美國總統特朗普於7月20日簽署一項關於加強國防供應鏈安全的行政令,除聚焦稀土磁鐵、鎢、鉭、鉬等關鍵金屬材料外,還首次將軟件納入“關鍵供應鏈”範疇,要求國防承包商以“分層物料清單”(iBOM)形式向國防部披露軟件組件及其來源。此舉標誌著美國防採購在供應鏈透明度方面邁出重要一步。

所謂“分層物料清單”(iBOM),是國防領域常用的術語,意為“嵌套式”清單,將最終產品按層級分解為組件、子組件,直至原材料源頭。在軟件領域,這意味著承包商需提供完整的軟件物料清單(SBOM),涵蓋自身代碼及所有第三方組件,並說明這些代碼的開發者是否存在“外國所有權、控制或影響”。

近年來,美國防採購已逐步強化供應鏈透明度要求,現有法規已要求承包商瞭解關鍵部件的來源並防範破壞與中斷風險。此次行政令在此基礎上,進一步明確了需考慮的風險類型,包括財務、外國所有權、控制或影響,以及製造和供應風險,並要求提供更詳細的供應鏈信息。

對國防承包商而言,新規意味著需回答四個核心問題:當前SBOM能力如何?能否完整列出所有軟件組件(包括第三方)?能否分解到子組件?是否瞭解外部軟件的來源?此外,還需評估供應商風險並制定具體、有時限的緩解措施,並保持文檔的持續更新。

分析人士指出,這一行政令延續了美國政府採購中提高透明度以應對危機中斷的總體趨勢。對已具備完善軟件清單能力的企業而言,新規將帶來競爭優勢,而未能達標的企業則可能面臨合規挑戰。隨著國防部後續發佈具體實施指南,軟件供應鏈透明度將成為向五角大樓銷售產品的必要條件。