021 och är fortfarande den vanligaste grundnivån. CISA publicerade ett utkast till uppdatering i augusti 2025.

### FDA och medicintekniska produkter

Sedan 2023 kräver den amerikanska läkemedelsmyndigheten FDA en SBOM i ansökan om marknadsgodkännande för medicintekniska produkter som innehåller mjukvara och kan anslutas till internet.

## Krav i avtal och upphandling

Utöver lagstiftningen ställs krav på SBOM allt oftare i avtal mellan kund och leverantör. [SBOM i offentlig upphandling](https://sbom.se/guides/public-procurement) beskriver hur sådana krav kan formuleras.
