Normativa · 59 giorni fa
La lettura standard dell’SBOM non basta più per i prodotti cloud e per l’AI. Il punto nuovo è che la trasparenza richiesta non riguarda solo il software spedito come binario: per SaaS e sistemi di AI servono elementi aggiuntivi, perché dipendenze, confini di proprietà e componenti reali sono meno visibili del normale pacchetto software.
CISA, NSA, FBI e partner internazionali hanno pubblicato le 2026 Minimum Elements for a Software Bill of Materials, che sostituiscono la baseline NTIA del 2021. Il testo conferma il ruolo dell’SBOM come base della supply chain security e aggiunge esplicitamente che alcune classi di software, tra cui AI e SaaS in ambienti cloud, possono richiedere ulteriori elementi rispetto al minimo comune.
Per chi produce o acquista software come servizio, il perimetro SBOM si allarga a dipendenze cloud e componenti legati al modello, non solo alle librerie incluse nel rilascio. Restano validi i principi di base, ma la soglia di trasparenza attesa dal lato federale si sposta verso i servizi sempre connessi e meno ispezionabili.
3 fonti che coprono questa storia
CISA Issues New SBOM Guidance. Did They Get It Right?
A couple dozen changes to SBOM fields will make them more comprehensive, but some argue that the framework lacks real risk-management improvements.
CISA sets a new SBOM baseline - Help Net Security
CISA updates SBOM guidance with new minimum elements covering modern software, improving software supply chain transparency and automation.
2026 Minimum Elements for a Software Bill of Materials (SBOM) | CISA
This guidance incorporates stakeholder feedback from a 2025 public comment period and reflects current SBOM tools and needs while preserving the core principles of the original NTIA document.
Part of the PlainSec briefing for 2026-08-01