Sikkerhedsteams, CRA-programmer og forsyningskædeinitiativer producerer i stigende grad softwarekomponentlister: CycloneDX, SPDX, Syft-eksporter og GitHubs afhængighedsgrafer. En SBOM lister komponenter (navne, versioner, hashes og leverandører) og ofte et licensfelt kopieret fra pakkens metadata.
Indkøb, jura og gennemgang af licensoverholdelse beder om noget andet: gennemgået oplysning om tredjepartslicenser med fuld licenstekst, kildeangivelse hvor det kræves, og en registrering knyttet til det, I rent faktisk sender i produktion. Ikke kun en maskinlæsbar fil.
De to ting bliver ofte forvekslet efter CRA-træning eller SOC 2-forberedelse. Teams afslutter SBOM-arbejdet og går ud fra, at arbejdet med licensoverholdelse er færdigt. Købere og revisorer spørger derefter til open source-licensforpligtelser, og hullet bliver synligt.
Denne side er begrebssammenligningen. Den praktiske gennemgang af at omdanne en SBOM til en compliance-side findes i guide-sektionen som “Fra SBOM til compliance-side”.
