Los equipos de seguridad, los programas de la CRA y las iniciativas de cadena de suministro generan cada vez más listas de materiales de software: CycloneDX, SPDX, exportaciones de Syft, gráficos de dependencias de GitHub. Un SBOM lista componentes (nombres, versiones, hashes, proveedores) y a menudo un campo de licencia copiado de los metadatos del paquete.
Las revisiones de compras, legal y cumplimiento de licencias piden algo distinto: divulgación de licencias de terceros revisada, con el texto completo de la licencia, atribución donde se exija, y un registro vinculado a lo que realmente distribuyes. No solo un archivo legible por máquina.
Confundir ambos es habitual después de la formación en la CRA o la preparación de SOC 2. Los equipos terminan el trabajo de SBOM y asumen que el cumplimiento de licencias está hecho. Entonces los compradores y auditores piden las obligaciones de licencia de open source, y aparece el vacío.
Esta página es la comparación conceptual. El recorrido práctico para convertir un SBOM en una página de cumplimiento está en la sección de guías como "De SBOM a página de cumplimiento".