Setiap peta jalan pasca-kuantum di perbankan mengandaikan sebuah inventaris yang tidak pernah ada. Rencananya sudah ditulis, komite pengarah rutin bersidang, kartu skor berwarna kuning. Di bawah semua itu bersandar satu asumsi: bahwa seseorang, di suatu tempat, sanggup menghasilkan daftar setiap titik tempat bank menjalankan operasi kriptografis — algoritma apa, panjang kunci berapa, pustaka mana, sertifikat mana, kedaluwarsa kapan. Nyaris tidak ada institusi yang sanggup. Tonggak pertama NCSC bukan tonggak migrasi: itu tonggak identifikasi dan inventarisasi, jatuh tempo 2028, dan justru tonggak itulah yang tidak pernah dianggarkan siapa pun.
Ringkasan Eksekutif
- Urutannya adalah identifikasi, lalu kelincahan, baru migrasi. Panduan NCSC menetapkan tonggak identifikasi dan inventarisasi yang tegas pada 2028, migrasi prioritas tertinggi pada 2031 dan penuntasan pada 2035. Institusi yang mulai bermigrasi sebelum selesai menginventarisasi hanya akan memigrasikan sistem yang kebetulan diketahuinya.
- Daftar yang Anda punya tidak menjawab pertanyaan yang kini Anda hadapi. DORA Pasal 8 mewajibkan entitas keuangan mengidentifikasi, mengklasifikasi dan mendokumentasikan aset TIK serta memetakan saling ketergantungannya. Pasal itu tidak menuntut satu pun properti kriptografis, sehingga daftar yang patuh Pasal 8 bisa lengkap dan tetap tidak berguna untuk perencanaan kelincahan kriptografi.
- Standarnya sudah ada. Aset kriptografis — algoritma beserta ukuran kunci, mode dan kurva; kunci; sertifikat; protokol — dapat direpresentasikan dalam CycloneDX, yang diterbitkan sebagai ECMA-424. Ini persoalan skema, bukan persoalan pengadaan.
- Kuartil tersulit bukan milik Anda untuk dipindai. Modul keamanan perangkat keras, perangkat pembayaran, pustaka tertanam vendor dan penyedia SaaS tidak dapat diinventarisasi dengan mengarahkan pemindai kepadanya. Bagian inventaris itu dibangun dari atestasi kontraktual, dan klausulnya harus ada sebelum peta jalannya bisa ada.
Tenggat yang Tidak Dianggarkan Siapa Pun
Baca lini masa migrasi yang telah diterbitkan dengan cermat dan urutannya tidak ambigu. Peta jalan National Cyber Security Centre menempatkan identifikasi dan inventarisasi — gambaran penuh tentang sistem dan layanan mana yang bergantung pada kriptografi — pada 2028, pekerjaan migrasi prioritas tertinggi pada 2031, dan penuntasan di seluruh sistem, layanan dan produk pada 2035. Laporan transisi NIST, IR 8547, berjalan di jalur yang selaras: algoritma kunci publik yang rentan terhadap komputasi kuantum termasuk RSA dan ECC dideprekasi setelah 2030 dan dilarang setelah 2035.
Sebagian besar program perbankan sudah menanamkan 2035 sebagai tanggalnya. Itu ujung jadwal yang salah untuk dijadikan titik perencanaan.
Dua tanggal jauh lebih penting. Yang pertama 2028, karena identifikasi dan inventarisasi adalah masukan bagi segala hal di hilirnya — Anda tidak bisa menetapkan ruang lingkup, biaya atau urutan sebuah migrasi terhadap penyebut yang tidak diketahui. Yang kedua 2030, karena "dideprekasi" bukan kata yang lunak di institusi teregulasi: itu titik ketika terus bersandar pada sebuah algoritma menjadi keputusan yang harus ditandatangani seseorang.
Dari sekarang sampai 2028 tersisa kurang dari tiga puluh bulan. Itu satu, mungkin dua, siklus anggaran untuk membangun kapabilitas yang belum dimulai kebanyakan institusi.
Daftar DORA Anda Mencatat Segalanya Kecuali Kriptografinya
Inilah bagian yang mengejutkan orang. Sebagian besar bank besar Eropa sudah memelihara inventaris aset TIK yang terperinci dan ditinjau berkala, karena DORA mewajibkannya.
Pasal 8 Regulation (EU) 2022/2554 mewajibkan entitas keuangan mengidentifikasi, mengklasifikasi dan mendokumentasikan secara memadai seluruh fungsi bisnis yang ditopang TIK, informasi dan aset TIK yang menopangnya, serta peran dan ketergantungannya terhadap risiko TIK — dan memetakan konfigurasi aset tersebut beserta keterkaitan di antaranya, dengan peninjauan berkelanjutan.
Itu inventaris yang serius. Itu juga bentuk yang salah untuk masalah ini.
Tabel 1: Daftar yang Anda punya, dan daftar yang dibutuhkan tonggak 2028
| Pertanyaan | Daftar aset TIK (DORA Pasal 8) | Inventaris kriptografi (CBOM) |
|---|---|---|
| Aset apa ini dan siapa pemiliknya? | Ya — inilah inti daftarnya | Bukan tujuannya |
| Seberapa kritis, dan bergantung pada apa? | Ya — klasifikasi dan pemetaan saling ketergantungan | Diwarisi dari daftar aset |
| Algoritma apa yang dipakainya, dan di mana? | Tidak | Ya — per komponen, dengan ukuran kunci, mode dan kurva |
| Pustaka mana yang mengimplementasikannya, versi berapa? | Sebagian, lewat SBOM bila ada | Ya, sebagai relasi eksplisit |
| Sertifikat apa yang disajikannya, kedaluwarsa kapan? | Jarang, dan biasanya di perkakas PKI terpisah | Ya |
| Di mana kuncinya berada, dan bagaimana dilindungi? | Tidak | Ya — termasuk apakah ada HSM di jalurnya |
| Apakah aset ini rentan terhadap komputasi kuantum? | Tidak dapat diturunkan | Dapat dijawab langsung |
Baris terakhir itulah seluruh argumennya. Sebuah institusi bisa sepenuhnya patuh pada Pasal 8, lolos pemeriksaan, dan tetap tidak mampu menjawab "berapa banyak sistem kami yang akan rusak pada 2030" tanpa memesan proyek identifikasi dari nol.
Ini bukan kritik terhadap DORA. Pasal 8 ditulis untuk menjawab pertanyaan resiliensi dan konsentrasi, dan ia menjawabnya dengan baik. Pasal itu semata tidak ditulis untuk menjawab pertanyaan kelincahan kriptografi, dan kedua daftar tersebut perlu disatukan alih-alih dijalankan sebagai dua lembar kerja terpisah milik dua tim terpisah.
Apa yang Sebenarnya Ada di Dalam CBOM
Cryptography Bill of Materials adalah inventaris formal atas aset kriptografis dalam sebuah sistem — algoritma, kunci, sertifikat dan protokol, beserta relasinya dengan komponen perangkat lunak yang memakainya.
Poin strukturalnya yang penting: ini bukan format berkas baru. Dukungan aset kriptografis dikontribusikan ke dalam CycloneDX, spesifikasi bill of materials yang didukung OWASP, yang diterbitkan sebagai standar Ecma International, ECMA-424. Karena itu CBOM adalah dokumen CycloneDX dengan bidang kriptografi terisi. Ia divalidasi dengan skema yang sama, bergerak melalui pipeline yang sama, dan mendarat di registri artefak yang sama dengan SBOM yang sudah diproduksi institusi untuk keperluan rantai pasok.
Itu lebih berarti daripada kedengarannya. Pembeda antara standar yang benar-benar terpakai dan standar yang mandek biasanya adalah apakah ia menuntut perpipaan baru. Yang ini tidak.
Tabel 2: Kelas aset CBOM dan pertanyaan migrasi yang dijawab masing-masing
| Kelas aset | Yang dicatat | Pertanyaan yang dijawabnya |
|---|---|---|
| Algoritma | Primitif, ukuran kunci, mode, kurva, padding, dan fungsi yang dijalankannya | Operasi kami yang mana yang rentan terhadap komputasi kuantum, dan pada kekuatan parameter berapa? |
| Kunci | Tipe, ukuran, format, status, dan di mana materi kunci berada | Kunci mana yang dilindungi HSM dan mana yang berada di memori aplikasi? |
| Sertifikat | Subjek, penerbit, algoritma tanda tangan, jendela masa berlaku | Apa yang kedaluwarsa sebelum jendela migrasi, dan apa yang ditandatangani dengan algoritma terdeprekasi? |
| Protokol | Protokol dan versi, beserta suite sandi yang ditawarkan | Apa yang sebenarnya dinegosiasikan di jalur data, bukan apa yang diklaim berkas konfigurasi? |
| Komponen terkait | Pustaka, versi dan lokasi kode yang mengimplementasikan hal di atas | Jika pustaka ini diganti, apa lagi yang ikut bergerak? |
Baris terakhir itulah yang mengubah inventaris menjadi rencana. Daftar algoritma memberi tahu Anda ukuran masalahnya. Daftar algoritma yang disatukan dengan komponen yang mengimplementasikannya memberi tahu Anda bentuk pekerjaannya — dan dari situlah urutan migrasi sesungguhnya dibangun.
Identifikasi dan Inventarisasi Adalah Empat Masalah, Bukan Satu
Memperlakukannya sebagai satu alur kerja tunggal adalah cara paling umum program semacam ini gagal. Ini empat masalah berbeda dengan empat perkakas berbeda, empat pemilik berbeda, dan tingkat keyakinan yang sangat berlainan.
1. Kode sumber — apa yang diminta kode. Analisis statis atas repositori Anda sendiri menemukan panggilan kriptografis, parameter yang ditanam keras dan pustaka yang dipanggil. Perkakas terbuka sudah tersedia: proyek CBOMkit dan plugin SonarQube-nya mendeteksi aset kriptografis di kode sumber dan menghasilkan CycloneDX. Keyakinan tertinggi, cakupan tersempit — ia hanya melihat kode yang Anda tulis dan masih Anda bangun.
2. Biner dan kontainer — apa yang benar-benar dikirim. Analisis sumber melewatkan segala hal yang ditarik sebagai dependensi terkompilasi atau dipanggang ke dalam base image. Pemindaian kontainer dan sistem berkas menutup sebagian celah itu. Perkirakan kedua sudut pandang akan berbeda; perbedaannya sendiri adalah temuan.
3. Jaringan — apa yang sungguh dinegosiasikan. Konfigurasi adalah niat, bukan observasi. Observasi pasif atas negosiasi TLS langsung di seluruh estat adalah satu-satunya cara mengetahui bahwa layanan yang mendokumentasikan TLS 1.3 masih menerima sesuatu yang lebih tua dengan pihak lawan internal yang tak pernah dimutakhirkan. Di estat pembayaran, pihak lawan itulah yang sering paling menentukan.
4. Estat vendor dan perangkat keras — apa yang sama sekali tidak bisa Anda pindai. Modul keamanan perangkat keras, terminal pembayaran, perangkat jaringan, subsistem mainframe, dan setiap penyedia SaaS dalam rantai. Tidak ada pemindai yang menjangkaunya. Kuartil ini diinventarisasi dengan bertanya, berdasarkan kontrak, dan di sinilah eksposur sejati perbankan wholesale terkonsentrasi, karena sistem yang melakukan kliring dan setelmen secara tidak proporsional dipasok vendor.
Yang keempat adalah yang harus dimulai sekarang, karena waktu tunggunya paling panjang dan ia bukan tugas rekayasa. Ia tugas pengadaan: memasukkan klausul pengungkapan kriptografis dan kelincahan kriptografi ke dalam kontrak, dan ke dalam templat perpanjangan, sehingga pada 2028 jawabannya datang sebagai kewajiban pemasok, bukan sebagai kebaikan hati. Setiap kuartal klausul itu absen dari templat adalah satu kuartal perpanjangan yang nanti harus dibuka kembali.
Menjadikannya Kontrol, Bukan Proyek
Modus kegagalan yang akan saya pertaruhkan bukanlah bank melewatkan inventarisnya. Modusnya adalah mereka memesannya sebagai pekerjaan sekali jadi, menyerahkan potret yang bisa dipertahankan pada 2028, lalu membiarkannya lapuk — karena ia didanai sebagai keluaran proyek pasca-kuantum, bukan dibangun sebagai kontrol yang dipelihara.
Inventaris kriptografi lapuk lebih cepat daripada daftar aset. Sertifikat dirotasi. Pustaka dinaikkan versinya oleh otomasi dependensi. Sebuah base image berubah dan seluruh layanan diam-diam memperoleh tumpukan TLS yang berbeda. Potret yang diambil pada 2028 akan meleset secara material pada 2029, yaitu persis saat pekerjaan prioritisasi 2031 bergantung padanya.
Tiga komitmen mencegah hal itu.
Hasilkan di pipeline, bukan lewat survei. CBOM harus dikeluarkan oleh proses build, berdampingan dengan SBOM, dan disimpan sebagai artefak berversi terhadap rilisnya. Inventaris yang dirakit dengan mengirimkan kuesioner kepada pemilik aplikasi sudah usang begitu tiba dan tidak bisa dibandingkan antarversi.
Bandingkan selisihnya, dan berikan peringatan atas selisih itu. Sinyal yang berharga bukan inventarisnya; melainkan perubahan pada inventaris. Layanan yang memperoleh dependensi kriptografis baru, sertifikat yang masa berlakunya memendek, algoritma yang muncul di tempat yang sebelumnya bersih — itulah peristiwa yang layak dikendalikan. Penalaran yang sama membuat pembandingan SBOM lebih berguna daripada pengarsipan SBOM.
Satukan dengan daftar yang sudah Anda pelihara. CBOM menjawab "kriptografi yang mana"; daftar Pasal 8 menjawab "seberapa kritis, milik siapa, dan apa yang bergantung padanya". Tak satu pun merupakan prioritisasi bila berdiri sendiri. Disatukan, keduanya menghasilkan satu-satunya pemeringkatan yang berarti: operasi yang rentan terhadap komputasi kuantum, diurutkan menurut kekritisan fungsi bisnis yang bertumpu di atasnya. Penyatuan itulah keluaran sesungguhnya dari sebuah program identifikasi dan inventarisasi, dan layak dinamai demikian di dalam rencananya.
Panduan Operasional
- Bingkai ulang tonggak 2028 sebagai kapabilitas, bukan laporan. Keluarannya adalah inventaris terpelihara dan terbaca mesin yang meregenerasi dirinya sendiri, bukan dokumen yang dibuat sekali untuk pengawas.
- Keluarkan CBOM dari proses build sekarang, mulai dari layanan baru. Jangan mencoba menuntaskan seluruh estat dalam satu sapuan. Pasang di pipeline untuk apa pun yang dibangun atau diubah secara material tahun ini, sehingga cakupannya menumpuk alih-alih menuntut kampanye tersendiri.
- Masukkan klausul kontraktual ke templat perpanjangan kuartal ini. Pengungkapan kriptografis dan komitmen kelincahan kriptografi. Ini punya waktu tunggu terpanjang di antara semua butir dalam daftar dan tidak bergantung pada keputusan perkakas apa pun.
- Jalankan observasi jaringan pada jalur pembayaran dan setelmen lebih dulu. Di situlah kesenjangan antara konfigurasi dan kenyataan paling merusak dan di situlah pihak lawan warisan terkonsentrasi.
- Satukan CBOM dengan daftar Pasal 8 dan buat peringkat atas hasil penyatuannya. Terbitkan daftar peringkatnya. Itulah artefak yang mengubah inventaris rekayasa menjadi percakapan dewan direksi tentang urutan dan uang.
- Bandingkan setiap regenerasi dan berikan peringatan atas dependensi baru yang rentan terhadap komputasi kuantum. Inventaris tanpa pembandingan hanyalah arsip.
Institusi yang akan melewati 2031 dengan nyaman bukanlah yang punya pemahaman paling maju tentang ML-KEM. Mereka adalah yang bisa menjawab, pada pagi mana pun dan tanpa memesan sebuah proyek, pertanyaan tentang di mana sebenarnya kriptografi mereka berada.
Pertanyaan yang Sering Diajukan
Apakah CBOM berbeda dari SBOM?
Keduanya jenis dokumen yang sama dengan bidang berbeda yang terisi. Dukungan aset kriptografis dimasukkan ke hulu CycloneDX, yang diterbitkan sebagai ECMA-424, sehingga CBOM divalidasi terhadap skema yang sama dan bergerak melalui perkakas yang sama dengan SBOM. Institusi yang sudah menghasilkan SBOM lebih dekat ke sini daripada yang biasanya mereka kira.
Apakah DORA mewajibkan inventaris kriptografi?
Tidak dalam istilah itu. Pasal 8 Regulation (EU) 2022/2554 mewajibkan identifikasi, klasifikasi dan dokumentasi aset TIK serta pemetaan konfigurasi dan saling ketergantungannya. Properti kriptografis tidak termasuk atribut yang wajib Anda catat, dan itulah sebabnya daftar yang patuh Pasal 8 tidak bisa menjawab pertanyaan kerentanan kuantum tanpa diperluas.
Mengapa identifikasi dan inventarisasi harus selesai jauh sebelum migrasi?
Karena ia masukan bagi prioritisasi. Panduan NCSC menetapkan identifikasi pada 2028 dan migrasi prioritas tertinggi pada 2031 justru agar ada interval yang jelas untuk memeringkat estat dan menyusun urutan pekerjaan. Memampatkan keduanya berarti memigrasikan apa pun yang paling dipahami, bukan apa pun yang paling penting.
Bagaimana cara menginventarisasi kriptografi di dalam perangkat keras vendor dan SaaS?
Anda tidak memindainya; Anda menuntut pengungkapan. Modul keamanan perangkat keras, perangkat pembayaran dan penyedia layanan harus tercakup oleh kewajiban kontraktual berupa pengungkapan kriptografis dan kelincahan kriptografi. Karena hal ini bergantung pada siklus perpanjangan alih-alih upaya rekayasa, waktu tunggunya paling panjang di seluruh program dan harus dimulai lebih dulu.
Haruskah kami menunggu perkakasnya matang sebelum memulai?
Tidak, dan argumen perkakas biasanya hanyalah proksi bagi argumen anggaran. Implementasi terbuka sudah menghasilkan inventaris kriptografi CycloneDX dari kode sumber dan dari image kontainer, dan spesifikasinya sudah menjadi standar yang diratifikasi. Kendala bagi tonggak 2028 adalah cakupan dan jangkauan kontraktual, bukan ketersediaan perkakas.
Referensi
- European Parliament and Council of the European Union, 2022. Regulation (EU) 2022/2554 tentang resiliensi operasional digital untuk sektor keuangan (DORA). Brussels: Official Journal of the European Union. Tersedia di: European Parliament and Council of the European Union, 2022..
- National Cyber Security Centre, 2025. Lini masa migrasi menuju kriptografi pasca-kuantum. London: NCSC. Tersedia di: National Cyber Security Centre, 2025..
- National Institute of Standards and Technology, 2024. NIST IR 8547 (Draf Publik Awal), Transisi menuju Standar Kriptografi Pasca-Kuantum. Gaithersburg: U.S. Department of Commerce. Tersedia di: National Institute of Standards and Technology, 2024..
- National Institute of Standards and Technology, 2024. FIPS 203, Standar Mekanisme Enkapsulasi Kunci Berbasis Kisi-Modul. Gaithersburg: U.S. Department of Commerce. Tersedia di: National Institute of Standards and Technology, 2024..
- OWASP Foundation, 2026. Spesifikasi CycloneDX Bill of Materials (ECMA-424). Wakefield: OWASP Foundation. Tersedia di: OWASP Foundation, 2026..
- OWASP CycloneDX, 2026. Cryptography Bill of Materials (CBOM). Wakefield: OWASP Foundation. Tersedia di: OWASP CycloneDX, 2026..
- IBM Research, 2026. CBOM: Cryptography Bill of Materials. Armonk: IBM. Tersedia di: IBM Research, 2026..
Terakhir ditinjau .
Terbitkan ulang artikel ini
Salin format untuk Medium
# Migrasi Mustahil Tanpa Inventaris Kriptografi: CBOM yang Hilang — Sebastien Rousseau > Originally published at [https://sebastienrousseau.com/id/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/](https://sebastienrousseau.com/id/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/) Tenggat identifikasi NCSC 2028 tiba sebelum tenggat migrasi mana pun. Bank tidak siap, karena daftar aset DORA tidak mencatat kriptografi apa pun. Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/id/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/
Salin format untuk Mastodon
Migrasi Mustahil Tanpa Inventaris Kriptografi: CBOM yang Hilang — Sebastien Rousseau Tenggat identifikasi NCSC 2028 tiba sebelum tenggat migrasi mana pun. Bank tidak siap, karena daftar aset DORA tidak mencatat kriptografi apa pun. https://sebastienrousseau.com/id/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/
Salin format untuk LinkedIn
Migrasi Mustahil Tanpa Inventaris Kriptografi: CBOM yang Hilang — Sebastien Rousseau Tenggat identifikasi NCSC 2028 tiba sebelum tenggat migrasi mana pun. Bank tidak siap, karena daftar aset DORA tidak mencatat kriptografi apa pun. Berikut adalah poin strategis utama: - Tenggat yang Tidak Dianggarkan Siapa Pun. Baca lini masa migrasi yang telah diterbitkan dengan cermat dan urutannya tidak ambigu. - Daftar DORA Anda Mencatat Segalanya Kecuali Kriptografinya. Inilah bagian yang mengejutkan orang. - Apa yang Sebenarnya Ada di Dalam CBOM. Cryptography Bill of Materials adalah inventaris formal atas aset kriptografis dalam sebuah sistem — algoritma, kunci, sertifikat dan protokol, beserta relasinya dengan komponen perangkat lunak yang memakainya. - Identifikasi dan Inventarisasi Adalah Empat Masalah, Bukan Satu. Memperlakukannya sebagai satu alur kerja tunggal adalah cara paling umum program semacam ini gagal. Bagaimana pendekatan organisasi Anda terhadap tantangan yang diuraikan dalam artikel ini? → https://sebastienrousseau.com/id/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/ #CryptographicBillOfMaterials #Cbom #Cyclonedx #Ecma424 #InventarisKriptografi Sebastien Rousseau | CC-BY-4.0
Kutip artikel ini
Migrasi Mustahil Tanpa Inventaris Kriptografi: CBOM yang Hilang — Sebastien Rousseau
Tenggat identifikasi NCSC 2028 tiba sebelum tenggat migrasi mana pun. Bank tidak siap, karena daftar aset DORA tidak mencatat kriptografi apa pun.
BibTeX
@online{rousseau2026migrasi,
author = {Rousseau, Sebastien},
title = {{Migrasi Mustahil Tanpa Inventaris Kriptografi: CBOM yang Hilang — Sebastien Rousseau}},
year = {2026},
url = {https://sebastienrousseau.com/id/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/},
urldate = {2026}
}RIS
TY - GEN AU - Rousseau, Sebastien TI - Migrasi Mustahil Tanpa Inventaris Kriptografi: CBOM yang Hilang — Sebastien Rousseau PY - 2026 UR - https://sebastienrousseau.com/id/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/ ER -
Vancouver
Rousseau S. Migrasi Mustahil Tanpa Inventaris Kriptografi: CBOM yang Hilang — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 28. Available from: https://sebastienrousseau.com/id/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/
Chicago
Rousseau, Sebastien. "Migrasi Mustahil Tanpa Inventaris Kriptografi: CBOM yang Hilang — Sebastien Rousseau." sebastienrousseau.com. July 28, 2026. https://sebastienrousseau.com/id/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/.
APA
Rousseau, S. (2026, July 28). Migrasi Mustahil Tanpa Inventaris Kriptografi: CBOM yang Hilang — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/id/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/
Terbitkan ulang artikel ini
Migrasi Mustahil Tanpa Inventaris Kriptografi: CBOM yang Hilang — Sebastien Rousseau
Tenggat identifikasi NCSC 2028 tiba sebelum tenggat migrasi mana pun. Bank tidak siap, karena daftar aset DORA tidak mencatat kriptografi apa pun.
Artikel ini berlisensi Creative Commons Attribution 4.0 International. Penerbitan ulang memerlukan atribusi ke URL kanonis.
Migrasi Mustahil Tanpa Inventaris Kriptografi: CBOM yang Hilang — Sebastien Rousseau Tenggat identifikasi NCSC 2028 tiba sebelum tenggat migrasi mana pun. Bank tidak siap, karena daftar aset DORA tidak mencatat kriptografi apa pun. Originally published at https://sebastienrousseau.com/id/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/ by Sebastien Rousseau. Licensed under CC-BY-4.0.
