Aikido

SBOMs em 2026: Todos estão gerando-os, ninguém os está usando

Escrito por
Jens Gellynck

ENISA acaba de publicar seu SBOM Adoption State of Play 2026, baseado em uma pesquisa com 334 organizações (65% sediadas na UE, 80% diretamente impactadas pela Lei de Ciber-Resiliência (CRA)). É o panorama mais claro até agora sobre a posição da indústria em relação à transparência da cadeia de suprimentos de software, e a imagem é mais matizada do que 'todos estão a bordo'.

Aqui está o que se destacou.

A CRA está fazendo o trabalho pesado

Sem surpresa, a CRA é o principal impulsionador da adoção de SBOM. 43% das organizações afirmam que a CRA acelerou significativamente seu investimento em SBOM, com outros 29% relatando uma influência moderada. 78% iniciaram sua jornada de SBOM, e 79% esperam atingir o nível de maturidade exigido até que a CRA se torne totalmente aplicável em dezembro de 2027.

Isso deixa aproximadamente 1 em cada 5 organizações esperando perder o prazo, e 12% não conseguem sequer estimar um cronograma.

Gerar SBOMs e utilizá-los são duas coisas diferentes

A maioria das organizações agora produz SBOMs. 39% os geram no momento da construção (build time), e 74% têm pelo menos automação parcial da geração por lançamento. Mas o consumo está atrasado:

  • 44% relatam uma lacuna moderada entre a geração de SBOMs e sua utilização efetiva, e 23% relatam uma lacuna significativa. Apenas 7% a fecharam.
  • 20% dos entrevistados não sabem se ou como os SBOMs são consumidos em suas organizações.
  • A própria conclusão da ENISA é que os SBOMs são usados "principalmente para fins de conformidade" em vez de segurança ativa.

Uma SBOM por ler num registo de artefactos não passa de papelada. As SBOMs só trazem valor quando alimentam a gestão de vulnerabilidades e de licenças. É aí que as equipas enfrentam dificuldades. 58% consideram a correspondência de vulnerabilidades (alinhamento CPE/PURL, falsos positivos) um grande desafio, e 60% assinalam problemas de qualidade dos dados, como componentes e identificadores incompletos. Leia o nosso artigo «Compreender o risco das licenças de código aberto » para saber mais sobre como determinamos o risco e por que razão é fiável.

Fornecedores não estão enviando SBOMs

A maioria das organizações não está recebendo SBOMs de seus fornecedores porque a maioria dos fornecedores não os está enviando.

  • 39% das organizações nunca recebem SBOMs para o software comercial que compram. Outros 39% apenas raramente o fazem. Apenas 2% sempre os recebem.
  • Apenas 10% têm cláusulas obrigatórias de SBOM em contratos com fornecedores (embora 55% estejam trabalhando nisso).
  • 45% dizem que menos de um quarto de seus fornecedores atendem aos seus requisitos de SBOM.
  • Completude (27%), precisão do identificador (17%) e referências de vulnerabilidade (12%) são as principais lacunas de qualidade.

A profundidade agrava o problema de qualidade. 36% das organizações precisam de SBOMs cobrindo todos os componentes primários e dependências diretas, mas apenas 29% recebem isso. Para SBOMs de profundidade total, a lacuna é de 24% necessários versus 14% recebidos. E 45% nem sequer sabem qual profundidade estão recebendo. 

Uma vez que a maioria das vulnerabilidades do mundo real se esconde em dependências transitivas, isso limita diretamente o valor de segurança de qualquer programa de SBOM.

O que os dados também revelam

O relatório apresenta mais algumas descobertas que revelam uma indústria que entende o problema e está lutando para dar continuidade.

O que está atrapalhando

  • A preocupação supera o investimento. Mais de 90% das organizações se preocupam com a segurança da cadeia de suprimentos, mas apenas 34% alocam recursos significativos para isso. Uma lacuna de habilidades agrava o problema, com 57% citando a falta de habilidades ou pessoal como uma barreira.
  • A completude é a principal barreira. 62% dizem que atingir um alto grau de completude de SBOM é bastante ou extremamente difícil.
  • As guerras de formato não acabaram. CycloneDX lidera (44%) sobre SPDX (29%), mas 28% ainda usam formatos proprietários ou não padronizados. Isso é um risco direto de conformidade, já que a CRA exige um formato comumente usado e legível por máquina, e a diretriz BSI da Alemanha espera explicitamente CycloneDX 1.6+ ou SPDX 3.0.1+.

Quem está à frente e o que vem a seguir

  • Pequenas empresas estão discretamente à frente. 23-25% das micro e pequenas empresas relatam uma implementação de SBOM madura e automatizada, em comparação com apenas 4-6% das médias e grandes empresas. Enquanto isso, 36% das grandes empresas veem os SBOMs como um "fardo obrigatório".
  • O mercado busca  uma implementação de referência com pipelines prontos (26%), benchmarks de ferramentas e um guia do comprador (22%), testes de conformidade (18%), e um perfil que defina o que é um SBOM "bom o suficiente" (31%).

O que isso significa na prática

Os dados da ENISA apontam a utilização como o desafio que definirá 2026. Isso significa geração automatizada em cada build, atualizações contínuas durante todo o período de suporte do produto, fluxos de trabalho de vulnerabilidades realmente vinculados aos dados de SBOM, e visibilidade sobre o que seus fornecedores entregam. É aí que a pesquisa mostra as maiores lacunas, e é onde o CRA aplicará a maior pressão.

Como Aikido ajuda você a chegar lá

É aqui que a Aikido Security entra, levando a transparência da supply chain além do checkbox de conformidade e para os seus fluxos de trabalho de vulnerabilidades e licenciamento.

Como Aikido SBOMs que pode realmente utilizar

SBOM automatizado SBOM

Aikido o Syft para gerar SBOMs precisas e enriquece-as automaticamente com informações precisas sobre licenças e direitos de autor, de modo a aumentar a sua qualidade global.

Dependências diretas vs. transitivas

‍A funcionalidade de exportação CycloneDXAikidosepara automaticamente as suas dependências diretas das transitivas. Isto corresponde na perfeição ao requisito Lei de Ciber-Resiliência da UE de manter um inventário das dependências de primeiro nível. Proporciona-lhe uma SBOM precisa, sem que tenha de traçar manualmente a árvore de dependências.

Geração de SBOM com um clique no formato certo 

Com um clique, o Aikido gera SBOMs para seus repositórios em CycloneDX e SPDX, os dois formatos indicados pelas diretrizes do CRA e BSI. Isso abrange os 28% das organizações ainda presas a formatos proprietários e a obrigação de "conteúdo mínimo em formato legível por máquina", e as exportações estão prontas para serem incluídas em sua documentação técnica quando uma autoridade de fiscalização do mercado solicitar.

Consumo de SBOM, incluindo SBOMs autorrelatados

Gerar seu próprio SBOM cobre apenas o código que você escreve. O Aikido também permite importar SBOMs que você recebe de fornecedores (SBOMs autorrelatados), para que componentes de terceiros sejam incluídos no mesmo monitoramento de vulnerabilidades que suas próprias dependências. Considerando que 39% das organizações nunca recebem SBOMs de fornecedores e a maioria que recebe não consegue agir sobre eles, ter um local onde os SBOMs de fornecedores se tornam um inventário monitorado, continuamente comparado com vulnerabilidades conhecidas, fecha a lacuna de consumo descrita pela ENISA.

Aikido Device Protection: visibilidade onde os SBOMs não alcançam

Os SBOMs descrevem o que está em seus produtos. Mas sua superfície de ataque também inclui as máquinas que constroem e escrevem esse software. A implantação do Aikido Device Protection em servidores de build e máquinas de desenvolvedores estende essa mesma mentalidade de inventário e vulnerabilidade ao seu ambiente de desenvolvimento, cobrindo quais ferramentas, runtimes e pacotes estão instalados, quais estão desatualizados ou vulneráveis, e se o ambiente que produz seus builds "confiáveis" é, por si só, confiável. Com ataques à supply chain visando pipelines de CI e estações de trabalho de desenvolvedores em vez do próprio código, isso fecha um ponto cego que nenhum SBOM jamais mostrará a você.

Juntas, essas três capacidades permitem que você saiba o que você entrega, o que você consome e o ambiente onde tudo é construído. Elas funcionam continuamente, sem adicionar mais um dashboard que sua equipe ignora. Essa é a segurança da supply chain que vai além do checkbox de conformidade.

Compartilhar:

https://www.aikido.dev/blog/sboms-everyones-generating-them-no-ones-using-them

<script type="application/ld+json">
{
 "@context": "https://schema.org",
 "@graph": [
   {
     "@type": "WebPage",
     "@id": "https://www.aikido.dev/blog/sboms-in-2026-everyone-generating-no-one-using",
     "url": "https://www.aikido.dev/blog/sboms-in-2026-everyone-generating-no-one-using",
     "name": "SBOMs in 2026: Everyone's generating them, no one's using them",
     "description": "ENISA's 2026 SBOM Adoption State of Play surveyed 334 organisations and found a consistent gap between generating SBOMs and actually using them. Here is what the data shows and what it means for CRA compliance.",
     "inLanguage": "en",
     "isPartOf": {
       "@type": "WebSite",
       "@id": "https://www.aikido.dev",
       "url": "https://www.aikido.dev",
       "name": "Aikido Security"
     },
     "breadcrumb": {
       "@id": "https://www.aikido.dev/blog/sboms-in-2026-everyone-generating-no-one-using#breadcrumb"
     },
     "mainEntity": {
       "@id": "https://www.aikido.dev/blog/sboms-in-2026-everyone-generating-no-one-using#article"
     },
     "speakable": {
       "@type": "SpeakableSpecification",
       "cssSelector": ["h1", "h2", ".article-summary"]
     }
   },
   {
     "@type": "BreadcrumbList",
     "@id": "https://www.aikido.dev/blog/sboms-in-2026-everyone-generating-no-one-using#breadcrumb",
     "itemListElement": [
       {
         "@type": "ListItem",
         "position": 1,
         "name": "Home",
         "item": "https://www.aikido.dev"
       },
       {
         "@type": "TechArticle",
         "position": 2,
         "name": "Blog",
         "item": "https://www.aikido.dev/blog"
       },
       {
         "@type": "ListItem",
         "position": 3,
         "name": "SBOMs in 2026: Everyone's generating them, no one's using them",
         "item": "https://www.aikido.dev/blog/sboms-in-2026-everyone-generating-no-one-using"
       }
     ]
   },
   {
     "@type": "TechArticle",
     "@id": "https://www.aikido.dev/blog/sboms-in-2026-everyone-generating-no-one-using#article",
     "mainEntityOfPage": {
       "@id": "https://www.aikido.dev/blog/sboms-in-2026-everyone-generating-no-one-using"
     },
     "headline": "SBOMs in 2026: Everyone's generating them, no one's using them",
     "description": "ENISA's 2026 SBOM Adoption State of Play surveyed 334 organisations and found a consistent gap between generating SBOMs and actually using them. Here is what the data shows and what it means for CRA compliance.",
     "datePublished": "2026-06-10T00:00:00Z",
     "dateModified": "2026-06-10T00:00:00Z",
     "timeRequired": "PT7M",
     "inLanguage": "en",
     "url": "https://www.aikido.dev/blog/sboms-in-2026-everyone-generating-no-one-using",
     "canonicalUrl": "https://www.aikido.dev/blog/sboms-in-2026-everyone-generating-no-one-using",
     "author": {
       "@id": "https://www.aikido.dev/authors/nicholas-thomson#person"
     },
     "publisher": {
       "@id": "https://www.aikido.dev#organization"
     },
     "image": {
       "@type": "ImageObject",
       "url": "https://www.aikido.dev/images/blog/sboms-in-2026-cover.png",
       "width": 1200,
       "height": 630,
       "alt": "SBOMs in 2026: Everyone's generating them, no one's using them — Aikido Security"
     },
     "keywords": [
       "SBOM",
       "Software Bill of Materials",
       "Cyber Resilience Act",
       "CRA compliance",
       "software supply chain security",
       "ENISA",
       "CycloneDX",
       "SPDX",
       "SBOM adoption",
       "vulnerability management",
       "supply chain transparency",
       "open source security",
       "SCA",
       "dependency scanning",
       "Aikido Security",
       "SBOM generation",
       "SBOM consumption",
       "transitive dependencies",
       "BSI guidelines",
       "EU cybersecurity"
     ],
     "about": [
       {
         "@type": "DefinedTerm",
         "name": "Software Bill of Materials (SBOM)",
         "description": "A structured list of all components, libraries, and dependencies included in a software product, used for supply chain transparency and vulnerability management."
       },
       {
         "@type": "DefinedTerm",
         "name": "Cyber Resilience Act (CRA)",
         "description": "EU regulation requiring manufacturers of products with digital elements to ensure cybersecurity throughout the product lifecycle, including SBOM requirements, fully applicable December 2027."
       },
       {
         "@type": "DefinedTerm",
         "name": "CycloneDX",
         "description": "An OWASP-maintained SBOM standard and machine-readable format, explicitly expected by Germany's BSI guideline at version 1.6 or higher."
       },
       {
         "@type": "DefinedTerm",
         "name": "SPDX",
         "description": "A Linux Foundation SBOM standard and machine-readable format, explicitly expected by Germany's BSI guideline at version 3.0.1 or higher."
       }
     ],
     "mentions": [
       {
         "@type": "Organization",
         "name": "ENISA",
         "url": "https://www.enisa.europa.eu",
         "description": "European Union Agency for Cybersecurity, publisher of the SBOM Adoption State of Play 2026 report."
       },
       {
         "@type": "Organization",
         "name": "BSI",
         "url": "https://www.bsi.bund.de",
         "description": "Germany's Federal Office for Information Security, which has published SBOM format guidance explicitly requiring CycloneDX 1.6+ or SPDX 3.0.1+."
       },
       {
         "@type": "SoftwareApplication",
         "name": "Aikido Device Protection",
         "url": "https://www.aikido.dev/protect/device-protection",
         "applicationCategory": "SecurityApplication",
         "operatingSystem": "Cross-platform",
         "description": "Aikido Security's endpoint protection for developer devices and build servers, extending inventory and vulnerability monitoring beyond what SBOMs cover."
       },
       {
         "@type": "SoftwareApplication",
         "name": "Aikido SBOM Generator",
         "url": "https://www.aikido.dev/use-cases/sbom-generator-create-software-bill-of-materials",
         "applicationCategory": "SecurityApplication",
         "description": "One-click SBOM generation in CycloneDX and SPDX formats for software repositories, supporting CRA and BSI compliance requirements."
       }
     ],
     "citation": [
       {
         "@type": "CreativeWork",
         "name": "SBOM Adoption State of Play 2026",
         "author": {
           "@type": "Organization",
           "name": "ENISA"
         },
         "url": "https://www.enisa.europa.eu"
       }
     ],
     "articleSection": [
       "The CRA is doing the heavy lifting",
       "Generating SBOMs and using them are two different things",
       "Suppliers aren't sending SBOMs",
       "What the data also shows",
       "What this means in practice",
       "How Aikido helps you get there"
     ],
     "proficiencyLevel": "Intermediate"
   },
   {
     "@type": "Person",
     "@id": "https://www.aikido.dev/authors/nicholas-thomson#person",
     "name": "Nicholas Thomson",
     "jobTitle": "Senior SEO & Growth Lead",
     "worksFor": {
       "@id": "https://www.aikido.dev#organization"
     },
     "url": "https://www.aikido.dev/authors/nicholas-thomson",
     "sameAs": [
       "https://www.linkedin.com/",
       "https://x.com/"
     ]
   },
   {
     "@type": "Organization",
     "@id": "https://www.aikido.dev#organization",
     "name": "Aikido Security",
     "url": "https://www.aikido.dev",
     "logo": {
       "@type": "ImageObject",
       "url": "https://www.aikido.dev/logo.png",
       "width": 200,
       "height": 60,
       "alt": "Aikido Security logo"
     },
     "sameAs": [
       "https://www.linkedin.com/company/aikido-security",
       "https://twitter.com/aikido_security",
       "https://github.com/aikido-security"
     ]
   }
 ]
}
</script>

Assine para receber notícias

4.7/5
Cansado de falsos positivos?

Experimente Aikido como 100 mil outros.
Começar Agora
Obtenha um tour personalizado

Confiado por mais de 100 mil equipes

Agende Agora
Escaneie seu aplicativo em busca de IDORs e caminhos de ataque reais

Confiado por mais de 100 mil equipes

Iniciar Escaneamento
Veja como o pentest de IA testa seu aplicativo

Confiado por mais de 100 mil equipes

Iniciar Testes

Fique seguro agora

Proteja seu código, Cloud e runtime em um único sistema centralizado.
Encontre e corrija vulnerabilidades rapidamente de forma automática.

Não é necessário cartão de crédito | Resultados da varredura em 32 segundos.