De Cryptographic Bill of Materials (CBOM): wat SBOM-teams moeten weten

| Interlynk

Donkerblauwe hero-afbeelding met een vaag softwaretoeleveringsketen-netwerk en een warme ambergloed. Titel: "CBOM. De volgende laag op je SBOM. Nu in een Amerikaanse Executive Order", met CBOM in amber. Rechts ligt een SBOM-kaart met softwarecomponenten onder een CBOM-laag voor cryptografische assets met RSA-2048 en ECDSA, die naar beneden met de componenten is verbonden. Kicker: Post-Quantum, CBOM. Interlynk.

Een CBOM inventariseert de cryptografie in je software. Executive Order 14412 heeft er net een termijn op gezet, en teams die al een SBOM-programma draaien hebben het meeste voorwerk al gedaan.

Overzicht

Er komt een nieuwe term aan op veel security-roadmaps: de Cryptographic Bill of Materials, of CBOM. Een Amerikaanse executive order noemde die in juni 2026 met naam en zette een termijn voor de bijbehorende federale guidance. Als je eerste reactie is dat dit klinkt als weer een inventaris die je vanaf nul moet bouwen, dan is het nuttige om vooraf te weten: dat is het niet. Een CBOM is de volgende laag op de standaard die je SBOMs al gebruiken.

Deze gids behandelt wat een CBOM is, hoe die verschilt van een SBOM, waar de executive order past en wat je nu kunt doen zonder op de definitieve regels te wachten.

CBOM in het kort

Een Cryptographic Bill of Materials is een machineleesbare inventaris van de cryptografische assets in een stuk software of een systeem: de gebruikte algoritmen, hun sleutellengtes en modi, de bibliotheken die ze implementeren, de certificaten en sleutels, en de protocollen die erop leunen. Een SBOM beantwoordt welke componenten in je software zitten. Een CBOM beantwoordt daarbovenop een smallere vraag: welke cryptografie die componenten gebruiken, en of een deel daarvan kwantumkwetsbaar is. Executive Order 14412, getekend op 22 juni 2026, draagt CISA en NIST op om minimumelementen voor een CBOM te publiceren, en CycloneDX, dezelfde standaard die je SBOM draagt, ondersteunt die al.

Juridische grondslag: Executive Order 14412

Op 22 juni 2026 tekende het Witte Huis Executive Order 14412, "Securing the Nation Against Advanced Cryptographic Attacks", drie dagen later gepubliceerd in het Federal Register. De order versnelt de federale overstap naar post-quantumcryptografie en noemt voor het eerst in het Amerikaanse beleid de cryptographic bill of materials als onderdeel van dat werk.

Drie data zijn het vastleggen waard. CISA heeft, samen met NIST, 270 dagen vanaf de order om guidance over de minimumelementen voor een CBOM te publiceren, waarmee die guidance begin 2027 valt. Federale agentschappen hebben tot 31 december 2030 om high-value assets en high-impact systemen naar post-quantum-sleuteluitwisseling te verplaatsen, en tot 31 december 2031 voor post-quantumhandtekeningen. Een voorgestelde regel van de Federal Acquisition Regulation breidt de onderliggende post-quantumeisen uit naar betrokken federale opdrachtnemers.

Op papier geldt de order voor Amerikaanse federale agentschappen. In de praktijk reikt die verder. Verkoop software aan de overheid, of aan een bedrijf dat dat doet, en de opdrachtnemereisen volgen je via de toeleveringsketen. Verwachtingen rond cryptografische inventarissen hebben ook de neiging om van federaal beleid naar gereguleerde sectoren te verhuizen, precies zoals SBOM-eisen zich na Executive Order 14028 uit 2021 verspreidden door de zorg, de financiële sector en kritieke infrastructuur.

SBOM vs CBOM

Een SBOM en een CBOM beschrijven dezelfde software vanuit twee verschillende invalshoeken.

Een SBOM is een componenteninventaris. Die somt de bibliotheken, frameworks en afhankelijkheden op waaruit een applicatie is opgebouwd, met versies en identificatoren, zodat je componenten kunt matchen met bekende kwetsbaarheden en licentievoorwaarden.

Een CBOM zoomt in op één eigenschap van die componenten: de cryptografie die ze gebruiken. Die legt vast welke algoritmen, met welke sleutellengtes, via welke bibliotheken en protocollen. En die is voor een andere taak gebouwd. Een SBOM voedt kwetsbaarheidsbeheer en compliance. Een CBOM voedt cryptografische wendbaarheid, het vermogen om zwakke of kwantumkwetsbare cryptografie te vinden en te vervangen voordat die een probleem wordt.

Ze werken samen. Een SBOM vertelt je dat een component aanwezig is. Een CBOM vertelt je dat die component leunt op RSA-2048, dat een capabele kwantumcomputer uiteindelijk zou breken. Je hebt de eerste nodig om de tweede te bouwen, en daarom is een team met een werkende SBOM-praktijk al halverwege.

Eén standaard, twee lagen

Het detail dat dit geen vanaf-nul-project maakt: een CBOM is geen nieuw bestandsformaat en geen concurrerende standaard. Het is een uitbreiding van CycloneDX, dezelfde specificatie die veel teams al voor SBOMs draaien.

De CBOM-ondersteuning kwam uit IBM Research en verscheen in CycloneDX versie 1.6, uitgebracht in april 2024 en die juni geratificeerd als de internationale standaard ECMA-424, 1e editie. Versie 1.7, uitgebracht in oktober 2025 en aangenomen als ECMA-424, 2e editie, breidde die uit met gestandaardiseerde cryptografische algoritmefamilies en referenties naar elliptische krommen voor post-quantum-readiness.

Onder de motorkap behandelt een CBOM elk cryptografisch asset als een component in het CycloneDX-schema en voegt "uses"- en "implements"-relaties toe aan de afhankelijkheidsgraaf. Zo kun je een keten uitdrukken: een applicatie gebruikt een protocol, het protocol leunt op een algoritme, een bibliotheek implementeert het. Omdat die in CycloneDX leeft, werkt een CBOM met de tooling waarop je SBOM-workflow al leunt. Als je vandaag CycloneDX-SBOMs genereert, draai je al de standaard waarin een CBOM is geschreven. Voor een opfrisser over hoe CycloneDX zich verhoudt tot het andere belangrijke formaat, zie onze gids CycloneDX vs SPDX.

Wie zich nu zorgen moet maken

De order is federaal. Het publiek is breder.

Federale opdrachtnemers en onderaannemers voelen die het eerst. Tussen de voorgestelde FAR-regel en de inkoopdruk die de order creëert, komen post-quantumeisen, en de cryptografische inventaris erachter, op iedereen af die software aan de overheid verkoopt.

Gereguleerde sectoren zijn als volgende aan de beurt. De zorg, financiële dienstverlening en energie dragen al cryptografische verplichtingen, en ze stonden na 2021 als eersten in de rij om SBOM-verwachtingen te erven. Het pad is inmiddels vertrouwd: een eis begint in federaal beleid, verhardt tot inkooptaal en duikt daarna op in sectorregelgeving. Teams in medische hulpmiddelen, industriële systemen en kritieke infrastructuur hebben goede reden om de inventaris te bouwen voordat die van ze wordt gevraagd.

Voor iedereen anders geldt het als een vroege indicatie van waar het heen gaat. Cryptografische wendbaarheid wordt een gewone verwachting van veilige software, met of zonder regelgeving, en de inventaris is wat het mogelijk maakt.

Harvest Now, Decrypt Later

De reden om cryptografie nu al te inventariseren, jaren voordat er een grote kwantumcomputer bestaat, heeft een naam: harvest now, decrypt later. Een aanvaller kopieert vandaag versleutelde data, bewaart die, en ontsleutelt die zodra kwantumcapaciteit er is. Voor alles met een lange vertrouwelijkheidsduur, patiëntendossiers, financiële data, staatsgeheimen, defensieontwerpen, is de klok al gaan lopen. De data die nu wordt onderschept is nog steeds gevoelig op de dag dat de cryptografie die haar beschermt gebroken kan worden.

Daarom is cryptografische inventaris tijdgevoelig en geen routine. Je kunt niet migreren wat je niet ziet, en de migratie moet ver gevorderd zijn voordat kwantumcapaciteit arriveert, niet gehaast beginnen daarna.

Van inventaris naar readiness

Een CBOM is de eerste stap naar post-quantum-readiness, en die brengt je er niet helemaal. Een inventaris laat zien waar cryptografie zit. Readiness betekent weten welke ervan het belangrijkst is, hoe moeilijk elk stuk te vervangen is, waarmee het interopereert en in welke volgorde je zaken moet veranderen. Karteren en migreren zijn verschillende taken.

Maar de inventaris maakt de rest pas mogelijk. Cryptografie verstopt zich diep in componenten, protocollen en bibliotheken, vaak meerdere lagen diep, precies daar waar SBOM-tooling toch al kijkt. Een CBOM haalt die verborgen cryptografische voetafdruk in iets dat een tool kan lezen, prioriteren en volgen naarmate de software verandert. Sla het over, en een post-quantummigratie is grotendeels giswerk.

Praktische eerste stappen

Je hebt de definitieve CISA- en NIST-guidance niet nodig om te beginnen. De minimumelementen zullen het formaat opschonen. Ze veranderen niets aan het onderliggende werk van je eigen cryptografie zien.

  • Inventariseer je cryptografische voetafdruk. Vind de algoritmen, sleutellengtes, bibliotheken, certificaten en protocollen in gebruik over je producten heen, op dezelfde build-bewuste manier waarop je al SBOMs genereert.

  • Markeer de kwantumkwetsbare stukken. RSA, elliptische-krommecryptografie, Diffie-Hellman en oude hashes zoals MD5 en SHA-1 duiken het eerst op. Weten waar ze zitten is het hele punt.

  • Gebruik de standaard die je al draait. Produceer de CBOM in CycloneDX zodat die naast je SBOMs leeft en in je bestaande tooling past, in plaats van in een eenmalige spreadsheet.

  • Prioriteer op datalevensduur. Langlevende gevoelige data is het harvest-now-doelwit. Begin waar het vertrouwelijkheidsvenster het langst is.

  • Houd die actueel. Net als een SBOM is een CBOM alleen iets waard als die overeenkomt met wat je daadwerkelijk uitlevert. Genereer die opnieuw naarmate de code verandert.

De kern

Executive Order 14412 nam de cryptografische inventaris die volwassen teams op hun eigen schema bijhielden en hing er een federale termijn aan. De minimumelementen worden nog geschreven, maar de richting staat vast, en die volgt het SBOM-verhaal nauw genoeg dat de les voor de hand ligt.

Een team dat al een SBOM-programma draait begint niet vanaf nul. Je hebt de tooling, de standaard en de build-bewuste detectie waarop een CBOM leunt. De volgende laag is cryptografische zichtbaarheid, en de teams die die nu toevoegen zijn klaar wanneer de guidance arriveert en de inkooptaal volgt.

Interlynk helpt teams om machineleesbare inventarissen te bouwen en bij te houden van waaruit hun software bestaat, in CycloneDX en SPDX, over de hele productlevenscyclus. Nu cryptografische transparantie deel wordt van hetzelfde gesprek, is de basis dezelfde die je toch al nodig hebt voor SBOMs: nauwkeurige, build-bewuste, continu bijgewerkte componentzichtbaarheid. Bekijk onze oplossing voor de Cyber Resilience Act of plan een demo om te bespreken waar SBOM en cryptografische inventaris elkaar raken.

Plan een demo · Gratis starten

Deze gids geeft Executive Order 14412 en openbaar beschikbare CycloneDX- en NIST-materialen weer en is op het moment van publicatie op juistheid gecontroleerd. De CBOM-minimumelementen van CISA en NIST staan nog uit en kunnen deze details verfijnen. Bevestig actuele eisen aan de hand van officiële CISA-, NIST- en CycloneDX-bronnen. Dit artikel is informatief en vormt geen juridisch advies.

Referenties

  1. Executive Order 14412, "Securing the Nation Against Advanced Cryptographic Attacks" (Federal Register): https://www.federalregister.gov/

  2. CycloneDX v1.6 release, CBOM geïntroduceerd: https://cyclonedx.org/news/cyclonedx-v1.6-released/

  3. CycloneDX v1.7 release, uitgebreide CBOM: https://cyclonedx.org/news/cyclonedx-v1.7-released/

  4. NIST Post-Quantum Cryptography-project: https://csrc.nist.gov/projects/post-quantum-cryptography

Vertrouwd door beveiligings- en complianceteams bij meer dan 100 gereguleerde bedrijven.

Zie uw SBOM zoals het hoort

Interlynk automatiseert SBOM's, beheert open source-risico's, monitort leveranciers en bereidt u voor op het post-quantumtijdperk – alles in één vertrouwd platform.

Vertrouwd door beveiligings- en complianceteams bij meer dan 100 gereguleerde bedrijven.

Interlynk automatiseert SBOM's, beheert open-sourcerisico's, monitort leveranciers en bereidt u voor op het post-quantumtijdperk, allemaal op één vertrouwd platform.

Audit-klare SBOM. Bij elke build.

Vertrouwd door beveiligings- en complianceteams bij meer dan 100 gereguleerde bedrijven.

Interlynk automatiseert SBOM's, beheert open-sourcerisico's, monitort leveranciers en bereidt u voor op het post-quantumtijdperk, allemaal op één vertrouwd platform.

Audit-klare SBOM. Bij elke build.