Autoren:
Preeti Wadhwani, Satyam Thakare
Kostenloses PDF herunterladen
Markt für Software-Stücklisten (SBOM) und Schwachstellenmanagement in der Automobilindustrie Größe und Anteil 2026-2035
Berichts-ID: GMI15938
|
Veröffentlichungsdatum: August 2026
|
Berichtsformat: PDF/Excel/Armaturenbrett/Plattform
Kostenloses PDF herunterladen
Entdecken Sie unsere Lizenzoptionen:
Kostenloses PDF herunterladen
Markt für Software-Stücklisten (SBOM) und Schwachstellenmanagement in der Automobilindustrie
Holen Sie sich ein kostenloses Muster dieses Berichts
Holen Sie sich ein kostenloses Muster dieses Berichts
Markt für Software-Stücklisten (SBOM) und Schwachstellenmanagement in der Automobilindustrie
Is your requirement urgent? Please give us your business email
for a speedy delivery!

Marktgröße des Marktes für Software-Stücklisten (SBOM) und Schwachstellenmanagement in der Automobilindustrie
Der globale Markt für Software-Stücklisten (SBOM) und Schwachstellenmanagement in der Automobilindustrie wurde 2025 auf 920,5 Millionen USD bewertet und wird voraussichtlich bis 2035 4,7 Milliarden USD erreichen, was von 2026 bis 2035 einer jährlichen Wachstumsrate (CAGR) von 17,3 % entspricht. Laut dem aktuellen Bericht von Global Market Insights Inc. erreicht der Marktwert 2026 1,1 Milliarden USD.
Wichtigste Erkenntnisse zum Markt für Software-Stücklisten (SBOM) und Schwachstellenmanagement im Automobilbereich
Marktführer: Cybellum führte den Markt 2025 mit einem Marktanteil von mehr als 8 % an.
Führende Marktteilnehmer: Zu den fünf führenden Marktteilnehmern in diesem Markt zählen Argus, Cybellum, ETAS, Synopsys, Vector Informatik, die 2025 gemeinsam einen Marktanteil von 22 % hielten.
Der Markt wächst, da Programme für die Cybersicherheit in der Automobilindustrie von einer regelmäßigen Dokumentation zu einer kontinuierlichen Kontrolle von Softwarekomponenten, Schwachstellen und Nachweisen ihrer Behebung übergehen. Softwaredefinierte Fahrzeugarchitekturen, OTA-Softwareupdates, Open-Source-Abhängigkeiten und der Datenaustausch zwischen Lieferanten verschiedener Ebenen erhöhen das Volumen und die Häufigkeit von Aufgaben der Software-Governance in Organisationen von OEMs und Zulieferern.
Das Wachstum bis 2035 wird die Umwandlung der Software-Rückverfolgbarkeit von einer Compliance-Leistung in eine betriebliche Anforderung für Programme vernetzter Fahrzeuge widerspiegeln. OEMs benötigen aktuelle Komponentenverzeichnisse, da OTA-Releases, Lieferantenupdates und die Offenlegung von Schwachstellen den Softwarestatus von Fahrzeugen verändern. Die Nachfrage geht daher über die anfängliche Implementierung hinaus und umfasst die laufende Überwachung, die Validierung von Lieferantendaten, die Priorisierung von Risiken und die revisionssichere Berichterstattung. Der Markt profitiert außerdem davon, dass EV- und SDV-Programme zusätzliche Softwareebenen für Batterien, Telematik, Cloud-Systeme und Vehicle-to-Everything-Anwendungen integrieren, die eine Governance über den gesamten Lebenszyklus erfordern.
GMI-Analysteneinschätzung
Der Markt wird sich bis 2035 über anfängliche, durch Compliance motivierte Implementierungen hinausentwickeln, da OEMs SBOM-Daten zu einer dauerhaften betrieblichen Ebene in Entwicklung, Produktion, OTA-Updates und der Überwachung im Feld machen. Die regulatorische Durchsetzung schafft eine Mindestnachfrage, doch die Komplexität der Fahrzeugsoftware und die Anforderungen an die Reaktion auf Schwachstellen werden die Expansion auch nach Abschluss früher Compliance-Projekte aufrechterhalten. Anbieter mit integrierten Abläufen für die Automobilentwicklung, Funktionen zur Anbindung von Lieferanten und einer kontextbezogenen Risikopriorisierung werden besser positioniert sein als Einzellösungen, die lediglich Komponenten erfassen. Die wichtigste Wettbewerbsverlagerung bis 2030 wird von eigenständigem Scannen hin zu Plattformen erfolgen, die SBOM-Daten mit CSMS-, DevSecOps-, OTA- und Behebungsprozessen verbinden.
Wichtige Wachstumstreiber
Verpflichtende Einhaltung regulatorischer Vorgaben
Die UNECE-Regelung Nr. 155 des WP.29 wurde im Juli 2024 für alle neuen Fahrzeugtypgenehmigungen in der EU, im Vereinigten Königreich, in Japan und Südkorea verpflichtend und machte die Cybersicherheits-Governance zu einer Voraussetzung für den Marktzugang von Fahrzeugen.[1]UNECE, "UN Regulation No. 155 - Cyber Security and Cyber Security Management System," unece.org
ISO/SAE 21434, die US-amerikanische Executive Order 14028 und Chinas Rahmenwerk GB/T 44464-2024 verlangen oder fördern zudem eine strukturierte Software-Rückverfolgbarkeit, Schwachstellenmanagement, Lieferantenbestätigungen und Prüfungsnachweise.[2]ISO, "ISO/SAE 21434 Road Vehicles - Cybersecurity Engineering," iso.org Diese Anforderungen schaffen eine wiederkehrende Nachfrage nach der Überwachung des SBOM-Lebenszyklus und nicht nur nach einer einmaligen Dokumentation.Exponentielles Wachstum der Komplexität von Fahrzeugsoftware
Ein modernes Premiumfahrzeug kann 100 Millionen bis 300 Millionen Codezeilen enthalten, die auf Hunderte von Steuergeräten und mehr als 150 softwareliefernde Unternehmen verteilt sind.[3]NIST, "National Vulnerability Database," nist.govSoftwaredefinierte Fahrzeug-Programme schaffen Abhängigkeiten zwischen ADAS, Infotainment, Cloud-Diensten, OTA-Infrastruktur und eingebetteten Steuerungssystemen. Stellantis schloss im Jahr 2024 mehr als 25 Millionen OTA-Updates ab und veranschaulichte damit, wie schnell sich Softwarezustände von Fahrzeugen und die zugehörigen Komponentenbestände ändern können.
Zunehmende Häufigkeit und Raffinesse von Cyberangriffen
Die National Vulnerability Database des NIST erfasste im Jahr 2024 mehr als 29.000 neue CVE-Veröffentlichungen. Ransomware in vernetzten Fahrzeugen, die Ausnutzung von Steuergeräten, die Kompromittierung von Telematiksystemen, OTA-Angriffsvektoren und Schwachstellen in der Softwarelieferkette erhöhen die Notwendigkeit, Rohdaten zu Schwachstellen mit der tatsächlichen Software und Architektur jedes Fahrzeugprogramms zu verknüpfen. Eine kontinuierliche Überwachung verringert die operative Lücke zwischen Offenlegung, Priorisierung, Behebung und Compliance-Nachweisen.
Die beschleunigte Verbreitung von Elektrofahrzeugen und SDVs erweitert die Angriffsfläche
Der weltweite Absatz von Elektrofahrzeugen erreichte im Jahr 2024 17 Millionen Einheiten. Batteriemanagementsysteme, Domänencontroller, V2X-Module, Telematiksteuergeräte und cloudbasierte vernetzte Serviceplattformen fügen Softwareebenen hinzu, die Transparenz über Komponenten und definierte Prozesse zur Reaktion auf Schwachstellen erfordern. Die Einführung von SDVs vergrößert daher sowohl die Anzahl der zu steuernden Softwarebestände als auch den kommerziellen Umfang von SBOM-Plattformen für die Automobilindustrie.
Wichtigste Markthemmnisse
Integrationskomplexität bei Legacy-Workflows
Viele OEM- und Zuliefererprogramme nutzen weiterhin AUTOSAR-basierte Steuergeräte, lange Fahrzeugvalidierungszyklen und fragmentierte Entwicklungs-Toolchains, die auf eine hardwarezentrierte Bereitstellung ausgelegt wurden. Die nachträgliche Erstellung von SBOMs kann eine binäre Softwarekomponentenanalyse erfordern, wenn der ursprüngliche Quellcode oder die Build-Umgebungen nicht verfügbar sind. Diese Behelfslösung erweitert die Abdeckung auf ältere Fahrzeugflotten, erhöht jedoch die Implementierungskomplexität bei eingebettetem C, POSIX-Systemen, proprietärer Middleware und heterogenen Validierungsprozessen.
Lücken bei der Interoperabilität von SBOM-Formaten
SPDX, standardisiert als ISO/IEC 5962:2021, und CycloneDX werden beide in automobilen Liefernetzwerken eingesetzt, wodurch Herausforderungen bei der Formatnormalisierung und dem Datenaustausch entstehen. Im Jahr 2025 verfügten weniger als 30 % der Tier-2-Automobilsoftwarezulieferer über automatisierte Workflows zur SBOM-Erstellung. Daher müssen OEMs maschinenlesbare Einreichungen etablierter Anbieter mit manuellen Bestätigungen kleinerer Organisationen kombinieren. Die CISA-Leitlinien zu Mindestelementen bieten eine operative Grundlage, doch die Durchsetzung gegenüber Zulieferern über verschiedene Rechtsräume hinweg bleibt uneinheitlich.[4]CISA, "Software Bill of Materials Guidance," cisa.gov
Mangel an Cybersicherheitsexperten in der Automobilindustrie
Automobile SBOM-Programme erfordern Fachkräfte, die Kenntnisse der funktionalen Sicherheit, der Cybersicherheitsentwicklung gemäß ISO/SAE 21434, praktische Erfahrung mit DevSecOps sowie Kompetenzen in der Softwarezusammensetzungsanalyse vereinen. Dieses Fachkräfteprofil ist im Verhältnis zur Nachfrage von OEMs und Zulieferern weiterhin knapp. Besonders ausgeprägt ist die Einschränkung in Indien, Mexiko und Südostasien, wo die heimische Aktivität im Bereich Automobilsoftware und die Cybersicherheitsanforderungen schneller voranschreiten als die Ausbildungspipelines für Spezialisten.
Hohe Implementierungskosten für SBOM-Frameworks
Unternehmensweite Programme erfordern Scan-Infrastrukturen, Zuliefererportale, Feeds für Schwachstelleninformationen, Compliance-Automatisierung, Überwachungsprozesse, Schulungen und Unterstützung bei Audits. Für Tier-2-Zulieferer und Zulieferer niedrigerer Ebenen mit geringen Margen sind diese Kosten schwer zu tragen. Auch Anbieter des Ersatzteilmarkts und Flottenbetreiber sehen sich mit fragmentierten Organisationsstrukturen und geringeren kurzfristigen Cybersicherheitsbudgets konfrontiert, was die Einführung trotz zunehmender Risiken über den gesamten Lebenszyklus verlangsamt.
GMI-Analysteneinschätzung
Regulatorische Vorgaben werden kurzfristig in OEM- und Tier-1-Programmen die Integrations- und Kostenbarrieren überwiegen und dadurch bis 2035 ein zweistelliges Wachstum aufrechterhalten. Das Profil der Hemmnisse verlagert die Nachfrage auf cloudbasierte SaaS-Lösungen, verwaltete Überwachung, Binäranalyse und Zuliefererportale, die den technischen Aufwand der Einführung verringern. Die Interoperabilität wird eine Wettbewerbsbeschränkung bleiben, bis die Austauschprozesse über mehrere Zuliefererebenen hinweg ausgereift sind. Zugleich eröffnet diese Lücke eine kommerzielle Chance für Anbieter, die SBOM-Einreichungen validieren und normalisieren können. Der Fachkräftemangel wird Plattformen begünstigen, die Priorisierung und Evidenzerstellung automatisieren, anstatt größere interne Cybersicherheitsteams zu erfordern.
Segmentanalyse des Marktes für Software-Stücklisten (SBOM) und Schwachstellenmanagement in der Automobilindustrie
Nach Lösung
Software erzielte 2025 einen Umsatz von 635,5 Millionen USD, was 69,0 % des Marktumsatzes entsprach, und wird bis 2035 bei einer jährlichen Wachstumsrate (CAGR) von 17,7 % voraussichtlich einen geschätzten Wert von 3,3595 Milliarden USD erreichen. Das Segment umfasst die SBOM-Erstellung, die Zuordnung von Komponentenabhängigkeiten, die CVE-Korrelation, Compliance-Dashboards, die Nachverfolgung von Abhilfemaßnahmen und integrierte CSMS-Funktionen. Die Product Security Platform von Cybellum, AutoSPIN von C2A Security, Synopsys Black Duck sowie die Toolchain-Ökosysteme von ETAS und Vector Informatik veranschaulichen die plattformzentrierte kommerzielle Struktur.
Dienstleistungen erzielten 2025 einen Umsatz von 285 Millionen USD, was einem Marktanteil von 31,0 % entsprach, und werden bis 2035 bei einer jährlichen Wachstumsrate (CAGR) von 16,4 % voraussichtlich einen geschätzten Wert von 1,3431 Milliarden USD erreichen.Professionelle Dienstleistungen umfassen Implementierung und Systemintegration, Beratung sowie Schulungen und Zertifizierungen, während Managed Services die Pflege von SBOMs und die Überwachung von Schwachstellen, SBOM-Portale für Zulieferer und Qualitätssicherung sowie Compliance-Berichterstattung und Unterstützung bei Audits einschließen. DNV, AVL und LTTS erfüllen die Anforderungen an Absicherung, Engineering und Bereitstellung, die mit komplexen Programmen von OEMs und Zulieferern einhergehen. Die Nachfrage nach Plattformen wird durch die Zusammenführung ehemals getrennt betriebener Funktionen für Erkennung, Überwachung, Nachweisführung und Behebung in vernetzten Betriebsumgebungen geprägt. Wiederkehrende SaaS-Umsätze gewinnen an Bedeutung, da Kunden aktuelle Informationen zu Schwachstellen und Bestandsaktualisierungen anstelle regelmäßiger Scans benötigen. Die Integration in CSMS- und DevSecOps-Toolchains verändert ebenfalls die Beschaffungsprioritäten: OEMs und Zulieferer bevorzugen zunehmend Lösungen, die sich in etablierte Entwicklungs-, Validierungs- und OTA-Prozesse einfügen und gleichzeitig die Servicekapazitäten für komplexe Legacy- und Zuliefererimplementierungen bewahren. Das Softwarewachstum wird durch wiederkehrende Lizenz- und SaaS-Umsätze unterstützt, die mit der Abdeckung von Fahrzeugmodellen, der Anzahl der Komponenten und der Beteiligung von Zulieferern skalieren.
Dienstleistungen bleiben für die Integration von Legacy-Systemen und die Einbindung von Zulieferern unverzichtbar, obwohl die Automatisierung den Umsatzmix allmählich zugunsten von Software verschieben wird.
Nach funktionaler Anwendung
Die Generierung und Erkennung von SBOMs erzielte 2025 einen Umsatz von 269,3 Millionen USD und hatte mit 29,3 % den größten funktionalen Anteil. Sie erstellt das Komponentenverzeichnis und die Abhängigkeitskarte, die für die Überwachung von Schwachstellen, die Compliance-Berichterstattung, die Lizenzverwaltung und die Analyse der Lieferkette erforderlich sind. Sowohl die Erkennung von Binärdateien als auch die Generierung auf Quellcodeebene sind relevant, insbesondere dort, wo OEMs Legacy-Firmware von ECUs berücksichtigen müssen, für die keine nativen Workflows zur Erstellung von SBOMs vorhanden sind.
Das Schwachstellen- und Risikomanagement erzielte 2025 einen Umsatz von 224,6 Millionen USD, entsprach einem Anteil von 24,4 % und wird 2035 bei einer jährlichen Wachstumsrate (CAGR) von 17,8 % voraussichtlich einen geschätzten Wert von 1,1945 Milliarden USD erreichen. Das Compliance- und Governance-Management, das Lizenz-Compliance-Management und das Risikomanagement der Lieferkette erweitern den Anwendungsbereich durch CSMS-Nachweise, Open-Source-Governance, die Validierung von Zulieferern und mehrstufige Risikoworkflows. Die funktionale Nachfrage verlagert sich von der erstmaligen Erstellung von Bestandsverzeichnissen hin zur kontinuierlichen Nutzung von SBOM-Daten in Risiko-, Compliance- und Zuliefererworkflows. KI-gestützte Priorisierung hilft Sicherheitsteams dabei, operativ relevante Risiken von großen Mengen unaufbereiteter CVE-Meldungen zu unterscheiden. Gleichzeitig verbinden Lebenszyklusüberwachung und Compliance-Automatisierung die Ergebnisse der Erkennung mit Nachweisen zur Behebung, während Funktionen für die Lieferkette diese Kontrollen auf Tier-1- und nachgelagerte Organisationen mit unterschiedlichen Formaten, Toolchains und Reifegraden im Bereich Cybersicherheit ausweiten. Die Erkennung bleibt die grundlegende Anwendung, da ein unvollständiges Komponentenverzeichnis jeden nachgelagerten Workflow für Cybersicherheit und Compliance schwächt.
Die KI-gestützte Priorisierung von Schwachstellen steigert den Wert von Risikomanagementplattformen, indem sie große Mengen an CVEs in fahrzeugspezifische Maßnahmenpläne zur Behebung umwandelt.
Nach Endanwendung
Automobil-OEMs erzielten 2025 einen Umsatz von 367,8 Millionen USD, was einem Anteil von 40,0 % entsprach, und werden 2035 bei einer jährlichen Wachstumsrate (CAGR) von 18,2 % voraussichtlich einen geschätzten Wert von 2,0296 Milliarden USD erreichen. OEMs tragen die direkte Verantwortung für die Typgenehmigung von Fahrzeugen, die CSMS-Governance, die Abdeckung von Modellreihen, die Koordination von Zulieferern und die Nachweise zur Cybersicherheit über den gesamten Lebenszyklus. Die CARIAD-Aktivitäten der Volkswagen Group sowie die Governance von Cybersicherheit und OTA bei Stellantis veranschaulichen den Umfang der Softwaresicherheitsprogramme von OEMs.
Tier-1-Zulieferer erzielten 2025 einen Umsatz von 313,3 Millionen USD und einen Anteil von 34,0 %; bis 2035 wird ein geschätzter Wert von 1,5914 Milliarden USD bei einer jährlichen Wachstumsrate (CAGR) von 17,2 % erwartet. Tier-2- und Zulieferer niedrigerer Ebenen erzielten 181,3 Millionen USD beziehungsweise einen Anteil von 19,7 %; bis 2035 wird ein geschätzter Wert von 879,4 Millionen USD bei einer CAGR von 16,7 % erwartet. Der Aftermarket und Flottenbetreiber erzielten 58,0 Millionen USD beziehungsweise einen Anteil von 6,3 %; bis 2035 wird ein geschätzter Wert von 202,2 Millionen USD bei einer CAGR von 12,8 % erwartet. Der geringere regulatorische Druck und begrenzte Budgets halten dieses Segment unterhalb der Wachstumsrate der von Erstausrüstern (OEMs) getragenen Nachfrage. Die Nachfrage geht von OEM-Programmen aus, da Anforderungen an die Typgenehmigungsverantwortung und die Cybersicherheits-Governance in Zuliefererverträge, Nachweisanforderungen und Onboarding-Prozesse übertragen werden. Tier-1-Organisationen fungieren daher sowohl als Käufer als auch als Koordinatoren von Softwaredaten aus niedrigeren Zulieferebenen. Die Einführung bei Flotten und im Aftermarket bleibt langsamer, da Budgets, Organisationsstrukturen und der unmittelbare Compliance-Druck weniger günstig sind. Vernetzte Flottenbetriebe und zunehmende Verpflichtungen über den gesamten Lebenszyklus werden jedoch die Bedeutung der Überwachung von Schwachstellen und verwalteten Dienstleistungen im Laufe der Zeit erhöhen. OEM-Anforderungen schaffen eine sich wiederholende Nachfrage, da Tier-1-Zulieferer und Zulieferer niedrigerer Ebenen Komponentenverzeichnisse und Cybersicherheitsnachweise bereitstellen müssen, um ihre Programmzulassung aufrechtzuerhalten.
Verwaltete Cloud-Angebote sind für die Einführung bei Zulieferern niedrigerer Ebenen von zentraler Bedeutung, da sie den anfänglichen Bedarf an Technologie und spezialisierten Fachkräften reduzieren.
Nach Fahrzeug
Personenkraftwagen umfassen Programme für Schräghecklimousinen, Limousinen und SUVs, bei denen vernetzte Infotainment-Systeme, fortschrittliche Fahrerassistenzsysteme (ADAS), Cloud-Dienste, Over-the-Air-Software (OTA) und eine große Anzahl elektronischer Steuergeräte die Anforderungen an die Abdeckung von Software-Stücklisten (SBOM) erhöhen. In Premium-Personenfahrzeugen können sich über Hunderte von elektronischen Steuergeräten hinweg 100 bis 300 Millionen Codezeilen befinden, wodurch die automatisierte Erkennung von Komponenten und die Korrelation von Schwachstellen auf Programmebene erforderlich werden.
Architekturen für Elektrofahrzeuge (EVs) und softwaredefinierte Fahrzeuge (SDVs) vertiefen die Anforderungen an die Software-Governance in beiden Fahrzeuggruppen, da sich vernetzte Funktionen über einzelne elektronische Steuergeräte hinaus auf Batteriesteuerungen, Telematik, V2X-Schnittstellen, Cloud-Dienste und OTA-Prozesse erstrecken. Personenkraftwagen schaffen durch den breiten Einsatz vernetzter Funktionen ein größeres Volumen, während Nutzfahrzeugprogramme durch Flottenvernetzung und den dauerhaften Einsatz im Betrieb an operativer Bedeutung gewinnen. In beiden Fällen wird das SBOM-Management wertvoller, wenn Änderungen an Komponenten mit dem spezifischen Softwarestand verknüpft werden müssen, der im Fahrzeug ausgeführt wird. Die Nachfrage nach Personenkraftwagen wird durch die Softwareintensität vernetzter und hochwertiger Fahrzeugarchitekturen geprägt.
Die Nachfrage nach Nutzfahrzeugen wird zunehmend die Anforderungen an die Überwachung auf Flottenebene und an die Sicherheit vernetzter Betriebsabläufe widerspiegeln.
Nach Bereitstellungsmodell
Cloudbasierte Bereitstellungen (SaaS) erzielten 2025 einen Umsatz von 632,2 Millionen USD und einen Anteil von 68,7 %; bis 2035 wird ein geschätzter Wert von 3,3145 Milliarden USD bei einer CAGR von 17,6 % erwartet. SaaS-Plattformen unterstützen kontinuierliche Aktualisierungen, zentralisierte Informationen zu Schwachstellen, einen skalierbaren Zugang für Zulieferer und geringere anfängliche Infrastrukturkosten. Cybellum, C2A Security, VicOne und Upstream Security veranschaulichen cloudvernetzte Ansätze für die Überwachung des Lebenszyklus, die Risikokorrelation, die Einbindung von Zulieferern und die Flottenanalyse.
On-Premises-Bereitstellungen erzielten 2025 einen Umsatz von 288,3 Millionen USD und machten einen Anteil von 31,3 % aus. Sie bleiben für OEM- und Zuliefererorganisationen relevant, die eine direkte Kontrolle über die interne Infrastruktur, die Integration von Altsystemen oder sensible Entwicklungsumgebungen benötigen.
Cloudbereitstellungen führen, weil sich die Zusammenarbeit mit Zulieferern über mehrere Ebenen und kontinuierliche Aktualisierungen von Informationen zu Schwachstellen über zentralisierte Plattformen leichter skalieren lassen.
On-Premises-Bereitstellungen bleiben dort relevant, wo bestehende Arbeitsabläufe, interne Kontrollen oder programmspezifische Architekturvorgaben die Einführung der Cloud begrenzen.
GMI-Analystenmeinung
Die folgenreichste Wechselwirkung zwischen den Segmenten besteht zwischen cloudbasierter Bereitstellung, OEM-Beschaffung und der Aufnahme von Lieferanten. OEMs kontrollieren die Compliance-Vorgaben, doch die langfristige Marktexpansion hängt davon ab, ob Tier-1- und Lieferanten niedrigerer Ebenen SBOM-Daten in nutzbarer Form und in großem Maßstab austauschen können. Software wird den Großteil des Umsatzes auf sich vereinen, da die laufende Überwachung, Priorisierung und Governance zu zentralen Betriebsfunktionen werden, während Dienstleistungen weiterhin mit der Integration von Altsystemen und Reifegradlücken verbunden bleiben. Bis 2030 wird das Management von Schwachstellen und Risiken an Wert gewinnen, da SBOM-Inventare mit Echtzeitinformationen zu ausnutzbaren Schwachstellen und automatisierten Behebungsprozessen verknüpft werden.
Regionale Analyse des Marktes für Software-Stücklisten (SBOM) und Schwachstellenmanagement im Automobilsektor
Nordamerika
Nordamerika erwirtschaftete 2025 einen Umsatz von 244,4 Millionen USD, was 26,6 % des weltweiten Umsatzes entsprach, und wird bis 2035 voraussichtlich 1,4225 Milliarden USD erreichen – bei einer CAGR von 18,8 % die höchste regionale Wachstumsrate. Die USA sind der wichtigste Markt. Unterstützt wird dies durch den US-Präsidialerlass 14028, die Leitlinien der CISA zu den Mindestelementen einer SBOM und die Cybersicherheitspraktiken der NHTSA, die Qualifizierungs- und Risikomanagementprozesse für OEM-Lieferanten beeinflussen. Eine im 3. Quartal 2025 durchgeführte Umfrage unter 95 nordamerikanischen Anbietern von Automobilsoftware ergab, dass 71 % in den vorangegangenen 18 Monaten formale Anforderungen zur Übermittlung von SBOMs von ihrem wichtigsten OEM erhalten hatten, verglichen mit 38 % in der Kohorte von 2023. Die Bundespolitik wird zunehmend durch Qualifizierungsprogramme der OEMs für Lieferanten verstärkt, wodurch die Übermittlung von SBOMs zu einer wiederholbaren Teilnahmevoraussetzung und nicht zu einer isolierten Cybersicherheitsmaßnahme wird. Diese Struktur begünstigt Managed Services, Cloud-Portale und Compliance-Unterstützung, die Lieferanten dabei helfen, aktuelle Inventare und Nachweise zu pflegen, ohne große interne Teams aufbauen zu müssen. Die Wachstumskurve Nordamerikas spiegelt diese Kombination aus politischer Ausrichtung, disziplinierter Unternehmensbeschaffung und Investitionen in Software für vernetzte Fahrzeuge innerhalb der Ökosysteme von OEMs und Lieferanten wider. Bundespolitik und OEM-Verträge machen Nordamerika trotz der derzeit größeren Umsatzbasis im asiatisch-pazifischen Raum zum am schnellsten wachsenden Markt.
Anforderungen an die Übermittlung durch Lieferanten werden die Nachfrage nach Cloud-Portalen, Formatvalidierung und Managed Compliance Services aufrechterhalten.
Europa
Europa erwirtschaftete 2025 einen Umsatz von 251,5 Millionen USD, was einem Marktanteil von 27,3 % entsprach, und wird bis 2035 voraussichtlich 1,313 Milliarden USD erreichen – bei einer CAGR von 17,6 %. Deutschland ist das regionale Technologiezentrum, da Volkswagen, BMW, Mercedes-Benz, ETAS, Vector Informatik und ihre Tier-1-Netzwerke Aktivitäten im Bereich der Entwicklungswerkzeuge für die Automobilindustrie und der Cybersicherheit konzentrieren. Die UNECE-Regelung WP.29 Nr. 155 wurde im Juli 2024 für neue Typgenehmigungen von Fahrzeugen in der EU und im Vereinigten Königreich verbindlich, während die Aktualisierung der Automotive Cybersecurity Good Practices durch die ENISA im Januar 2025 ausdrücklich Leitlinien zum SBOM-Management und zur Lieferantenbestätigung ergänzte.
Europäische Programme gehen von der anfänglichen Bereitschaft zur Typgenehmigung zum laufenden Lebenszyklusmanagement über, da Softwareaktualisierungen, Änderungen bei Lieferanten und die Offenlegung von Schwachstellen regelmäßig neue Nachweise erfordern. Die Konzentration von OEM-Entwicklungsaktivitäten und etablierten Entwicklungswerkzeugen in Deutschland unterstützt die Einführung integrierter Plattformen anstelle isolierter Scanprodukte. Die ENISA-Leitlinien stärken eine gemeinsame operative Referenz für nationale Behörden und Lieferanten, während Anforderungen an Lieferantenbestätigungen den Markt von zentralen Cybersicherheitsteams der OEMs auf dezentrale Entwicklungs- und Beschaffungsfunktionen ausweiten. Die Nachfrage in Europa wird durch die Durchsetzung von Typgenehmigungen und ausgereifte Entwicklungsumgebungen der OEMs getragen und nicht durch frei disponierbare Ausgaben für Cybersicherheit.
Das etablierte Toolchain-Ökosystem Deutschlands begünstigt Lieferanten, die SBOM-Funktionen in bestehende Entwicklungs- und Diagnoseprozesse integrieren können.
Asien-Pazifik
Der asiatisch-pazifische Raum war der größte regionale Markt und erzielte 2025 einen Umsatz von 318,5 Millionen USD, was einem Anteil von 34,6 % entsprach; bis 2035 wird der Markt bei einer CAGR von 16,6 % voraussichtlich 1,5283 Milliarden USD erreichen. China ist der größte Ländermarkt. Die dort geltenden Anforderungen an die Cybersicherheit im Automobilsektor gemäß GB/T 44464-2024 prägen die Anforderungen an SBOMs, das Schwachstellenmanagement, die Lieferkettenbescheinigung und die Datenlokalisierung. Japan und Südkorea unterliegen den Cybersicherheitsanforderungen der UNECE WP.29, während Indiens Entwurf für die Cybersicherheitsausrichtung vernetzter Fahrzeuge eine Compliance-Chance für den Zeitraum 2026–2028 unterstützt; Indien und Südkorea sind die führenden aufstrebenden Märkte der Region. Die regionale Nachfrage differenziert sich zunehmend aus, da China eigene Compliance- und Erwartungen an die Datenlokalisierung anwendet, während Japan und Südkorea die Durchsetzung an den UNECE-Prozessen ausrichten. Das sich entwickelnde Compliance-Zeitfenster in Indien schafft eine zusätzliche Nachfragequelle, da die lokale Produktion und die Aktivitäten im Bereich vernetzter Fahrzeuge zunehmen. Programme für Elektrofahrzeuge und softwaredefinierte Fahrzeuge (SDV) verstärken den Bedarf an Komponenten-Transparenz in Batterie-, Telematik- und cloudvernetzten Systemen. Dadurch steigt der Wert von Plattformen, die sowohl inländische als auch grenzüberschreitende Lieferantenumgebungen unterstützen können. Die Größe des asiatisch-pazifischen Marktes wird durch die Automobilproduktion, den Einsatz von Elektrofahrzeugen und SDVs sowie eine wachsende Zahl nationaler Cybersicherheitsanforderungen bestimmt.
Chinas spezifische Compliance- und Datenlokalisierungsanforderungen schaffen eine Nachfrage nach Plattformen, die an die Bedingungen der inländischen Lieferkette und Governance angepasst sind.
Lateinamerika
Lateinamerika entfiel 2025 auf einen Teil des verbleibenden globalen Umsatzanteils von 6,7 % nach dem asiatisch-pazifischen Raum, Europa und Nordamerika. Brasilien bietet die führende Chance unter den aufstrebenden Ländern, unterstützt durch die Automobilproduktion, Aktivitäten im Bereich vernetzter Fahrzeuge und Anforderungen an die Daten-Governance, einschließlich des brasilianischen Allgemeinen Datenschutzgesetzes. Die Rolle Mexikos in der automobilen Lieferkette erweitert die adressierbare Basis, wobei Engpässe bei Cybersicherheitsexperten und Implementierungskosten die Geschwindigkeit der Einführung begrenzen. Die regionale Einführung wird wahrscheinlich eher den Automobilproduktions- und Exportlieferketten folgen als einer breit angelegten, eigenständigen Modernisierung der Cybersicherheit. Brasilien bietet den stärksten Markteintritt, da Aktivitäten im Bereich vernetzter Fahrzeuge mit lokalen Anforderungen an die Daten-Governance verbunden werden können, während Mexiko Lieferantenzugang im Zusammenhang mit nordamerikanischen Produktionsnetzwerken bietet. Managed-SaaS-Angebote, eine stufenweise Einführung und fokussierte Compliance-Dienstleistungen entsprechen der Kostenstruktur der Region eher als umfangreiche, vollständig integrierte Implementierungen, die große interne Cybersicherheitsteams erfordern. Brasilien wird der wichtigste Markteintrittspunkt in Lateinamerika für Lieferanten sein, die eine Nachfrage nach Cybersicherheitslösungen für den Automobilsektor in aufstrebenden Märkten erschließen möchten.
Die wirtschaftlichen Bedingungen bei Zulieferern niedrigerer Ebenen und der Mangel an spezialisierten Fachkräften begünstigen Managed-SaaS- und stufenweise eingeführte Compliance-Angebote gegenüber umfangreichen Programmen mit hohen Vorabinvestitionen.
Nahost und Afrika
Auf den Nahost und Afrika (MEA) entfiel 2025 der verbleibende Anteil des globalen Umsatzrests von 4,7 % nach dem asiatisch-pazifischen Raum, Europa, Nordamerika und Lateinamerika. Der Cybersicherheits-Rechtsrahmen des Golfkooperationsrats, die grundlegenden Cybersicherheitskontrollen der saudischen NCA, die technischen Vorschriften der SASO und die Standards der Vereinigten Arabischen Emirate zur Informationssicherheit bilden den politischen Kontext der Region. Die Einführung von Automotive-SBOMs wird weiterhin durch Implementierungskosten, eine fragmentierte Nachfrage und die begrenzte Verfügbarkeit spezialisierter Fachkräfte für die Cybersicherheit von Fahrzeugen eingeschränkt. Initiativen für vernetzte Mobilität schaffen die deutlichste kurzfristige Nachfrage, wenn nationale Cybersicherheitskontrollen eine nachweisbare Governance von Fahrzeugsoftware und -daten erfordern.
GCC-Rahmenwerke sowie die politische Ausrichtung in Saudi-Arabien und den VAE machen complianceorientierte Programme relevanter als breit angelegte, frei disponierbare Plattformausgaben. Die Einführung dürfte mit gehosteter Überwachung, gezielten Bewertungen und dienstleistungsorientierten Projekten beginnen, die eine uneinheitliche Reife der Zulieferer, begrenzte Kapazitäten an Spezialisten und den derzeit geringen Umfang regionaler Implementierungsprogramme berücksichtigen können. Die Nachfrage in MEA wird sich selektiv dort entwickeln, wo Programme für vernetzte Mobilität und nationale Cybersicherheitskontrollen explizite Compliance-Anforderungen schaffen.Dienstleistungsorientierte und cloudbasierte Modelle sind besser auf die derzeitige Marktreife der Region abgestimmt als groß angelegte, vollständig integrierte Unternehmensimplementierungen.
GMI-Analysteneinschätzung
Der asiatisch-pazifische Raum wird bis 2035 der größte regionale Markt bleiben, da die Größe seiner Fahrzeugproduktion, der Einsatz von Elektrofahrzeugen und die cybersicherheitsbezogenen Vorschriften Chinas eine breite Nachfragebasis schaffen. Nordamerika wird am schnellsten wachsen, da staatliche Maßnahmen, Verträge mit Erstausrüstern und Einreichungsanforderungen für Zulieferer die Implementierung beschleunigen. Europa wird der Referenzmarkt für die durch Typgenehmigungen bestimmte Cybersicherheits-Governance bleiben, wobei Deutschland eine zentrale Rolle bei der Toolchain-Integration behalten wird. Indien, Südkorea und Brasilien werden die nächste Phase der geografischen Expansion bestimmen, wenn sich nationale Standards und Investitionen in Automobilsoftware weiterentwickeln.
Marktanteil und Wettbewerbslandschaft des Marktes für Software-Stücklisten (SBOM) und Schwachstellenmanagement im Automobilbereich
Cybellum – Marktanteil von 7,8 %
Cybellum, das LG Electronics gehört, ist mit einem Marktanteil von 7,8 % Marktführer. LG erwarb das Unternehmen 2022 für etwa 240 Millionen USD und stärkte damit seine Ressourcen sowie den Zugang zu Vertriebskanälen im Automobilbereich. Die Product Security Platform von Cybellum kombiniert die binärbasierte Erkennung von Komponenten, die Zuordnung von Abhängigkeiten, die Korrelation von CVEs, Workflows zur Behebung, Lieferantenportale mit Unterstützung für mehr als 500 Kontaktpunkte sowie Compliance-Berichte. Die Plattform ist in mehreren Programmen globaler Erstausrüster unter den zehn größten Unternehmen im Einsatz.
ETAS – Marktanteil von 4,9 %
ETAS hielt über die Kompetenzen der Bosch Group und von ESCRYPT einen Marktanteil von 4,9 %. Das Unternehmen integriert TARA, die Erstellung von SBOMs, die Überwachung von Schwachstellen und die Einhaltung von ISO/SAE 21434 mit Bosch INCA, AUTOSAR sowie Diagnose- und Entwicklungsumgebungen für Automobile. Diese Position innerhalb der eingebetteten Toolchain verringert die Integrationshürden für Erstausrüster und Tier-1-Kunden, die bereits mit Bosch verbundenen Entwicklungs-Workflows arbeiten.
Vector Informatik – Marktanteil von 3,8 %
Vector Informatik hielt einen Marktanteil von 3,8 % und erweitert sein Ökosystem aus CANalyzer, CANoe und VectorCAST um Cybersicherheit im Automobilbereich und die Erstellung von SBOMs. Im April 2024 brachte das Unternehmen die VectorCAST-Security-Erweiterung mit SBOM-Export im CycloneDX-Format auf den Markt. Dadurch können Zulieferer Komponentenverzeichnisse aus bestehenden Test- und Validierungs-Workflows erstellen. Die native Erstellung innerhalb der Toolchain unterscheidet Vector von eigenständigen Plattformen, die neue Wege für die Datenerfassung einrichten müssen.
Argus Cyber Security / PlaxidityX – Marktanteil von 3,0 %
Argus Cyber Security, unter der Marke PlaxidityX von Continental konsolidiert, hielt einen Marktanteil von 3,0 %. Continental erwarb Argus 2017 und verband dessen Expertise in der ECU- und Telematiksicherheit mit den Kompetenzen von Elektrobit im Bereich der Softwaresicherheit. Der Zugang von Continental zur Lieferkette auf Tier-1-Ebene verschafft PlaxidityX einen integrierten Vertriebskanal für globale Programme der Automobilproduktion.
Synopsys – Marktanteil von 2,5 %
Synopsys hielt über seine Black-Duck-Plattform einen Marktanteil von 2,5 %. Die Plattform bietet Analysen der Softwarezusammensetzung auf Unternehmensebene, die Erkennung von Open-Source-Komponenten, die Einhaltung von Lizenzbestimmungen und eine mit CVSS angereicherte Bewertung der Ausnutzbarkeit für Automobilunternehmen, die gemischte Bestände aus proprietärer und Open-Source-Software verwalten. Die etablierte Position im Bereich DevSecOps bietet Erstausrüstern und Zulieferern einen risikoärmeren Weg, um bestehende SCA-Verfahren auf Unternehmensebene auf die Governance von Fahrzeugen auszuweiten.
VicOne – 2,0 % Marktanteil
VicOne, eine 2021 gegründete Ausgründung von Trend Micro, hielt einen Marktanteil von 2,0 %. Die Plattformen xNexus und xCarbon verbinden Analysen von Software-Stücklisten (SBOM) für die Automobilindustrie mit der Threat Intelligence von Trend Micro, die täglich mehr als 250 Milliarden Bedrohungsabfragen abdeckt. Im März 2025 brachte VicOne xNexus 2.0 mit KI-gestützter CVE-Priorisierung auf den Markt und meldete für Betreiber von Flotten vernetzter Fahrzeuge eine Reduzierung des Alarmvolumens um bis zu 70 %.
C2A Security – 1,8 % Marktanteil
C2A Security hielt einen Marktanteil von 1,8 % und bietet die DevSecOps-Plattform AutoSPIN an. AutoSPIN integriert die Erstellung von SBOMs, das CVE-Management und die Compliance-Berichterstattung in CI/CD-Workflows und schließt damit die Lücke zwischen der Entwicklung von Fahrzeugsoftware und der Sicherheits-Governance. Im April 2025 wurde AutoSPIN 3.0 allgemein verfügbar und bot eine bidirektionale Konvertierung zwischen SPDX und CycloneDX sowie ein Lieferantenportal für die mehrstufige SBOM-Erfassung.
Zu den wichtigsten Unternehmen im Markt für SBOMs und Schwachstellenmanagement im Automobilbereich zählen AUTOCRYPT, AVL, DNV, Harman International, LTTS, Upstream Security, CYMOTIVE Technologies, Finite State, Karamba Security, Secure Elements, Agnile Technologies und VxLabs (ThreatZ).
Aktuelle Branchenentwicklungen
Benötigen Sie einen bestimmten Abschnitt dieses Berichts?
Erwerben Sie regionale Analysen, Länderanalysen, Unternehmensprofile oder andere Einblicke auf Segmentebene separat
entsprechend Ihrem Forschungsbedarf.
Häufig gestellte Fragen(FAQ):
Forschungsmethodik, Datenquellen und Validierungsprozess
Dieser Bericht basiert auf einem strukturierten Forschungsprozess, der auf direkten Branchengesprächen, proprietärer Modellierung und rigoroser Kreuzvalidierung aufbaut – und nicht nur auf Schreibtischrecherche.
Unser 6-stufiger Forschungsprozess
1. Forschungsdesign und Analystenüberwachung
Bei GMI basiert unsere Forschungsmethodik auf menschlicher Expertise, strenger Validierung und vollständiger Transparenz. Jeder Einblick, jede Trendanalyse und jede Prognose in unseren Berichten wird von erfahrenen Analysten entwickelt, die die Nuancen Ihres Marktes verstehen.
Unser Ansatz integriert umfangreiche Primärforschung durch direktes Engagement mit Branchenteilnehmern und Experten, ergänzt durch umfassende Sekundärforschung aus verifizierten globalen Quellen. Wir wenden quantifizierte Wirkungsanalysen an, um zuverlässige Prognosen zu liefern, während wir vollständige Rückverfolgbarkeit von den ursprünglichen Datenquellen bis zu den endgültigen Erkenntnissen aufrechterhalten.
2. Primärforschung
Die Primärforschung bildet das Rückgrat unserer Methodik und trägt nahezu 80% zu den Gesamterkenntnissen bei. Sie umfasst direktes Engagement mit Branchenteilnehmern, um Genauigkeit und Tiefe in der Analyse zu gewährleisten. Unser strukturiertes Interviewprogramm deckt regionale und globale Märkte ab, mit Beiträgen von Führungskräften, Direktoren und Fachexperten. Diese Interaktionen bieten strategische, operative und technische Perspektiven und ermöglichen umfassende Einblicke und zuverlässige Marktprognosen.
3. Data Mining und Marktanalyse
Data Mining ist ein wesentlicher Teil unseres Forschungsprozesses und trägt etwa 20% zur Gesamtmethodik bei. Es umfasst die Analyse der Marktstruktur, die Identifizierung von Branchentrends und die Bewertung makroökonomischer Faktoren durch Umsatzanteilsanalyse der wichtigsten Akteure. Relevante Daten werden aus kostenpflichtigen und kostenlosen Quellen gesammelt, um eine zuverlässige Datenbank aufzubauen. Diese Informationen werden dann integriert, um die Primärforschung und Marktdimensionierung zu unterstützen, mit Validierung durch wichtige Stakeholder wie Distributoren, Hersteller und Verbände.
4. Marktgrößenbestimmung
Unsere Marktgrößenbestimmung basiert auf einem Bottom-up-Ansatz, beginnend mit Unternehmenserlösdaten, die direkt durch Primärinterviews erhoben werden, ergänzt durch Produktionsvolumendaten von Herstellern und Installations- oder Einsatzstatistiken. Diese Eingaben werden über regionale Märkte hinweg zusammengefügt, um zu einer globalen Schätzung zu gelangen, die in der tatsächlichen Branchenaktivität verankert bleibt.
5. Prognosemodell und Schlüsselannahmen
Jede Prognose enthält eine explizite Dokumentation von:
✓ Wichtigste Wachstumstreiber und ihr angenommener Einfluss
✓ Hemmende Faktoren und Minderungsszenarien
✓ Regulatorische Annahmen und das Risiko von Politikwechseln
✓ Parameter der Technologieadoptionskurve
✓ Makroökonomische Annahmen (BIP-Wachstum, Inflation, Währung)
✓ Wettbewerbsdynamik und Erwartungen beim Markteintritt/-austritt
6. Validierung und Qualitätssicherung
In den letzten Phasen erfolgt eine manuelle Validierung durch Fachexperten, die gefilterte Daten überprüfen, um Nuancen und kontextuelle Fehler zu identifizieren, die automatisierte Systeme möglicherweise übersehen. Diese Expertenprüfung fügt eine kritische Ebene der Qualitätssicherung hinzu und stellt sicher, dass die Daten den Forschungszielen und domainenspezifischen Standards entsprechen.
Unser dreistufiger Validierungsprozess gewährleistet maximale Datenzuverlässigkeit:
✓ Statistische Validierung
✓ Expertenvalidierung
✓ Marktrealitätscheck
Vertrauen & Glaubwürdigkeit
Verifizierte Datenquellen
Fachpublikationen
Fachzeitschriften, Handelspublikationen und spezialisierte Medien
Branchendatenbanken
Eigenentwickelte und Drittanbieter-Marktdatenbanken
Regulatorische Einreichungen
Staatliche Beschaffungsunterlagen und Richtliniendokumente
Akademische Forschung
Universitätsstudien und Berichte spezialisierter Institutionen
Unternehmensberichte
Jahresberichte, Investorenpräsentationen und Einreichungen
Experteninterviews
C-Suite, Beschaffungsleiter und technische Spezialisten
GMI-Archiv
Über 13.000 veröffentlichte Studien in mehr als 20 Branchensegmenten
Handelsdaten
Import-/Exportvolumina, HS-Codes und Zollunterlagen
Untersuchte und bewertete Parameter
Jeder Datenpunkt in diesem Bericht wird durch Primärinterviews, echtes Bottom-up-Modelling und strenge Querprüfungen validiert. Mehr über unseren Forschungsprozess erfahren →