# SBOM-Startervorlage (Software-Stückliste)

**CRA-Bezug:** Art. 12 — Software-Stückliste (SBOM) für Produkte mit digitalen Elementen.

Eine SBOM macht alle Software-Komponenten (inkl. transitive Abhängigkeiten)
auffindbar, damit bekannte Schwachstellen (CVEs) schnell zugeordnet werden können.

## Minimalfelder pro Komponente
- **Name** (z. B. `log4j-core`)
- **Version** (exakt, z. B. `2.17.1`)
- **Hersteller / Supplier**
- **Purl** (Package-URL, z. B. `pkg:maven/org.apache.logging.log4j/log4j-core@2.17.1`)
- **Hash** (SHA-256)
- **Lizenz** (z. B. Apache-2.0)
- **Beziehung** (direct / transitive / modified)

## Formate
- **CycloneDX** (`bom.json`) — weit verbreitet, Schwachstellen-Tools-freundlich
- **SPDX** (`.spdx.json`) — Standard mit Lizenz-Fokus

## Tools (Auswahl)
- `syft` (Generierung), `grype` (Scan), `trivy` (Scan + SBOM), `cdxgen`

## Nächste Schritte
1. SBOM im CI/CD bei jedem Build automatisch erzeugen.
2. SBOM版本 mit dem Release archivieren (Teil der technischen Dokumentation).
3. SBOM in den Schwachstellenmanagement-Prozess (Art. 10) einbeziehen.

> Keine Rechtsberatung. Verbindlich ist Art. 12 VO (EU) 2024/2847.
