Écrire au cabinet

Cyber Resilience Act SBOM

SBOM : définition, génération et exigences du Cyber Resilience Act

Un SBOM (software bill of materials, « nomenclature des logiciels » dans le règlement) est la liste des composants d'un logiciel et de leurs relations. À partir du 11 décembre 2027, le Cyber Resilience Act impose au fabricant d'en établir un, dans un format couramment utilisé et lisible par machine, couvrant au moins les dépendances de niveau supérieur de son produit. Il rejoint la documentation technique : le règlement n'oblige pas à le publier. Un outil comme syft ou cdxgen le produit en une commande.

Mis à jour le 25 septembre 2026. Information générale, pas un conseil juridique.

Définition

Le règlement définit la nomenclature des logiciels comme « un document officiel contenant les détails et les relations avec la chaîne d'approvisionnement des différents composants utilisés dans la fabrication d'un produit comportant des éléments numériques » (art. 3, point 39).

Concrètement, c'est un fichier qui décrit chaque bibliothèque, module ou paquet embarqué : son nom, sa version, son fournisseur, un identifiant qui permet de le retrouver dans les bases de vulnérabilités (un purl ou un CPE), sa licence, et ce qui dépend de quoi. Son intérêt est pratique : le jour où une faille est publiée dans une bibliothèque, vous savez en quelques secondes quels produits et quelles versions l'embarquent. C'est la raison qu'en donne le considérant 77 : suivre les vulnérabilités et s'assurer que le produit ne contient pas de composants vulnérables développés par des tiers.

Règlement (UE) 2024/2847, art. 3 point 39, considérant 77 · texte vérifié le 25/09/2026

Exigence (annexe I, partie II, point 1)

Le fabricant « recense et documente les vulnérabilités et les composants des produits, notamment par l'établissement d'une nomenclature des logiciels dans un format couramment utilisé et lisible par machine couvrant au moins les dépendances de niveau supérieur des produits ». Ce que cela implique :

Règlement (UE) 2024/2847, annexe I partie II points 1 et 2, annexe VII point 2 b, art. 13 §6 et §24, art. 69 §2, art. 71 §2

Les formats

Deux formats dominent, tous deux ouverts et lisibles par machine (JSON ou XML) :

Le règlement n'en impose aucun. Choisissez celui que lisent vos outils et ceux de vos clients ; si vous partez de zéro, CycloneDX JSON est un choix simple à produire et à exploiter.

Générer : syft, cdxgen

Deux outils libres couvrent la plupart des cas. Lancez-les dans votre chaîne de construction, à chaque version publiée, et conservez le fichier avec la version.

syft (Anchore)

Il analyse un répertoire, une archive ou une image de conteneur :

cdxgen (projet CycloneDX)

Il reconnaît la plupart des écosystèmes (npm, Maven, Gradle, pip, Go, .NET…) :

Préférez l'analyse de ce que vous livrez (l'image, l'installateur, le binaire) à celle du seul code source : c'est ce que vos utilisateurs exécutent.

Valider

Un SBOM inexploitable ne sert à rien : composants sans version, sans identifiant, fichier tronqué. Collez le vôtre dans notre validateur de SBOM : il vérifie la structure CycloneDX ou SPDX, les versions, les licences et les identifiants, sans rien envoyer à un serveur. Puis cherchez les vulnérabilités connues de vos composants, par exemple avec grype : grype sbom:./sbom.cdx.json.

Faut-il le publier ?

Non, le règlement ne l'impose pas. Trois textes le montrent :

Vos clients, eux, peuvent le demander. Ceux qui sont soumis à NIS2 doivent tenir compte de la qualité des produits de leurs fournisseurs (art. 21 §3 de la directive) : voir NIS2 et les éditeurs. Le partager sous contrat avec eux est un choix commercial, pas une obligation du CRA.

Règlement (UE) 2024/2847, considérant 77, annexe II point 9, annexe VII point 8 · directive (UE) 2022/2555, art. 21 §3

En résumé

Un SBOM qui sert, pas un fichier de plus. Nous suivons les CVE de vos composants à partir de votre SBOM, et nous vous prévenons quand l'un d'eux est touché. Commencez par l'analyse externe gratuite : elle relève déjà les bibliothèques JavaScript vulnérables que charge votre site.

Demander l'analyse gratuite Voir les offres

Sources