Por qué importa
El software actual se construye en su mayor parte con componentes de código abierto y de terceros. Cuando aparece un fallo grave en una librería muy usada, como ocurrió con Log4Shell en diciembre de 2021, la primera pregunta es qué productos la contienen. Sin un SBOM, responder lleva días o semanas; con él, es una búsqueda.
Qué contiene
Para cada componente: su nombre, versión, proveedor, identificadores únicos, licencia y relación con otros componentes. Los dos formatos estándar principales son SPDX y CycloneDX. Los SBOM suelen generarse automáticamente durante la compilación y actualizarse con cada versión.
Regulación
El Cyber Resilience Act europeo exige a los fabricantes de productos con elementos digitales elaborar un SBOM como parte de su documentación técnica. En Estados Unidos, una orden ejecutiva de 2021 convirtió el SBOM en práctica de referencia para el software vendido a agencias federales. CISA publica guías sobre sus elementos mínimos y su uso.
Cómo se usa
Los SBOM alimentan las herramientas de análisis de composición de software, que cruzan los componentes con los CVE conocidos y ayudan a priorizar las vulnerabilidades. Para los compradores, pedir un SBOM a los proveedores empieza a formar parte de la gestión del riesgo de terceros.




