Die SBOM (Software-Stücklisten) schafft Transparenz über Softwarekomponenten, erleichtert das Schwachstellen-Management und unterstützt Hersteller bei der Umsetzung der CRA-Anforderungen.
ONEKEY-CEO Jan Wendenburg betont in seiner aktuellen Stellungnahme: „Die deutsche Industrie ist in Sachen ,Cyber Resilience Act’ auf dem richtigen Weg, doch bei der Umsetzung besteht weiterhin Handlungsbedarf.“ Er warnt zudem: „Mit der zunehmenden Nutzung von KI bei Cyberattacken könnten künftig auch industrielle Maschinen und Anlagen verstärkt ins Visier geraten.“
In diesem Zusammenhang hebt er die sogenannte Software-Stückliste („Software Bill of Materials“ / SBOM) hervor, welche demnach ein wichtiges Instrument für das Schwachstellen-Management ist und Hersteller dabei unterstützen soll, die Anforderungen des „EU Cyber Resilience Act“ (CRA) zu erfüllen.
Wendenburg verweist auf zentrale Erkenntnisse des aktuellen „IoT & OT Cybersecurity Report 2026“ – diesen Bericht hat ONEKEY nach eigenen Angaben auf Grundlage einer Umfrage unter 200 deutschen Industrieunternehmen herausgegeben.

Mittels SBOM Transparenz hinsichtlich der Software-Bestandteile ermöglichen
Eine SBOM schaffe Transparenz darüber, welche Software-Bestandteile und Abhängigkeiten in einem digitalen Gerät enthalten sind. Wird eine Sicherheitslücke entdeckt, könnten Hersteller damit schnell feststellen, welche Produktversionen betroffen sind, welche Risiken bestehen und wo ein Update erforderlich ist.
Zugleich liefere sie eine wichtige Grundlage für die vom CRA verlangte Schwachstellen-Behandlung und die technische Dokumentation.
„Eine vollständige und aktuelle ,Software Bill of Materials’ ist für Hersteller von Produkten mit digitalen Komponenten eine wichtige Grundlage, um die Anforderungen des ,Cyber Resilience Act’ zu erfüllen“, kommentiert Wendenburg.
Hardware- und Softwareprodukten mit digitalen Elementen betroffen
Betroffen sei ein enorm breites Spektrum an Hardware- und Softwareprodukten mit digitalen Elementen – von vernetzten Geräten und Maschinen bis hin zu industriellen Steuerungssystemen und Software. Die in diesen Geräten verwendete Software müsse künftig gemäß CRA lückenlos erfasst und auf eventuelle Einfallstore für Hacker-Angriffe (Schwachstellen) geprüft werden.
Für Produkteinheiten, die bereits im Einsatz sind, bestehe zwar Bestandsschutz auch ohne CRA-Compliance, sofern sie nicht wesentlich verändert werden, aber ab dem 11. Dezember 2027 dürften keine neuen digitalen Produkte mehr in der Europäischen Union (EU) in Verkehr gebracht werden, welche die CRA-Anforderungen nicht erfüllen.
Bereits ab Herbst 2026 bestehe die Pflicht, aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle zu melden. Allein in Deutschland betreffe die Regulierung nach Branchenschätzungen mehrere zehntausend Hersteller, Importeure und Händler von Geräten, Maschinen und Anlagen mit digitalen Komponenten.
SBOM-Existenz notwendig – aber erst Qualität und Aktualität bringen Nutzen
Noch sei die SBOM in der Praxis nicht flächendeckend etabliert, wie der „IoT & OT Cybersecurity Report 2026“ zeige. Laut Umfrage hätten lediglich 18 Prozent der Industrieunternehmen eine solche Software-Stückliste bereits für alle ihre betroffenen Produkte erstellt.
39 Prozent hätten die in ihren Geräten, Maschinen und Anlagen verwendeten Programme wenigstens teilweise inventarisiert. Ein knappes Viertel (24%) habe angegeben, keine SBOM erstellt zu haben.
Doch es gehe nicht nur darum, dass eine SBOM existiert, sondern auch um ihre Qualität und Aktualität. Der CRA verlange eine SBOM in einem gängigen, maschinenlesbaren Format, welche mindestens die Top-Level-Abhängigkeiten des Produkts abbildet. Darüber hinaus müssten Hersteller Schwachstellen und Komponenten ihrer Produkte ermitteln und dokumentieren.
Deutsche Industrie weiterhin mit deutlichem Handlungsbedarf
Wie weit die deutsche Industrie in dieser Hinsicht bereits vorangekommen ist, sei ebenfalls im Rahmen der jüngsten ONEKEY-Umfrage untersucht worden. Die Ergebnisse zeigten weiterhin deutlichen Handlungsbedarf.
Die Frage, ob ihre Software-Stücklisten die folgenden Komponenten enthalten, bejahten laut ONEKEY 34 Prozent der Befragten bei „Programmen“, 26 Prozent bei „Versionsnummern zur eindeutigen Identifizierung“, 21 Prozent bei „Frameworks“, 18 Prozent bei „Bibliotheken“ und 17 Prozent bei „Abhängigkeiten“.
Auch bei den ergänzenden Informationen seien die Angaben eher spärlich – bekannte Schwachstellen (13%), Lizenz-Informationen (30%), Urheberangaben (19%).
Die SBOM bedarf der kontinuierlich Überprüfung und Aktualisierung
Wendenburg führt abschließend aus: „Die größte Herausforderung bei einer SBOM besteht darin, alle tatsächlich im Gerät enthaltenen Softwarebestandteile vollständig, eindeutig und aktuell zu erfassen. Viele Programme greifen auf zahlreiche Bibliotheken, Fremdkomponenten und weitere Abhängigkeiten zurück, die sich während der Entwicklung oder durch Updates verändern können.“
Hinzu kämen unvollständige Angaben von Zulieferern und unterschiedliche Dokumentationsformate. Eine SBOM müsse deshalb für jede Produktversion neu geprüft und kontinuierlich aktualisiert werden.
„Andernfalls ist sie schnell veraltet und kann damit nicht ausreichend unterstützen, betroffene Produkte bei neu entdeckten Schwachstellen zuverlässig zu identifizieren!“ Ein Überblick über alle in den eigenen Produkten eingesetzten Programme stelle somit eine wesentliche Voraussetzung für CRA-Compliance dar. „Hier ist also noch viel zu tun!“, so Wendenburg.
Zentrale Erkenntnisse der DS-Redaktion
- Eine SBOM wird von vielen Anbietern wohl immer noch als eher lästige Pflicht angesehen – dabei bietet sie die Grundlage für Schadensminimierung und Optimierung im ureigenen Interesse.
- Mit der Verbreitung sogenannter cyber-physikalischer Systeme (CPS) erschließen sich zahlreiche nützliche Anwendungen – aber Schwachstellen können ungeahnte Bedrohungen hervorrufen und den Nutzen in Frage stellen.
- Um dem hohen Anspruch an Produkte „Made in Germany“ auch zukünftig gerecht zu werden, sollte die deutsche Industrie auch im CRA-Kontext beispielhaft vorangehen.
- Die Aufstellung und Pflege einer SBOM sollte eben nicht als einmaliger Zustand angesehen, sondern als kontinuierlicher Prozess verstanden werden.
- Dass bisher erst 18 Prozent der Industrieunternehmen über eine SBOM für alle ihre betroffenen Produkte verfügen, ist eine dringende Mahnung und unterstreicht die Relevanz der Bringschuld aller Betroffenen.
Fazit der DS-Redaktion
Sämtliche Systeme mit wesentlichen digitalen Elementen müssen als potenziell fehlerhaft angesehen werden – mit Hilfe einer aussagekräftigen, aktuellen SBOM können nun aber Sicherheitslücken schneller identifiziert und behoben werden. Die Hersteller sollten aus eigenem Antrieb und im engen Austausch mit Nutzern stehen, um jeweils schnellstmöglich die betroffenen Produktversionen ermitteln, Risiken abschätzen und Modifikationen bereitstellen zu können.
Weitere Informationen
DATENSICHERHEIT.DE, 11.09.2026
Cyber Resilience Act: Nur 3 % der deutschen Industrie sind vollständig vorbereitet
DATENSICHERHEIT.DE, 27.08.2026
CRA im Countdown: 24-Stunden-Meldefrist für Europas Software-Lieferkette
DATENSICHERHEIT.DE, 23.07.2026
Cyber Resilience Act macht Cybersicherheit für vernetzte Produkte zur Pflicht
DATENSICHERHEIT.DE, 12.07.2026
Cyber Resilience Act (CRA): Bringschuld der Unternehmen per September 2026
DATENSICHERHEIT.DE, 13.05.2026
SBOM for AI: G7-Richtlinie zur Software Bill of Materials for Artificial Intelligence veröffentlicht
DATENSICHERHEIT.DE, 30.04.2026
FTAPI gibt CRA-Tipps für KMU: Cyber Resilience Act oft ein Buch mit 7 Siegeln
DATENSICHERHEIT.DE,, 10.11.2025
Erweiterte SBOM als Sicherheitheitspass: Software-Stücklisten zwischen Pflicht und Kür