美国总统特朗普于7月20日签署一项关于加强国防供应链安全的行政令,除聚焦稀土磁铁、钨、钽、钼等关键金属材料外,还首次将软件纳入“关键供应链”范畴,要求国防承包商以“分层物料清单”(iBOM)形式向国防部披露软件组件及其来源。此举标志着美国防采购在供应链透明度方面迈出重要一步。
所谓“分层物料清单”(iBOM),是国防领域常用的术语,意为“嵌套式”清单,将最终产品按层级分解为组件、子组件,直至原材料源头。在软件领域,这意味着承包商需提供完整的软件物料清单(SBOM),涵盖自身代码及所有第三方组件,并说明这些代码的开发者是否存在“外国所有权、控制或影响”。
近年来,美国防采购已逐步强化供应链透明度要求,现有法规已要求承包商了解关键部件的来源并防范破坏与中断风险。此次行政令在此基础上,进一步明确了需考虑的风险类型,包括财务、外国所有权、控制或影响,以及制造和供应风险,并要求提供更详细的供应链信息。
对国防承包商而言,新规意味着需回答四个核心问题:当前SBOM能力如何?能否完整列出所有软件组件(包括第三方)?能否分解到子组件?是否了解外部软件的来源?此外,还需评估供应商风险并制定具体、有时限的缓解措施,并保持文档的持续更新。
分析人士指出,这一行政令延续了美国政府采购中提高透明度以应对危机中断的总体趋势。对已具备完善软件清单能力的企业而言,新规将带来竞争优势,而未能达标的企业则可能面临合规挑战。随着国防部后续发布具体实施指南,软件供应链透明度将成为向五角大楼销售产品的必要条件。