지침  ·  2026-07-31

2026 소프트웨어 자산 명세서(SBOM)의 최소 요소 — AI 소프트웨어를 명시적으로 포함하는 국제 공동 업데이트

지침High 영향도United States
2026년 7월 29일, CISA와 17개 공동 저자 국가 사이버보안 기관이 '2026 소프트웨어 자산 명세서(SBOM)의 최소 요소'를 발표했습니다. 이는 원본 2021 NTIA 문서 이후 처음으로 진행된 완전한 SBOM 기준선 개정입니다(2025년 8월 중간 초안 포함). 이 개정은 90개 이상의 공개 의견을 반영하며, SBOM의 범위를 AI 소프트웨어 시스템 및 SaaS/클라우드 소프트웨어로 명시적으로 확대하고, 새로운 요소(SBOM 저자 서명, SBOM 도구 이름/버전, SBOM 생성 컨텍스트, 구성 요소 해시 알고리즘, 구성 요소 라이센스)를 추가하며, 기타 요소들을 업데이트합니다(공급자 이름→구성 요소 생산자, 깊이→범위, 알려진 미지수→미지수 정보 명시적 식별). 'AI 소프트웨어 시스템을 위한 SBOM'을 다루는 전담 토론 섹션이 포함되어 있습니다.
이것은 규범적인 다중 정부 공동 지침 문서입니다(미국, 호주, 캐나다, EU 회원국, 일본, 한국, 인도 등 18개 기관이 공동 저자). 소프트웨어 생산자, 조달자, 운영자가 충족할 것으로 예상되는 기준선 투명성/공급망 표준을 수립합니다 — 이제 AI 모델/소프트웨어 구성 요소를 포함하도록 명시적으로 범위가 지정되었습니다. SBOM 최소 요소가 조달 프레임워크 및 규정에 의해 자주 참조되기 때문에, 이 업데이트는 NTIA/CISA SBOM 기준선을 채택하는 생태계 전반에 걸쳐 AI 공급망 투명성의 기준을 효과적으로 상향합니다.
소프트웨어(AI 소프트웨어 포함)를 생산, 조달 또는 운영하는 조직은 2026 최소 요소를 충족하도록 SBOM 생성/요청 관행을 업데이트해야 합니다(CycloneDX 1.6 또는 SPDX 2.3/3.0에서), 새로운 AI 특화 SBOM 요소 및 저자 서명/도구 메타데이터 필드를 포함합니다.
CISA — 2026 Minimum Elements for a Software Bill of Materials (SBOM)CISA and Partners Unveil Updated SBOM Resource (press release)Full PDF via media.defense.gov
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →