Microsoft skärper signering av Windows-drivrutiner, kräver SBOM och VEX från 2027
Microsoft skärper kraven för signering av Windows-drivrutiner från och med mars 2027. Nya regler kräver att drivrutinsutvecklare tillhandahåller programvaruråvarulistor (SBOM) och information om sårbarheter (VEX).

Microsoft har meddelat att de kommer att skärpa kraven för signering av Windows-drivrutiner med start den 1 mars 2027. Framöver kommer utvecklare att behöva tillhandahålla en programvaruråvarulista (SBOM) och ett utlåtande om sårbarheter (VEX) tillsammans med sina drivrutiner när de levereras för Windows 11 (versioner 25H2, 26H1) och Windows Server 2025 samt senare versioner.
Förändringen är en del av bredare säkerhetsuppdateringar inom Windows Hardware Compatibility Program (WHCP). Syftet är att förbättra säkerheten och transparensen i Windows-drivrutinsmiljön. Dessutom syftar kraven till att säkerställa att mjukvaruleverantörer uppfyller kraven i EU:s lagstiftning om cybersäkerhet, såsom direktivet om nätverks- och informationssystemsäkerhet (NIS2) eller motsvarande cybersäkerhetslagstiftning.
Om en drivrutin inte åtföljs av nödvändig SBOM- och VEX-information, eller om dessa filer inte klarar verifieringen, kommer Microsoft inte att signera den berörda drivrutinen via WHCP-programmet. De nya kraven gäller drivrutiner som erhållit certifiering via Hardware Lab Kit (HLK) såväl som de som signerats via Attestation. Dessa krav kommer inte att tillämpas på drivrutiner som levererats före mars 2027 eller för äldre Windows-versioner.
Microsoft kommer att tillhandahålla verktyg för att skapa och verifiera SBOM- och VEX-filer med den nya versionen av Windows Driver Kit (WDK) i december 2026. Utvecklare kan dock också använda tredjepartsverktyg, förutsatt att filerna följer SPDX 3.0-formatet. Företag som planerar att leverera drivrutiner efter 2027 bör förbereda sig för förändringen och bekanta sig med de nya kraven.