何が起きたか
2026年7月29日、CISAと17の共同執筆国家サイバーセキュリティ機関は「2026年のソフトウェア部品表(SBOM)の最小要素」を発表しました。これは元の2021年NTIAドキュメント以来のSBOMベースラインの最初の完全改訂版です(中間的な2025年8月ドラフトを含む)。改訂版は90以上のパブリックコメントからのフィードバックを組み込み、AIソフトウェアシステムおよびSaaS/クラウドソフトウェア向けのSBOMに対象範囲を明示的に拡張し、新しい要素(SBOM著者署名、SBOMツール名/バージョン、SBOM生成コンテキスト、コンポーネントハッシュアルゴリズム、コンポーネントライセンス)を追加し、その他の要素(サプライヤー名→コンポーネント製造者、深さ→カバレッジ、既知の不明事項→不明情報の明示的識別)を更新しています。「AIソフトウェアシステム向けSBOM」に対応する専門的な議論セクションが含まれています。
なぜ重要か
これは規範的な多政府共同ガイダンス文書です(米国、オーストラリア、カナダ、EU加盟国、日本、韓国、インドなど18の共同執筆機関)。ソフトウェア製造者、調達者、および運用者が満たすことが期待されるベースラインの透明性/サプライチェーン標準を確立しており、現在はAIモデル/ソフトウェアコンポーネントを含めるために明示的に対象範囲が設定されています。SBOM最小要素は調達フレームワークと規制によって頻繁に参照されるため、この更新はNTIA/CISA SBOMベースラインを採用するエコシステム全体でAIサプライチェーン透明性の下限を実質的に引き上げます。
必要な対応
ソフトウェア(AIソフトウェアを含む)を製造、調達、または運用する組織は、2026年の最小要素を満たすようにSBOM生成/リクエスト実践を更新する必要があります(CycloneDX 1.6またはSPDX 2.3/3.0内で)。これには、新しいAI固有のSBOM要素と著者署名/ツーリングメタデータフィールドが含まれます。