Software Bill of Materials (SBOM)

  • August 10, 2026

Definition

Eine Software Bill of Materials ist eine detaillierte Liste aller Komponenten, Bibliotheken und Abhängigkeiten, aus denen eine Software besteht, die es Unternehmen ermöglicht, bekannt gewordene Sicherheitslücken in einzelnen Bestandteilen gezielt zu identifizieren.

Erklärung / Hintergrund

Eine SBOM dokumentiert transparent, welche einzelnen Software-Komponenten, häufig auch Open-Source-Bausteine, in einer Anwendung enthalten sind, wodurch bei Bekanntwerden einer neuen Schwachstelle in einer bestimmten Komponente schnell überprüft werden kann, welche eigenen Systeme davon betroffen sind.

Für Unternehmen ist eine SBOM relevant, weil moderne Software häufig aus zahlreichen unterschiedlichen, teils extern entwickelten Komponenten besteht, deren Sicherheitslücken ohne eine solche Übersicht nur schwer nachvollziehbar wären, was die Reaktionszeit auf bekannt gewordene Schwachstellen erheblich verlängert.

Für Architektur- und Ingenieurbüros ist eine SBOM meist nur relevant, wenn eigene Softwarelösungen entwickelt werden oder von Anbietern genutzter Fachsoftware eine solche Übersicht eingefordert wird, um im Falle bekannt gewordener Schwachstellen schnell reagieren zu können.

Abzugrenzen ist die SBOM vom Patch Management, das die eigentliche Installation von Updates beschreibt, während die SBOM lediglich die notwendige Transparenz schafft, um überhaupt zu wissen, welche Komponenten aktualisiert werden müssen. Der Cyber Resilience Act fordert von Herstellern zunehmend die Bereitstellung einer SBOM.

Praxisrelevanz

Für Sie als Geschäftsführerin oder Geschäftsführer eines Planungsbüros ist eine SBOM meist nur relevant, wenn Ihr Unternehmen eigene, spezialisierte Software entwickelt oder wenn Sie bei der Auswahl von Fachsoftware gezielt nach einer solchen Übersicht fragen möchten, um im Falle bekannt gewordener Schwachstellen schnell einschätzen zu können, ob Ihre Systeme betroffen sind. Für die meisten Planungsbüros ohne eigene Softwareentwicklung ist dies ein eher randständiges Thema. Für die Cyberversicherung kann relevant sein, dass Softwareanbieter, die eine transparente SBOM bereitstellen, als vertrauenswürdiger im Umgang mit Sicherheitslücken gelten. Ein Gespräch mit Ihrem IT-Dienstleister hilft bei der Einschätzung dieses eher spezialisierten Themas. Ein realistisches Verständnis dieses Zusammenhangs hilft Ihnen zudem, Prioritäten bei der eigenen IT-Sicherheit sinnvoll zu setzen und im Beratungsgespräch zur Cyberversicherung fundierte Fragen zu stellen.

Praxisbeispiel

Ein größeres Ingenieurbüro nutzt eine spezialisierte, von einem externen Anbieter entwickelte Software zur Tragwerksberechnung. Als eine kritische Sicherheitslücke in einer weit verbreiteten Open-Source-Komponente öffentlich bekannt wird, fragt die IT-Abteilung des Büros beim Softwareanbieter gezielt nach einer aktuellen Software Bill of Materials, um zu prüfen, ob die genutzte Berechnungssoftware die betroffene Komponente enthält. Der Anbieter kann durch seine gepflegte SBOM schnell und präzise Auskunft geben, wodurch das Büro zügig Klarheit über sein tatsächliches Risiko erhält, statt tagelang auf eine Antwort warten zu müssen. Der Vorfall wird intern dokumentiert und dient als Grundlage für weitere, gezielte Verbesserungen der eigenen IT-Sicherheit.

FAQ

Was ist eine Software Bill of Materials?

Eine SBOM ist eine detaillierte Liste aller Komponenten und Abhängigkeiten, aus denen eine Software besteht.

Warum ist eine SBOM wichtig für die Reaktion auf Schwachstellen?

Sie ermöglicht es, bei einer bekannt gewordenen Schwachstelle schnell zu prüfen, welche eigenen Systeme die betroffene Komponente enthalten.

Ist eine SBOM für die meisten Ingenieurbüros relevant?

Meist nur, wenn eigene Software entwickelt wird oder gezielt bei Anbietern nach einer solchen Übersicht gefragt wird.

Wie unterscheidet sich eine SBOM von Patch Management?

Die SBOM schafft die notwendige Transparenz, während Patch Management die eigentliche Installation von Updates beschreibt.

Welche regulatorische Entwicklung fordert SBOMs zunehmend?

Der Cyber Resilience Act fordert von Herstellern zunehmend die Bereitstellung einer Software Bill of Materials.

Verwandte Begriffe

Cloud-Sicherheit – kann von einer transparenten SBOM der genutzten Cloud-Software profitieren.

BYOD – steht in keinem direkten Zusammenhang mit der SBOM, betrifft aber ähnliche Transparenzfragen.

CI/CD-Sicherheit – kann die automatisierte Erstellung einer SBOM während der Softwareentwicklung unterstützen.

Cloud – kann Anwendungen betreffen, für die eine SBOM zur Transparenz über genutzte Komponenten erstellt wird.