GRACES.community
← Média

Veille réglementaire

Veille réglementaire : Mise à jour des exigences relatives aux SBOM en France et à l'international

Digital https://digitalpolicyalert.org/ · 30/07/2026

Les autorités de cybersécurité françaises et étrangères ont publié une version actualisée des lignes directrices relatives aux Software Bills of Materials (SBOM), renforçant ainsi les obligations de transparence dans les chaînes d'approvisionnement logicielles.

Contexte et objectifs des nouvelles exigences

Cette mise à jour s'inscrit dans la continuité des travaux initiés par la National Telecommunications and Information Administration (NTIA), qui avait défini en 2021 les éléments minimaux pour les SBOM. Ces documents, qui listent l'ensemble des composants d'une application logicielle, visent à améliorer la visibilité sur les risques liés aux dépendances logicielles et à faciliter la prise de décision en matière de sécurité.

Dix nouveaux éléments de données intégrés

La version 2026 des lignes directrices introduit dix nouvelles données à inclure dans les SBOM, parmi lesquelles :

  • La signature de l'auteur du SBOM
  • Le nom et la version du format de données du SBOM
  • Le contexte de génération du SBOM
  • Le nom et la version de l'outil utilisé pour générer le SBOM
  • La version du SBOM
  • La valeur de hachage du composant
  • L'algorithme de hachage utilisé
  • La licence du composant

Exigences renforcées en matière de format et de couverture

Les autorités précisent que les SBOM doivent désormais :

  • Couvrir l'intégralité des composants, y compris les dépendances transitives
  • Être fournis dans des formats machine-processables, tels que SPDX ou CycloneDX
  • Être associés à chaque version logicielle

Ces évolutions s'adressent aux organisations impliquées dans la production, l'acquisition ou l'exploitation de logiciels, qui sont désormais tenues de demander et de générer des SBOM conformes à ces nouvelles exigences.

Source : Digital https://digitalpolicyalert.org/

À lire aussi

Facturation électronique : implications du RGPD pour les données personnellesCybersécurité : se préparer à l'ère post-quantiqueSimplification des obligations de notification cyber : les apports du train de mesures Omnibus numériquePiratage de comptes en ligne : une menace persistante et croissante en 2025

Un poste en compliance vous intéresse ?

GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.

Créer mon profilVoir les offres