Varför är SBOM viktigt för industrin?
Tillverkare, köpare och myndigheter behöver samma uppgifter om mjukvaran
En mjukvaruprodukt består sällan bara av egenutvecklad kod. Den innehåller öppen källkod, kommersiella bibliotek och komponenter från underleverantörer, som i sin tur bygger på andras komponenter. För industriprodukter gäller samma sak för den inbyggda mjukvaran i maskiner, fordon och styrsystem.
SBOM ger alla led i kedjan ett gemensamt, maskinläsbart sätt att beskriva vad en produkt innehåller.
För den som tillverkar
- Sårbarhetshantering under hela livslängden. Industriprodukter används ofta i många år. Med en SBOM per version går det att se vilka levererade versioner som berörs när en ny sårbarhet blir känd.
- Lagkrav. Cyber Resilience Act (CRA) kräver en SBOM för produkter med digitala element från den 11 december 2027, och sårbarhetshantering under en stödperiod på minst fem år.
- Kundkrav. Kunder inom finanssektorn och offentlig sektor frågar efter SBOM i upphandlingar och avtal.
För den som köper
- Insyn utan källkod. En SBOM visar vad en inköpt produkt innehåller, även när källkoden inte lämnas ut.
- Egen bevakning. Köparen kan själv bevaka SBOM:en mot nya sårbarheter i stället för att vänta på besked från leverantören.
- Jämförelse mellan leverantörer. Om en leverantör kan lämna en fullständig SBOM säger något om hur väl leverantören känner sin egen produkt.
I leveranskedjan
När en underleverantör lämnar en SBOM kan tillverkaren föra in innehållet i sin egen SBOM. Kunden får då en förteckning som täcker hela produkten, inte bara det yttersta lagret. Det förutsätter att alla led använder samma format och fyller i samma grunduppgifter, vilket är syftet med SBOM Minimum Elements.
SBOM i digitala leveranskedjor beskriver hur SBOM delas mellan leverantör och kund.