DevKit Dossier

Leitfäden zum Cyber Resilience Act

FDA 524B: was die SBOM einer Premarket-Einreichung enthalten muss

Zuletzt aktualisiert: 2026-09-30

Section 524B des FD&C Act (21 U.S.C. 360n-2) verpflichtet den Sponsor einer Premarket-Einreichung für ein Cyber Device, eine Software-Stückliste vorzulegen, die kommerzielle, quelloffene und handelsübliche (Off-the-Shelf-)Softwarekomponenten umfasst. Das Gesetz nennt weder ein Format noch Felder. Die FDA-Leitlinie vom Februar 2026 empfiehlt eine maschinenlesbare SBOM mit den Basisattributen der NTIA sowie dem Supportstatus und dem Support-Enddatum jeder Komponente.

Was der Text sagt

Die Zitate dieses Leitfadens stammen aus US-Quellen und bleiben englisch.

Das Gesetz, 21 U.S.C. 360n-2(b)(3). Der Sponsor muss:

"provide to the Secretary a software bill of materials, including commercial, open-source, and off-the-shelf software components; and"

Auf Deutsch, sinngemäß: dem Secretary eine Software-Stückliste vorlegen, die kommerzielle, quelloffene und handelsübliche Softwarekomponenten umfasst.

Die erfassten Geräte, 21 U.S.C. 360n-2(c). Ein Cyber Device ist ein Gerät, das:

"(1) includes software validated, installed, or authorized by the sponsor as a device or in a device;"

"(2) has the ability to connect to the internet; and"

"(3) contains any such technological characteristics validated, installed, or authorized by the sponsor that could be vulnerable to cybersecurity threats."

Auf Deutsch, sinngemäß: ein Gerät, das (1) Software enthält, die vom Sponsor als Gerät oder in einem Gerät validiert, installiert oder autorisiert wurde, (2) sich mit dem Internet verbinden kann und (3) solche vom Sponsor validierten, installierten oder autorisierten technologischen Merkmale enthält, die für Cybersicherheitsbedrohungen anfällig sein könnten.

FDA-Leitlinie „Cybersecurity in Medical Devices: Quality Management System Considerations and Content of Premarket Submissions“ (3. Februar 2026; sie ersetzt die Leitlinie vom 27. Juni 2025), Abschnitt V.A.4(b):

"manufacturers should provide machine-readable SBOMs consistent with the minimum elements (also referred to as “baseline attributes”) identified in the October 2021 National Telecommunications and Information Administration (NTIA) Multistakeholder Process on Software Component Transparency document “Framing Software Component Transparency: Establishing a Common Software Bill of Materials (SBOM).”"

Auf Deutsch, sinngemäß: Hersteller sollten maschinenlesbare SBOMs vorlegen, die den Mindestelementen (auch „baseline attributes“ genannt) aus dem Dokument des NTIA-Multistakeholder-Prozesses zur Transparenz von Softwarekomponenten vom Oktober 2021 „Framing Software Component Transparency: Establishing a Common Software Bill of Materials (SBOM)“ entsprechen.

Derselbe Abschnitt, für jede Softwarekomponente:

"The software level of support provided through monitoring and maintenance from the software component manufacturer (e.g., the software is actively maintained, no longer maintained, abandoned); and"

"The software component’s end-of-support date."

Auf Deutsch, sinngemäß: der Supportstatus der Software, also in welchem Umfang der Hersteller der Komponente sie überwacht und wartet (etwa aktiv gewartet, nicht mehr gewartet, aufgegeben); und das Support-Enddatum der Softwarekomponente.

NTIA, „The Minimum Elements For a Software Bill of Materials (SBOM)“ (12. Juli 2021), Datenfelder:

"Supplier, Component Name, Version of the Component, Other Unique Identifiers, Dependency Relationship, Author of SBOM Data, and Timestamp."

Auf Deutsch, sinngemäß: Lieferant, Komponentenname, Version der Komponente, weitere eindeutige Kennungen, Abhängigkeitsbeziehung, Autor der SBOM-Daten und Zeitstempel.

Was das in der Praxis bedeutet

Was Sie als Nachweis aufbewahren sollten

Wo DevKit Dossier ansetzt

DevKit Dossier hat einen FDA-524B-Export, Teil des Business-Tarifs: eine ZIP-Datei pro Version mit sbom.json (die SBOM Byte für Byte wie hochgeladen), vulnerabilities.json (jede Komponente mit ihren Befunden) und einer README.txt, die zählt, welche NTIA-Mindestelemente Ihre SBOM angibt (SPDX-3.0-Dateien werden noch nicht gezählt). DevKit Dossier ergänzt weder Supportstatus noch Support-Enddatum; sofern Ihre SBOM sie nicht schon enthält, ergänzen Sie sie in Ihrer Einreichung, etwa in einem Nachtrag (Addendum), wie es die Leitlinie zulässt, zusammen mit der Risikobewertung jeder Schwachstelle. Die SBOM stammt aus dem Archiv pro Release, das Ihre CI mit CycloneDX- oder SPDX-JSON aus Syft oder Trivy befüllt; DevKit Dossier ist kein Scanner. Es unterstützt Ihre Nachweise: Es sagt nichts darüber, wie die FDA eine Einreichung beurteilt, leistet keine Rechtsberatung und nimmt keine Zertifizierung vor. Es wird in der EU gehostet, funktioniert im Self-Service und kostet pauschal 49, 99 oder 249 EUR pro Monat und Organisation, mit einer 14-tägigen Testphase.

Auf die Warteliste

Quellen

Dieser Leitfaden enthält allgemeine Informationen und ist keine Rechtsberatung.