Noch 435 Tage bis 11.12.2027

← Wissen

SBOM-Pflicht: die Stückliste der Software-Bestandteile

Stand: 1. August 2026

Was eine SBOM nach dem CRA enthalten muss, welche Formate üblich sind und warum die 24-Stunden-Meldefrist ohne Stückliste praktisch nicht einzuhalten ist.

Was die Verordnung verlangt

Hersteller müssen die Bestandteile ihrer Produkte kennen und dokumentieren, einschließlich aller eingebundenen Software-Bibliotheken und Komponenten von Zulieferern. Die Stückliste ist Teil der technischen Dokumentation und muss auf Anfrage der Marktaufsicht vorgelegt werden.

Üblich sind die maschinenlesbaren Formate SPDX und CycloneDX. Die Verordnung schreibt kein Format vor, verlangt aber, dass die Informationen aktuell und je Produktversion verfügbar sind.

Was die BSI TR-03183 zu SBOM-Formaten festlegt

Warum die SBOM über die Dokumentationspflicht hinaus zählt

Die SBOM ist die operative Grundlage der Meldepflicht: Wird eine Schwachstelle in einer weitverbreiteten Bibliothek bekannt, muss ein Hersteller innerhalb von Stunden wissen, welche seiner Produkte betroffen sind. Ohne Stückliste beginnt die Frist mit einer manuellen Suche durch Code-Repositories. Die 24 Stunden der Frühwarnung sind dann kaum einzuhalten.

SBOM für Altprodukte

Auch für Produkte, die vor Dezember 2027 verkauft wurden und noch beim Kunden laufen, wird eine Stückliste benötigt, sobald die Meldepflicht gilt. Die EU-Kommission verlangt zwar keine Rekonstruktion der gesamten Entwicklungsdokumentation, wohl aber eine belastbare aktuelle Bestandsaufnahme der Komponenten.

In der Praxis erzeugen Werkzeuge die SBOM weitgehend automatisch aus dem Build-Prozess. Für ältere Produkte ohne gepflegten Build ist eine einmalige Analyse der ausgelieferten Softwarestände der übliche Weg.

Häufige Fragen

Was ist eine SBOM im Sinne des CRA?

Eine maschinenlesbare Stückliste aller Software-Komponenten eines Produkts (eigene Software, Open-Source-Bibliotheken und Zulieferkomponenten), geführt je Produktversion.

Schreibt der CRA ein SBOM-Format vor?

Nein. Üblich und von den Behörden akzeptiert sind die Formate SPDX und CycloneDX.

Brauche ich eine SBOM für Produkte, die vor 2027 verkauft wurden?

Ja, da die Meldepflicht seit September 2026 greift: Ohne Stückliste lässt sich eine gemeldete Schwachstelle nicht einem Produkt zuordnen.

Quelle

Verordnung (EU) 2024/2847 im Volltext auf eur-lex.europa.eu

Verbindlich ist ausschließlich der Verordnungstext in seiner jeweils geltenden Fassung.

Weiterlesen

Wissen

Schwachstelle und Vorfall zugleich: eine Meldung oder zwei?

Wenn die Ausnutzung einer Schwachstelle einen Sicherheitsvorfall auslöst, erfüllt ein Ereignis beide Tatbestände des Artikels 14. Die Meldeplattform lässt pro Vorgang nur eine Meldungsart zu, und die Fristen für den Abschlussbericht laufen unterschiedlich.

Wissen

CRA-Pflichten für Hersteller

Was Hersteller von Produkten mit digitalen Elementen seit September 2026 leisten müssen und ab Dezember 2027 zusätzlich leisten müssen, von der Meldestelle bis zur CE-Kennzeichnung.