网络弹性法案 | 上报义务与SBOM的深层关系
当软件供应链透明度成为法律义务,SBOM不再是加分项,而是基础设施。
此前我们分别解读过9月11日即将强制实施的CRA上报义务,以及SBOM(软件物料清单)在CRA框架下的法律要求。
在合规准备中,有制造商会把这两件事当成两条独立合规工作推进。实际上在CRA的制度设计中,SBOM和上报义务不是两件事,而是同一个漏洞管理闭环的前后两端——SBOM是上报的基础,上报是SBOM价值的集中体现。没有准确、可查询的SBOM,24小时上报在技术上难以完成。
常见合规误区
误区一:SBOM和上报义务当成两条独立的合规线
这两者不是平行关系,而是前后端关系。SBOM的质量直接决定上报的质量——SBOM不可查询,24小时内就无法确定受影响产品范围;SBOM不准确,72小时完整通知的内容就会出错。
误区二:SBOM是2027年才需要的,目前只需要履行上报义务
CRA合规分阶段落地:2026年9月11日上报义务生效,2027年12月11日主要产品合规义务(含CE标志)全面执行。但在实际履行上报义务的过程中就已经需要采用SBOM。9月11日上报义务生效后,72小时的完整通知必须包含受影响产品范围和风险评估——这两项的底层数据源就是SBOM。没有SBOM支撑,实际上无法及时、合规地完成上报。
SBOM如何支撑上报义务
1. 守住24小时上报生命线
当高危漏洞披露,制造商需要匹配漏洞CVE编号与SBOM内组件版本,快速确认是否波及自有产品。如果没有完整、及时更新的SBOM,很难在24小时法定时限内完成影响判定,造成上报超时违规。
2. 为72小时完整上报提供完整技术证据
72小时上报需要提交漏洞影响范围、涉及组件版本、受影响产品型号版本等技术细节,这些信息全部来源于SBOM清单。监管机构后续核查时,也会调取SBOM核验制造商上报内容真实性,证明制造商已履行尽职调查义务。
3. 贯穿漏洞全生命周期
漏洞上报不等于提交表单就结束。后续定位受影响设备、评估风险等级、开发安全补丁、出具最终处置报告,整个闭环都需要SBOM作为数据源。产品迭代升级时,SBOM必须同步更新,老旧存量销往欧盟的产品,同样需要维护可用的SBOM,9月上报义务覆盖存量产品,不只是新品。
制造商合规落地难点
当前制造商面临的难点大多受限于SBOM合规的缺失、不完善。
1. SBOM 质量的不达标,可能引起难以满足上报时效、上报内容缺失、精准度不足、应急能力薄弱、研判效率低等问题,最终影响到当前9月份即将强制生效的上报义务。
2. 上报义务涉及的漏洞管理,CRA要求制造商为产品提供给至少5年的漏洞管理服务,期间需要持续完成管控与上报,制造商面临人力资源与工具投入压力大的问题。
3. 存量产品SBOM大面积空白。已投放欧盟的存量在售、在运产品无配套合规SBOM。而CRA漏洞上报义务全覆盖所有产品,存量产品无标准化SBOM,爆发漏洞将无法研判风险、界定影响范围,难以满足上报时效。
Toby能为您提供的服务
自动化生成SBOM,提供SaaS云服务完成自动化漏洞报告,履行上报义务,节省企业相关人力资源及时间,助力产品合规。
Toby检测已取得A2LA认可EN 18031资质,能够为企业提供更权威、更贴近标准要求的网络安全测试与技术支撑,助力企业产品进入欧盟市场。9月11日开始实施的上报义务,本质上不是对上报流程的考验,而是对企业软件供应链透明度的考验。
如您有SBOM生成、合规上报等网络安全需求,欢迎联系Toby咨询。
关于Toby检测
Toby检测是具备CMA、CNAS(ISO 17025)、美国A2LA等认可资质的知名第三方专业检测机构。Toby在深圳设有两家实验室,主营电子电器产品安全、电磁兼容、理化检测、无线电通讯产品测试及认证等业务。凭借专业的技术团队与先进的检测设备,Toby致力于为客户提供电子电器产品全球市场准入认证解决方案,助力其开拓国际市场。