CISA gjør AI-programvare til del av SBOM-kravet
CISA har sammen med NSA, FBI og en bred gruppe internasjonale cybersikkerhetsmyndigheter publisert oppdaterte minimumselementer for Software Bill of Materials, ofte forkortet SBOM. Dokumentet erstatter 2021-baseline fra NTIA og tar inn erfaringer fra flere år med mer praktisk bruk av SBOM i programvareforsyningskjeder.
For norske ledere er den viktige detaljen at CISA eksplisitt sier at minimumselementene gjelder all programvare, inkludert åpen kildekode, AI-programvare og SaaS. Det gjør SBOM mindre til et spesialtema for utviklingsmiljøet og mer til et krav i leverandørstyring, sikkerhet og innkjøp.
SBOM er i praksis en ingrediensliste for programvare. Den skal vise hvilke komponenter et system består av, hvem som har produsert dem, hvilke versjoner som brukes, og hvilke metadata som trengs for å koble informasjonen mot sårbarheter og risiko. Det er ikke nytt. Det nye i 2026-versjonen er at myndighetene strammer inn hva som bør være med for at dataene faktisk kan brukes maskinelt og i skala.
CISA peker blant annet på nye minimumselementer som komponentens hash-algoritme, komponentlisens, navn og versjon på SBOM-verktøy, formatnavn, formatversjon, SBOM-versjon og genereringskontekst. Flere gamle felt er også presisert. «Supplier Name» blir «Component Producer». «Version of the Component» blir «Component Version». Slike endringer kan høres små ut, men de er viktige når data skal inn i automatisert sårbarhetshåndtering, kontraktsoppfølging og hendelsesrespons.
AI-delen bør få ekstra oppmerksomhet. Veiledningen sier at AI og SaaS kan trenge flere elementer enn minimumssettet. CISA viser også til eget arbeid med SBOM for AI, der model cards, data cards og annen informasjon om modell- og datasettproveniens er del av diskusjonen. Det betyr at klassisk programvaretransparens ikke stopper ved Python-pakker, containere og bibliotekversjoner. For AI-systemer må virksomheter også vite mer om modeller, treningsgrunnlag, evalueringsdata, runtime, integrasjoner og avhengigheter.
For CISO betyr dette at AI-anskaffelser bør kobles tettere til eksisterende forsyningskjederisiko. Det er ikke nok at leverandøren har en pen sikkerhetsrapport eller lover at modellen ikke trener på kundedata. Virksomheten bør kunne be om maskinlesbar komponentinformasjon, prosess for oppdatering av SBOM, kobling til sårbarhetsvarsler og en plan for hvordan leverandøren varsler når en komponent, modell eller avhengighet endres.
For CIO betyr det at arkitekturen må være klar for mer metadata. Hvis hver applikasjon, agent og AI-tjeneste behandles som en lukket pakke, blir det tungt å svare når en ny sårbarhet treffer en avhengighet. Med bedre SBOM-data kan IT raskere finne hvilke systemer som faktisk er berørt, prioritere riktig og dokumentere tiltak. Uten det må teamene lete manuelt i leverandørportaler, fakturaer, kodebaser og gamle prosjektmapper. Det er tregt når krisen først står på.
For styret er signalet at programvaretransparens blir en del av normal styring. Myndighetene beveger seg mot krav som favoriserer sporbarhet, maskinlesbarhet og kontinuerlig risikohåndtering. Det vil påvirke kontrakter, revisjoner og forsikring. Innkjøp som ikke krever SBOM-data i dag, kan fort bli dyre å rydde opp i når regulatoriske forventninger eller kundekrav strammes inn.
Det er også en europeisk vinkel. Flere av partnerne bak dokumentet er europeiske sikkerhetsmyndigheter, blant annet ANSSI i Frankrike, BSI i Tyskland og nederlandske NCSC. Selv om dokumentet er frontet av CISA, peker det mot en bredere internasjonal normal for hvordan programvarekomponenter skal beskrives. Norske virksomheter som leverer til offentlig sektor, kritisk infrastruktur eller større konsern bør anta at SBOM-krav vil bli mer konkrete, ikke mindre.
Den praktiske anbefalingen er enkel: start med de viktigste systemene. Krev SBOM ved nye anskaffelser. Be eksisterende strategiske leverandører dokumentere format, frekvens, genereringspunkt og hvordan SBOM-en holdes oppdatert. Koble dataene mot sårbarhets- og asset management. Og ikke la AI-løsninger slippe unna fordi de markedsføres som tjenester. CISA sier tydelig at også AI-programvare må inn i transparensarbeidet.
Kilder og medier
Kilde: CISA, «CISA and Partners Unveil Updated Software Bill of Materials Resource That Improves Transparency, Security and Risk-Informed Decision Making». source_url: https://www.cisa.gov/news-events/news/cisa-and-partners-unveil-updated-software-bill-materials-resource-improves-transparency-security-and
Primærdokument: «2026 Minimum Elements for a Software Bill of Materials (SBOM)», publisert 29. juli 2026: https://www.cisa.gov/resources-tools/resources/2026-minimum-elements-software-bill-materials-sbom
Thumbnail: OpenAI Image 2 / hogby.ai
📬 Likte du denne?
AI-nyheter for ledere. Kuratert av en CIO som bygger det selv. Daglig i innboksen.