Nowe wytyczne G7 dla SBOM-ów w AI. Co to oznacza dla polskich firm?
Rządy G7 opublikowały wytyczne dotyczące SBOM-ów dla AI. Dla polskich firm to sygnał, że przejrzystość łańcuchów dostaw sztucznej inteligencji stanie się standardem rynkowym. Sprawdź, co już dziś możesz zrobić, by przygotować się na nowe regulacje.
W maju 2026 roku agencje rządowe państw Grupy Siedmiu (G7) opublikowały wspólne wytyczne dotyczące tworzenia „BOM-ów oprogramowania” (SBOM) dla systemów sztucznej inteligencji. Dokument, zatytułowany Software Bill of Materials for AI – Minimum Elements, ma pomóc organizacjom publicznym i prywatnym w zwiększeniu przejrzystości łańcuchów dostaw AI. Dla polskich firm, które wdrażają rozwiązania oparte na generatywnej sztucznej inteligencji lub korzystają z gotowych modeli, to sygnał, że sposób raportowania składników AI wkrótce może stać się standardem, a jego brak – ryzykiem biznesowym.
Czym jest SBOM i dlaczego dotyczy także AI?
SBOM, czyli Software Bill of Materials, to szczegółowy, maszynowo czytelny manifest katalogujący każdy komponent, bibliotekę, zależność i moduł wchodzący w skład produktu programistycznego. Dotychczas SBOM-y stosowano głównie w przypadku tradycyjnego oprogramowania, aby ułatwić śledzenie podatności i zarządzanie licencjami. Nowe wytyczne G7 rozszerzają tę koncepcję na sztuczną inteligencję. Twórcy i wdrażający systemy AI będą musieli udokumentować nie tylko kod źródłowy, ale również dane treningowe, modele, infrastrukturę oraz wskaźniki bezpieczeństwa.
Jak podaje SecurityWeek, w dokumencie wskazano siedem głównych klastrów, które powinny znaleźć się w SBOM-ie dla AI: metadane, modele, kluczowe wskaźniki wydajności (KPI), infrastruktura, właściwości bezpieczeństwa (SP), właściwości na poziomie systemu (SLP) oraz właściwości zbiorów danych (DP). Każdy z tych obszarów zawiera szczegółowe wymagania – od informacji o wersji modelu, przez algorytmy skrótu, aż po opis przepływu danych i przeznaczenia systemu.
Dlaczego to ważne dla polskich firm?
Polskie przedsiębiorstwa, szczególnie te działające w sektorach regulowanych (finanse, energetyka, ochrona zdrowia), coraz częściej sięgają po rozwiązania AI. Jednocześnie ustawa o krajowym systemie cyberbezpieczeństwa oraz unijne regulacje, takie jak AI Act, nakładają obowiązki dotyczące przejrzystości i zarządzania ryzykiem. Wdrożenie SBOM-ów dla AI może stać się elementem compliance, a jego brak – powodem do utraty zaufania partnerów biznesowych i klientów.
Twórcy wytycznych wyraźnie zastrzegli jednak, że „te minimalne elementy nie są obowiązkowe; nie tworzą wymogów, standardów ani przepisów i są otwarte na dalsze udoskonalenia”. Mimo to, w praktyce rynkowej tego typu dokumentacja szybko staje się standardem oczekiwanym przez audytorów i ubezpieczycieli. Nigel Douglas, szef relacji z deweloperami w Cloudsmith, skomentował: „Ramowe wytyczne G7 stawiają właściwe wymagania, ale organizacje, które spróbują je wdrożyć, przekonają się, że dokumentacja stosowana retrospektywnie nie odtworzy pochodzenia”. Podkreślił też, że tradycyjne SBOM-y projektowano dla łańcuchów dostaw o stosunkowo łatwych do prześledzenia krawędziach, podczas gdy „rozwój wspomagany przez generatywną AI produkuje kod, przepływy pracy i zależności, które mogą trafić do produkcji bez przechodzenia przez formalne procedury inwentaryzacji”.
Ryzyko biznesowe: co zrobić, zanim wytyczne staną się wymogiem?
Dla firm, które już dziś wdrażają AI, kluczowe jest budowanie wewnętrznych procesów zapewniających przejrzystość. Nawet jeśli wytyczne G7 nie mają mocy prawnej, ich pojawienie się sygnalizuje kierunek, w którym zmierza regulacja. W perspektywie najbliższych lat można spodziewać się, że podobne wymogi trafią do unijnego aktu o AI lub do ustawodawstwa krajowego.
Praktyczne kroki, które warto podjąć już teraz:
- Inwentaryzacja zasobów AI – zidentyfikuj wszystkie modele, zbiory danych i biblioteki używane w organizacji, również te tworzone przez zespoły bez formalnego nadzoru bezpieczeństwa.
- Automatyzacja tworzenia SBOM – włączaj generowanie manifestu na każdym etapie cyklu życia oprogramowania, a nie tylko po zakończeniu projektu.
- Weryfikacja dostawców – żądaj od partnerów dostarczających rozwiązania AI informacji o składnikach modeli i ich pochodzenia.
- Szkolenie zespołów – informuj programistów i analityków o nowych wymogach przejrzystości i ryzykach związanych z nieudokumentowanymi zależnościami.
Należy też obserwować dalsze prace nad SBOM-ami dla AI – zarówno na poziomie Unii Europejskiej, jak i poszczególnych agencji krajowych. Polska, jako członek UE, będzie musiała wdrożyć przyszłe regulacje dotyczące przejrzystości łańcuchów dostaw AI, a wcześniejsze przygotowanie może znacząco obniżyć koszty dostosowania.
Podobnie jak w przypadku tradycyjnego SBOM, kluczowe jest systematyczne i automatyczne generowanie dokumentacji, a nie jej tworzenie po fakcie. Ci, którzy zaczną działać przed wejściem w życie obowiązkowych przepisów, zyskają nie tylko przewagę konkurencyjną, ale przede wszystkim realną kontrolę nad własnym ryzykiem.


