Qu'est-ce qu'un SBOM (Software Bill of Materials) ?
Comprenez la nomenclature logicielle, l'inventaire essentiel de vos composants pour sécuriser vos applications et répondre aux exigences du règlement CRA.

Le SBOM (Software Bill of Materials) est l'inventaire structuré et exhaustif de tous les composants, bibliothèques open-source et dépendances qui constituent votre logiciel. À l'instar d'une liste d'ingrédients, il garantit la transparence sur la provenance et la sécurité de chaque brique logicielle. Il est désormais un pilier de la conformité au Cyber Resilience Act (UE 2024/2847).
Pourquoi adopter une nomenclature logicielle ?
Les applications modernes reposent massivement sur des briques tierces. Une vulnérabilité dans une seule dépendance peut fragiliser l'ensemble de votre produit. Le SBOM est votre première ligne de défense.
- Transparence totale sur la supply chain logicielle.
- Détection rapide des vulnérabilités connues (CVE).
- Conformité stricte aux exigences de sécurité de l'UE.
Les bénéfices clés du SBOM
Optimisez votre sécurité et votre conformité grâce à une gestion automatisée de vos nomenclatures logicielles.
Cartographie exhaustive
Répertoriez automatiquement toutes vos bibliothèques directes et transitives.
Gestion proactive des risques
Corrélez vos composants avec les bases de vulnérabilités pour agir avant l'exploitation.
Alignement réglementaire
Produisez la documentation technique exigée par le Cyber Resilience Act sans effort.
Automatisez votre gestion SBOM
La création manuelle d'un SBOM est fastidieuse et source d'erreurs. L'automatisation garantit un inventaire à jour en continu à chaque nouvelle version de votre code.
- Synchronisation native avec vos dépôts GitHub
- Analyse automatisée des fichiers de dépendances
- Export conforme aux standards CycloneDX

La structure d'un SBOM efficace
Un SBOM conforme dépasse la simple liste de noms. Il intègre des métadonnées critiques pour une analyse de risque précise.
Données essentielles
- Identité du composant et de son fournisseur ou mainteneur.
- Version précise utilisée dans le projet.
- Identifiants normalisés (PURL, CPE) pour le scan de vulnérabilités.
- Arborescence complète des dépendances (directes et transitives).
Le SBOM face au Cyber Resilience Act (CRA)
Le règlement UE 2024/2847 impose aux fabricants de produits connectés de maintenir une documentation technique incluant un SBOM. En cas d'audit ou d'incident, cette traçabilité est obligatoire pour identifier les composants impactés.
Le reporting d'incidents auprès de l'ENISA sera requis dès le 11 septembre 2026, avec une application totale du CRA le 11 décembre 2027. Les sanctions peuvent atteindre 15 millions d'euros ou 2,5 % du chiffre d'affaires mondial.
Besoin d'un SBOM pour vos dépôts GitHub ?
Connectez votre projet pour obtenir votre nomenclature logicielle et un premier diagnostic de sécurité.
3 étapes pour déployer votre SBOM
- 1
1. Recensement
Identifiez l'ensemble des projets et écosystèmes techniques de votre stack.
- 2
2. Automatisation
Intégrez un outil d'analyse pour scanner vos fichiers de dépendances.
- 3
3. Maintenance
Générez un inventaire à jour à chaque cycle de mise en production.
CRAcheck : Votre allié conformité
CRAcheck facilite l'auto-évaluation de votre conformité au Cyber Resilience Act en automatisant la gestion de vos SBOMs.
- Support de 9 écosystèmes (npm, PyPI, Go, Rust, .NET, PHP, Ruby, Java, CycloneDX).
- Score de conformité en temps réel et alertes sur les vulnérabilités.
- Génération assistée de la documentation technique (Annexe VII) et reporting ENISA.
Foire aux questions sur le SBOM
Le SBOM suffit-il à sécuriser mon logiciel ?+
Non. Le SBOM est un outil d'inventaire indispensable pour identifier les failles, mais il doit être complété par une veille active et des correctifs réguliers.
Quels formats de SBOM sont recommandés ?+
CycloneDX et SPDX sont les deux standards ouverts internationaux privilégiés par l'industrie pour l'échange de nomenclatures logicielles.
CRAcheck est-il un organisme de certification ?+
Non. CRAcheck est une solution logicielle d'assistance à l'auto-évaluation et ne remplace pas un organisme de certification agréé.
Anticipez vos obligations SBOM dès maintenant
Analysez votre dépôt GitHub et évaluez votre état de préparation face au Cyber Resilience Act.
Sur le même thème — Glossaire
Nouveau sur le Cyber Resilience Act ? Commence par le guide complet.
Le guide CRADepuis le blog
Vérifie ta conformité CRA en 1 minute
Gratuit, sans inscription. Scanne ton dépôt et obtiens ton score de conformité + tes documents pré-remplis.