SBOM erstellen für IoT-Hersteller
- Rechtsgrundlage
- Art. 13 Abs. 3, Anhang I Teil II Nr. 1 CRA
- Frist
- Frist: 11. Dezember 2027
Was Sie wissen müssen
SBOM erstellen im IoT-Hersteller: Was der CRA konkret fordert, typische Herausforderungen und erste Schritte — branchenspezifisch erklärt.
Software Bill of Materials (SBOM)
Eine SBOM ist ein maschinenlesbares Inventar aller Software-Komponenten eines Produkts — einschließlich Third-Party-Bibliotheken, Open-Source-Abhängigkeiten, Treiber und Firmware. Der CRA verlangt sie als Teil der technischen Dokumentation.
Konkrete Anforderungen nach CRA:
- Vollständiges Inventar aller Software-Komponenten (eigene und zugekaufte)
- Maschinenlesbares Format: CycloneDX oder SPDX empfohlen
- Enthält: Komponentenname, Version, Lizenz, Hersteller, bekannte CVEs
- Aktuell halten bei Updates und Patches
- Kunden auf Anfrage zugänglich machen
Warum ist SBOM erstellen für IoT-Hersteller besonders relevant?
IoT-Produkte sind in besonderem Maße von Open-Source-Abhängigkeiten durchzogen: Linux-Kernel, BusyBox, OpenSSL, Zephyr RTOS oder MQTT-Bibliotheken — alles Komponenten, die in SBOM-Formaten wie CycloneDX oder SPDX abgebildet werden müssen. Da viele IoT-Geräte Laufzeiten von 10+ Jahren haben, ist eine gepflegte SBOM auch Voraussetzung für dauerhaftes Schwachstellen-Management.
Typische Herausforderung
IoT-Firmware wächst mit jeder Produktgeneration organisch — ohne SBOM-Tool-Integration in die Build-Pipeline sammeln sich schnell hunderte untracked Dependencies an.
Besonderheiten im IoT-Hersteller
- Lange Produktlaufzeiten erfordern Update-Strategie über mindestens 5 Jahre
- Open-Source-Abhängigkeiten (Linux, MQTT, TLS) erhöhen SBOM-Komplexität
- White-Label-Produkte: OEM-Käufer wird Hersteller nach CRA
Erste Schritte zur Umsetzung
- 1
SBOM-Tool wählen (z. B. Syft, Trivy, CycloneDX-Maven-Plugin)
- 2
SBOM in CI/CD-Pipeline integrieren — automatische Generierung bei jedem Build
- 3
OEM-Komponenten: SBOM-Daten von Zulieferern einfordern
- 4
CVE-Monitoring einrichten (SBOM als Basis für Schwachstellen-Scanning)
- 5
SBOM in technischer Dokumentation referenzieren
Weiterlernen
Vertiefende Artikel
Nächster Schritt
Wissen allein schützt nicht. Prüfen Sie jetzt, welche CRA-Klasse Ihr Produkt betrifft — kostenlos, in unter 3 Minuten.