Sikkerhetsteam, CRA-programmer og forsyningskjede-initiativer produserer i økende grad komponentoversikter (SBOM-er): CycloneDX, SPDX, Syft-eksporter, GitHub dependency graphs. En SBOM lister komponenter (navn, versjoner, hasher, leverandører) og ofte et lisensfelt kopiert fra pakkemetadata.
Innkjøp, juridisk og lisensetterlevelsesgjennomganger ber om noe annet: Gjennomgått offentliggjøring av tredjepartslisenser med fullstendig lisenstekst, navngivelse der det kreves, og en oversikt knyttet til det du faktisk leverer. Ikke bare en maskinlesbar fil.
Det er vanlig å forveksle de to etter CRA-opplæring eller SOC 2-forberedelser. Team fullfører SBOM-arbeidet og antar at lisensetterlevelsen er i orden. Kjøpere og revisorer spør deretter om open source-lisensforpliktelser, og gapet blir synlig.
Denne siden er begrepssammenligningen. Den praktiske gjennomgangen for å gjøre en SBOM om til en etterlevelsesside finner du i guide-seksjonen, under "Fra SBOM til etterlevelsesside".