Vad CRA kräver för SBOM
Av DoCRA · Senast uppdaterad
Cyberresiliensakten kräver att tillverkare tar fram en programvaruförteckning (SBOM) för varje produkt. Den ska vara maskinläsbar, omfatta minst de direkta beroendena och ingå i den tekniska dokumentationen. CRA kräver inte att ni publicerar er SBOM.
Vad är en SBOM enligt CRA?
En SBOM är en strukturerad förteckning över de programvarukomponenter som en produkt innehåller. Enligt CRA ingår den i den tekniska dokumentation som tillverkare ska bevara för varje produkt, och den stöder den sårbarhetshantering som förordningen kräver.
Vad ska en SBOM enligt CRA innehålla?
CRA anger ett minimikrav: en SBOM ska vara maskinläsbar och omfatta minst produktens direkta beroenden. Många tillverkare tar med fler nivåer av beroenden, eftersom en mer detaljerad SBOM gör det lättare att kontrollera om nyligen offentliggjorda sårbarheter berör deras fasta programvara.
| Krav | Vad det innebär i praktiken |
|---|---|
| Maskinläsbar | Ett strukturerat filformat som verktyg kan tolka, inte en PDF eller en skärmbild av ett kalkylblad |
| Minst de direkta beroendena | Varje direkt komponent: operativsystem, bibliotek, stackar, drivrutiner och SDK:er |
| Del av den tekniska dokumentationen | Förvaras tillsammans med produktens CRA-dokumentation och uppdateras vid varje version |
| Behöver inte publiceras | Ni får behålla den internt och dela den på begäran |
Måste en SBOM vara offentlig?
Nej. CRA kräver att en SBOM ingår i den tekniska dokumentationen, inte att den är en offentlig handling. Vissa tillverkare väljer att dela SBOM:er med kunder på begäran, vilket kan underlätta vid upphandling.
Varför är en SBOM viktig för rapporteringen enligt artikel 14?
Rapporteringskraven i artikel 14 gäller sedan 11 september 2026, och en tidig varning ska lämnas inom 24 timmar. Utan en SBOM kan en tillverkare inte snabbt avgöra om en sårbarhet som nyligen börjat utnyttjas i ett vanligt bibliotek påverkar tillverkarens produkter. En SBOM gör det realistiskt att klara tidsfristen på 24 timmar.
Hur tar ni fram en SBOM för fast programvara i inbyggda system?
För produkter med inbyggt Linux eller RTOS tas en SBOM vanligtvis fram med hjälp av byggsystemet och en granskning av leverantörernas binärfiler, till exempel Wi-Fi-drivrutiner och SDK:er. De praktiska stegen är likartade för olika produktfamiljer.
- Generera en komponentlista från bygget för varje version av den fasta programvaran.
- Lägg till binärfiler från leverantörer och deras versioner manuellt.
- Spara er SBOM tillsammans med versionen i den tekniska dokumentationen.
- Bevaka nya sårbarheter i komponenterna under supportperioden.
Vanliga frågor
Är en SBOM obligatorisk enligt CRA?
Ja. Tillverkare av produkter som omfattas av CRA måste ha en maskinläsbar SBOM som en del av den tekniska dokumentationen.
Hur detaljerad måste en SBOM enligt CRA vara?
Den ska omfatta minst de direkta beroendena. Att ta med fler nivåer av beroenden är frivilligt men underlättar sårbarhetsbevakningen.
Måste vi publicera vår SBOM?
Nej. CRA kräver inte att en SBOM publiceras.
När börjar kraven på SBOM gälla?
Dokumentationskraven gäller från 11 december 2027, men en SBOM underlättar redan nu rapporteringen enligt artikel 14, som gäller sedan 11 september 2026.
Relaterade guider
Källor
Gäller CRA er produkt?
Gör den kostnadsfria CRA-kollen: 3 minuter, 10 frågor, direkt resultat. Boka sedan en gap-analys om ni vill ha hela bilden.
Informationen på den här webbplatsen är vägledande och inte juridisk rådgivning.