Zwei offene Formate dominieren die Praxis. CycloneDX stammt aus der OWASP-Community und wird über das Ecma-Komitee TC54 international standardisiert: Version 1.6 wurde im Juni 2024 als ECMA-424 (1. Edition) veröffentlicht, die im Oktober 2025 erschienene Version 1.7 im Dezember 2025 als ECMA-424 (2. Edition) – mit erweiterter Modellierung u. a. für kryptografische Artefakte und ML-Modelle. SPDX wird unter dem Dach der Linux Foundation entwickelt; die ISO/IEC 5962:2021 normiert die Version 2.2.1, während die aktuelle Spezifikation 3.0.1 (Dezember 2024) das ISO-Verfahren als ISO/IEC DIS 5962 durchläuft. SPDX hat seine Wurzeln im Lizenz-Compliance-Umfeld, CycloneDX ist stärker auf Security-Anwendungsfälle ausgerichtet – beide erfüllen die CRA-Anforderung eines „gängigen und maschinenlesbaren Formats“.
SBOM-Management für die Software-Lieferkette
Wie Sie Software-Stücklisten (SBOMs) standardkonform erzeugen, verteilen und operativ nutzen – von der Formatwahl über die Build-Integration bis zur kontinuierlichen Schwachstellen-Korrelation.
Eine Software Bill of Materials (SBOM) ist ein maschinenlesbares Inventar aller Komponenten einer Software – analog zur Stückliste in der Fertigung. Spätestens seit Vorfällen wie Log4Shell ist klar, dass Organisationen ohne Komponententransparenz nicht beantworten können, ob und wo sie von einer neuen Schwachstelle betroffen sind. Mit dem Cyber Resilience Act wird die SBOM für Produkte mit digitalen Elementen erstmals zur gesetzlichen Pflicht in der EU; parallel haben CISA und internationale Partner im Juli 2026 die Mindestinhalte einer SBOM neu definiert. SBOM-Management umfasst dabei mehr als das einmalige Erzeugen einer Datei: Es ist ein fortlaufender Prozess aus Generierung, Verteilung, Anreicherung und Auswertung über den gesamten Produktlebenszyklus.
Vom Format-Standard zur gesetzlichen Pflicht
Jeden Meilenstein antippen, um Details einzublenden.
CycloneDX 1.6 wird ECMA-424
Die aus der OWASP-Community stammende Spezifikation wird über das Ecma-Komitee TC54 international standardisiert: Version 1.6 erscheint als ECMA-424 (1. Edition); die im Oktober 2025 erschienene Version 1.7 folgt im Dezember 2025 als 2. Edition.
Cyber Resilience Act in Kraft
Die Verordnung (EU) 2024/2847 tritt in Kraft. Anhang I Teil II verlangt eine Software-Stückliste in einem gängigen, maschinenlesbaren Format, die mindestens die Top-Level-Abhängigkeiten abdeckt.
BSI TR-03183 Teil 2, Version 2.1.0
Das BSI konkretisiert die CRA-Anforderungen mit formalen und fachlichen Vorgaben je Datenfeld — inklusive Zuordnungsempfehlungen zu SPDX und CycloneDX sowie der Behandlung virtueller und referenzierter Komponenten.
2026 Minimum Elements for a SBOM
CISA, NSA, FBI und internationale Partnerbehörden lösen die NTIA-Fassung von 2021 ab. Neu aufgenommen wurden u. a. Komponenten-Hashes, Lizenzangaben, Generierungswerkzeug und Generierungskontext.
CRA-Hauptpflichten gelten
Die Hauptpflichten des Cyber Resilience Act gelten; Meldepflichten greifen bereits ab dem 11. September 2026. Die SBOM ist Teil der technischen Dokumentation und Marktüberwachungsbehörden auf Verlangen vorzulegen.
Das Wichtigste im Überblick
Sechs Themenblöcke — zum Aufklappen antippen.
SBOM-Management in vier Blickwinkeln
Von der Formatwahl bis zur regulatorischen Pflicht — Tab wählen für Details.
- CycloneDX stammt aus der OWASP-Community und wird über das Ecma-Komitee TC54 standardisiert — Version 1.7 erschien im Dezember 2025 als ECMA-424 (2. Edition), u. a. mit erweiterter Modellierung für kryptografische Artefakte und ML-Modelle.
- SPDX wird unter dem Dach der Linux Foundation entwickelt; die ISO/IEC 5962:2021 normiert Version 2.2.1, die aktuelle Spezifikation 3.0.1 durchläuft das ISO-Verfahren als ISO/IEC DIS 5962.
- SPDX hat seine Wurzeln im Lizenz-Compliance-Umfeld, CycloneDX ist stärker auf Security-Anwendungsfälle ausgerichtet — beide erfüllen die CRA-Anforderung eines gängigen und maschinenlesbaren Formats.
- Die NTIA definierte 2021 erstmals Mindestbestandteile in drei Kategorien: Datenfelder, Automatisierungsunterstützung und begleitende Prozesse.
- Die 2026 Minimum Elements von CISA, NSA, FBI und internationalen Partnerbehörden ergänzen u. a. Komponenten-Hashes, Lizenzangaben, den Namen des Generierungswerkzeugs und den Generierungskontext.
- Die Mindestinhalte gelten ausdrücklich als Untergrenze — je nach Einsatzzweck sind zusätzliche Angaben sinnvoll.
- Kontinuierliche Korrelation mit Schwachstellendaten aus Quellen wie NVD, OSV oder GitHub Advisories beantwortet bei einer neuen CVE unmittelbar, welche Produkte betroffene Komponenten enthalten.
- Da eine verwundbare Komponente nicht automatisch ein verwundbares Produkt bedeutet, ergänzt VEX die SBOM um maschinenlesbare Hersteller-Aussagen zur tatsächlichen Betroffenheit — die CISA publizierte dafür im April 2023 Mindestanforderungen.
- Als Austauschformate dienen CSAF 2.0 (seit November 2022 OASIS-Standard, mit eigenem VEX-Profil) und CycloneDX mit eingebettetem VEX; richtig eingesetzt reduziert die Kombination Fehlalarme erheblich.
- CRA Anhang I Teil II verlangt eine Software-Stückliste in einem gängigen, maschinenlesbaren Format, die mindestens die Top-Level-Abhängigkeiten abdeckt.
- Die SBOM ist Teil der technischen Dokumentation und Marktüberwachungsbehörden auf Verlangen vorzulegen; eine Veröffentlichungspflicht besteht nicht.
- Hauptpflichten gelten ab 11. Dezember 2027, Meldepflichten bereits ab 11. September 2026; die BSI TR-03183 Teil 2 (Version 2.1.0, August 2025) konkretisiert die Vorgaben je Datenfeld.
Standards & Quellen
Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.
ECMA-424: CycloneDX Bill of Materials Specification, 2nd Edition
Internationaler Standard für CycloneDX v1.7 (verabschiedet Dezember 2025); die 1. Edition von Juni 2024 standardisierte Version 1.6.
ISO/IEC 5962:2021 – SPDX Specification V2.2.1
ISO-Normierung des SPDX-Formats in Version 2.2.1; die aktuelle SPDX-Spezifikation 3.0.1 durchläuft das ISO-Verfahren als ISO/IEC DIS 5962.
2026 Minimum Elements for a Software Bill of Materials (SBOM)
Löst die NTIA Minimum Elements von 2021 ab; ergänzt u. a. Komponenten-Hashes, Lizenzen, Generierungswerkzeug und Generierungskontext als Mindestfelder.
Verordnung (EU) 2024/2847 (Cyber Resilience Act)
Anhang I Teil II verlangt eine SBOM in gängigem, maschinenlesbarem Format mit mindestens den Top-Level-Abhängigkeiten; Hauptpflichten ab 11.12.2027.
BSI TR-03183 Teil 2: Software Bill of Materials (SBOM), Version 2.1.0
Formale und fachliche SBOM-Vorgaben als Einstiegshilfe zum CRA, inklusive Feld-Mapping auf SPDX und CycloneDX (Stand: August 2025).
Dependency-Track Documentation
Belegt Kernfunktionen der Plattform: Konsum/Produktion von CycloneDX-SBOM und -VEX, Schwachstellenquellen, Policy Engine und API-first-Design.
Passende Leistungen
SBOM-Pflichten aus dem CRA strukturiert umsetzen?
Wir unterstützen Sie bei Formatwahl, Build-Integration und dem Aufbau eines laufenden SBOM-Betriebs – von der Gap-Analyse bis zur Toolchain. Sprechen Sie uns für ein unverbindliches Erstgespräch an.