Si vous générez déjà des SBOM CycloneDX, des fichiers SPDX, ou des exports depuis FOSSA, Snyk, Mend ou Syft, vous disposez déjà de la matière première pour la conformité des licences. Une nomenclature logicielle liste des composants : noms, versions, fournisseurs, empreintes. Une page de conformité des licences y ajoute des identifiants de licence révisés, le texte intégral, l'attribution, et une URL stable pour la divulgation de licences tierces.
Le travail sur les SBOM soutient les programmes de sécurité et de réglementation (y compris la documentation des composants pour le CRA). Les pages de conformité des licences répondent aux questions des achats et du juridique sur les obligations de licences open source. Le pipeline du SBOM à la page de conformité, c'est import, enrichissement, révision, publication. Pas un simple export-et-téléversement inchangé.