Si ya generas SBOM de CycloneDX, archivos SPDX, o exportaciones de FOSSA, Snyk, Mend o Syft, tienes la materia prima para el cumplimiento de licencias. Una lista de materiales de software lista componentes: nombres, versiones, proveedores, hashes. Una página de cumplimiento de licencias añade identificadores de licencia revisados, el texto completo de la licencia, atribución y una URL estable para la divulgación de licencias de terceros.
El trabajo de SBOM respalda los programas de seguridad y normativos (incluida la documentación de componentes de la CRA). Las páginas de cumplimiento de licencias responden a las preguntas de compras y legal sobre las obligaciones de licencia de open source. El proceso de SBOM a página de cumplimiento es importar, enriquecer, revisar, publicar. No exportar y subir sin cambios.