Les équipes sécurité, les programmes CRA et les initiatives de chaîne d'approvisionnement produisent de plus en plus de nomenclatures logicielles : CycloneDX, SPDX, exports Syft, graphes de dépendances GitHub. Un SBOM liste des composants (noms, versions, empreintes, fournisseurs) et souvent un champ de licence recopié des métadonnées du paquet.
Les revues achats, juridique et conformité des licences demandent autre chose : une divulgation de licences tierces révisée, avec texte intégral, attribution là où requise, et un dossier rattaché à ce que vous livrez réellement. Pas seulement un fichier lisible par machine.
Confondre les deux est courant après une formation CRA ou une préparation SOC 2. Les équipes terminent le travail sur le SBOM et présument que la conformité des licences est faite. Les acheteurs et les auditeurs demandent ensuite les obligations de licences open source, et l'écart apparaît.
Cette page est la comparaison conceptuelle. Le guide pratique pour transformer un SBOM en page de conformité se trouve dans la section guides, sous « Du SBOM à une page de conformité ».