按 Enter 到中央內容區塊
:::

TWCERT/CC台灣電腦網路危機處理暨協調中心|企業資安通報協處|資安情資分享|漏洞通報|資安聯盟|資安電子報

:::

SBOM做了,為什麼還可能不合規?ENISA調查揭露近三成企業用錯格式

發布日期:
字型大小:
  • 發布單位:TWCERT/CC
  • 更新日期:2026-07-29
  • 點閱次數:132
11507_SBOM做了為什麼可能不合規 ENISA調查接露近三成企業用錯格式

企業說自己「有做SBOM」,但格式對不對,可能才是真正決定合不合規的關鍵。歐盟網路安全局(European Union Agency, ENISA)今年6月公布的最新調查顯示,將近三成企業的軟體物料清單,用的格式根本不在國際主流之列。

格式不是小事,是SBOM能不能用的前提

歐盟網路韌性法(Cyber Resilience Act, CRA)要求製造商為每項具數位功能的產品建立軟體物料清單(Software Bill of Materials, SBOM),並規定格式必須「常用且機器可讀」(a commonly used and machine-readable format)。這項規定看似給予不少彈性,但ENISA在報告結論中直言,格式的一致性不只是技術上的偏好,而是SBOM能不能真正發揮作用的必要條件。換句話說,格式選擇並非可有可無的技術枝節,而是攸關整份SBOM合規效力的核心環節。

近三成企業,格式其實不合格

這份調查共訪問了334家組織,其中八成直接受CRA規範。結果顯示,CycloneDX是目前最多企業採用的格式(占44%),其次是SPDX(占29%)。但仍有17%的企業用自家專屬格式,另外11%坦言根本沒有採用任何標準格式,兩者合計約28%的企業,在SBOM格式上就已經跟國際主流脫節。

問題不只是「不夠標準」而已,CRA條文本身沒有指名特定格式,但德國聯邦資訊安全辦公室(BSI)發布的技術指引,已經明確要求新產出或更新的SBOM須為JSON或XML格式,且符合CycloneDX 1.6版以上、或SPDX 3.0.1版以上的規範。這類技術指引雖然不是歐盟層級的強制規範,但已經被部分市場監督機關拿來當作技術判斷的參考。也就是說,企業就算格式停留在舊版本或自家專屬規格,即使已經產出SBOM,還是可能在稽核時被要求補件或調整格式。

格式對不齊,會一路影響到供應鏈

格式不統一不僅影響企業自身,更會擴及整條產業供應鏈。調查顯示,SBOM的互通性被30%的受訪企業評為「關鍵」、39%評為「重要」,顯示超過三分之二的企業皆對此議題給予高度重視。然而,企業實際的因應方式仍高度仰賴人工介入,目前僅32%的企業具備機器介面串接能力,30%則需額外做格式轉換與相容性調整。這意味當供應商交付的SBOM格式跟採購方系統不一致時,企業往往得自己動手轉換;調查同時指出,漏洞比對是企業目前面臨的主要挑戰之一,35%認為「相當困難」、23%認為「非常困難」,由此可見,格式落差很可能是加重這項挑戰的原因之一。

值得一提的是,目前僅有10%的企業已經在供應商合約裡明訂SBOM要求,多數企業還在建立機制的路上。格式與規格要求能不能寫進合約,往往才是SBOM能不能真正發揮互通性的關鍵,顯示採購與法遵團隊的角色,跟技術團隊一樣重要。

企業要的不是道德勸說,而是一套共同規範

面對SBOM格式落差的困境,受訪企業亦提出具體期待。調查指出,31%認為建立一套定義「什麼樣的SBOM才算及格」的參考規範會有幫助,29%呼籲應該推動SBOM格式與必要欄位的標準化,另外20%認為應該發展一套能運用SBOM資料的風險評估框架。這些數據反映出格式問題並非企業缺乏認知,而是產業目前缺乏一套可共同遵循的標準化規範。


回頁首