Report ENISA su SBOM e sicurezza della supply chain software
Il report ENISA sullo stato di adozione del Software Bill of Materials fotografa maturità, criticità e prospettive per la sicurezza informatica e la conformità al Cyber Resilience Act.

Il recente report pubblicato da ENISA, intitolato SBOM Adoption State of Play, offre un'analisi dettagliata sull'utilizzo e sulla diffusione del Software Bill of Materials (SBOM) all'interno del mercato europeo e globale. Il documento evidenzia come la trasparenza nella catena di fornitura del software sia ormai un pilastro fondamentale per la governance della sicurezza informatica, soprattutto alla luce dell'imminente e piena applicazione del Cyber Resilience Act.
L'indagine, basata su centinaia di risposte raccolte tra aziende di varie dimensioni e settori, mette in luce il divario ancora esistente tra la semplice catalogazione dei componenti software e il loro effettivo sfruttamento operativo per la prevenzione dei rischi cyber. Sebbene molte organizzazioni riconoscano l'importanza strategica di mappare librerie open source e moduli proprietari, permangono sfide importanti legate all'interoperabilità dei formati e alla maturità dei processi interni.
Cosa cambia per le aziende e i produttori
L'introduzione delle direttive europee e degli standard internazionali spinge le imprese a rivedere i propri flussi di sviluppo e gestione dei rischi. Le principali novità e criticità emerse dall'analisi ENISA riguardano diversi aspetti operativi e normativi:
- Accelerazione degli investimenti: la conformità normativa spinge una percentuale rilevante di aziende ad aumentare il budget dedicato alla sicurezza del software.
- Adozione contrattuale: cresce la tendenza a inserire i requisiti SBOM direttamente all'interno dei contratti di fornitura B2B.
- Eterogeneità dei formati: persiste l'utilizzo di formati proprietari o non standardizzati, un fattore che rischia di limitare l'interoperabilità tra i diversi sistemi aziendali.
- Consapevolezza delle PMI: contrariamente alle previsioni, molte piccole e microimprese mostrano livelli avanzati di adozione, spesso trainate dalla necessità di integrarsi nelle filiere dei grandi produttori.
Cosa significa per chi compra in Italia
Per il mercato italiano, e in particolare per le aziende che sviluppano o commercializzano soluzioni digitali, l'adeguamento alle linee guida ENISA e al Cyber Resilience Act non rappresenta soltanto un obbligo di conformità formale, ma una leva strategica per competere sul mercato europeo. Avere una visibilità completa dei componenti software utilizzati significa poter rispondere tempestivamente in caso di vulnerabilità critiche, riducendo i tempi di inattività e tutelando la fiducia dei clienti finali. Per chi cerca approfondimenti sui dispositivi e sulle infrastrutture hardware che supportano questi ecosistemi digitali, è possibile consultare la sezione dedicata alle altre guide e notizie Rediscount.
L'adozione sistematica degli elenchi SBOM trasforma la documentazione tecnica da semplice adempimento burocratico a strumento attivo di difesa perimetrale e di mitigazione dei costi legati agli incidenti di sicurezza.
Domande frequenti
Cos'è esattamente un Software Bill of Materials (SBOM)?
È un inventario formale che elenca tutti i componenti, i moduli e le librerie open source o proprietarie utilizzati per costruire un'applicazione software.
Quali aziende italiane sono coinvolte dal Cyber Resilience Act?
Il regolamento interessa direttamente tutti i produttori, importatori e distributori che immettono sul mercato europeo prodotti digitali con elementi digitali connessi.
Perché l'interoperabilità dei formati SBOM è così importante?
Formati standardizzati e leggibili dalle macchine permettono ai sistemi di sicurezza automatizzati di analizzare rapidamente le catene di fornitura e individuare potenziali falle.
