SBOM-kraven i CRA

Vad cyberresiliensförordningen säger om SBOM

5 oktober 2026

Med Cyber Resilience Act (CRA) blir SBOM ett lagkrav för tillverkare av produkter med digitala element. Kravet gäller från den 11 december 2027. Cyber Resilience Act (CRA) ger en översikt över förordningen som helhet.

Vad förordningen säger

Kravet finns i bilaga I del II punkt 1. Tillverkare ska:

identifiera och dokumentera sårbarheter och komponenter i produkter med digitala element, bland annat genom att upprätta en programvaruförteckning för material i ett allmänt använt och maskinläsbart format som åtminstone täcker produktens viktigaste (top-level) beroenden

Programvaruförteckning är förordningens svenska term för SBOM (Software Bill of Materials). Den definieras som en formell förteckning med uppgifter om komponenterna i produktens programvara och deras förhållanden i leveranskedjan.

Fyra saker följer av texten:

  • En SBOM är obligatorisk. Varje produkt som omfattas behöver en.
  • Formatet ska vara allmänt använt och maskinläsbart. Förordningen pekar inte ut något format. CycloneDX och SPDX är de två som används i praktiken.
  • Direkta beroenden är miniminivån. SBOM:en ska åtminstone täcka de komponenter som produkten är direkt beroende av.
  • SBOM:en är en del av sårbarhetshanteringen. Den står i samma punkt som skyldigheten att identifiera och dokumentera sårbarheter, och det är det syftet den ska tjäna.

Vem får se SBOM:en

Tillverkare behöver inte offentliggöra sin SBOM. Den ingår i den tekniska dokumentationen (bilaga VII), och en marknadskontrollmyndighet kan begära ut den med en motiverad begäran när den behövs för att kontrollera att kraven uppfylls.

En tillverkare får välja att göra SBOM:en tillgänglig för användarna. Då ska användarinformationen ange var den finns (bilaga II).

Kunder kan fortfarande kräva en SBOM i avtal. Det är en fråga mellan leverantör och kund, och det är vanligt i offentlig upphandling.

Vad förordningen lämnar öppet

CRA anger inte vilka datafält en SBOM ska innehålla. Kommissionen får anta genomförandeakter som specificerar format och innehåll (artikel 13.24).

Till dess används framför allt två dokument som referens:

  • BSI TR-03183-2. Den tyska myndigheten för informationssäkerhet (BSI) har publicerat en teknisk riktlinje som specificerar innehåll och format för en SBOM enligt CRA.
  • SBOM Minimum Elements. Grundnivån från amerikanska NTIA. CISA publicerade ett utkast till uppdatering 2025.

Räcker direkta beroenden?

Direkta beroenden är det lagen kräver som minst. I praktiken räcker det sällan för de övriga skyldigheterna.

Tillverkare ska hantera sårbarheter i produkten inklusive dess komponenter (artikel 13.8), och ska anmäla en aktivt utnyttjad sårbarhet inom 24 timmar efter att ha fått kännedom om den. En sårbarhet i ett transitivt beroende påverkar produkten lika mycket som en i ett direkt beroende. Log4j fanns i många produkter som ett transitivt beroende, via andra bibliotek. En SBOM som stannar vid de direkta beroendena kan inte svara på om en produkt är drabbad.

En komplett SBOM som skapas i bygget, med transitiva beroenden, är därför det praktiska valet. Olika typer av SBOM:ar förklarar skillnaden mellan SBOM:ar som skapas från källkod, vid bygget och från ett system i drift.

Andra skyldigheter där SBOM:en används

  • Tillbörlig aktsamhet för komponenter från tredje part (artikel 13.5). Tillverkare ska se till att komponenter från tredje part inte äventyrar produktens säkerhet. Det gäller även öppen källkod. En SBOM från leverantören visar vad en levererad komponent innehåller.
  • Rapportering uppströms (artikel 13.6). En tillverkare som hittar en sårbarhet i en komponent ska rapportera den till den som underhåller komponenten.
  • Stödperiod. Sårbarheter ska hanteras i minst fem år. SBOM:en för varje släppt version behöver sparas så länge versionen stöds.
  • Information till användare. Åtgärdade sårbarheter ska offentliggöras, med information som gör att användare kan identifiera den berörda produkten. VEX är ett format för att ange om en produkt påverkas av en viss sårbarhet.

Förbered dig före december 2027

  1. Skapa en SBOM i varje bygge, i CycloneDX eller SPDX, och spara den tillsammans med releasen. Hur skapar man en SBOM? listar verktyg.
  2. Kontrollera SBOM:ens kvalitet: komponentnamn, versioner, unika identifierare och beroenderelationer. Varför är SBOM-kvalitet viktigt? beskriver vanliga brister.
  3. Bevaka SBOM:en för varje release som stöds mot nya sårbarheter, inte bara den senaste.
  4. Be leverantörer om SBOM:ar för de komponenter och produkter ni bygger på, och kom överens om hur de levereras.
  5. Bestäm vem som får ta del av era SBOM:ar och hur: myndigheter på begäran, och kunder om ni väljer att dela.

Verktyg

Alla verktyg som hanterar CycloneDX eller SPDX går att använda. Två från Bytesafe, som driver den här sajten:

  • SBOM Observer sparar SBOM:en för varje release och bevakar den mot sårbarhetsdata.
  • Trust Repository samlar in SBOM, VEX och supportdatum från leverantörer och publicerar era egna till kunder.

Video

Ett samtal mellan Anthony Harrison och Olle E. Johansson från SBOM Europe, publicerat i januari 2026, om vilken typ av SBOM som CRA kräver (på engelska, 20 minuter).

Referenser

Förordning (EU) 2024/2847 (cyberresiliensförordningen)

Kravet på SBOM finns i bilaga I del II punkt 1. Den tekniska dokumentationen beskrivs i bilaga VII.

CRA, EU

BSI TR-03183: Cyber Resilience Requirements for Manufacturers and Products

Teknisk riktlinje från den tyska myndigheten för informationssäkerhet. Del 2 specificerar innehåll och format för en SBOM (på engelska).

CRA, SBOM, BSI

NTIA: SBOM Minimum Elements

NTIA:s rapport från juli 2021 med lägstanivån för vad en SBOM ska innehålla.

Minimum Elements, NTIA, EO14028

SBOM-kraven i CRA | SBOM-guiden