CISA rozšířila pokyny pro SBOM, odborníci mají k detailnějším datům výhrady
06. 08. 2026
Americká agentura CISA (Cybersecurity and Infrastructure Security Agency) zveřejnila nové pokyny týkající se takzvaného SBOM, tedy soupisu softwarových komponent (Software Bill of Materials). Aktualizovaný rámec přináší úpravy v několika desítkách polí, která mají organizace při tvorbě SBOM vyplňovat, a jeho cílem je především rozšířit a zpřesnit strukturu těchto dokumentů.
SBOM funguje jako jakýsi seznam ingrediencí softwaru – uvádí, z jakých knihoven, komponent a závislostí se daný program skládá. Díky tomu mohou firmy i státní instituce rychleji zjistit, zda nepoužívají software obsahující zranitelnou nebo zastaralou součást, například po zveřejnění nové bezpečnostní chyby. Poptávka po standardizaci SBOM roste už several let, mimo jiné v souvislosti se snahou zlepšit odolnost dodavatelských řetězců v oblasti softwaru.
Nová verze pokynů od CISA rozšiřuje počet polí, která mají výrobci a poskytovatelé softwaru do SBOM zahrnovat. Podle agentury by měla tato změna vést k vyšší míře detailu a komplexnosti popisovaných dat, což by mělo v konečném důsledku usnadnit organizacím lepší přehled o tom, co přesně jejich software obsahuje.
Ne všichni odborníci na kybernetickou bezpečnost však nové pokyny přijímají bez výhrad. Podle části komunity totiž rozšíření datových polí samo o sobě nepřináší skutečné zlepšení v oblasti řízení rizik. Kritici upozorňují, že větší množství sledovaných údajů ještě neznamená, že organizace budou schopny efektivněji identifikovat a řešit konkrétní bezpečnostní hrozby. Obávají se, že komplexnější struktura SBOM může naopak zvýšit administrativní zátěž pro firmy, aniž by se úměrně zlepšila jejich schopnost reagovat na skutečná rizika spojená se zranitelnostmi v softwaru.
Diskuse kolem SBOM tak odráží širší otázku, která se v oboru kybernetické bezpečnosti objevuje opakovaně – zda je cestou k lepší bezpečnosti sbírání a evidence stále většího množství dat, nebo zda je klíčové spíše to, jak jsou tato data následně využívána a vyhodnocována v praxi. Zatímco CISA rozšíření polí prezentuje jako krok směrem k přesnějšímu a úplnějšímu obrazu softwarových komponent, kritici poukazují na to, že bez jasného propojení s procesy řízení rizik zůstává přínos změn spíše teoretický.
Pro firmy a organizace, které SBOM využívají nebo jej budou muset zavádět v rámci regulatorních požadavků, nové pokyny znamenají nutnost revidovat interní procesy a nástroje pro generování a správu těchto dokumentů. Rozšířený počet polí bude vyžadovat úpravy v softwarových nástrojích, které SBOM automaticky vytvářejí, i v postupech, jimiž bezpečnostní týmy s těmito daty pracují.
CISA dlouhodobě považuje SBOM za jeden z klíčových nástrojů pro zvýšení transparentnosti softwarového dodavatelského řetězce, zejména ve vztahu ke státní správě a kritické infrastruktuře. Agentura v minulosti opakovaně zdůrazňovala, že bez přesné evidence softwarových komponent nelze efektivně reagovat na nově objevené zranitelnosti ani odhalit potenciální rizika spojená s používáním zastaralých nebo nedostatečně zabezpečených knihoven.
Nové pokyny nyní rozšiřují množinu informací, které mají být součástí standardizovaného záznamu, avšak jak upozorňují kritici, klíčovou otázkou zůstává, zda tato změna povede ke skutečnému posunu v praktickém řízení kybernetických rizik, nebo zda půjde především o formální rozšíření datové struktury bez zásadního dopadu na bezpečnostní praxi organizací. Definitivní odpověď na tuto otázku ukáže až to, jak budou nové pokyny v následujících měsících implementovány napříč soukromým i veřejným sektorem a zda přinesou reálně měřitelné zlepšení v rychlosti a přesnosti identifikace zranitelností v softwarových produktech.
Publikováno: 06. 08. 2026
Kategorie: Kyberbezpečnost | Novinky