Section 524B verpflichtet Hersteller, für Cyber-Geräte eine Software Bill of Materials einzureichen, Schwachstellenprozesse aktiv zu halten und nachzuweisen, dass Cybersicherheit über den gesamten Produktlebenszyklus berücksichtigt wurde.
Das Schwierige ist nicht, ein einzelnes SBOM zu erstellen. Das Schwierige ist der Nachweis, dass es zum Geräte-Build passt, nach dem Release aktuell bleibt und exportiert werden kann, wenn ein Prüfer den Nachweispfad verlangt.
Interlynk verbindet Erstellung, Validierung, Schwachstellen-Intelligence, VEX, Lieferanten-SBOMs und Reporting, sodass die 524B-Nachweise vor der Einreichungsfrist bereitstehen.
Das Schwierige ist nicht, ein einzelnes SBOM zu erstellen. Das Schwierige ist der Nachweis, dass es zum Geräte-Build passt, nach dem Release aktuell bleibt und exportiert werden kann, wenn ein Prüfer den Nachweispfad verlangt.
Interlynk verbindet Erstellung, Validierung, Schwachstellen-Intelligence, VEX, Lieferanten-SBOMs und Reporting, sodass die 524B-Nachweise vor der Einreichungsfrist bereitstehen.
Maschinenlesbares SBOM
Erstellen Sie CycloneDX- oder SPDX-SBOMs mit NTIA Minimum Elements, Lieferantennamen, Versionen, PURLs, Hashes und Nachweisen pro Komponente.
Schwachstellenüberwachung
Überwachen Sie jede Komponente kontinuierlich auf neue CVEs, reichern Sie Funde mit EPSS und KEV an und filtern Sie die Anwendbarkeit mit VEX.
Secure-by-Design-Nachweise
Bilden Sie SBOM-Erstellung, -Prüfung, Schwachstellenreaktion und Lieferantennachweise in einem nachvollziehbaren Datensatz für Prüfer und Auditoren ab.
Audit- und Einreichungsbereitschaft
Exportieren Sie einreichungsfertige SBOMs, Schwachstellenübersichten, VEX-Status und Nachweise für jede Geräteversion in einem abfragbaren Datensatz.
01
Generieren
Erstellen Sie deterministische SBOMs aus Ihrer ausgelieferten Software und den Eingaben Ihrer Lieferanten.
02
Validieren
Prüfen Sie vor der Einreichung die Vollständigkeit des SBOMs, die Qualität der Identifikatoren und die Abdeckung der Minimum Elements.
03
Beobachten
Überwachen Sie jede ausgelieferte Komponente auf neue Schwachstellen und pflegen Sie die VEX-Anwendbarkeit.
04
Berichten
Exportieren Sie prüferfertige SBOM-, Risiko-, VEX- und Nachweispakete für jede Produktversion.
Verlangt die FDA ein SBOM für Medizinprodukte?
Für Cyber-Geräte ja. Section 524B(b)(3) verlangt seit März 2023 ein maschinenlesbares SBOM in der vormarktlichen Einreichung. Ab Oktober 2023 kann die FDA eine Einreichung ablehnen, die ohne ein solches eingeht.
