Auteurs:
Preeti Wadhwani, Satyam Thakare
Télécharger le PDF gratuit
Automotive Software Bill of Materials (SBOM) et marché de la gestion des vulnérabilités Taille et partage 2026-2035
ID du rapport: GMI15938
|
Date de publication: June 2026
|
Format du rapport: PDF/Excel/Tableau de bord/Plateforme
Télécharger le PDF gratuit
Découvrez nos options de licence:
Accéder au contenu
Taille du marché
Tendances du marché
Analyse du marché
Part de marché
Entreprises du marché
Table des matières
Questions fréquemment posées
Méthodologie de recherche
Rapports associés
Télécharger le PDF gratuit
Automotive Software Bill of Materials (SBOM) et marché de la gestion des vulnérabilités
Obtenez un échantillon gratuit de ce rapport
Obtenez un échantillon gratuit de ce rapport
Automotive Software Bill of Materials (SBOM) et marché de la gestion des vulnérabilités
Is your requirement urgent? Please give us your business email
for a speedy delivery!

Taille du marché des listes de matériaux logicielles (SBOM) et de la gestion des vulnérabilités dans le secteur automobile
Le marché mondial des listes de matériaux logicielles (SBOM) et de la gestion des vulnérabilités dans le secteur automobile était évalué à 920,5 millions de dollars américains en 2025. Le marché devrait passer de 1,1 milliard de dollars américains en 2026 à 4,7 milliards de dollars américains d'ici 2035, enregistrant un taux de croissance annuel composé (TCAC) de 17,3 % sur la période de prévision, selon le dernier rapport publié par Global Market Insights Inc.
Principaux enseignements du marché de la nomenclature logicielle automobile (SBOM) et de la gestion des vulnérabilités
Leader du marché : Cybellum a dominé avec plus de 8% de part de marché en 2025.
Principaux acteurs : Les 5 principaux acteurs de ce marché incluent Argus, Cybellum, ETAS, Synopsys, Vector Informatik, qui détenaient collectivement une part de marché de 22% en 2025.
Le catalyseur structurel est la convergence de deux pressions indépendantes : les échéances d'application obligatoire désormais actives dans l'Union européenne, au Japon et en Corée du Sud dans le cadre du Règlement n° 155 de la CEE-ONU WP.29, et la réalité technique selon laquelle les véhicules définis par logiciel modernes intègrent des logiciels provenant de plus de 150 fournisseurs distincts issus d'écosystèmes propriétaires, commerciaux et open source, chacun nécessitant un inventaire continu, un suivi des licences et une surveillance des vulnérabilités.[1]CEE-ONU, unece.org Au niveau opérationnel, cette convergence se traduit par des exigences contractuelles en matière de SBOM qui s'imposent des constructeurs automobiles (OEM) aux fournisseurs de premier et second rang (Tier-1 et Tier-2), remodelant ainsi les critères d'approvisionnement en logiciels, les cadres de gouvernance de la cybersécurité et l'allocation des capitaux dans toute la chaîne de valeur du secteur automobile.
Principaux moteurs
Analyse de l'impact des moteurs
Moteur
Impact sur le TCAC
Pertinence géographique
Calendrier d'impact
Conformité réglementaire obligatoire (UNECE WP.29, ISO/SAE 21434, EO 14028)
~18–24%
Europe, Japon, Corée du Sud, Amérique du Nord
Court terme (≤ 2 ans)
Croissance exponentielle de la complexité logicielle des véhicules
~20–26%
Monde entier
Moyen terme (2–4 ans)
Augmentation de la fréquence et de la sophistication des cyberattaques
~16–21%
Amérique du Nord, Europe, Asie-Pacifique
Court terme (≤ 2 ans)
Adoption accélérée des véhicules électriques et autonomes élargissant la surface d'attaque
~15–20%
Asie-Pacifique, Europe, Amérique du Nord
Long terme (≥ 4 ans)
Conformité réglementaire obligatoire
Le règlement UNECE WP.29 n° 155, la norme ISO/SAE 21434, l'ordre exécutif américain 14028 et les normes émergentes de cybersécurité automobile GB/T en Chine obligent les constructeurs automobiles et les équipementiers de niveau 1 à mettre en place des cadres de traçabilité logicielle et de gestion des vulnérabilités comme condition non négociable pour l'homologation des véhicules et l'accès au marché. [2]ISO, iso.org Le règlement n° 155 est entré en vigueur obligatoire pour toutes les nouvelles homologations de véhicules dans les États membres de l'UE, au Royaume-Uni, au Japon et en Corée du Sud en juillet 2024, transformant la capacité SBOM d'une bonne pratique volontaire en une condition contraignante de conformité réglementaire. Le parcours de conformité exige une surveillance continue du SBOM, une documentation structurée des réponses aux incidents et des flux de travail d'attestation des fournisseurs, tous ces éléments générant des revenus durables de licences de plateforme, de services et d'intégration tout au long du cycle de vie du véhicule.
Croissance exponentielle de la complexité logicielle des véhicules
Les véhicules définis par logiciel, les plateformes ADAS, les piles d'infodivertissement connectées, les systèmes de mise à jour OTA et les architectures de conduite autonome augmentent considérablement le volume et la complexité des dépendances logicielles dans chaque catégorie de véhicule. Un véhicule premium moderne embarque désormais entre 100 millions et 300 millions de lignes de code réparties sur des centaines d'ECU, avec des dépendances open source mises à jour indépendamment et contenant fréquemment des composants transitifs non divulgués. Le marché des SBOM et de la gestion des vulnérabilités automobiles répond directement à cette complexité en fournissant des inventaires structurés de composants, une cartographie des graphes de dépendances et une corrélation continue des CVE tout au long du cycle de développement et d'exploitation logicielle.
Augmentation de la fréquence et de la sophistication des cyberattaques sur les véhicules connectés Les campagnes de ransomware, l'exploitation à distance des ECU, les vecteurs d'attaque OTA et les compromissions de la chaîne d'approvisionnement logicielle ciblant les écosystèmes de véhicules connectés accélèrent les investissements des constructeurs automobiles dans les plateformes de surveillance continue des vulnérabilités et d'intelligence des risques logiciels.[3] La base de données des vulnérabilités nationales du NIST a enregistré plus de 29 000 nouvelles divulgations de CVE en 2024, une proportion substantielle affectant les systèmes d'exploitation embarqués, les bibliothèques réseau open source et les composants middleware courants dans les piles logicielles automobiles.
Adoption accélérée des véhicules électriques et des véhicules définis par logiciel : élargissement de la surface d'attaque logicielle
L'adoption rapide des véhicules électriques et des véhicules définis par logiciel élargit les couches logicielles adressables dans les systèmes de gestion de batterie (BMS), les contrôleurs de domaine, les modules de communication V2X, les unités de contrôle télématique (TCU) et les plateformes de services connectées au cloud. Les données de l'AIE indiquent que les ventes mondiales de véhicules électriques ont atteint 17 millions d'unités en 2024, avec des taux de pénétration dépassant 40 % dans plusieurs marchés européens.[4]CISA, cisa.gov Chaque nouvelle couche d'architecture de véhicule électrique et de véhicule défini par logiciel introduit des composants logiciels supplémentaires, des dépendances tierces et des interfaces connectées au cloud qui nécessitent une couverture structurée des SBOM et des protocoles définis de réponse aux vulnérabilités.
Principaux défis
Analyse des contraintes d'impact
Défi
Impact sur les prévisions du TCAC
Pertinence géographique
Calendrier d'impact
Complexité d'intégration avec les flux de travail hérités
~(8–12 %)
Mondial
Court terme (≤ 2 ans)
Lacunes d'interopérabilité des formats SBOM entre les chaînes d'approvisionnement
~(7–11 %)
Mondial
Moyen terme (2–4 ans)
Pénurie de professionnels en cybersécurité automobile
~(6–10 %)
Asie-Pacifique, Amérique latine, Moyen-Orient et Afrique
Long terme (≥ 4 ans)
Coût élevé de mise en œuvre des cadres SBOM
~(10–14 %)
Fournisseurs de niveau 2, Amérique latine, Moyen-Orient et Afrique
Moyen terme (2–4 ans)
Complexité d'intégration avec les flux de travail de développement et de production automobile hérités
Les constructeurs automobiles et les fournisseurs sont confrontés à des difficultés techniques et organisationnelles importantes pour intégrer les plateformes de gestion des SBOM et des vulnérabilités avec les architectures ECU héritées, les environnements de développement multi-outils fragmentés et les cycles de validation des véhicules structurés autour de modèles de livraison centrés sur le matériel sans dispositions de gouvernance logicielle continue. De nombreux programmes de production s'appuient sur des logiciels ECU basés sur AUTOSAR développés sur des cycles pluriannuels, où la génération rétrospective de SBOM nécessite une archéologie manuelle des composants, un processus gourmand en ressources et sujet aux erreurs à l'échelle des déploiements de gammes de modèles complètes. Les fournisseurs s'attaquent à ce problème grâce à l'analyse binaire basée sur l'analyse de la composition logicielle (SCA) qui fonctionne sans accès au niveau source, mais l'intégration complète dans des environnements hérités hétérogènes reste un engagement de mise en œuvre pluriannuel pour les programmes des constructeurs automobiles.
Absence d'interopérabilité universelle des formats SBOM entre les chaînes d'approvisionnement multi-niveaux
L'absence d'un format d'échange universel et obligatoire de la SBOM (Software Bill of Materials) avec SPDX (ISO/IEC 5962:2021) et CycloneDX, qui commandent différents niveaux d'adoption au sein des écosystèmes des équipementiers et des fournisseurs, crée des lacunes d'interopérabilité et des inefficacités opérationnelles qui ajoutent des frictions aux flux de travail d'échange de SBOM multi-niveaux.[5]AIE, iea.org Une proportion significative des fournisseurs de logiciels automobiles de niveau 2 et inférieur manque de maturité en matière de programmes de cybersécurité pour générer des SBOM lisibles par machine dans l'un ou l'autre format, obligeant les équipementiers à gérer des environnements hybrides d'ingestion automatisée de SBOM provenant de fournisseurs matures, parallèlement à des attestations manuelles de partenaires plus petits. Les directives de 2023 de la CISA sur les éléments minimaux de la SBOM fournissent une référence de facto pour l'industrie, mais l'application transfrontalière reste incohérente.
Pénurie de professionnels de la cybersécurité automobile dotés d'une expertise en programmes SBOM La disponibilité limitée d'ingénieurs compétents en gouvernance de la cybersécurité automobile, en analyse de composition logicielle, en ingénierie de sécurité DevSecOps et en gestion du cycle de vie de la SBOM limite la vitesse de déploiement au sein des organisations des équipementiers et des fournisseurs de niveau 1. Le profil de talents spécialisés requis — qui fait le lien entre la sécurité fonctionnelle (ISO 26262), la cybersécurité (ISO/SAE 21434) et les disciplines de l'ingénierie logicielle — dispose d'une base d'approvisionnement mondiale étroite qui s'élargit plus lentement que la demande des programmes. Cette contrainte est plus aiguë dans les marchés automobiles en rapide industrialisation, notamment en Inde, au Mexique et en Asie du Sud-Est.
Coût élevé de mise en œuvre des cadres complets de SBOM Le déploiement à l'échelle de l'entreprise d'un programme SBOM — englobant l'infrastructure de balayage logiciel, les portails d'intégration des fournisseurs, l'automatisation de la conformité, l'intégration des flux d'intelligence sur les vulnérabilités et les opérations de surveillance continue — nécessite des dépenses d'investissement initiales importantes et des coûts opérationnels soutenus. Pour les fournisseurs de niveau 2 et inférieur opérant avec des marges de programme étroites, l'équation coût-bénéfice est défavorable sans application directe des mandats des équipementiers ou des mécanismes d'incitation structurés.
Tendances du marché des SBOM (Software Bill of Materials) et de la gestion des vulnérabilités dans l'automobile
Du passage de la documentation périodique de la SBOM à la surveillance continue de la chaîne d'approvisionnement logicielle
Le changement opérationnel fondamental en cours sur le marché des SBOM et de la gestion des vulnérabilités dans l'automobile est la transition d'une SBOM considérée comme un artefact de conformité statique, généré une fois lors de la soumission de l'homologation du type de véhicule, vers une SBOM considérée comme un actif d'infrastructure lisible par machine, mis à jour en continu et synchronisé entre les phases de développement, de production et d'exploitation. Le moteur de cette évolution est la réalité opérationnelle selon laquelle les états logiciels des véhicules changent fréquemment et à grande échelle : les mises à jour OTA du firmware, les correctifs des bibliothèques tierces, les mises à niveau des dépendances open source et les révisions logicielles des ECU peuvent collectivement modifier l'inventaire des composants et le profil d'exposition aux vulnérabilités d'une flotte de véhicules en quelques heures après leur déploiement. Stellantis a exécuté plus de 25 millions de mises à jour logicielles OTA sur sa flotte de véhicules connectés en 2024, illustrant à la fois la vitesse opérationnelle à laquelle les inventaires de composants changent et l'insuffisance de la documentation SBOM ponctuelle en tant que mécanisme de gouvernance à cette échelle.[6]ENISA, enisa.europa.eu
La dimension réglementaire la plus significative est que le Règlement n° 155 de la CEE-ONU (WP.29) exige explicitement des équipementiers qu'ils maintiennent un CSMS (Cyber Security Management System) mis à jour en continu, capable de surveiller les vulnérabilités pendant tout le cycle de vie opérationnel du véhicule, et pas seulement au moment de la soumission de l'homologation du type, créant ainsi une obligation réglementaire formelle pour une infrastructure SBOM dynamique que les flux de travail de documentation statique ne peuvent satisfaire.
Au niveau de l'architecture des produits, les fournisseurs de plateformes, notamment Cybellum et C2A Security, ont repositionné leurs offres autour de la gestion continue du cycle de vie des SBOM (Software Bill of Materials), en s'intégrant aux plateformes d'orchestration OTA et aux pipelines CI/CD DevSecOps pour permettre une synchronisation en temps réel de l'inventaire des composants, depuis l'étape de validation du développement jusqu'au déploiement sur le terrain et la surveillance post-vente.
L'impact commercial est mesurable : les plateformes capables de démontrer une actualisation continue des SBOM facturent des frais de licence premium par rapport aux outils de génération ponctuelle, créant une bifurcation tarifaire au sein du marché des SBOM automobiles qui accélère le remplacement des approches traditionnelles de documentation statique. Le calendrier d'adoption complète de l'infrastructure SBOM continue se concentre sur la période 2026–2028, aligné sur les échéances d'activation des obligations de conformité des fournisseurs de niveau 1 selon le règlement WP.29 et l'extension des exigences de l'article 8 de la norme ISO/SAE 21434 dans les cadres contractuels des fournisseurs, à travers les programmes automobiles européens et japonais.
Intégration des plateformes SBOM avec les CSMS, DevSecOps et l'infrastructure OTA
Les programmes de cybersécurité automobile convergent vers une architecture intégrée dans laquelle les outils SBOM fonctionnent comme une couche de données au sein d'un système de gestion de la cybersécurité plus large (CSMS), alimentant l'inventaire des composants, l'état des vulnérabilités et l'avancement des correctifs dans les flux de travail de gouvernance CSMS qui répondent aux exigences de l'article 8 de la norme ISO/SAE 21434 pour une gestion continue de l'activité cybersécuritaire. Ce modèle d'intégration émerge comme un différenciateur concurrentiel majeur sur le marché des SBOM et de la gestion des vulnérabilités automobiles : ETAS (groupe Bosch) et Vector Informatik proposent tous deux des fonctionnalités SBOM étroitement couplées à leurs écosystèmes d'outils de développement automobile établis, offrant un avantage structurel par rapport aux éditeurs spécialisés en cybersécurité pure lorsqu'il s'agit de s'intégrer aux flux de travail embarqués dans les environnements de développement existants des constructeurs automobiles.
Lors de notre panel d'experts du premier trimestre 2026, réunissant 38 responsables de programmes de cybersécurité automobile chez des constructeurs en Allemagne, au Japon et aux États-Unis, 74 % ont identifié l'intégration des plateformes SBOM-CSMS comme leur capacité prioritaire absolue pour la conformité à l'article 8 de la norme ISO/SAE 21434, devant la profondeur de corrélation des CVE et les fonctionnalités autonomes d'automatisation des correctifs. L'effet de second ordre est une demande du marché pour des cadres d'API standardisés permettant l'échange de données SBOM entre les plateformes CSMS des constructeurs et les outils de sécurité côté fournisseurs – un vide actuellement comblé par des intégrations sur mesure, mais qui devrait être formalisé grâce aux travaux des groupes de l'ISA VDA, TISAX et UNECE dans la période 2026–2028. L'implication commerciale pour le marché des SBOM automobiles est que les éditeurs proposant des connecteurs d'intégration CSMS préconstruits capteront des revenus de renouvellement et d'expansion à des taux matériellement plus élevés que les concurrents proposant des solutions ponctuelles dépourvues de positionnement intégré aux flux de travail.
Priorisation des vulnérabilités et analytique prédictive des risques pilotées par l'IA
Les fournisseurs de cybersécurité automobile déploient des modèles d'intelligence artificielle et d'apprentissage automatique pour répondre au défi fondamental du rapport signal/bruit dans les programmes de gestion des vulnérabilités à grande échelle : une pile logicielle moderne de véhicule autonome peut exposer plusieurs milliers de CVE connus à un instant donné, dont la majorité représentent des risques théoriques plutôt que des vulnérabilités exploitables en pratique dans le contexte automobile spécifique.[7]Automotive News, autonews.com Les moteurs de priorisation alimentés par l'IA contextualisent les divulgations brutes de CVE en fonction de paramètres spécifiques au véhicule – niveau de privilège d'exécution des composants, proximité des sous-systèmes critiques pour la sécurité, topologie d'exposition réseau et preuves d'exploitabilité réelle issues de flux de renseignements sur les menaces actives – pour produire un plan d'action priorisé et exploitable, plutôt qu'un inventaire indifférencié de vulnérabilités.
VicOne, opérant en tant que spin-off de Trend Micro, a opérationnalisé cette architecture via sa plateforme de détection des menaces xNexus, corrélant les inventaires SBOM automobiles avec le réseau de renseignements sur les menaces de Trend Micro, couvrant plus de 250 milliards d'événements malveillants par jour. En mars 2025, VicOne a lancé xNexus 2.0 avec une priorisation améliorée des CVE basée sur l'IA, les données de déploiement précoce indiquant une réduction pouvant atteindre 70 % du volume d'alertes pour les exploitants de flottes de véhicules connectés. La plateforme Black Duck de Synopsys applique une analyse de composition logicielle avec un score d'exploitabilité enrichi par le CVSS pour obtenir une réduction comparable des signaux pour les constructeurs automobiles exploitant des architectures logicielles hybrides, open source et propriétaires. L'impact quantifié de la priorisation assistée par l'IA, qui réduit de manière significative le temps moyen de réponse à la remédiation des vulnérabilités, devient de plus en plus incontournable à l'échelle des programmes OEM d'entreprise gérant des inventaires logiciels sur des centaines de variantes de modèles de véhicules et des cycles de production pluriannuels. Cette tendance représente un vecteur de croissance à moyen et long terme pour le marché de la gestion des SBOM et des vulnérabilités automobiles, alors que la profondeur des capacités d'IA devient un levier principal de tarification et de renouvellement.
Plateformes d'intégration des SBOM fournisseurs et d'échange multi-niveaux en tant que catégorie de produit distincte
Un écart opérationnel critique se cristallise en tant que catégorie de produit autonome au sein du marché des SBOM automobiles : l'infrastructure de plateforme d'intégration et d'échange des SBOM fournisseurs, permettant aux OEM de collecter, valider, normaliser et intégrer les données SBOM des populations de fournisseurs de niveau 1 et 2 à grande échelle. Les données sectorielles indiquent que moins de 30 % des fournisseurs de logiciels automobiles de niveau 2 avaient mis en place des flux de travail de génération automatisée de SBOM en 2025, obligeant les OEM à gérer des environnements hybrides de SBOM lisibles par machine provenant de partenaires matures et de documents d'attestation manuels provenant de fournisseurs plus petits. PlaxidityX (plateforme de cybersécurité de Continental) et Finite State ont introduit des fonctionnalités de portail fournisseur conçues pour standardiser l'ingestion des SBOM entre les formats SPDX et CycloneDX tout en fournissant des flux de travail d'intégration guidés pour les fournisseurs moins matures.
En novembre 2024, Cybellum a étendu sa plateforme de sécurité des produits avec un module de portail SBOM fournisseur, permettant aux OEM d'automatiser la collecte, la validation du format et l'ingestion des SBOM à partir de jusqu'à 500 points de contact fournisseurs, suite à des déploiements commerciaux avec deux des 10 principaux OEM européens. L'implication commerciale est significative : les plateformes d'intégration et d'échange des SBOM fournisseurs sont sur une trajectoire pour devenir une catégorie de revenus autonome au sein du marché élargi de la gestion des SBOM et des vulnérabilités automobiles, captant des budgets à la fois des programmes de cybersécurité des OEM et des engagements de mise en œuvre côté fournisseur, alors que les exigences de conformité multi-niveaux des SBOM s'étendent progressivement vers le bas de la hiérarchie de la chaîne d'approvisionnement.
Analyse du marché des listes de matériaux logicielles automobiles et de la gestion des vulnérabilités
Par solution
Le segment logiciel représente 69 % de la part totale du marché en 2025 et devrait croître à un TCAC de 17,7 % jusqu'en 2035, représentant la structure commerciale dominante du marché de la gestion des SBOM et des vulnérabilités automobiles. Cette concentration reflète l'économie centrée sur les plateformes du déploiement des programmes SBOM d'entreprise : les revenus récurrents de licences des outils basés sur SaaS couvrant la génération de SBOM, la cartographie des dépendances des composants, la corrélation des CVE, les tableaux de bord de conformité et le suivi des flux de travail de remédiation constituent la relation commerciale principale et la plus évolutive entre les fournisseurs et les clients automobiles.
La plateforme de sécurité des produits de Cybellum et la plateforme AutoSPIN DevSecOps de C2A Security incarnent l'architecture des principales solutions logicielles, offrant une gestion continue du cycle de vie des SBOM et des rapports de conformité ISO/SAE 21434 via des interfaces web qui s'intègrent aux environnements de développement des constructeurs automobiles via des connecteurs API structurés. Les frais de licence évoluent en fonction de la couverture des modèles de véhicules et du volume des composants logiciels, un modèle de tarification qui génère une expansion des revenus alignée sur la croissance structurelle du contenu logiciel par véhicule sur le marché des SBOM automobiles.
L'application fonctionnelle de gestion des vulnérabilités et des risques, représentant 24,4 % de la part de marché en 2025 et en croissance de 17,8 %, constitue le sous-segment à la croissance la plus rapide au sein de la catégorie logicielle. Cette croissance est tirée par la demande des constructeurs automobiles pour des capacités de corrélation et de priorisation automatisées des CVE, fonctionnant en continu plutôt que par cycles d'évaluation périodiques. Le segment des services, représentant 31 % des revenus de 2025 et en croissance à un TCAC de 16,4 %, englobe les services professionnels, le conseil en mise en œuvre, les opérations de sécurité gérées, les programmes d'intégration des fournisseurs et les évaluations des écarts de conformité ISO/SAE 21434.
À l'état actuel de maturité du marché, les revenus des services sont structurellement liés aux cycles de déploiement des logiciels : les engagements de mise en œuvre de la première année, les programmes d'intégration des fournisseurs et les services d'ATAR (Analyse des Menaces et Évaluation des Risques) génèrent fréquemment des facturations de services professionnels qui égalent ou dépassent la valeur initiale de la licence logicielle pour les engagements des constructeurs automobiles. DNV et LTTS sont des acteurs majeurs de ce segment de services, DNV tirant parti de son statut d'organisme de certification pour proposer des services d'audit et d'assurance ISO/SAE 21434, porteurs de crédibilité institutionnelle dans les contextes de soumission réglementaire. Sur la période de prévision, le ratio revenus services/logiciels devrait évoluer progressivement en faveur des logiciels à mesure que les capacités des plateformes mûrissent et que les flux de travail automatisés d'intégration des fournisseurs réduisent la composante manuelle des services pour les nouveaux déploiements.
Par utilisation finale
Les constructeurs automobiles (OEM) représentent le plus grand segment d'utilisation finale avec 40 % de la part de marché en 2025 et devraient croître à un TCAC de 18,2 %, stimulés par leur exposition réglementaire directe aux exigences d'homologation de type UNECE WP.29 et leur rôle de principal interlocuteur pour l'application de la cybersécurité tout au long du cycle de vie du véhicule. Les déploiements des OEM sont structurellement à l'échelle de l'entreprise, nécessitant une couverture complète de l'inventaire logiciel de la gamme de modèles sur des centaines d'ECU, plusieurs configurations de variantes logicielles et une collecte coordonnée des SBOM auprès de réseaux de fournisseurs multi-niveaux. Le programme de cybersécurité du groupe Volkswagen via sa division logicielle CARIAD et le cadre élargi de gouvernance de la cybersécurité de Stellantis illustrent l'ampleur institutionnelle des investissements des principaux OEM dans l'infrastructure de conformité basée sur les SBOM, les deux organisations ayant intégré les plateformes SBOM comme éléments fondamentaux de leurs programmes de conformité ISO/SAE 21434.
Le segment des fournisseurs de niveau 1, représentant 34 % des revenus du marché en 2025 et en croissance de 17,2 %, reflète la propagation contractuelle en aval des exigences SBOM des OEM : les fournisseurs de niveau 1 sont contraints de mettre en œuvre leurs propres plateformes SBOM pour gérer les composants provenant de partenaires de la chaîne d'approvisionnement de niveaux inférieurs, créant une structure de demande récursive qui étend progressivement l'adoption des plateformes vers le bas dans la hiérarchie de la chaîne d'approvisionnement. Les fournisseurs de niveau 2 et de niveaux inférieurs représentent 19,7 % de la part de marché en 2025 avec un TCAC de 16,7 %, constituant le segment le plus dynamique en termes de volume à mesure que les exigences contractuelles SBOM des OEM s'étendent au-delà des frontières des fournisseurs de niveau 1.
L'adoption dans ce segment est fortement orientée vers les modèles SaaS natifs du cloud avec des coûts initiaux faibles et une intégration guidée. Les opérateurs de marché secondaire et de flotte, représentant 6,3 % des revenus de 2025 et en croissance de 12,8 %, affichent la trajectoire de croissance la plus lente à court terme en raison d'une pression réglementaire immédiate moins forte. Les perspectives à moyen terme sont plus constructives : les révisions proposées à la directive européenne sur la responsabilité du fait des produits devraient introduire des obligations de cybersécurité du cycle de vie des véhicules, ce qui modifiera considérablement les incitations à l'adoption pour les opérateurs de flotte et les prestataires de services du marché secondaire après 2027.
Par région
Marché asiatique du Pacifique de la gestion des vulnérabilités et de la SBOM automobile
L'Asie-Pacifique est le plus grand marché régional en termes de revenus absolus, représentant 34,6 % de la part mondiale en 2025 (318,5 millions de dollars USD), et devrait atteindre 1 528,3 millions de dollars USD d'ici 2035, avec un TCAC de 16,6 %. La Chine représente le plus grand marché individuel de la région et a introduit la norme nationale GB/T 44464-2024, la norme nationale pour la cybersécurité des véhicules connectés intelligents, qui établit des obligations nationales en matière de SBOM et de gestion des vulnérabilités, reflétant les dispositions du Règlement UNECE WP.29 tout en intégrant des exigences spécifiques à la Chine en matière d'attestation de la chaîne d'approvisionnement et de localisation des données, influençant les décisions d'architecture des plateformes pour les fournisseurs internationaux concurrents sur le marché chinois de la SBOM automobile.[8]SAE International, sae.org
Le Japon et la Corée du Sud relèvent de la juridiction directe du Règlement UNECE WP.29, ces deux marchés ayant transposé les exigences du Règlement n° 155 par le biais de leurs autorités respectives d'homologation de type, à savoir le MLIT au Japon et le KATRI en Corée du Sud, créant ainsi des calendriers de mise en œuvre coïncidents avec ceux de l'UE. L'Inde représente l'opportunité de croissance la plus significative à court terme dans la région : le Bureau des normes indiennes et le ministère indien des Routes et de la Circulation ont publié en 2024 des projets de directives sur la cybersécurité des véhicules connectés, signalant une convergence vers des cadres alignés sur le WP.29 qui intégreraient Tata Motors, Mahindra et les opérations locales de Hyundai et Suzuki dans le marché de conformité adressable d'ici 2026-2028. Les marchés d'Asie du Sud-Est, notamment les initiatives actives de Singapour en matière de cybersécurité automobile sous l'égide de l'Agence de cybersécurité de Singapour et la base manufacturière croissante de véhicules électriques en Thaïlande, centrée sur les installations de production de BYD et Toyota, émergent comme des contributeurs secondaires à la demande sur le marché asiatique du Pacifique de la SBOM automobile.
Marché nord-américain de la gestion des vulnérabilités et de la SBOM automobile
L'Amérique du Nord représentait 26,6 % de la part mondiale du marché en 2025 (244,4 millions de dollars USD) et devrait être le marché régional à la croissance la plus rapide sur la période de prévision, avec un TCAC de 18,8 %, porté par l'élan des politiques fédérales en matière de cybersécurité, l'ampleur structurelle de la chaîne d'approvisionnement logicielle automobile américaine et l'accélération des investissements des constructeurs automobiles dans les plateformes de véhicules définis par logiciel. Le décret exécutif 14028 des États-Unis (mai 2021) a établi la SBOM comme une exigence fondamentale pour les marchés publics de logiciels fédéraux et catalysé une adoption plus large dans les secteurs réglementés, avec les orientations de la CISA de 2023 sur les éléments minimaux de la SBOM mises à jour en octobre 2024 pour désigner l'automobile comme un secteur d'infrastructure critique prioritaire, créant ainsi une norme industrielle de facto largement référencée et intégrée dans les cadres de qualification des fournisseurs des constructeurs automobiles et les exigences contractuelles en matière de cybersécurité.
Les meilleures pratiques de la NHTSA en matière de cybersécurité des véhicules à moteur font explicitement référence à la traçabilité des composants logiciels comme mesure clé d'atténuation des risques, renforçant davantage la demande institutionnelle pour une infrastructure de programme SBOM au niveau des constructeurs automobiles (OEM).[9]NHTSA, nhtsa.gov La posture de cybersécurité automobile du Canada est étroitement alignée sur les cadres américains grâce à l'intégration bilatérale des chaînes d'approvisionnement : la majorité des fournisseurs canadiens de niveau 1 desservant des OEM basés aux États-Unis sont soumis à des exigences contractuelles équivalentes en matière de SBOM. Dans notre enquête du T3 2025 auprès de 95 fournisseurs de logiciels automobiles nord-américains, 71 % avaient reçu des exigences formelles de soumission de SBOM de la part de leur client OEM principal au cours des 18 mois précédents, soit presque le double du taux de base de 38 % enregistré dans la cohorte de 2023, confirmant l'accélération de la demande d'activation de la chaîne d'approvisionnement pilotée par les OEM dans la région.
Marché européen des logiciels automobiles (SBOM) et gestion des vulnérabilités
L'Europe représente la deuxième plus grande part régionale en 2025 avec 27,3 % des revenus mondiaux (251,5 millions de dollars US) et devrait croître à un TCAC de 17,6 % jusqu'en 2035, soutenu par la primauté réglementaire de la région en matière de cybersécurité automobile. Le Règlement n° 155 de la CEE-ONU (WP.29) est entré en vigueur obligatoire pour toutes les nouvelles approbations de type de véhicules dans les États membres de l'UE et au Royaume-Uni en juillet 2024, faisant des capacités CSMS et SBOM une condition non négociable pour l'approbation de type et créant un mandat de conformité opérationnelle immédiate pour les OEM et les fournisseurs de la base de production automobile européenne.
L'Allemagne fonctionne comme le principal point de concentration technologique du marché SBOM automobile : Volkswagen, BMW et Mercedes-Benz, ainsi que leurs réseaux d'approvisionnement respectifs de niveau 1, représentent une part disproportionnée des déploiements de plateformes SBOM en Europe, tandis que les fournisseurs basés en Allemagne, ETAS et Vector Informatik, occupent une part de marché significative en exploitant une intégration profonde des chaînes d'outils dans les environnements de développement des OEM et des fournisseurs de niveau 1 qu'ils desservent déjà.
Le rapport 2024 d'ENISA sur les bonnes pratiques en matière de cybersécurité automobile a identifié la gestion du cycle de vie du SBOM comme un contrôle critique dans toutes les catégories de véhicules connectés, fournissant un cadre de référence que les autorités nationales d'approbation de type en France, en Italie et en Espagne intègrent dans les exigences de documentation de conformité. Le régime britannique d'approbation de type de cybersécurité des véhicules post-Brexit reflète les exigences du Règlement n° 155 de la CEE-ONU sous l'application de la DVSA, maintenant un alignement réglementaire qui soutient la demande du marché britannique selon un calendrier comparable à celui des homologues de l'UE.
Part de marché du marché des logiciels automobiles (SBOM) et de la gestion des vulnérabilités
Le marché mondial des SBOM et de la gestion des vulnérabilités dans le secteur automobile présente une fragmentation marquée, les sept principaux acteurs nommés représentant collectivement environ 25,8 % des revenus totaux du marché en 2025, les 74,2 % restants étant répartis entre un large écosystème de spécialistes régionaux, de nouveaux fournisseurs, de cabinets de conseil de niche et de développements de programmes internes chez les plus grands OEM.
Cette fragmentation est caractéristique des marchés en phase d'institutionnalisation précoce : l'application active des réglementations a créé une demande immédiate, mais l'absence de normes de plateforme dominantes, l'hétérogénéité des environnements de chaînes d'outils des OEM et l'étendue des marchés géographiques ont permis à un ensemble diversifié de fournisseurs de s'emparer de positions spécialisées avant que la consolidation concurrentielle ne réduise le nombre de participants.
Cybellum occupe la première position individuelle sur le marché avec une part de 7,8 %.
8% Part de marché
Part de marché collective de 22%
Sociétés du marché de la liste de matériaux logiciels automobiles et de la gestion des vulnérabilités
La position concurrentielle de l'entreprise a été considérablement renforcée par son acquisition par LG Electronics en 2022 pour environ 240 millions de dollars américains, une transaction qui a fourni un soutien de bilan pour l'accélération du développement de produits et l'expansion commerciale internationale tout en créant un alignement stratégique avec les systèmes automobiles de LG Magna e-Powertrain, offrant à Cybellum un accès intégré aux relations d'approvisionnement des équipementiers automobiles (OEM) grâce au réseau établi de fournisseurs de niveau 1 de LG. La plateforme de sécurité des produits de Cybellum est déployée par plusieurs des 10 principaux OEM mondiaux et couvre l'ensemble du cycle de vie de la SBOM, de la détection des composants basés sur des binaires et de la cartographie des dépendances à la corrélation des CVE, au suivi des correctifs et aux rapports de conformité réglementaire.
ETAS, filiale du groupe Bosch spécialisée dans les logiciels et la cybersécurité automobiles, opérant via sa division ESCRYPT, détient une part de marché de 4,9 %. ETAS se distingue par une position structurellement différenciée : son intégration approfondie dans l'écosystème de la chaîne d'outils automobiles de Bosch, couvrant les logiciels d'étalonnage INCA, les plateformes de développement d'ECU conformes AUTOSAR et l'infrastructure de diagnostic sur le terrain, lui donne accès aux flux de travail de développement des OEM et des fournisseurs de niveau 1 que les fournisseurs indépendants ne peuvent pas reproduire uniquement par intégration d'API. Vector Informatik, avec une part de 3,8 %, exploite sa position dominante dans l'analyse des protocoles de communication automobile et les outils de développement d'ECU, notamment CANalyzer et CANoe, pour étendre ses activités vers la SBOM et la cybersécurité en tant que capacité adjacente au sein de comptes clients établis, permettant des structures contractuelles groupées qui minimisent les risques de déplacement concurrentiel.
Argus Cyber Security, désormais consolidé sous la marque PlaxidityX de Continental suite à l'acquisition de Continental en 2017 et à l'intégration ultérieure avec la division sécurité d'Elektrobit, représente une part de marché de 3 %. La plateforme PlaxidityX combine l'héritage de sécurité des ECU et de télématique d'Argus avec les capacités de sécurité des logiciels automobiles d'Elektrobit, Continental, en tant que l'un des plus grands fournisseurs de niveau 1 au monde, offrant à la fois une base de clients captive et une crédibilité sur le marché pour les engagements tiers auprès des OEM.
Synopsys, avec une part de 2,5 %, apporte une analyse de composition logicielle de niveau entreprise au marché de la SBOM automobile via sa plateforme Black Duck, un produit doté de références éprouvées en matière de déploiement DevSecOps d'entreprise que les OEM et les fournisseurs recherchant des outils SCA éprouvés trouvent attrayant comme choix de plateforme à moindre risque. VicOne (2 %) et C2A Security (1,8 %) complètent le top sept, VicOne se positionnant comme un acteur gagnant de parts de marché grâce à son accès différencié à l'infrastructure mondiale de renseignements sur les menaces de Trend Micro.
Dans notre recherche H2 2025 portant sur 58 directeurs de programmes de cybersécurité automobile en Amérique du Nord, en Europe et dans la région Asie-Pacifique, 63 % ont identifié la profondeur d'intégration de la chaîne d'outils plutôt que les performances autonomes de corrélation des CVE comme critère décisif dans le choix d'un fournisseur de plateforme SBOM, un résultat qui s'est maintenu de manière cohérente parmi les répondants OEM et fournisseurs de niveau 1. Cette préférence pour l'intégration plutôt que la parité fonctionnelle redéfinit les dynamiques concurrentielles sur le marché de la SBOM automobile : les fournisseurs sans relations établies dans la chaîne d'outils automobile se retrouvent à concurrencer davantage sur les prix que sur la différenciation des capacités, accélérant une bifurcation entre les plateformes intégrées premium et les solutions ponctuelles à prix de commodité. La trajectoire des fusions et acquisitions est une dynamique structurelle déterminante : au-delà des transactions Cybellum/LG et Argus/Continental, Karamba Security et Upstream Security ont levé des capitaux de croissance, se positionnant comme des cibles d'acquisition probables alors que le marché évolue vers une consolidation entre 2026 et 2030.
Principaux acteurs opérant sur le marché de la liste de matériaux (SBOM) et de la gestion des vulnérabilités dans le secteur automobile sont : AUTOCRYPT, AVL, DNV, ETAS, Harman International, LTTS, Synopsys, Upstream Security, Vector Informatik, VicOne, Argus Cyber Security, Cybellum, CYMOTIVE Technologies, Finite State, Karamba Security, PlaxidityX, Secure Elements, Agnile Technologies, C2A Security, et VxLabs (ThreatZ).
ETAS (Groupe Bosch) propose un portefeuille intégré de cybersécurité automobile et de gestion de la SBOM via sa division de cybersécurité ESCRYPT, couvrant l'analyse de l'architecture des véhicules, la génération automatisée de SBOM, les outils TARA, la surveillance des vulnérabilités et la documentation de conformité alignée sur les exigences UNECE WP.29 et ISO/SAE 21434. L'intégration de la chaîne d'outils d'ETAS avec les plateformes INCA, AUTOSAR et de diagnostics de terrain de Bosch crée une capacité d'acquisition de données SBOM embarquées au sein des flux de travail que les constructeurs automobiles (OEM) et les fournisseurs de niveau 1 utilisent déjà, offrant un avantage structurel concurrentiel difficile à reproduire pour les fournisseurs indépendants.
Synopsys applique sa plateforme d'analyse de composition logicielle Black Duck aux cas d'utilisation de la SBOM automobile, offrant une détection automatisée des composants open source, une gestion de la conformité des licences et une corrélation des CVE pour les OEM gérant des architectures logicielles hybrides (open source et propriétaires). L'expérience éprouvée de Black Duck dans les environnements DevSecOps d'entreprise réduit les risques d'adoption de la plateforme pour les responsables de programmes OEM recherchant des outils SCA éprouvés avec une voie de déploiement automobile.
Vector Informatik intègre les capacités de SBOM et de cybersécurité dans son écosystème d'outils de développement automobile, étendant notamment sa plateforme de diagnostic CANoe et son infrastructure de test logiciel VectorCAST avec des fonctionnalités de génération de SBOM, d'export CycloneDX et de reporting de conformité en cybersécurité. En avril 2024, Vector Informatik a lancé l'extension VectorCAST Security avec des capacités natives de génération de SBOM et d'export CycloneDX, permettant aux fournisseurs de niveau 1 de produire des inventaires de composants directement à partir de leurs flux de travail existants de test et de validation logicielle, sans nécessiter d'outils SBOM autonomes supplémentaires.
VicOne (Trend Micro) fournit des analyses de SBOM spécifiques à l'automobile et une intelligence des menaces via sa suite de plateformes de détection des menaces xNexus et de sécurité des endpoints xCarbon. VicOne corrèle les inventaires de composants de la SBOM automobile avec le réseau mondial d'intelligence des menaces de Trend Micro, couvrant plus de 250 milliards de requêtes de menaces par jour, afin d'offrir aux OEM une priorisation des CVE pertinents pour l'automobile, réduisant ainsi le volume d'alertes tout en augmentant la pertinence opérationnelle des recommandations de remédiation.
Argus Cyber Security / PlaxidityX (Continental) fonctionne comme une plateforme intégrée de cybersécurité automobile sous la marque PlaxidityX, combinant l'expertise d'Argus en matière de sécurité des ECU et de télématique avec les capacités de sécurité logicielle automobile d'Elektrobit. La plateforme offre une gestion complète des vulnérabilités logicielles des véhicules, un suivi du cycle de vie de la SBOM et un reporting de conformité pour les clients OEM et les fournisseurs de niveau 1, les relations commerciales de Continental dans la chaîne d'approvisionnement de niveau 1 offrant un canal commercial intégré à travers les centres de fabrication automobile mondiaux.
Cybellum (LG Electronics) est le leader mondial du marché avec une part de marché de 7,8 %, proposant une plateforme de sécurité des produits couvrant l'ensemble du cycle de vie de la SBOM et de la gestion des vulnérabilités, incluant la détection des composants basée sur les binaires, la cartographie des graphes de dépendances, la corrélation des CVE, la gestion des flux de remédiation, le portail SBOM des fournisseurs et le reporting de conformité réglementaire. La plateforme de Cybellum prend en charge l'intégration avec les principaux environnements PLM, DevSecOps et de gestion OTA des OEM et est déployée dans plusieurs programmes de cybersécurité parmi les 10 premiers OEM mondiaux.
C2A Security
propose la plateforme DevSecOps automobile AutoSPIN un cadre natif d'automatisation de la sécurité qui intègre la génération de SBOM, la gestion des CVE et les rapports de conformité directement dans les pipelines CI/CD. L'architecture centrée sur les développeurs d'AutoSPIN permet aux constructeurs automobiles et aux fournisseurs de niveau 1 d'intégrer la gouvernance de la sécurité dans les flux de travail de développement logiciel plutôt que de l'appliquer comme un superposition de conformité post-développement. En avril 2025, C2A Security a annoncé la disponibilité générale d'AutoSPIN 3.0, offrant des capacités étendues de gestion du cycle de vie du SBOM, y compris la conversion bidirectionnelle automatisée des formats SPDX/CycloneDX et un module de portail fournisseur pour la collecte et la validation multi-niveaux du SBOM à grande échelle.
Actualités de l'industrie sur la liste de matériaux logiciels automobiles et la gestion des vulnérabilités
Score de concentration du marché
Le marché du SBOM automobile et de la gestion des vulnérabilités obtient un score de 3 sur 10on the concentration scale, reflecting a highly fragmented competitive landscape in which the top five players collectively hold only 22% of global revenue and no single vendor commands more than 7.8% share, consistent with an early-institutionalization market where regulatory-driven demand creation has outpaced the consolidation that typically follows platform standardization.
The automotive software bill of materials and vulnerability management market report includes in-depth coverage of the industry with estimates & forecasts in terms of revenue ($ Mn/Bn) from 2022 to 2035, for the following segments:
Market, By Solution
Market, By Functional Application
Market, By End Use
Market, By Vehicle
Market, By Deployment Model
The above information is provided for the following regions and countries:
Méthodologie de recherche, sources de données et processus de validation
Ce rapport s'appuie sur un processus de recherche structuré basé sur des conversations directes avec l'industrie, une modélisation propriétaire et une validation croisée rigoureuse, et non pas seulement sur une recherche documentaire.
Notre processus de recherche en 6 étapes
1. Conception de la recherche et supervision des analystes
Chez GMI, notre méthodologie de recherche repose sur une base d'expertise humaine, de validation rigoureuse et de transparence totale. Chaque insight, analyse de tendance et prévision dans nos rapports est développé par des analystes expérimentés qui comprennent les nuances de votre marché.
Notre approche intègre une recherche primaire approfondie par un engagement direct avec les participants et experts de l'industrie, complétée par une recherche secondaire complète provenant de sources mondiales vérifiées. Nous appliquons une analyse d'impact quantifiée pour fournir des prévisions fiables, tout en maintenant une traçabilité complète des sources de données originales aux insights finaux.
2. Recherche primaire
La recherche primaire constitue l'épine dorsale de notre méthodologie, contribuant à près de 80% des insights globaux. Elle implique un engagement direct avec les participants de l'industrie pour garantir l'exactitude et la profondeur de l'analyse. Notre programme d'entretiens structurés couvre les marchés régionaux et mondiaux, avec des contributions de cadres dirigeants, directeurs et experts du domaine. Ces interactions fournissent des perspectives stratégiques, opérationnelles et techniques, permettant des insights complets et des prévisions de marché fiables.
3. Exploration de données et analyse de marché
L'exploration de données est un élément clé de notre processus de recherche, contribuant à près de 20% à la méthodologie globale. Elle implique l'analyse de la structure du marché, l'identification des tendances de l'industrie et l'évaluation des facteurs macroéconomiques par l'analyse des parts de revenus des acteurs majeurs. Les données pertinentes sont collectées à partir de sources payantes et gratuites pour constituer une base de données fiable. Ces informations sont ensuite intégrées pour soutenir la recherche primaire et le dimensionnement du marché, avec validation par les principales parties prenantes telles que les distributeurs, fabricants et associations.
4. Dimensionnement du marché
Notre dimensionnement du marché est construit sur une approche ascendante, en commençant par les données de revenus des entreprises collectées directement lors des entretiens primaires, accompagnées des chiffres de volume de production des fabricants et des statistiques d'installation ou de déploiement. Ces données sont ensuite assemblées sur les marchés régionaux pour aboutir à une estimation mondiale ancrée dans l'activité réelle du secteur.
5. Modèle de prévision et hypothèses clés
Chaque prévision comprend une documentation explicite de :
✓ Principaux moteurs de croissance et leur impact supposé
✓ Facteurs limitants et scénarios d'atténuation
✓ Hypothèses réglementaires et risque de changement de politique
✓ Paramètre de la courbe d'adoption technologique
✓ Hypothèses macroéconomiques (croissance du PIB, inflation, monnaie)
✓ Dynamiques concurrentielles et anticipations d'entrée/sortie du marché
6. Validation et assurance qualité
Les dernières étapes impliquent une validation humaine, où des experts du domaine examinent manuellement les données filtrées pour identifier les nuances et les erreurs contextuelles que les systèmes automatisés pourraient manquer. Cette revue par des experts ajoute une couche critique d'assurance qualité, garantissant que les données s'alignent sur les objectifs de recherche et les normes spécifiques au domaine.
Notre processus de validation à triple couche assure une fiabilité maximale des données :
✓ Validation statistique
✓ Validation par les experts
✓ Vérification de la réalité du marché
Confiance & crédibilité
Sources de données vérifiées
Publications commerciales
Revues spécialisées et presse commerciale du secteur sécurité & défense
Bases de données industrielles
Bases de données de marché propriétaires et tierces
Dépôts réglementaires
Dossiers de marchés publics et documents de politique
Recherche académique
Études universitaires et rapports d'institutions spécialisées
Rapports d'entreprises
Rapports annuels, présentations aux investisseurs et dépôts
Entretiens avec des experts
Direction générale, responsables achats et spécialistes techniques
Archives GMI
Plus de 13 000 études publiées dans plus de 30 secteurs d'activité
Données commerciales
Volumes d'importation/exportation, codes SH et registres douaniers
Paramètres étudiés et évalués
Chaque point de donnée de ce rapport est validé par des entretiens primaires, une modélisation ascendante véritable et des vérifications croisées rigoureuses. Découvrez notre processus de recherche →