Deux formats ouverts dominent la pratique. CycloneDX est issu de la communauté OWASP et est standardisé au niveau international via le comité Ecma TC54 : la version 1.6 a été publiée en juin 2024 sous la référence ECMA-424 (1re édition), et la version 1.7, parue en octobre 2025, a été publiée en décembre 2025 comme ECMA-424 (2e édition) – avec une modélisation étendue, notamment pour les artefacts cryptographiques et les modèles de ML. SPDX est développé sous l'égide de la Linux Foundation ; la norme ISO/IEC 5962:2021 encadre la version 2.2.1, tandis que la spécification actuelle 3.0.1 (décembre 2024) suit la procédure ISO en tant qu'ISO/IEC DIS 5962. SPDX trouve ses racines dans la conformité des licences, CycloneDX est davantage orienté vers les cas d'usage de sécurité – les deux satisfont l'exigence du CRA d'un « format couramment utilisé et lisible par machine ».
La gestion des SBOM pour la chaîne d'approvisionnement logicielle
Comment générer, distribuer et exploiter des nomenclatures logicielles (SBOM) conformément aux standards – du choix du format à la corrélation continue des vulnérabilités, en passant par l'intégration au build.
Une Software Bill of Materials (SBOM) est un inventaire lisible par machine de tous les composants d'un logiciel – à l'image de la nomenclature dans l'industrie manufacturière. Depuis des incidents comme Log4Shell au plus tard, il est évident que les organisations sans transparence sur leurs composants ne peuvent pas déterminer si et où elles sont concernées par une nouvelle vulnérabilité. Avec le Cyber Resilience Act, la SBOM devient pour la première fois une obligation légale dans l'UE pour les produits comportant des éléments numériques ; en parallèle, la CISA et ses partenaires internationaux ont redéfini en juillet 2026 le contenu minimal d'une SBOM. La gestion des SBOM ne se limite pas à la génération ponctuelle d'un fichier : c'est un processus continu de génération, de distribution, d'enrichissement et d'exploitation tout au long du cycle de vie du produit.
Du standard de format à l'obligation légale
Appuyez sur un jalon pour afficher les détails.
CycloneDX 1.6 devient ECMA-424
La spécification issue de la communauté OWASP est standardisée au niveau international via le comité Ecma TC54 : la version 1.6 paraît comme ECMA-424 (1re édition) ; la version 1.7, parue en octobre 2025, suit en décembre 2025 comme 2e édition.
Le Cyber Resilience Act entre en vigueur
Le règlement (UE) 2024/2847 entre en vigueur. L'annexe I partie II exige une nomenclature logicielle dans un format couramment utilisé et lisible par machine, couvrant au minimum les dépendances de premier niveau.
BSI TR-03183 partie 2, version 2.1.0
Le BSI précise les exigences du CRA avec des prescriptions formelles et métier pour chaque champ de données — y compris des recommandations de correspondance vers SPDX et CycloneDX et le traitement des composants virtuels et référencés.
2026 Minimum Elements for a SBOM
La CISA, la NSA, le FBI et des agences partenaires internationales remplacent la version NTIA de 2021. Parmi les nouveautés figurent les hachages de composants, les informations de licence, l'outil de génération et le contexte de génération.
Les obligations principales du CRA s'appliquent
Les obligations principales du Cyber Resilience Act s'appliquent ; les obligations de notification courent dès le 11 septembre 2026. La SBOM fait partie de la documentation technique et doit être présentée aux autorités de surveillance du marché sur demande.
L'essentiel en un coup d'œil
Six blocs thématiques — appuyez pour les déplier.
La gestion des SBOM en quatre volets
Du choix du format aux obligations réglementaires — sélectionnez un onglet pour les détails.
- CycloneDX est issu de la communauté OWASP et standardisé via le comité Ecma TC54 — la version 1.7 a été publiée en décembre 2025 comme ECMA-424 (2e édition), avec une modélisation étendue, notamment pour les artefacts cryptographiques et les modèles de ML.
- SPDX est développé sous l'égide de la Linux Foundation ; l'ISO/IEC 5962:2021 encadre la version 2.2.1, tandis que la spécification actuelle 3.0.1 suit la procédure ISO en tant qu'ISO/IEC DIS 5962.
- SPDX trouve ses racines dans la conformité des licences, CycloneDX est davantage orienté vers les cas d'usage de sécurité — les deux satisfont l'exigence du CRA d'un format couramment utilisé et lisible par machine.
- En 2021, la NTIA a défini pour la première fois les éléments minimaux en trois catégories : champs de données, prise en charge de l'automatisation et processus d'accompagnement.
- Les 2026 Minimum Elements de la CISA, de la NSA, du FBI et d'agences partenaires internationales ajoutent notamment les hachages de composants, les informations de licence, le nom de l'outil de génération et le contexte de génération.
- Ce contenu minimal constitue expressément un plancher — selon le cas d'usage, des informations supplémentaires sont recommandées.
- La corrélation continue avec des données de vulnérabilités issues de sources comme la NVD, OSV ou les GitHub Advisories permet de déterminer immédiatement, dès une nouvelle CVE, quels produits contiennent des composants concernés.
- Comme un composant vulnérable ne signifie pas automatiquement un produit vulnérable, VEX complète la SBOM par des déclarations éditeur lisibles par machine sur l'exposition réelle — la CISA a publié des exigences minimales à ce sujet en avril 2023.
- Le CSAF 2.0 (standard OASIS depuis novembre 2022, doté d'un profil VEX dédié) et CycloneDX avec VEX intégré servent de formats d'échange ; bien utilisée, cette combinaison réduit considérablement les faux positifs.
- L'annexe I partie II du CRA exige une nomenclature logicielle dans un format couramment utilisé et lisible par machine, couvrant au minimum les dépendances de premier niveau.
- La SBOM fait partie de la documentation technique et doit être présentée aux autorités de surveillance du marché sur demande ; il n'existe pas d'obligation de publication.
- Les obligations principales s'appliquent à partir du 11 décembre 2027, les obligations de notification dès le 11 septembre 2026 ; la BSI TR-03183 partie 2 (version 2.1.0, août 2025) précise les prescriptions pour chaque champ de données.
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
ECMA-424: CycloneDX Bill of Materials Specification, 2nd Edition
Standard international pour CycloneDX v1.7 (adopté en décembre 2025) ; la 1re édition de juin 2024 standardisait la version 1.6.
ISO/IEC 5962:2021 – SPDX Specification V2.2.1
Normalisation ISO du format SPDX en version 2.2.1 ; la spécification SPDX actuelle 3.0.1 suit la procédure ISO en tant qu'ISO/IEC DIS 5962.
2026 Minimum Elements for a Software Bill of Materials (SBOM)
Remplace les NTIA Minimum Elements de 2021 ; ajoute notamment les hachages de composants, les licences, l'outil de génération et le contexte de génération comme champs minimaux.
Verordnung (EU) 2024/2847 (Cyber Resilience Act)
L'annexe I partie II exige une SBOM dans un format couramment utilisé et lisible par machine, couvrant au minimum les dépendances de premier niveau ; obligations principales à partir du 11.12.2027.
BSI TR-03183 Teil 2: Software Bill of Materials (SBOM), Version 2.1.0
Prescriptions SBOM formelles et métier comme aide d'entrée vers le CRA, y compris la correspondance des champs vers SPDX et CycloneDX (état : août 2025).
Dependency-Track Documentation
Atteste les fonctions clés de la plateforme : consommation/production de SBOM et VEX CycloneDX, sources de vulnérabilités, moteur de politiques et conception API-first.
Prestations associées
Mettre en œuvre de manière structurée les obligations SBOM du CRA ?
Nous vous accompagnons dans le choix du format, l'intégration au build et la mise en place d'une exploitation SBOM pérenne – de l'analyse des écarts à la chaîne d'outils. Contactez-nous pour un premier entretien sans engagement.