Novinky

NÚKIB se připojil k mezinárodnímu doporučení, jak má vypadat přehled o složení softwaru

Novinky Date: Zobrazení: 9

NÚKIB se připojil k mezinárodnímu doporučení, jak má vypadat přehled o složení softwaru

Národní úřad pro kybernetickou a informační bezpečnost se zapojil do mezinárodní iniciativy vedené americkou agenturou CISA, jejímž cílem je stanovit minimální náležitosti takzvaného Software Bill of Materials neboli přehledu komponent softwaru.

SBOM lze zjednodušeně popsat jako seznam ingrediencí softwaru, který organizacím umožňuje přehledně identifikovat jednotlivé komponenty a jejich původ. Takový přehled je čím dál důležitější, protože organizacím umožňuje rychle zjistit, zda se jich týká nově objevená zranitelnost, a lépe řídit rizika v dodavatelském řetězci softwaru.

Nový dokument navazuje na loňské mezinárodní prohlášení „A Shared Vision of SBOM", ke kterému se NÚKIB připojil v září 2025. Zatímco tehdy šlo především o společnou vizi, nynější dokument ji přetavuje do konkrétních doporučení. Stanovuje například, že by přehled komponent měl obsahovat jasnou identifikaci jednotlivých součástí softwaru, jejich verze, licence i informace o integritě, a zdůrazňuje potřebu jeho průběžné aktualizace, úplného pokrytí komponent a strojové čitelnosti. Tyto vlastnosti mají organizacím umožnit s daty o softwaru skutečně pracovat, ne jen splnit formální požadavek.

Pro Českou republiku představuje zapojení do iniciativy krok v naplňování cílů Národní strategie kybernetické bezpečnosti, konkrétně v oblasti bezpečnosti dodavatelských řetězců a zvyšování transparentnosti softwaru. Na mezinárodní úrovni se k iniciativě připojila i řada dalších států, mimo jiné Německo, Francie, Itálie nebo Slovensko, a jako přispěvatel se zapojila i Evropská komise.

Image

Dokument má doporučující, nikoli závazný charakter a slouží jako referenční rámec pro organizace, které software vyvíjejí, nakupují nebo provozují. Pro firmy a instituce, které se v dohledné době budou muset s povinnostmi kolem řízení rizik dodavatelského řetězce vypořádat i v rámci evropské regulace, může posloužit jako praktický vodítko, jak k evidenci softwarových komponent přistupovat dřív, než se stane povinností.

Další články