Säkerhetsteam, CRA-program och initiativ för leveranskedjan tar i allt högre grad fram materialförteckningar för programvara: CycloneDX, SPDX, Syft-exporter, GitHub dependency graphs. En SBOM listar komponenter (namn, versioner, hashvärden, leverantörer) och ofta ett licensfält kopierat från paketmetadata.
Inköps-, juridik- och licensefterlevnadsgranskningar efterfrågar något annat: Granskad redovisning av tredjepartslicenser med fullständig licenstext, attribuering där det krävs, och en redovisning kopplad till det du faktiskt levererar. Inte enbart en maskinläsbar fil.
Att blanda ihop de två är vanligt efter CRA-utbildning eller SOC 2-förberedelser. Team blir klara med SBOM-arbetet och antar att licensefterlevnaden är avklarad. Köpare och revisorer frågar sedan om open source-licensskyldigheter, och gapet blir synligt.
Den här sidan är den begreppsmässiga jämförelsen. Den praktiska genomgången för att omvandla en SBOM till en licenssida finns i guideavsnittet som “Från SBOM till licenssida”.