客戶追問「產品裡有什麼」:SBOM正改寫台灣供應鏈的資安規則
過去,供應鏈管理最在意的是零組件短缺;現在,愈來愈多品牌客戶開始擔心另一種看不見的缺口:產品裡到底藏了哪些軟體元件?
當一個開源套件被揭露重大漏洞,企業若連哪些產品使用它、使用哪個版本都無法快速確認,後續的修補、通報與客戶溝通幾乎都會被拖慢。也因此,SBOM(Software Bill of Materials;軟體物料清單)正從資安工程師的技術工具,逐步變成品牌商、OEM/ODM與監管機關共同使用的供應鏈語言。
客戶要的 已不只是一份軟體清單
對台灣OEM/ODM而言,SBOM帶來的壓力,往往不只是來自法規本身,更直接來自品牌客戶。過去,客戶詢問產品組成,多半聚焦晶片、模組與零組件;如今,隨著產品高度軟體化,問題正在延伸到第三方套件、開源元件與版本管理。當品牌商必須因應歐盟《網路韌性法案》(CRA)、醫療器材資安要求,或車用供應鏈的資安管理時,這些資訊需求也會一路往供應鏈上游傳遞。
真正的問題不在於「能不能交出一份SBOM」,而是這份資料是否足以支撐後續決策。如果SBOM只是在產品交付時產出一次,之後未隨軟體版本、套件更新或產品生命週期同步維護,那麼一旦漏洞發生,它很快就會失去價值。
漏洞出現時 真正考驗的是回答速度
假設某個廣泛使用的第三方元件突然被揭露重大漏洞。對品牌商而言,第一個問題通常不是漏洞技術細節,而是:我們哪些產品受影響?要回答這個問題,企業必須快速確認哪些產品使用該元件、採用哪一個版本、哪些韌體仍在客戶端運行,以及是否需要進一步修補或通知。
如果相關資訊散落在不同研發團隊、版本紀錄不完整,或SBOM沒有持續更新,一個原本應該快速完成的影響評估,就可能變成跨部門追資料的漫長過程。因此,SBOM真正的價值,並不是「多一份文件」,而是讓企業在漏洞事件發生時,能夠更快掌握產品暴露面。
這也意味著,SBOM正在從一次性的合規交付,轉變成持續性的產品資安管理能力。
軟體透明度 正在變成新的供應商能力
過去供應商競爭的是價格、品質、交期與研發速度。未來,品牌客戶可能會再多問幾個問題:產品裡有哪些軟體?漏洞發生時多久能確認影響?產品版本更新後,SBOM能不能同步更新?
當這些問題逐漸進入客戶稽核、RFQ與供應商管理流程,SBOM的角色也會隨之改變。對OEM/ODM而言,能持續掌握產品軟體成分,不只是為了滿足法規,而是在降低客戶面對漏洞與法規責任時的不確定性。換句話說,軟體透明度正逐漸成為供應商可信度的一部分。
因此,台灣企業現在真正需要思考的,可能不是「客戶要求時要不要做SBOM」,而是:當下一個重大漏洞出現時,我們能不能快速說清楚,哪些產品受到影響?當產品安全逐步走向軟體透明化,能夠率先回答這個問題的企業,也更有機會在下一輪供應鏈競爭中取得主動。
延伸閱讀|SBOM該怎麼建?工具又該怎麼選?
當產品數量增加、版本持續更新,SBOM就不能只靠人工盤點。DEKRA德凱已進一步整理SBOM建置方式、SPDX與CycloneDX格式差異、工具選型重點與導入路徑,協助企業從一次性交付,走向可持續的軟體供應鏈管理。深入閱讀|SBOM 建置與工具選擇實務指引。







