Een AI Software Bill of Materials (AI SBOM) is een gestructureerd, machineleesbaar document dat niet alleen de softwarecomponenten van een AI-systeem inventariseert, maar ook de herkomst van trainingsdata, de versie en architectuur van het model, fine-tuning-stappen en de jurisdicties waarin verwerking heeft plaatsgevonden. Voor compliance officers en IT-beslissers in overheids- en gereguleerde sectoren is zo’n document geen luxe, maar een vereiste voor verantwoorde en soevereine software-inkoop.
Waarom een AI SBOM verschilt van een reguliere SBOM
Een klassieke SBOM, zoals beschreven in de CISA 2023 Minimum Elements for an SBOM, legt softwarecomponenten, licenties, versienummers en bekende kwetsbaarheden (CVE’s) vast. Dat volstaat voor traditionele applicaties, maar schiet tekort zodra AI-modellen in het spel zijn.
Bij AI-systemen is de toeleveringsketen fundamenteel anders. Het model zelf, de trainingsdata, de evaluatiemethoden en eventuele fine-tuning vormen lagen die in een gewone SBOM volledig ontbreken. De G7 Software Bill of Materials for AI: Minimum Elements, gepubliceerd in 2024 door de G7 Cyber Expert Group, introduceert daarom aanvullende velden specifiek voor AI-systemen. Denk aan: modelidentificatie en versie, herkomst van de basisdatasets (inclusief geografische verwerking), een beschrijving van de modelarchitectuur, informatie over fine-tuning en de gebruikte evaluatiecriteria.
Het praktische verschil is aanzienlijk. Een reguliere SBOM voor een tekstverwerker telt enkele honderden componenten. Een AI SBOM voor een lokaal gehoste Large Language Model (LLM) moet ook de dataset-identifiers bevatten, de licenties van de trainingsdata, de sub-verwerkers die bij modeltraining betrokken waren en de locatie van de GPU-infrastructuur waarop getraind is. Zonder die informatie is soevereine inkoop feitelijk niet toetsbaar.
G7- en CISA-minimumelementen toepassen bij soevereine inkoop
Compliance officers kunnen de G7-minimumelementen direct vertalen naar inkoopvereisten. De kernvraag bij elke inkoop van een AI-tool of lokale LLM luidt: kan de leverancier aantonen dat het model voldoet aan alle minimumvelden, en kan hij dat schriftelijk vastleggen in een leverbare SBOM?
De praktische toepassing verloopt in drie stappen. Ten eerste stelt u een vragenlijst op gebaseerd op de G7-velden: modelidentificatie, dataherkomst, architectuurbeschrijving, fine-tuning-documentatie en evaluatiemethoden. Ten tweede verlangt u dat de SBOM wordt aangeleverd in een erkend formaat. CycloneDX versie 1.5 of hoger ondersteunt specifieke velden voor ML-modellen en datasets en is daarmee het meest praktische formaat voor AI SBOM’s. SPDX 2.3 is breder verspreid in open-source ecosystemen en biedt goede interoperabiliteit; voor maximale dekking kunt u beide formaten vereisen. Ten derde koppelt u de SBOM-verplichting aan een reviewcyclus: minimaal jaarlijks bijwerken bij nieuwe modelversies of gewijzigde trainingsdata.
| Element | Reguliere SBOM (CISA) | AI SBOM (G7-aanvulling) |
|---|---|---|
| Componentnaam en versie | Verplicht | Verplicht, inclusief modelversie |
| Licentie-informatie | Verplicht | Verplicht, ook voor trainingsdata |
| Herkomst trainingsdata | Niet van toepassing | Verplicht, inclusief jurisdictie |
| Modelarchitectuur | Niet van toepassing | Verplicht |
| Fine-tuning-documentatie | Niet van toepassing | Verplicht indien van toepassing |
| Evaluatiemethoden | Niet van toepassing | Verplicht |
| Bekende kwetsbaarheden (CVE) | Verplicht | Verplicht, aangevuld met model-specifieke risico’s |
Statistiek: slechts 21% van de organisaties vroeg in 2023 actief om een SBOM bij softwareinkoop (bron: CISA, 2023). Dat percentage ligt voor AI-specifieke SBOM’s vermoedelijk nog lager, wat inkopers een sterke onderhandelingspositie geeft om dit nu contractueel te verankeren.
Verplichtingen onder de Cyber Resilience Act voor ingebedde AI-componenten
De Cyber Resilience Act (Verordening EU 2024/2847), in november 2024 gepubliceerd in het Publicatieblad van de EU, verplicht fabrikanten van producten met digitale elementen om een SBOM beschikbaar te stellen die aansluit op de beveiligingsupdatecyclus van het product. Voor on-premise werkplekomgevingen met ingebedde AI-componenten, denk aan lokaal gehoste LLM’s of AI-geassisteerde samenwerkingssoftware, betekent dit dat de leverancier de SBOM actueel moet houden bij elke nieuwe modelversie of beveiligingspatch.
De Europese Commissie stelt hierover: “Manufacturers placing products with digital elements on the market must ensure that vulnerabilities can be addressed through security updates, and that a software bill of materials is available to support this.” De meeste CRA-verplichtingen gelden na een overgangsperiode van 36 maanden, maar aanbestedende diensten in de publieke sector doen er goed aan nu al CRA-compliance als gunningscriterium op te nemen.
Naar schatting valt meer dan 90% van de in de EU verkochte softwareproducten onder de reikwijdte van de CRA zodra deze volledig van kracht is (bron: Europese Commissie, 2024). Voor on-premise AI-oplossingen betekent dit dat ook leveranciers van zogenaamd “soevereine” software hun SBOM-processen moeten inrichten.
NIS-2 artikel 21 lid 2 versterkt dit beeld. Het verplicht essentiële en belangrijke entiteiten om maatregelen te nemen op het gebied van beveiliging van de toeleveringsketen, inclusief de beoordeling van de beveiligingspraktijken van directe leveranciers. Een AI SBOM is het meest concrete instrument om die beoordeling te onderbouwen en te documenteren.
Trainingsdata en modelgewichten: jurisdictietoets via de AI SBOM
Voor organisaties die willen voorkomen dat persoonsgegevens of gevoelige bedrijfsdata worden verwerkt buiten de EER, biedt de AI SBOM een concreet toetsingskader. De dataherkomstvelden in de G7-minimumelementen vereisen dat de leverancier aangeeft welke datasets zijn gebruikt, waar deze zijn opgeslagen en verwerkt, en welke sub-verwerkers daarbij betrokken waren.
In de praktijk gaat het om twee risicolagen. De eerste is de pre-trainingsdata: grote tekstcorpora die vaak deels buiten de EU zijn samengesteld en opgeslagen. De tweede is de fine-tuning-laag: als een organisatie haar eigen documenten gebruikt om een basismodel te verfijnen, moeten die verwerkingen voldoen aan artikel 30 AVG en mogen ze niet stilzwijgend op cloudinfrastructuur buiten de EER plaatsvinden.
Een AI SBOM die de G7-minimumelementen volledig dekt, maakt deze lagen zichtbaar. Compliance officers kunnen de velden direct koppelen aan hun AVG-verwerkingsregister: de dataset-identifiers corresponderen met de categorieën van verwerkte data, de geografische velden corresponderen met de doorgiftetoets onder Hoofdstuk V AVG.
In 2023 was 45% van de datalekken bij organisaties indirect gerelateerd aan een derde partij of leverancier (bron: IBM Cost of a Data Breach Report, 2023). AI-toeleveringsketens zijn een nieuwe dimensie van dit risico, omdat de data niet alleen tijdens gebruik maar al tijdens training kan worden blootgesteld aan ongewenste jurisdicties.
Auditprocedures en contractuele eisen bij ontbrekende AI SBOM
Niet elke leverancier kan bij aanvang van een contract een volledige AI SBOM aanleveren. Dat is een realiteit, maar geen reden om de verplichting te laten vervallen. De aanpak is gelaagd.
Contractueel legt u vast dat de leverancier binnen een bepaalde termijn, doorgaans 60 tot 90 dagen na contractsluiting, een SBOM aanlevert die minimaal de CISA-basiselementen dekt en de G7-AI-aanvullingen bevat. U specificeert het verplichte formaat (CycloneDX of SPDX) en de updatefrequentie. Voeg een boeteclausule of opzeggingsrecht toe als de SBOM niet tijdig of onvolledig wordt aangeleverd.
Als overbruggingsmaatregel vraagt u een zelfattestatie: de leverancier verklaart schriftelijk op welke G7-minimumelementen hij wel en niet kan rapporteren, met een motivering. Dit document is zelf auditeerbaar en toont aan dat u als afnemer de due diligence-verplichting onder NIS-2 artikel 21 lid 2 serieus neemt.
Voor hogere risiconiveaus, zoals inkoop van AI voor juridische analyse, gezondheidszorg of overheidsprocessen, verlangt u aanvullend een onafhankelijke audit door een erkende derde partij. De auditor toetst minimaal de dataherkomstclaims in de SBOM tegen de feitelijke trainingsinfrastructuur. Overweeg een escrow-constructie voor modelgewichten: de gewichten worden bij een onafhankelijke bewaarder gedeponeerd zodat forensisch onderzoek mogelijk blijft bij een incident.
CISA stelt hierover: “A Software Bill of Materials for AI systems must go beyond listing code dependencies; it needs to capture data provenance, model lineage, and the jurisdictions in which training occurred.” Dit principe is de kern van elk auditprotocol voor soevereine AI-inkoop.
Documenteer elke stap. Mocht een toezichthouder, de Autoriteit Persoonsgegevens of een sectorale toezichthouder onder NIS-2, vragen stellen over uw leveranciersrisicobeheer, dan is een gedateerde audittrail van SBOM-verzoeken, zelfattestaties en gevolgde escalatieprocedures uw sterkste verweer.
FAQ: AI SBOM en soevereine software-inkoop
Wat is het verschil tussen een gewone SBOM en een AI SBOM?
Een reguliere SBOM inventariseert softwarecomponenten, licenties en bekende kwetsbaarheden. Een AI SBOM voegt daaraan toe: de herkomst en versie van het model, de gebruikte trainingsdata inclusief jurisdictie van verwerking, de modelarchitectuur, fine-tuning-stappen en de evaluatiemethoden. Zonder deze extra lagen is de toeleveringsketen van een AI-systeem niet volledig traceerbaar.
Verplicht de Cyber Resilience Act nu al een SBOM voor AI-componenten?
De Cyber Resilience Act (Verordening EU 2024/2847) is in november 2024 in werking getreden, maar de meeste verplichtingen gelden pas na een overgangsperiode van 36 maanden. Fabrikanten en leveranciers doen er goed aan nu al een SBOM op te stellen, omdat vroegtijdige naleving auditrisico’s verlaagt en aansluit op NIS-2-eisen die al van kracht zijn.
Welk formaat moet ik gebruiken voor een AI SBOM: CycloneDX of SPDX?
Beide formaten worden door CISA en de G7 erkend. CycloneDX 1.5 en hoger ondersteunt specifieke velden voor ML-modellen en datasets, waardoor het praktisch beter geschikt is voor AI SBOM’s. SPDX 2.3 is breder verspreid in open-source ecosystemen. Voor maximale interoperabiliteit kunt u beide formaten genereren vanuit dezelfde toolchain.
Hoe controleer ik of de trainingsdata van een ingekochte LLM buiten de EU is verwerkt?
Vraag de leverancier om een AI SBOM die dataherkomstvelden bevat conform de G7-minimumelementen. Controleer of de SBOM de geografische locatie van dataverwerking en de gebruikte datasets bij naam noemt, en of sub-verwerkers buiten de EER zijn betrokken. Leg in het contract vast dat de leverancier deze informatie jaarlijks bijwerkt en op verzoek kan aantonen, inclusief verwerkingsregisters onder artikel 30 AVG.
Wat doe ik als een leverancier geen volledige AI SBOM kan leveren?
Neem in het contract een escalatieclausule op met een concrete deadline voor aanlevering, bijvoorbeeld 90 dagen. Vereis als overbrugging een zelfattestatie op de G7-minimumelementen, aangevuld met een onafhankelijke code- of modelaudit door een erkende derde partij. Overweeg een escrow-constructie voor modelgewichten en documenteer de risicobeoordeling zodat u kunt aantonen dat u de due diligence-verplichting onder NIS-2 artikel 21 lid 2 serieus neemt.
