Prendre rendez-vous

La gestion des SBOM pour la chaîne d'approvisionnement logicielle

Comment générer, distribuer et exploiter des nomenclatures logicielles (SBOM) conformément aux standards – du choix du format à la corrélation continue des vulnérabilités, en passant par l'intégration au build.

Mise à jour: juillet 2026 · Valeri Milke, Lead Auditor ISO 27001 & ISO 42001

2formats ouverts dominent la pratique : CycloneDX et SPDX
3catégories dans les NTIA Minimum Elements de 2021
2026les CISA Elements remplacent la version NTIA (juillet 2026)
2027obligations principales du CRA à partir du 11 décembre 2027

Une Software Bill of Materials (SBOM) est un inventaire lisible par machine de tous les composants d'un logiciel – à l'image de la nomenclature dans l'industrie manufacturière. Depuis des incidents comme Log4Shell au plus tard, il est évident que les organisations sans transparence sur leurs composants ne peuvent pas déterminer si et où elles sont concernées par une nouvelle vulnérabilité. Avec le Cyber Resilience Act, la SBOM devient pour la première fois une obligation légale dans l'UE pour les produits comportant des éléments numériques ; en parallèle, la CISA et ses partenaires internationaux ont redéfini en juillet 2026 le contenu minimal d'une SBOM. La gestion des SBOM ne se limite pas à la génération ponctuelle d'un fichier : c'est un processus continu de génération, de distribution, d'enrichissement et d'exploitation tout au long du cycle de vie du produit.

Du standard de format à l'obligation légale

Appuyez sur un jalon pour afficher les détails.

L'essentiel en un coup d'œil

Six blocs thématiques — appuyez pour les déplier.

La gestion des SBOM en quatre volets

Du choix du format aux obligations réglementaires — sélectionnez un onglet pour les détails.

ECMA-424 / ISO/IEC 5962
  • CycloneDX est issu de la communauté OWASP et standardisé via le comité Ecma TC54 — la version 1.7 a été publiée en décembre 2025 comme ECMA-424 (2e édition), avec une modélisation étendue, notamment pour les artefacts cryptographiques et les modèles de ML.
  • SPDX est développé sous l'égide de la Linux Foundation ; l'ISO/IEC 5962:2021 encadre la version 2.2.1, tandis que la spécification actuelle 3.0.1 suit la procédure ISO en tant qu'ISO/IEC DIS 5962.
  • SPDX trouve ses racines dans la conformité des licences, CycloneDX est davantage orienté vers les cas d'usage de sécurité — les deux satisfont l'exigence du CRA d'un format couramment utilisé et lisible par machine.
CycloneDXSPDXECMA-424ISO/IEC 5962TC54Linux Foundation

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

Ecma International · 2025

ECMA-424: CycloneDX Bill of Materials Specification, 2nd Edition

Standard international pour CycloneDX v1.7 (adopté en décembre 2025) ; la 1re édition de juin 2024 standardisait la version 1.6.

ISO/IEC · 2021

ISO/IEC 5962:2021 – SPDX Specification V2.2.1

Normalisation ISO du format SPDX en version 2.2.1 ; la spécification SPDX actuelle 3.0.1 suit la procédure ISO en tant qu'ISO/IEC DIS 5962.

CISA / NSA / FBI und internationale Partner · 2026

2026 Minimum Elements for a Software Bill of Materials (SBOM)

Remplace les NTIA Minimum Elements de 2021 ; ajoute notamment les hachages de composants, les licences, l'outil de génération et le contexte de génération comme champs minimaux.

Amtsblatt der EU / EUR-Lex · 2024

Verordnung (EU) 2024/2847 (Cyber Resilience Act)

L'annexe I partie II exige une SBOM dans un format couramment utilisé et lisible par machine, couvrant au minimum les dépendances de premier niveau ; obligations principales à partir du 11.12.2027.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2025

BSI TR-03183 Teil 2: Software Bill of Materials (SBOM), Version 2.1.0

Prescriptions SBOM formelles et métier comme aide d'entrée vers le CRA, y compris la correspondance des champs vers SPDX et CycloneDX (état : août 2025).

OWASP Foundation · 2026

Dependency-Track Documentation

Atteste les fonctions clés de la plateforme : consommation/production de SBOM et VEX CycloneDX, sources de vulnérabilités, moteur de politiques et conception API-first.

Mettre en œuvre de manière structurée les obligations SBOM du CRA ?

Nous vous accompagnons dans le choix du format, l'intégration au build et la mise en place d'une exploitation SBOM pérenne – de l'analyse des écarts à la chaîne d'outils. Contactez-nous pour un premier entretien sans engagement.