29 lipca 2026 r. CISA wraz z NSA, FBI i 16 zagranicznymi agencjami opublikowała pierwszą dużą aktualizację wytycznych „Minimum Elements for a Software Bill of Materials" (SBOM), zastępując ramę NTIA z 2021 r. Dodano 10 obowiązkowych pól (m.in. Component Hash Algorithm, Component Hash Value, Component License, Author Signature, Generation Context, Tool Name/Version), a wytyczne objęły wprost systemy AI i SaaS — dla których G7 wydało już w maju 2026 r. odrębne wytyczne. Dla firm B2B i produkcyjnych w Polsce SBOM przestaje być dokumentem „na później" — staje się wymogiem operacyjnym, który można zweryfikować wobec alertu CISA w godziny, a nie tygodnie.
Najważniejsze fakty
- CISA + 16 partnerów opublikowało 29.07.2026 r. aktualizację „Minimum Elements for a Software Bill of Materials", zastępując ramę NTIA z lipca 2021 r.; jest to pierwsza duża rewizja od 5 lat.
- Dodano 10 nowych pól: Component Hash Algorithm, Component Hash Value, Component License, Author Signature, Data Format Name, Data Format Version, Generation Context, Tool Name, Tool Version, SBOM Version — przy czym nazwa komponentu dopuszcza wiele wpisów.
- Wytyczne objęły wprost systemy AI i SaaS; agencje G7 wydały osobne wytyczne SBOM dla AI w maju 2026 r. Samo CISA podkreśla, że dokument „tworzy minimalną podłogę, nie sufit" i nie nakłada nowych obowiązków regulacyjnych.
- Usunięte pola: Access Control oraz Software Identification (SWID) Tags; część elementów doprecyzowano (m.in. relacje między komponentami, kontekst generowania, licencja jako osobne pole).
- Aktualizacja bazuje na publicznych konsultacjach z 2025 r. i zachowuje kluczowe założenie z 2021 r.: automatyzacja jest krytyczna dla bezpieczeństwa w skali.
- Lekcja dla NIS2/KSC: SBOM jest operacyjną podstawą pod art. 21 ust. 2 lit. d (bezpieczeństwo łańcucha dostaw, ocena dostawców IT/SaaS/OT) i art. 21 ust. 2 lit. e (zarządzanie podatnościami w komponentach); interpretacja prawna wymaga współpracy z kancelarią.
Cytowalność AI (definicja i podejście CHORS.NET)
Artykuły CHORS.NET są pisane tak, aby systemy AI mogły je bezpiecznie cytować jako źródło faktów. Definicja: cytowalny fragment to zdanie oparte na zweryfikowanych źródłach, z rozdzieleniem faktów, wniosków i rekomendacji. Podejście CHORS.NET: fakty pochodzą z oficjalnego dokumentu CISA (PDF, 2026), raportów SecurityWeek i ExecutiveGov oraz notat agencji wywiadu; wnioski operacyjne i rekomendacje są oznaczone jako analiza; nie deklarujemy zgodności z NIS2/KSC ani nie wydajemy opinii prawnej. Rola inż. Marcina Białczyka: analiza operacyjna z perspektywy praktyka bezpieczeństwa (SBOM, łańcuch dostaw, obowiązki dowodowe), bez udawania doświadczenia, którego nie mamy. Ramy odniesienia: NIS2 art. 21 (zarządzanie ryzykiem łańcucha dostaw) i art. 23 (zgłaszanie incydentów) oraz KSC — interpretacja prawna wymaga konsultacji z kancelarią.
Tabela decyzyjna: obszar → co wiemy → co to oznacza dla firmy B2B/produkcji → działanie 30/90 dni
| Obszar | Co wiemy | Co to oznacza dla firmy B2B/produkcji | Zalecane działanie 30/90 dni |
|---|---|---|---|
| Oficjalne wymagania wobec SBOM | 10 nowych pól (hash, podpis, licencja, autor, kontekst, narzędzie), usunięcie Access Control i SWID Tags | Jeśli Twoje SBOM-y są generowane w starym schemacie NTIA 2021, nie spełniają minimalnych wymogów CISA 2026 — nawet jeśli zawierają listę komponentów | 30 dni: audyt obecnego generatora SBOM (CycloneDX/SPDX) pod kątem zgodności z 10 nowymi polami. 90 dni: zaktualizowany pipeline SBOM + kontrola wersji schematu |
| Pokrycie AI i SaaS | Minimalne elementy mają zastosowanie do całego oprogramowania; AI i SaaS dodatkowo wg wytycznych G7 z maja 2026 | Firmy używające modeli AI, agentów lub platform SaaS muszą rozszerzyć inwentaryzację o komponenty specyficzne dla AI (modele, datasety, prompty) | 30 dni: lista systemów AI i SaaS z dostawcą i wersją. 90 dni: SBOM rozszerzony o warstwę AI (modele, wersja, dane treningowe jeśli dotyczy) |
| Łańcuch dostaw i podpis | Nowe pole Author Signature oraz Component Hash Algorithm/Value umożliwiają weryfikację autentyczności artefaktów | Bez podpisu i hasha komponentu nie da się odróżnić zaufanej wersji od złośliwej (problem po incydentach typu ChainDrop) | 30 dni: weryfikacja hasha dla krytycznych komponentów w SBOM. 90 dni: wymuszanie podpisu (Sigstore/Provenance) dla krytycznych dostawców |
| Dowody dla NIS2/KSC | SBOM jest operacyjną podstawą pod art. 21 ust. 2 lit. d (łańcuch dostaw) i lit. e (zarządzanie podatnościami) | Sam dokument polityki nie wystarczy; audytor KSC/NIS2 zapyta o dowód inwentaryzacji komponentów i zdolność szybkiej reakcji | 30 dni: SBOM jako element Evidence Pack dla dostawców IT/SaaS. 90 dni: procedura aktualizacji SBOM + alerty na zmiany wersji |
| Zakupy i dostawcy | CISA podkreśla, że minimalne elementy to „podłoga, nie sufit" — organizacje mogą wymagać więcej | Możesz wymagać od dostawców SBOM zgodnego z 2026 jako warunek kontraktu; ryzyko: dostawcy bez dojrzałego SBOM odpadną | 30 dni: klauzula SBOM w umowach z kluczowymi dostawcami. 90 dni: szablon audytu SBOM dostawcy + kryteria akceptacji |
Perspektywa inż. Marcina Białczyka
Z perspektywy operacyjnej najważniejsze w aktualizacji 2026 nie jest to, że CISA „dodała pola", tylko to, że wymusiła konkretne dowody na trzech warstwach jednocześnie: integralność (hash), autentyczność (podpis autora) i powtarzalność (kontekst + narzędzie + wersja SBOM). To odpowiedź na lata doświadczeń z incydentami typu ChainDrop czy SolarWinds, gdzie ofiara nie potrafiła odpowiedzieć na pytanie „co dokładnie mamy zainstalowane i kto to podpisał" w czasie krótszym niż tydzień. W praktyce oznacza to, że generator SBOM bez wsparcia dla Sigstore/provenance i bez wersjonowania samego SBOM-a staje się jednorazowym artefaktem, a nie operacyjnym narzędziem.
Drugi wątek to AI i SaaS. Rozszerzenie minimalnych elementów na całe oprogramowanie, z dodatkowym wskazaniem wytycznych G7 dla AI, zamyka dotychczasową lukę, w której firmy wyłączały modele i prompty z inwentaryzacji, bo „to nie binarny komponent". W każdym audycie, który robię, pierwszą rekomendacją jest wpisanie modeli AI (nawet zamkniętych API) do rejestru aktywów z wersją, licencją i hashem promptu systemowego — to nie jest biurokracja, to warunek wykrycia zdradliwej zmiany dostawcy.
Trzeci wątek to NIS2/KSC. Aktualizacja SBOM 2026 idealnie ilustruje wymóg art. 21 ust. 2 lit. d (bezpieczeństwo łańcucha dostaw) i to, że sama deklaracja „mamy politykę" nie wystarczy — potrzebne są operacyjne mechanizmy: SBOM dla każdego dostawcy IT/SaaS, dowód wersji, dowód podpisu, zdolność do szybkiej reakcji na alert CISA. To element szerszych obowiązków dowodowych, które dla firm średniej wielkości są realnym wyzwaniem organizacyjnym; interpretacja prawna wymaga współpracy z kancelarią.
Najczęściej zadawane pytania
Czy SBOM Minimum Elements 2026 to obowiązek prawny?
Nie — CISA wyraźnie podkreśla, że dokument tworzy minimalną podłogę, nie nowe wymagania regulacyjne. Dla firm w EU/Polsce staje się jednak de facto standardem oczekiwanym przez dużych odbiorców i w kontekście obowiązków NIS2/KSC.
Co konkretnie zmieniło się względem wersji 2021?
Dodano 10 pól (m.in. hash, podpis autora, kontekst generowania, narzędzie, wersja SBOM), usunięto Access Control i SWID Tags; wytyczne objęły wprost AI i SaaS; nazwa komponentu dopuszcza wiele wpisów.
Czy muszę wymieniać wszystkie 10 pól już teraz?
Jeśli kupujesz oprogramowanie od dużych dostawców — warto tego wymagać (klauzula w umowie). Jeśli budujesz własne — zaktualizuj generator SBOM (CycloneDX 1.6+ / SPDX 2.3+) i zweryfikuj pokrycie pól.
Czy CHORS.NET pomaga wdrożyć SBOM zgodny z 2026?
Tak — pomagamy w audycie obecnego pipeline (zgodność z 10 polami), wyborze narzędzia (CycloneDX/SPDX, Sigstore), włączeniu SBOM do CI/CD oraz w budowaniu Evidence Pack dla NIS2/KSC. Szczegóły w NIS2/KSC Readiness i Usługach.
Jak CHORS.NET pomaga
Jeśli chcesz sprawdzić, czy Twój pipeline SBOM spełnia minimalne wymogi CISA 2026, zacznij od raportu stanu bezpieczeństwa i poznaj nasze usługi operacyjne. Zobacz też, jak pracuje CHORS.NET, a w zakresie gotowości regulacyjnej wesprze Cię NIS2/KSC Readiness Center.
Granice i założenia
- Nie jesteśmy SOC 24/7 i nie gwarantujemy wykrycia każdego incydentu; nasz monitoring ma charakter pasywny i okresowy.
- Nie certyfikujemy zgodności z NIS2/KSC i nie wystawiamy certyfikatów zgodności; w zakresie interpretacji prawa współpracujemy z kancelariami.
- Fakty pochodzą z dokumentu CISA „2026 Minimum Elements for a Software Bill of Materials" (opublikowanego 29.07.2026), raportów SecurityWeek i ExecutiveGov oraz publicznych komentarzy agencji; lista pól może być doprecyzowana w kolejnych aktualizacjach.
- Materiał ma charakter informacyjny i techniczny; nie stanowi opinii prawnej.
Źródła
- SecurityWeek: "US and Allies Update SBOM Guidance"
- ExecutiveGov: "CISA Updates SBOM Minimum Elements, Replacing 2021 NTIA Baseline"
- CISA: "2026 Minimum Elements for a Software Bill of Materials (SBOM)"
- Health System CIO: "SBOM Minimum Elements Updated: CISA Expands Vendor Asks" (kontekst wpływu na łańcuch dostaw i dostawców)
- NTIA: "Minimum Elements for a Software Bill of Materials (SBOM)" — wersja 2021, zastępowana (kontekst historyczny)
- ENISA: "SBOM in ICT supply chain security" (ramy regulacyjne EU i klasyfikacja komponentów)