SBOM lze zjednodušeně popsat jako „seznam ingrediencí“ softwaru, který umožňuje organizacím přehledně identifikovat jednotlivé komponenty a jejich původ. Právě tento přehled je dnes čím dál důležitější. Umožňuje totiž organizacím rychle zjistit, zda se jich týká nově objevená zranitelnost, a lépe řídit rizika v dodavatelském řetězci.
Navazující krok přichází po loňském mezinárodním prohlášení „A Shared Vision of SBOM“, ke kterému se NÚKIB připojil v září 2025. Zatímco tehdy šlo především o společnou vizi, nový dokument jde výrazně dál a tuto vizi přetavuje do konkrétních doporučení.
Stanovuje například, že by SBOM měl obsahovat jasnou identifikaci jednotlivých komponent, jejich verze, licence nebo informace o integritě, a zároveň zdůrazňuje potřebu jeho průběžné aktualizace, úplného pokrytí komponent a strojové čitelnosti. Tyto prvky mají organizacím umožnit s daty o softwaru lépe pracovat a využívat je při řízení bezpečnosti.
Pro Českou republiku představuje zapojení do této iniciativy důležitý krok v naplňování strategických cílů v rámci Národní strategie kybernetické bezpečnosti, zejména v oblasti bezpečnosti dodavatelských řetězců a zvyšování transparentnosti softwaru.
Dokument má doporučující charakter a slouží jako referenční rámec pro organizace, které software vyvíjejí, nakupují nebo provozují. Zároveň představuje důležitý orientační základ pro trh i veřejný sektor a může přispět k rozvoji osvědčených postupů v oblasti řízení rizik dodavatelského řetězce a bezpečnosti softwaru
Na mezinárodní úrovni se k iniciativě připojuje řada států, mimo jiné Německo, Francie, Itálie či Slovensko. Evropská komise se zapojí jako přispěvatel.
Připojením k iniciativě se Česká republika prostřednictvím NÚKIB řadí mezi země aktivně podporující rozvoj transparentnosti a bezpečnosti softwarových dodavatelských řetězců a podílí se na utváření mezinárodně sdílených přístupů v této oblasti.
- Co je Software Bill of Materials?
- Software Bill of Materials (SBOM) je seznam komponent softwaru, který umožňuje organizacím identifikovat jednotlivé části a jejich původ.
- Jaké jsou výhody SBOM?
- SBOM pomáhá organizacím rychle zjistit zranitelnosti a lépe řídit rizika v dodavatelském řetězci.
- Jaké informace by měl SBOM obsahovat?
- SBOM by měl obsahovat identifikaci komponent, jejich verze, licence a informace o integritě.
- Jaký je význam zapojení NÚKIB do této iniciativy?
- Zapojení NÚKIB do iniciativy posiluje bezpečnost dodavatelských řetězců a zvyšuje transparentnost softwaru v České republice.
