# Vad är Minimum Elements?

Lägstanivån för vad en SBOM ska innehålla

> SBOM Minimum Elements från amerikanska NTIA anger vilka datafält, vilket stöd för automatisering och vilka arbetssätt en SBOM minst ska uppfylla. CISA publicerade ett utkast till uppdatering 2025.

Uppdaterad: 5 oktober 2026  
URL: https://sbom.se/sbom/minimum-elements

SBOM Minimum Elements är en lägstanivå för vad en SBOM ska innehålla. Den publicerades i juli 2021 av den amerikanska myndigheten NTIA (National Telecommunications and Information Administration), på uppdrag i presidentordern EO 14028.

Dokumentet är amerikanskt, men det används som referens även i Europa och av de flesta verktyg som kontrollerar SBOM-kvalitet.

## Tre delar

Minimum Elements består av tre delar:

* **Datafält.** De uppgifter som ska finnas om varje komponent.
* **Stöd för automatisering.** SBOM:en ska vara maskinläsbar och följa ett standardformat.
* **Arbetssätt och processer.** Hur och när SBOM:er skapas, uppdateras och delas.

## Datafälten

| Fält                         | Engelsk term             | Beskrivning                                     |
| ---------------------------- | ------------------------ | ----------------------------------------------- |
| Leverantörens namn           | Supplier Name            | Den som har skapat och identifierar komponenten |
| Komponentens namn            | Component Name           | Namnet som leverantören har gett komponenten    |
| Version                      | Version of the Component | Den version som SBOM:en avser                   |
| Andra unika identifierare    | Other Unique Identifiers | Till exempel Package URL (purl) eller CPE       |
| Beroenderelation             | Dependency Relationship  | Att en komponent ingår i en annan               |
| SBOM-uppgifternas författare | Author of SBOM Data      | Den som har skapat SBOM:en                      |
| Tidsstämpel                  | Timestamp                | När SBOM:en skapades                            |

## Stöd för automatisering

SBOM:en ska vara i ett format som verktyg kan läsa och skapa. NTIA pekade ut tre format: SPDX, CycloneDX och SWID-taggar. I praktiken används [CycloneDX och SPDX](https://sbom.se/sbom/formats-and-standards).

## Arbetssätt och processer

* **Frekvens.** En ny SBOM ska skapas när mjukvaran ändras, till exempel vid en ny version.
* **Djup.** SBOM:en ska minst innehålla de direkta beroendena, och helst även de transitiva.
* **Kända luckor.** Om en del av beroendeträdet inte är känd ska det anges uttryckligen.
* **Distribution.** SBOM:en ska göras tillgänglig för dem som behöver den utan onödigt dröjsmål.
* **Åtkomstkontroll.** Leverantören får bestämma villkoren för vem som får ta del av den.
* **Tolerans för fel.** Arbetssättet är nytt, och misstag ska kunna rättas utan påföljd.

## Uppdateringen 2025

I augusti 2025 publicerade CISA ett utkast till uppdaterade Minimum Elements för synpunkter. Utkastet förtydligar de befintliga fälten och lägger till fyra nya:

* **Komponentens kontrollsumma** (Component Hash)
* **Licens** (License)
* **Verktygets namn** (Tool Name), alltså verktyget som skapade SBOM:en
* **Genereringskontext** (Generation Context), alltså om SBOM:en skapades från källkod, vid bygget eller från en färdig produkt

Utkastet anger också att kraven gäller all mjukvara, inklusive öppen källkod, AI-system och molntjänster.

## Minimum Elements och CRA

[Cyber Resilience Act (CRA)](https://sbom.se/cra/sbom-requirements) hänvisar inte till Minimum Elements. Förordningen kräver en SBOM i ett allmänt använt och maskinläsbart format som åtminstone täcker de direkta beroendena, men anger inte vilka fält som ska ingå. Den tyska riktlinjen BSI TR-03183-2 specificerar innehållet mer i detalj för CRA.

## Referenser

- [NTIA: SBOM Minimum Elements](https://www.ntia.doc.gov/files/ntia/publications/sbom_minimum_elements_report.pdf): NTIA:s rapport från juli 2021 med lägstanivån för vad en SBOM ska innehålla.
- [CISA: 2025 Minimum Elements for a Software Bill of Materials (utkast)](https://www.cisa.gov/sites/default/files/2025-08/2025_CISA_SBOM_Minimum_Elements.pdf): CISA:s utkast till uppdatering av Minimum Elements, publicerat för synpunkter i augusti 2025 (på engelska).
