Termin vereinbaren

SBOM-Management für die Software-Lieferkette

Wie Sie Software-Stücklisten (SBOMs) standardkonform erzeugen, verteilen und operativ nutzen – von der Formatwahl über die Build-Integration bis zur kontinuierlichen Schwachstellen-Korrelation.

Stand: Juli 2026 · Valeri Milke, ISO 27001 & ISO 42001 Lead Auditor

2offene Formate dominieren die Praxis: CycloneDX und SPDX
3Kategorien der NTIA Minimum Elements von 2021
2026CISA-Elements lösen die NTIA-Fassung ab (Juli 2026)
2027CRA-Hauptpflichten gelten ab 11. Dezember 2027

Eine Software Bill of Materials (SBOM) ist ein maschinenlesbares Inventar aller Komponenten einer Software – analog zur Stückliste in der Fertigung. Spätestens seit Vorfällen wie Log4Shell ist klar, dass Organisationen ohne Komponententransparenz nicht beantworten können, ob und wo sie von einer neuen Schwachstelle betroffen sind. Mit dem Cyber Resilience Act wird die SBOM für Produkte mit digitalen Elementen erstmals zur gesetzlichen Pflicht in der EU; parallel haben CISA und internationale Partner im Juli 2026 die Mindestinhalte einer SBOM neu definiert. SBOM-Management umfasst dabei mehr als das einmalige Erzeugen einer Datei: Es ist ein fortlaufender Prozess aus Generierung, Verteilung, Anreicherung und Auswertung über den gesamten Produktlebenszyklus.

Vom Format-Standard zur gesetzlichen Pflicht

Jeden Meilenstein antippen, um Details einzublenden.

Das Wichtigste im Überblick

Sechs Themenblöcke — zum Aufklappen antippen.

SBOM-Management in vier Blickwinkeln

Von der Formatwahl bis zur regulatorischen Pflicht — Tab wählen für Details.

ECMA-424 / ISO/IEC 5962
  • CycloneDX stammt aus der OWASP-Community und wird über das Ecma-Komitee TC54 standardisiert — Version 1.7 erschien im Dezember 2025 als ECMA-424 (2. Edition), u. a. mit erweiterter Modellierung für kryptografische Artefakte und ML-Modelle.
  • SPDX wird unter dem Dach der Linux Foundation entwickelt; die ISO/IEC 5962:2021 normiert Version 2.2.1, die aktuelle Spezifikation 3.0.1 durchläuft das ISO-Verfahren als ISO/IEC DIS 5962.
  • SPDX hat seine Wurzeln im Lizenz-Compliance-Umfeld, CycloneDX ist stärker auf Security-Anwendungsfälle ausgerichtet — beide erfüllen die CRA-Anforderung eines gängigen und maschinenlesbaren Formats.
CycloneDXSPDXECMA-424ISO/IEC 5962TC54Linux Foundation

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

Ecma International · 2025

ECMA-424: CycloneDX Bill of Materials Specification, 2nd Edition

Internationaler Standard für CycloneDX v1.7 (verabschiedet Dezember 2025); die 1. Edition von Juni 2024 standardisierte Version 1.6.

ISO/IEC · 2021

ISO/IEC 5962:2021 – SPDX Specification V2.2.1

ISO-Normierung des SPDX-Formats in Version 2.2.1; die aktuelle SPDX-Spezifikation 3.0.1 durchläuft das ISO-Verfahren als ISO/IEC DIS 5962.

CISA / NSA / FBI und internationale Partner · 2026

2026 Minimum Elements for a Software Bill of Materials (SBOM)

Löst die NTIA Minimum Elements von 2021 ab; ergänzt u. a. Komponenten-Hashes, Lizenzen, Generierungswerkzeug und Generierungskontext als Mindestfelder.

Amtsblatt der EU / EUR-Lex · 2024

Verordnung (EU) 2024/2847 (Cyber Resilience Act)

Anhang I Teil II verlangt eine SBOM in gängigem, maschinenlesbarem Format mit mindestens den Top-Level-Abhängigkeiten; Hauptpflichten ab 11.12.2027.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2025

BSI TR-03183 Teil 2: Software Bill of Materials (SBOM), Version 2.1.0

Formale und fachliche SBOM-Vorgaben als Einstiegshilfe zum CRA, inklusive Feld-Mapping auf SPDX und CycloneDX (Stand: August 2025).

OWASP Foundation · 2026

Dependency-Track Documentation

Belegt Kernfunktionen der Plattform: Konsum/Produktion von CycloneDX-SBOM und -VEX, Schwachstellenquellen, Policy Engine und API-first-Design.

SBOM-Pflichten aus dem CRA strukturiert umsetzen?

Wir unterstützen Sie bei Formatwahl, Build-Integration und dem Aufbau eines laufenden SBOM-Betriebs – von der Gap-Analyse bis zur Toolchain. Sprechen Sie uns für ein unverbindliches Erstgespräch an.