IT Glossary

Nomenclature logicielle (SBOM)

Une nomenclature logicielle (SBOM) inventorie tous les composants d'un logiciel. Contenu et utilité pour la sécurité de la chaîne logicielle.

July 3, 2026

Qu'est-ce qu'une nomenclature logicielle (SBOM) ?

Une nomenclature logicielle (SBOM) est un inventaire formel et lisible par machine de tous les composants, bibliothèques et dépendances qui composent un logiciel. Comme une liste d'ingrédients, elle permet de comprendre exactement ce que contient un logiciel, d'identifier rapidement les composants vulnérables et de gérer la sécurité et la conformité de la chaîne d'approvisionnement logicielle.

Comment fonctionne une SBOM

  • Chaque build logiciel génère la liste de ses composants et versions.
  • La SBOM enregistre les dépendances directes et transitives.
  • Des formats standard (comme SPDX et CycloneDX) la rendent lisible par machine.
  • À la divulgation d'une vulnérabilité, les équipes interrogent les SBOM pour trouver vite les logiciels affectés.
  • Les SBOM sont de plus en plus exigées dans les achats et la réglementation.

Ce que contient une SBOM

Une SBOM enregistre plusieurs éléments par composant : le nom du composant (par exemple une bibliothèque open source), la version exacte utilisée, le fournisseur qui l'a produit et la relation de dépendance, directe ou transitive.

Exemples et cas d'usage

Quand une vulnérabilité critique frappe une bibliothèque populaire, les entreprises disposant de SBOM identifient chaque application affectée en quelques heures, tandis que les autres cherchent pendant des jours. Les SBOM ciblent la chaîne d'approvisionnement logicielle au niveau du code. L'équivalent organisationnel est une visibilité complète sur la chaîne SaaS : connaître chaque fournisseur et application qui touche vos données. Les deux reposent sur le même principe : on ne sécurise pas ce qu'on n'a pas inventorié.

Concepts associés

FAQ

À quoi sert une SBOM ?

À fournir un inventaire complet des composants logiciels pour repérer vite les parties vulnérables et gérer le risque et la conformité de la chaîne d'approvisionnement.

Quels formats sont utilisés pour les SBOM ?

Les standards lisibles par machine les plus courants sont SPDX et CycloneDX, qui permettent aux outils de générer, partager et interroger les SBOM automatiquement.

Quel lien entre SBOM et visibilité SaaS ?

Une SBOM inventorie les composants de code, tandis que la découverte des SaaS inventorie les applications et fournisseurs de votre parc. Les deux appliquent le principe qu'on ne sécurise pas ce qu'on n'a pas inventorié.

Demander une démo