Aikido

SBOMs en 2026: Todo el mundo los genera, nadie los usa

Escrito por
Jens Gellynck

ENISA acaba de publicar su Estado de la Adopción de SBOM 2026, basado en una encuesta a 334 organizaciones (65% con sede en la UE, 80% directamente afectadas por la Ley de Ciberresiliencia (CRA)). Es la instantánea más clara hasta la fecha de dónde se encuentra la industria en cuanto a la transparencia de la cadena de suministro de software, y la situación es más matizada que un simple "todos están a bordo".

Esto es lo que destacó.

La CRA está asumiendo la mayor parte del trabajo

Como era de esperar, la CRA es el principal impulsor de la adopción de SBOM. El 43% de las organizaciones afirma que la CRA ha acelerado significativamente su inversión en SBOM, y otro 29% reporta una influencia moderada. El 78% ha iniciado su andadura con los SBOM, y el 79% espera alcanzar el nivel de madurez requerido para cuando la CRA sea plenamente aplicable en diciembre de 2027.

Esto deja a aproximadamente 1 de cada 5 organizaciones que esperan incumplir el plazo, y el 12% ni siquiera puede estimar un plazo.

Generar SBOMs y utilizarlos son dos cosas distintas

La mayoría de las organizaciones ahora producen SBOMs. El 39% los genera en tiempo de compilación, y el 74% tiene una generación por lanzamiento al menos parcialmente automatizada. Pero el consumo está rezagado:

  • El 44% reporta una brecha moderada entre la generación de SBOMs y su utilización real, y el 23% reporta una brecha significativa. Solo el 7% la ha cerrado.
  • El 20% de los encuestados no sabe si o cómo se consumen los SBOMs en su organización.
  • La propia conclusión de ENISA es que los SBOMs se utilizan "principalmente con fines de cumplimiento" en lugar de para la seguridad activa.

Una SBOM sin leer en un registro de artefactos no es más que papeleo. Las SBOM solo aportan valor cuando se utilizan para la gestión de vulnerabilidades y licencias. Ahí es donde los equipos tienen dificultades. El 58 % considera que la correspondencia de vulnerabilidades (alineación de CPE/PURL, falsos positivos) es un reto importante, y el 60 % señala problemas de calidad de los datos, como componentes e identificadores incompletos. Lee nuestro artículo «Comprender el riesgo de las licencias de código abierto » para saber más sobre cómo determinamos el riesgo y por qué es fiable.

Los proveedores no están enviando SBOMs

La mayoría de las organizaciones no están recibiendo SBOMs de sus proveedores porque la mayoría de los proveedores no los están enviando.

  • El 39% de las organizaciones nunca recibe SBOMs para el software comercial que adquieren. Otro 39% solo lo hace rara vez. Solo el 2% los recibe siempre.
  • Solo el 10% tiene cláusulas SBOM obligatorias en los contratos con proveedores (aunque el 55% está trabajando en ello).
  • El 45% afirma que menos de un cuarto de sus proveedores cumple con sus requisitos de SBOM.
  • La completitud (27%), la precisión de los identificadores (17%) y las referencias a vulnerabilidades (12%) son las principales brechas de calidad.

La profundidad agrava el problema de calidad. El 36% de las organizaciones necesita SBOMs que cubran todos los componentes primarios y las dependencias directas, pero solo el 29% los recibe. Para los SBOMs de profundidad completa, la brecha es del 24% necesario frente al 14% recibido. Y el 45% ni siquiera sabe qué profundidad está obteniendo. 

Dado que la mayoría de las vulnerabilidades del mundo real se ocultan en dependencias transitivas, esto limita directamente el valor de seguridad de cualquier programa SBOM.

Lo que también revelan los datos

El informe revela algunos hallazgos adicionales que muestran una industria que comprende el problema y que tiene dificultades para llevarlo a cabo.

Qué se interpone en el camino

  • La preocupación supera la inversión. Más del 90% de las organizaciones se preocupa por la seguridad de la cadena de suministro, pero solo el 34% le asigna recursos significativos. Una brecha de habilidades agrava el problema, con el 57% citando la falta de habilidades o personal como una barrera.
  • La completitud es la principal barrera. El 62% afirma que lograr un alto grado de completitud de SBOM es bastante o extremadamente difícil.
  • Las guerras de formatos no han terminado. CycloneDX lidera (44%) sobre SPDX (29%), pero el 28% todavía utiliza formatos propietarios o no estándar. Esto es un riesgo de cumplimiento directo, ya que la CRA exige un formato de uso común y legible por máquina y la directriz BSI de Alemania espera explícitamente CycloneDX 1.6+ o SPDX 3.0.1+.

Quién está a la cabeza y qué viene después

  • Las pequeñas empresas están discretamente a la cabeza. El 23-25% de las micro y pequeñas empresas reporta una implementación de SBOM madura y automatizada, frente a solo el 4-6% de las medianas y grandes. Mientras tanto, el 36% de las grandes empresas ve los SBOMs como una "carga obligatoria".
  • El mercado demanda  una implementación de referencia con pipelines predefinidos (26%), benchmarks de herramientas y una guía del comprador (22%), pruebas de conformidad (18%), y un perfil que defina cómo es un SBOM "suficientemente bueno" (31%).

Qué significa esto en la práctica

Los datos de ENISA señalan la utilización como el desafío que definirá 2026. Esto significa generación automatizada en cada compilación, actualizaciones continuas durante todo el período de soporte del producto, flujos de trabajo de vulnerabilidades realmente vinculados a los datos de SBOM, y visibilidad sobre lo que sus proveedores le envían. Ahí es donde la encuesta muestra las mayores brechas, y es donde la CRA aplicará la mayor presión.

Cómo Aikido le ayuda a conseguirlo

Aquí es donde entra Aikido Security, llevando la transparencia de la cadena de suministro más allá del mero cumplimiento e integrándola en sus flujos de trabajo de vulnerabilidades y licencias.

Cómo genera Aikido SBOM que realmente se pueden utilizar

SBOM automatizado de la SBOM

‍Aikidoutiliza Syft para generar SBOM precisas y las enriquece automáticamente con información detallada sobre licencias y derechos de autor para mejorar su calidad general.

Dependencias directas frente a transitivas

‍La función de exportación CycloneDX de Aikidosepara automáticamente las dependencias directas de las transitivas. Esto se ajusta perfectamente al requisito Ley de Ciberresiliencia la UE de mantener un inventario de dependencias de primer nivel. De este modo, se obtiene una SBOM precisa sin tener que rastrear manualmente el árbol de dependencias.

Generación de SBOM con un solo clic en el formato adecuado 

Con un solo clic, Aikido genera SBOMs para sus repositorios en CycloneDX y SPDX, los dos formatos que la CRA y la guía de la BSI señalan. Esto cubre al 28% de las organizaciones todavía atascadas en formatos propietarios y la obligación de "contenido mínimo en formato legible por máquina", y las exportaciones están listas para incluirse en su documentación técnica cuando una autoridad de vigilancia del mercado lo solicite.

Consumo de SBOM, incluidos los SBOMs autoinformados

Generar su propio SBOM solo cubre el código que usted escribe. Aikido también le permite importar SBOMs que recibe de proveedores y suministradores (SBOMs autoinformados), para que los componentes de terceros se integren en la misma monitorización de vulnerabilidades que sus propias dependencias. Dado que el 39% de las organizaciones nunca reciben SBOMs de proveedores y la mayoría de las que sí los reciben no pueden actuar sobre ellos, tener un lugar donde los SBOMs de los proveedores se conviertan en inventario monitorizado, cotejado continuamente con vulnerabilidades conocidas, cierra la brecha de consumo que describe ENISA.

Aikido Device Protection: visibilidad donde los SBOMs no llegan

Los SBOMs describen lo que hay en sus productos. Pero su superficie de ataque también incluye las máquinas que construyen y escriben ese software. Desplegar Aikido Device Protection en servidores de compilación y máquinas de desarrolladores extiende esa misma mentalidad de inventario y vulnerabilidad a su entorno de desarrollo, cubriendo qué herramientas, runtimes y paquetes están instalados, cuáles están obsoletos o son vulnerables, y si el entorno que produce sus compilaciones "de confianza" es, a su vez, fiable. Con los ataques a la cadena de suministro dirigidos a las pipelines de CI y a las estaciones de trabajo de los desarrolladores en lugar del propio código, esto cierra un punto ciego que ningún SBOM le mostrará jamás.

Juntas, estas tres capacidades le permiten saber qué envía, qué consume y el entorno donde todo se construye. Funcionan de forma continua, sin añadir otro panel de control que su equipo ignore. Eso es seguridad de la cadena de suministro que va más allá del mero cumplimiento.

Compartir:

https://www.aikido.dev/blog/sboms-everyones-generating-them-no-ones-using-them

<script type="application/ld+json">
{
 "@context": "https://schema.org",
 "@graph": [
   {
     "@type": "WebPage",
     "@id": "https://www.aikido.dev/blog/sboms-in-2026-everyone-generating-no-one-using",
     "url": "https://www.aikido.dev/blog/sboms-in-2026-everyone-generating-no-one-using",
     "name": "SBOMs in 2026: Everyone's generating them, no one's using them",
     "description": "ENISA's 2026 SBOM Adoption State of Play surveyed 334 organisations and found a consistent gap between generating SBOMs and actually using them. Here is what the data shows and what it means for CRA compliance.",
     "inLanguage": "en",
     "isPartOf": {
       "@type": "WebSite",
       "@id": "https://www.aikido.dev",
       "url": "https://www.aikido.dev",
       "name": "Aikido Security"
     },
     "breadcrumb": {
       "@id": "https://www.aikido.dev/blog/sboms-in-2026-everyone-generating-no-one-using#breadcrumb"
     },
     "mainEntity": {
       "@id": "https://www.aikido.dev/blog/sboms-in-2026-everyone-generating-no-one-using#article"
     },
     "speakable": {
       "@type": "SpeakableSpecification",
       "cssSelector": ["h1", "h2", ".article-summary"]
     }
   },
   {
     "@type": "BreadcrumbList",
     "@id": "https://www.aikido.dev/blog/sboms-in-2026-everyone-generating-no-one-using#breadcrumb",
     "itemListElement": [
       {
         "@type": "ListItem",
         "position": 1,
         "name": "Home",
         "item": "https://www.aikido.dev"
       },
       {
         "@type": "TechArticle",
         "position": 2,
         "name": "Blog",
         "item": "https://www.aikido.dev/blog"
       },
       {
         "@type": "ListItem",
         "position": 3,
         "name": "SBOMs in 2026: Everyone's generating them, no one's using them",
         "item": "https://www.aikido.dev/blog/sboms-in-2026-everyone-generating-no-one-using"
       }
     ]
   },
   {
     "@type": "TechArticle",
     "@id": "https://www.aikido.dev/blog/sboms-in-2026-everyone-generating-no-one-using#article",
     "mainEntityOfPage": {
       "@id": "https://www.aikido.dev/blog/sboms-in-2026-everyone-generating-no-one-using"
     },
     "headline": "SBOMs in 2026: Everyone's generating them, no one's using them",
     "description": "ENISA's 2026 SBOM Adoption State of Play surveyed 334 organisations and found a consistent gap between generating SBOMs and actually using them. Here is what the data shows and what it means for CRA compliance.",
     "datePublished": "2026-06-10T00:00:00Z",
     "dateModified": "2026-06-10T00:00:00Z",
     "timeRequired": "PT7M",
     "inLanguage": "en",
     "url": "https://www.aikido.dev/blog/sboms-in-2026-everyone-generating-no-one-using",
     "canonicalUrl": "https://www.aikido.dev/blog/sboms-in-2026-everyone-generating-no-one-using",
     "author": {
       "@id": "https://www.aikido.dev/authors/nicholas-thomson#person"
     },
     "publisher": {
       "@id": "https://www.aikido.dev#organization"
     },
     "image": {
       "@type": "ImageObject",
       "url": "https://www.aikido.dev/images/blog/sboms-in-2026-cover.png",
       "width": 1200,
       "height": 630,
       "alt": "SBOMs in 2026: Everyone's generating them, no one's using them — Aikido Security"
     },
     "keywords": [
       "SBOM",
       "Software Bill of Materials",
       "Cyber Resilience Act",
       "CRA compliance",
       "software supply chain security",
       "ENISA",
       "CycloneDX",
       "SPDX",
       "SBOM adoption",
       "vulnerability management",
       "supply chain transparency",
       "open source security",
       "SCA",
       "dependency scanning",
       "Aikido Security",
       "SBOM generation",
       "SBOM consumption",
       "transitive dependencies",
       "BSI guidelines",
       "EU cybersecurity"
     ],
     "about": [
       {
         "@type": "DefinedTerm",
         "name": "Software Bill of Materials (SBOM)",
         "description": "A structured list of all components, libraries, and dependencies included in a software product, used for supply chain transparency and vulnerability management."
       },
       {
         "@type": "DefinedTerm",
         "name": "Cyber Resilience Act (CRA)",
         "description": "EU regulation requiring manufacturers of products with digital elements to ensure cybersecurity throughout the product lifecycle, including SBOM requirements, fully applicable December 2027."
       },
       {
         "@type": "DefinedTerm",
         "name": "CycloneDX",
         "description": "An OWASP-maintained SBOM standard and machine-readable format, explicitly expected by Germany's BSI guideline at version 1.6 or higher."
       },
       {
         "@type": "DefinedTerm",
         "name": "SPDX",
         "description": "A Linux Foundation SBOM standard and machine-readable format, explicitly expected by Germany's BSI guideline at version 3.0.1 or higher."
       }
     ],
     "mentions": [
       {
         "@type": "Organization",
         "name": "ENISA",
         "url": "https://www.enisa.europa.eu",
         "description": "European Union Agency for Cybersecurity, publisher of the SBOM Adoption State of Play 2026 report."
       },
       {
         "@type": "Organization",
         "name": "BSI",
         "url": "https://www.bsi.bund.de",
         "description": "Germany's Federal Office for Information Security, which has published SBOM format guidance explicitly requiring CycloneDX 1.6+ or SPDX 3.0.1+."
       },
       {
         "@type": "SoftwareApplication",
         "name": "Aikido Device Protection",
         "url": "https://www.aikido.dev/protect/device-protection",
         "applicationCategory": "SecurityApplication",
         "operatingSystem": "Cross-platform",
         "description": "Aikido Security's endpoint protection for developer devices and build servers, extending inventory and vulnerability monitoring beyond what SBOMs cover."
       },
       {
         "@type": "SoftwareApplication",
         "name": "Aikido SBOM Generator",
         "url": "https://www.aikido.dev/use-cases/sbom-generator-create-software-bill-of-materials",
         "applicationCategory": "SecurityApplication",
         "description": "One-click SBOM generation in CycloneDX and SPDX formats for software repositories, supporting CRA and BSI compliance requirements."
       }
     ],
     "citation": [
       {
         "@type": "CreativeWork",
         "name": "SBOM Adoption State of Play 2026",
         "author": {
           "@type": "Organization",
           "name": "ENISA"
         },
         "url": "https://www.enisa.europa.eu"
       }
     ],
     "articleSection": [
       "The CRA is doing the heavy lifting",
       "Generating SBOMs and using them are two different things",
       "Suppliers aren't sending SBOMs",
       "What the data also shows",
       "What this means in practice",
       "How Aikido helps you get there"
     ],
     "proficiencyLevel": "Intermediate"
   },
   {
     "@type": "Person",
     "@id": "https://www.aikido.dev/authors/nicholas-thomson#person",
     "name": "Nicholas Thomson",
     "jobTitle": "Senior SEO & Growth Lead",
     "worksFor": {
       "@id": "https://www.aikido.dev#organization"
     },
     "url": "https://www.aikido.dev/authors/nicholas-thomson",
     "sameAs": [
       "https://www.linkedin.com/",
       "https://x.com/"
     ]
   },
   {
     "@type": "Organization",
     "@id": "https://www.aikido.dev#organization",
     "name": "Aikido Security",
     "url": "https://www.aikido.dev",
     "logo": {
       "@type": "ImageObject",
       "url": "https://www.aikido.dev/logo.png",
       "width": 200,
       "height": 60,
       "alt": "Aikido Security logo"
     },
     "sameAs": [
       "https://www.linkedin.com/company/aikido-security",
       "https://twitter.com/aikido_security",
       "https://github.com/aikido-security"
     ]
   }
 ]
}
</script>

Suscríbete para recibir noticias

4.7/5
¿Cansado de los falsos positivos?

Prueba Aikido como otros 100k.
Empiece ahora
Obtenga un recorrido personalizado

Con la confianza de más de 100k equipos

Reservar ahora
Escanee su aplicación en busca de IDORs y rutas de ataque reales

Con la confianza de más de 100k equipos

Empezar a escanear
Vea cómo el pentesting de IA prueba su aplicación

Con la confianza de más de 100k equipos

Empezar a probar

Asegura tu plataforma ahora

Protege tu código, la nube y el entorno de ejecución en un único sistema central.
Encuentra y corrije vulnerabilidades de forma rápida y automática.

No se requiere tarjeta de crédito | Resultados del escaneo en 32 segundos.