Regelverk förhåller sig till SBOM på två sätt. Några kräver uttryckligen att en SBOM tas fram. Andra ställer krav på sårbarhetshantering och säkerhet i leveranskedjan utan att nämna SBOM, och då är en SBOM ett sätt att uppfylla kraven.
Översikt
| Regelverk | Gäller | Kräver SBOM uttryckligen | Gäller sedan |
|---|---|---|---|
| Cyber Resilience Act (CRA) | Produkter med digitala element på EU:s marknad | Ja | Rapportering 11 september 2026, övriga krav 11 december 2027 |
| NIS2 och cybersäkerhetslagen | Verksamheter i 18 sektorer | Nej | 15 januari 2026 i Sverige |
| DORA | Finanssektorn | Nej | Januari 2025 |
| FDA (USA) | Medicintekniska produkter med mjukvara | Ja | 2023 |
EU
Cyber Resilience Act (CRA)
CRA är det första EU-regelverket som gör SBOM till ett lagkrav. Tillverkare ska upprätta en SBOM i ett allmänt använt och maskinläsbart format som åtminstone täcker produktens direkta beroenden. SBOM:en behöver inte offentliggöras, men en marknadskontrollmyndighet kan begära ut den. Läs mer i Cyber Resilience Act (CRA) och SBOM-kraven i CRA.
NIS2 och cybersäkerhetslagen
NIS2 ställer krav på verksamheter, inte på produkter. Direktivet nämner inte SBOM, men kräver bland annat säkerhet i leveranskedjan och hantering av sårbarheter. Läs mer i NIS2 och cybersäkerhetslagen.
DORA
DORA gäller finanssektorn och reglerar IKT-riskhantering, incidentrapportering, testning och tredjepartsrisk. Förordningen nämner inte SBOM. Läs mer i DORA-förordningen.
Tysk vägledning: BSI TR-03183
Den tyska myndigheten för informationssäkerhet (BSI) har publicerat den tekniska riktlinjen TR-03183, där del 2 specificerar innehåll och format för en SBOM enligt CRA. Den är inte bindande utanför Tyskland men används som referens även av tillverkare i andra länder.
USA
Executive Order 14028
Presidentordern från maj 2021 om att förbättra USA:s cybersäkerhet gav NTIA i uppdrag att definiera vad en SBOM minst ska innehålla. Resultatet, SBOM Minimum Elements, publicerades i juli 2021 och är fortfarande den vanligaste grundnivån. CISA publicerade ett utkast till uppdatering i augusti 2025.
FDA och medicintekniska produkter
Sedan 2023 kräver den amerikanska läkemedelsmyndigheten FDA en SBOM i ansökan om marknadsgodkännande för medicintekniska produkter som innehåller mjukvara och kan anslutas till internet.
Krav i avtal och upphandling
Utöver lagstiftningen ställs krav på SBOM allt oftare i avtal mellan kund och leverantör. SBOM i offentlig upphandling beskriver hur sådana krav kan formuleras.