IKT-Dienstleister-SBOM-Klausel — Resilience Platform Stand: 13.09.2026 ============================================================ Der IKT-Dienstleister stellt für die vertragsgegenständliche Software und wesentliche Releases eine aktuelle Software Bill of Materials (SBOM) in einem gängigen maschinenlesbaren Format (z. B. SPDX oder CycloneDX) bereit. Die SBOM muss direkte und transitive Open-Source-Komponenten, Versionen, Lizenzinformationen und bekannte sicherheitsrelevante Hinweise enthalten, soweit diese dem Dienstleister bekannt oder durch zumutbare Prüfprozesse ermittelbar sind. Zusätzliche Anforderungen: - Schwachstellen-Meldung: Critical innerhalb 24h, High innerhalb 72h - Patch-SLA (Critical): 30 Tage nach Verfügbarkeit - Lizenz-Compliance-Attestation erforderlich - Subunternehmer-Transparenz für Software-Lieferkette - Auditrecht für OSS-Prozesse vertraglich vereinbart Rechtsgrundlage: DORA Art. 28, Art. 30 Quelle: resilience.amartens.com/open-source-resilience/supplier-sbom-requirements