Leitfäden zum Cyber Resilience Act
FDA 524B: was die SBOM einer Premarket-Einreichung enthalten muss
Zuletzt aktualisiert: 2026-09-30
Section 524B des FD&C Act (21 U.S.C. 360n-2) verpflichtet den Sponsor einer Premarket-Einreichung für ein Cyber Device, eine Software-Stückliste vorzulegen, die kommerzielle, quelloffene und handelsübliche (Off-the-Shelf-)Softwarekomponenten umfasst. Das Gesetz nennt weder ein Format noch Felder. Die FDA-Leitlinie vom Februar 2026 empfiehlt eine maschinenlesbare SBOM mit den Basisattributen der NTIA sowie dem Supportstatus und dem Support-Enddatum jeder Komponente.
Was der Text sagt
Die Zitate dieses Leitfadens stammen aus US-Quellen und bleiben englisch.
Das Gesetz, 21 U.S.C. 360n-2(b)(3). Der Sponsor muss:
"provide to the Secretary a software bill of materials, including commercial, open-source, and off-the-shelf software components; and"
Auf Deutsch, sinngemäß: dem Secretary eine Software-Stückliste vorlegen, die kommerzielle, quelloffene und handelsübliche Softwarekomponenten umfasst.
Die erfassten Geräte, 21 U.S.C. 360n-2(c). Ein Cyber Device ist ein Gerät, das:
"(1) includes software validated, installed, or authorized by the sponsor as a device or in a device;"
"(2) has the ability to connect to the internet; and"
"(3) contains any such technological characteristics validated, installed, or authorized by the sponsor that could be vulnerable to cybersecurity threats."
Auf Deutsch, sinngemäß: ein Gerät, das (1) Software enthält, die vom Sponsor als Gerät oder in einem Gerät validiert, installiert oder autorisiert wurde, (2) sich mit dem Internet verbinden kann und (3) solche vom Sponsor validierten, installierten oder autorisierten technologischen Merkmale enthält, die für Cybersicherheitsbedrohungen anfällig sein könnten.
FDA-Leitlinie „Cybersecurity in Medical Devices: Quality Management System Considerations and Content of Premarket Submissions“ (3. Februar 2026; sie ersetzt die Leitlinie vom 27. Juni 2025), Abschnitt V.A.4(b):
"manufacturers should provide machine-readable SBOMs consistent with the minimum elements (also referred to as “baseline attributes”) identified in the October 2021 National Telecommunications and Information Administration (NTIA) Multistakeholder Process on Software Component Transparency document “Framing Software Component Transparency: Establishing a Common Software Bill of Materials (SBOM).”"
Auf Deutsch, sinngemäß: Hersteller sollten maschinenlesbare SBOMs vorlegen, die den Mindestelementen (auch „baseline attributes“ genannt) aus dem Dokument des NTIA-Multistakeholder-Prozesses zur Transparenz von Softwarekomponenten vom Oktober 2021 „Framing Software Component Transparency: Establishing a Common Software Bill of Materials (SBOM)“ entsprechen.
Derselbe Abschnitt, für jede Softwarekomponente:
"The software level of support provided through monitoring and maintenance from the software component manufacturer (e.g., the software is actively maintained, no longer maintained, abandoned); and"
"The software component’s end-of-support date."
Auf Deutsch, sinngemäß: der Supportstatus der Software, also in welchem Umfang der Hersteller der Komponente sie überwacht und wartet (etwa aktiv gewartet, nicht mehr gewartet, aufgegeben); und das Support-Enddatum der Softwarekomponente.
NTIA, „The Minimum Elements For a Software Bill of Materials (SBOM)“ (12. Juli 2021), Datenfelder:
"Supplier, Component Name, Version of the Component, Other Unique Identifiers, Dependency Relationship, Author of SBOM Data, and Timestamp."
Auf Deutsch, sinngemäß: Lieferant, Komponentenname, Version der Komponente, weitere eindeutige Kennungen, Abhängigkeitsbeziehung, Autor der SBOM-Daten und Zeitstempel.
Was das in der Praxis bedeutet
- Die Pflicht, eine SBOM vorzulegen, steht im Gesetz; die Einzelheiten stehen in der Leitlinie. Die Leitlinie sagt über Leitlinien, sie „should be viewed only as recommendations, unless specific regulatory or statutory requirements are cited“, also dass sie nur als Empfehlungen zu verstehen sind, sofern nicht bestimmte Anforderungen aus Verordnungen oder Gesetzen zitiert werden.
- Die Leitlinie nennt das Framing-Dokument der NTIA vom Oktober 2021. Seine Basisattribute sind Author Name, Timestamp, Supplier Name, Component Name, Version String, Component Hash, Unique Identifier und Relationship. Der NTIA-Bericht vom Juli 2021 nennt sieben Datenfelder, ohne den Komponenten-Hash.
- Supportstatus und Support-Enddatum werden für jede Komponente empfohlen. Die Leitlinie lässt Hersteller sie in der SBOM oder gesondert angeben, „such as in an addendum“, etwa in einem Nachtrag (Addendum).
- Kein Format ist vorgeschrieben: „Industry-accepted formats of SBOMs are encouraged.“, d. h. branchenweit anerkannte SBOM-Formate sind erwünscht.
- Die Leitlinie empfiehlt außerdem, alle bekannten Schwachstellen zu ermitteln, einschließlich derer im Known Exploited Vulnerabilities Catalog der CISA, jeweils mit Risikobewertung und Risikokontrollmaßnahmen. Eine SBOM-Datei enthält diese Angaben nicht.
- Laut Leitlinie ist Section 524B seit dem 29. März 2023 wirksam und gilt für 510(k)-, PMA-, PDP-, De-Novo- und HDE-Einreichungen.
- Die Cyberresilienz-Verordnung gilt nicht für Produkte, auf die die EU-Verordnungen über Medizinprodukte Anwendung finden (Verordnung (EU) 2024/2847, Artikel 2 Absatz 2 Buchstaben a und b).
- Der U.S. Code, Ausgabe 2024, führt Section 360n-2 in der durch Pub. L. 117–328 erlassenen Fassung und vermerkt keine Änderung.
Was Sie als Nachweis aufbewahren sollten
- Die SBOM der eingereichten Geräteversion, maschinenlesbar, wie erzeugt, mit Autor und Zeitstempel.
- Für jede Komponente: Lieferant, Name, Version, weitere Kennungen und Beziehungen, Supportstatus und Support-Enddatum.
- Die bekannten Schwachstellen zum Datum der Einreichung, einschließlich der Einträge im Katalog der CISA, mit Ihrer Bewertung jeder einzelnen.
Wo DevKit Dossier ansetzt
DevKit Dossier hat einen FDA-524B-Export, Teil des Business-Tarifs: eine ZIP-Datei pro Version mit sbom.json (die SBOM Byte für Byte wie hochgeladen), vulnerabilities.json (jede Komponente mit ihren Befunden) und einer README.txt, die zählt, welche NTIA-Mindestelemente Ihre SBOM angibt (SPDX-3.0-Dateien werden noch nicht gezählt). DevKit Dossier ergänzt weder Supportstatus noch Support-Enddatum; sofern Ihre SBOM sie nicht schon enthält, ergänzen Sie sie in Ihrer Einreichung, etwa in einem Nachtrag (Addendum), wie es die Leitlinie zulässt, zusammen mit der Risikobewertung jeder Schwachstelle. Die SBOM stammt aus dem Archiv pro Release, das Ihre CI mit CycloneDX- oder SPDX-JSON aus Syft oder Trivy befüllt; DevKit Dossier ist kein Scanner. Es unterstützt Ihre Nachweise: Es sagt nichts darüber, wie die FDA eine Einreichung beurteilt, leistet keine Rechtsberatung und nimmt keine Zertifizierung vor. Es wird in der EU gehostet, funktioniert im Self-Service und kostet pauschal 49, 99 oder 249 EUR pro Monat und Organisation, mit einer 14-tägigen Testphase.
Quellen
- 21 U.S.C. 360n-2, U.S. Code, Ausgabe 2024
- FDA, Seite der Leitlinie
- FDA, Dokument der Leitlinie (PDF)
- NTIA, The Minimum Elements For a Software Bill of Materials (SBOM)
- NTIA, Framing Software Component Transparency, zweite Ausgabe
- Verordnung (EU) 2024/2847 (Cyberresilienz-Verordnung)
Dieser Leitfaden enthält allgemeine Informationen und ist keine Rechtsberatung.
DevKit Dossier