Sikkerhedsteams, CRA-programmer og forsyningskædeinitiativer producerer i stigende grad software bills of materials: CycloneDX, SPDX, Syft-eksporter, GitHub dependency graphs. En SBOM lister komponenter (navne, versioner, hashes, leverandører) og ofte et licensfelt kopieret fra pakkens metadata.
Indkøb, jura og gennemgange af licens-compliance beder om noget andet: Gennemgået oplysning om tredjepartslicenser med fuld licenstekst, kildeangivelse hvor det kræves, og en registrering knyttet til det, I rent faktisk sender i produktion. Ikke bare en maskinlæsbar fil.
At forveksle de to er almindeligt efter CRA-træning eller SOC 2-forberedelse. Teams afslutter SBOM-arbejdet og går ud fra, at licens-compliance er i hus. Købere og revisorer beder derefter om open source-licensforpligtelser, og hullet viser sig.
Denne side er begrebssammenligningen. Den praktiske gennemgang af at omdanne en SBOM til en compliance-side findes i guide-sektionen som “Fra SBOM til compliance-side”.