أصدرت وكالة الأمن القومي الأميركية (NSA) ووكالة الأمن السيبراني وأمن البنية التحتية (CISA)، بالتعاون مع 13 دولة حليفة، يوم الأربعاء 30 يوليو 2026، تحديثاً شاملاً لإرشادات الحد الأدنى لعناصر قائمة مكونات البرمجيات (SBOM). تحمل الوثيقة الجديدة عنوان «2026 Minimum Elements for a Software Bill of Materials»، وتهدف إلى مواكبة التطورات المتسارعة في أدوات شفافية البرمجيات، وتعزيز أمن سلسلة الإمداد العالمية.
يستند هذا التحديث إلى الأسس التي وضعتها إدارة الاتصالات والمعلومات الوطنية الأميركية (NTIA) في إرشاداتها الصادرة عام 2021، مع استيعاب الملاحظات الواردة خلال فترة التعليقات العامة في صيف عام 2025. وتُعد قائمة مكونات البرمجيات ركيزة أساسية في أمن البرمجيات وإدارة مخاطر سلسلة الإمداد، حيث تمنح المؤسسات القدرة على بناء جرد دقيق للمكونات البرمجية ضمن أنظمتها، وتحويل هذه البيانات إلى رؤى عملية لمواجهة الثغرات والمخاطر السيبرانية.
وقد شهدت الإرشادات تعديلات هيكلية لافتة، شملت إضافة عشرة عناصر جديدة، وهي:
- خوارزمية تجزئة المكون (Component Hash Algorithm).
- قيمة التجزئة (Component Hash Value).
- رخصة المكون (Component License).
- توقيع المؤلف (Author Signature).
- اسم تنسيق البيانات (Data Format Name).
- إصدار تنسيق البيانات (Data Format Version).
- سياق الإنشاء (Generation Context).
- اسم الأداة (Tool Name).
- إصدار الأداة (Tool Version).
- إصدار القائمة (SBOM Version).
وفي المقابل، أُلغي عنصران هما التحكم في الوصول (Access Control) وعلامات تعريف البرمجيات (SWID Tags).
كما طرأت تحديثات جوهرية على عناصر تشمل مؤلف القائمة (SBOM Author)، ومعرفات المكونات (Component Identifiers)، والتغطية (Coverage)، بينما اقتصرت التحديثات الطفيفة على عناصر مثل الطابع الزمني للقائمة (SBOM Timestamp)، وعلاقة تبعية المكونات (Component Dependency Relationship)، والتوزيع والتسليم (Distribution and Delivery).
تعكس هذه التعديلات التطور الكبير في أدوات إعداد قوائم مكونات البرمجيات، مدفوعة بزيادة أعداد المؤسسات التي تنتجها وتتبادلها وتحللها. ويتيح هذا النضج التقني للجهات الطالبة المطالبة بمعلومات تفصيلية حول سلسلة الإمداد ومكوناتها البرمجية، وهو أمر كان يصعب تحقيقه في عام 2021.
تشمل الإرشادات المحدثة كافة أنواع البرمجيات، بما في ذلك البرمجيات مفتوحة المصدر، والبرمجيات المقدمة كخدمة (SaaS)، وأنظمة الذكاء الاصطناعي. ومع ذلك، تشير الوثيقة إلى أن تعقيد أنظمة الذكاء الاصطناعي والبرمجيات كخدمة قد يتطلب عناصر إضافية تتخطى الحد الأدنى المحدد. ويتكامل هذا التوجه مع الإرشادات المتخصصة التي أصدرتها دول مجموعة السبع (G7) في مايو 2026 بشأن قوائم مكونات أنظمة الذكاء الاصطناعي.
يركز التحديث على دعم التحليل الآلي لسلسلة الإمداد، وهو إجراء بالغ الأهمية لإدارة الحجم الهائل للبرمجيات وضمان أمنها الشامل. ويتيح اعتماد هذه العناصر الدنيا لأدوات إدارة الثغرات استيعاب قوائم المكونات، وتحليل بياناتها، وربطها بمصادر بيانات أخرى، لتسهيل اتخاذ قرارات أمنية مبنية على الأدلة بسرعة فائقة. وتوضح الجهات المصدرة أن هذه القائمة قابلة للتطور المستمر مع ظهور تقنيات وحالات استخدام جديدة، لضمان شفافية دائمة.
وتمثل الإرشادات الحالية نقلة نوعية مقارنة بنسخة 2021 المرتبطة بالأمر التنفيذي 14028، والتي وضعت خط الأساس في مرحلة كانت فيها الممارسات قيد التأسيس. ومع اتساع مجتمع الممارسين وتطور الأدوات، تحولت الشفافية البرمجية إلى أداة عملية فعالة لإدارة المخاطر تتجاوز مستوى الامتثال الشكلي.







