As equipas de segurança, os programas de CRA, e as iniciativas de cadeia de fornecimento produzem cada vez mais software bills of materials: CycloneDX, SPDX, exportações do Syft, dependency graphs do GitHub. Um SBOM lista componentes (nomes, versões, hashes, fornecedores) e muitas vezes um campo de licença copiado dos metadados do pacote.
As revisões de compras, jurídico, e conformidade de licenças pedem algo diferente: divulgação de licenças de terceiros revista, com texto integral de licença, atribuição onde exigida, e um registo associado ao que realmente lança. Não apenas um ficheiro legível por máquina.
Confundir os dois é comum depois de formação sobre a CRA ou preparação para o SOC 2. As equipas terminam o trabalho de SBOM e presumem que a conformidade de licenças está feita. Depois, os compradores e auditores pedem as obrigações de licenças open source, e a lacuna aparece.
Esta página é a comparação de conceitos. O percurso prático para transformar um SBOM numa página de conformidade está na secção de guias, como “De SBOM a página de conformidade”.