DevKit Dossier

Guide al Cyber Resilience Act

Che cosa richiede il regolamento sulla ciberresilienza per l'SBOM

Ultimo aggiornamento: 2026-09-30

Il regolamento sulla ciberresilienza (Cyber Resilience Act, regolamento (UE) 2024/2847) chiede ai fabbricanti di redigere una distinta base del software (SBOM) nell'ambito della gestione delle vulnerabilità. Il testo chiede un formato di uso comune e leggibile da un dispositivo automatico, che includa almeno le dipendenze di primo livello, e colloca l'SBOM nella documentazione tecnica. Il requisito si applica dall'11 dicembre 2027, insieme agli obblighi principali del regolamento.

Che cosa dice il testo

La definizione, articolo 3, punto 39):

"«distinta base del software»: un registro formale contenente i dettagli e le relazioni della catena di approvvigionamento dei componenti inclusi negli elementi software di un prodotto con elementi digitali;"

Il requisito, allegato I, parte II, punto 1). I fabbricanti di prodotti con elementi digitali:

"identificano e documentano le vulnerabilità e i componenti contenuti nel prodotto con elementi digitali, redigendo anche una distinta base del software in un formato di uso comune e leggibile da un dispositivo automatico, che includa almeno le dipendenze di primo livello del prodotto;"

Dove si colloca, allegato VII, punto 2, lettera b):

"le informazioni necessarie e specifiche sui processi di gestione delle vulnerabilità messi in atto dal fabbricante, tra cui la distinta base del software, la politica di gestione della divulgazione coordinata delle vulnerabilità, la prova della fornitura di un indirizzo di contatto per la segnalazione delle vulnerabilità e una descrizione delle soluzioni tecniche scelte per la distribuzione sicura degli aggiornamenti;"

Chi può chiederlo, allegato VII, punto 8:

"se del caso, la distinta base del software, a seguito di una richiesta motivata di un’autorità di vigilanza del mercato, a condizione che ciò sia necessario affinché tale autorità possa verificare la conformità ai requisiti essenziali di cibersicurezza di cui all’allegato I."

Il formato, articolo 13, paragrafo 24:

"La Commissione può, mediante atti di esecuzione che tengano conto delle norme e delle migliori pratiche europee o internazionali, specificare il formato e gli elementi della distinta base del software di cui all’allegato I, parte II, punto 1."

La pubblicazione, considerando 77:

"I fabbricanti non dovrebbero essere obbligati a rendere pubblica la distinta base del software."

Che cosa significa in pratica

Che cosa conservare come prova

Il ruolo di DevKit Dossier

DevKit Dossier conserva un archivio SBOM per release. La vostra CI genera un file JSON CycloneDX o SPDX con Syft o Trivy e lo carica; DevKit Dossier non è uno scanner e conserva il file byte per byte, con un hash e la data e ora del caricamento. Ogni giorno confronta l'SBOM attuale di ogni release con OSV e gli avvisi di GitHub, il catalogo KEV della CISA, EPSS e i punteggi NVD; crea inoltre un inventario delle licenze e un fascicolo di prove (un file ZIP con pack.json, pack.pdf, gli SBOM byte per byte e un README.txt) da allegare alla documentazione tecnica dell'allegato VII. Vi aiuta a conservare le vostre prove documentali: non fornisce consulenza legale, non certifica nulla e non invia nulla alla piattaforma unica di segnalazione dell'ENISA. È ospitato nell'UE ed è self-service, a un prezzo fisso per organizzazione di 49, 99 o 249 EUR al mese, con una prova di 14 giorni.

Iscriviti alla lista d'attesa

Fonti

Questa guida contiene informazioni generali e non costituisce consulenza legale.