Compliance-Lexikon · CRA
SBOM – Praxis
SBOM wird von Auditoren nicht danach bewertet, ob das Thema bekannt ist, sondern ob eine belastbare, datierte Umsetzung nachweisbar ist. Dieser Artikel zeigt, was konkret vorzubereiten ist.
Was Auditoren konkret prüfen
Der Auditor erwartet keinen theoretischen Idealzustand, sondern einen nachvollziehbaren Prozess mit Verantwortlichkeiten, Fristen und Nachweisen. Wird für jedes ausgelieferte Produkt eine vollständige Software Bill of Materials erzeugt und mitgeliefert?
Häufige Fehler in der Praxis
- SBOM wird manuell und unregelmäßig erstellt statt automatisiert aus der Build-Pipeline
- Transitive Abhängigkeiten (Abhängigkeiten der Abhängigkeiten) fehlen in der Liste
- SBOM wird erstellt, aber nicht an Kunden oder Aufsichtsbehörden weitergegeben
Praxis-Tipp
Eine SBOM ist nur dann nützlich, wenn sie maschinenlesbar in einem Standardformat wie SPDX oder CycloneDX vorliegt, nicht als PDF-Liste. Nur so lässt sie sich automatisiert gegen bekannte Schwachstellen abgleichen.
Vom Stand-alone-Dokument zum Sicherheitsinstrument
Eine vollständige SBOM erfasst alle direkten und transitiven Software-Komponenten eines Produkts inklusive Versionsnummern und Lizenzinformationen. In Verbindung mit Schwachstellendatenbanken ermöglicht sie eine automatisierte Erkennung betroffener Produkte innerhalb von Minuten statt Wochen nach Bekanntwerden einer neuen Schwachstelle.
Evidence-Anforderungen im Audit
Vorzulegen sind in der Regel: Aktuelle SBOM je Produktversion in maschinenlesbarem Format, Nachweis der Integration in den Build-Prozess. Eine strukturierte Ablage dieser Nachweise erspart im Audit-Fall zeitraubende Nachrecherchen.
Nächster Schritt
Compliance-Stresstest starten
Kostenloser Stresstest auf Basis der BAM-Objekte – unverbindlich, 20 Minuten.
Die strategische Einordnung – warum SBOM über die technische Umsetzung hinaus Bedeutung hat – findet sich auf Ebene 3.