Regelverk som kräver SBOM

Var SBOM är ett uttryckligt krav och var den är ett hjälpmedel

Uppdaterad 5 oktober 2026

Regelverk förhåller sig till SBOM på två sätt. Några kräver uttryckligen att en SBOM tas fram. Andra ställer krav på sårbarhetshantering och säkerhet i leveranskedjan utan att nämna SBOM, och då är en SBOM ett sätt att uppfylla kraven.

Översikt

RegelverkGällerKräver SBOM uttryckligenGäller sedan
Cyber Resilience Act (CRA)Produkter med digitala element på EU:s marknadJaRapportering 11 september 2026, övriga krav 11 december 2027
NIS2 och cybersäkerhetslagenVerksamheter i 18 sektorerNej15 januari 2026 i Sverige
DORAFinanssektornNejJanuari 2025
FDA (USA)Medicintekniska produkter med mjukvaraJa2023

EU

Cyber Resilience Act (CRA)

CRA är det första EU-regelverket som gör SBOM till ett lagkrav. Tillverkare ska upprätta en SBOM i ett allmänt använt och maskinläsbart format som åtminstone täcker produktens direkta beroenden. SBOM:en behöver inte offentliggöras, men en marknadskontrollmyndighet kan begära ut den. Läs mer i Cyber Resilience Act (CRA) och SBOM-kraven i CRA.

NIS2 och cybersäkerhetslagen

NIS2 ställer krav på verksamheter, inte på produkter. Direktivet nämner inte SBOM, men kräver bland annat säkerhet i leveranskedjan och hantering av sårbarheter. Läs mer i NIS2 och cybersäkerhetslagen.

DORA

DORA gäller finanssektorn och reglerar IKT-riskhantering, incidentrapportering, testning och tredjepartsrisk. Förordningen nämner inte SBOM. Läs mer i DORA-förordningen.

Tysk vägledning: BSI TR-03183

Den tyska myndigheten för informationssäkerhet (BSI) har publicerat den tekniska riktlinjen TR-03183, där del 2 specificerar innehåll och format för en SBOM enligt CRA. Den är inte bindande utanför Tyskland men används som referens även av tillverkare i andra länder.

USA

Executive Order 14028

Presidentordern från maj 2021 om att förbättra USA:s cybersäkerhet gav NTIA i uppdrag att definiera vad en SBOM minst ska innehålla. Resultatet, SBOM Minimum Elements, publicerades i juli 2021 och är fortfarande den vanligaste grundnivån. CISA publicerade ett utkast till uppdatering i augusti 2025.

FDA och medicintekniska produkter

Sedan 2023 kräver den amerikanska läkemedelsmyndigheten FDA en SBOM i ansökan om marknadsgodkännande för medicintekniska produkter som innehåller mjukvara och kan anslutas till internet.

Krav i avtal och upphandling

Utöver lagstiftningen ställs krav på SBOM allt oftare i avtal mellan kund och leverantör. SBOM i offentlig upphandling beskriver hur sådana krav kan formuleras.

Regelverk som kräver SBOM | SBOM-guiden