IT Glossary
Une nomenclature logicielle (SBOM) inventorie tous les composants d'un logiciel. Contenu et utilité pour la sécurité de la chaîne logicielle.
July 3, 2026
Une nomenclature logicielle (SBOM) est un inventaire formel et lisible par machine de tous les composants, bibliothèques et dépendances qui composent un logiciel. Comme une liste d'ingrédients, elle permet de comprendre exactement ce que contient un logiciel, d'identifier rapidement les composants vulnérables et de gérer la sécurité et la conformité de la chaîne d'approvisionnement logicielle.
Une SBOM enregistre plusieurs éléments par composant : le nom du composant (par exemple une bibliothèque open source), la version exacte utilisée, le fournisseur qui l'a produit et la relation de dépendance, directe ou transitive.
Quand une vulnérabilité critique frappe une bibliothèque populaire, les entreprises disposant de SBOM identifient chaque application affectée en quelques heures, tandis que les autres cherchent pendant des jours. Les SBOM ciblent la chaîne d'approvisionnement logicielle au niveau du code. L'équivalent organisationnel est une visibilité complète sur la chaîne SaaS : connaître chaque fournisseur et application qui touche vos données. Les deux reposent sur le même principe : on ne sécurise pas ce qu'on n'a pas inventorié.
À fournir un inventaire complet des composants logiciels pour repérer vite les parties vulnérables et gérer le risque et la conformité de la chaîne d'approvisionnement.
Les standards lisibles par machine les plus courants sont SPDX et CycloneDX, qui permettent aux outils de générer, partager et interroger les SBOM automatiquement.
Une SBOM inventorie les composants de code, tandis que la découverte des SaaS inventorie les applications et fournisseurs de votre parc. Les deux appliquent le principe qu'on ne sécurise pas ce qu'on n'a pas inventorié.