AgentBOM

Mappings

These mappings are informational only and do not constitute legal advice. Consult qualified counsel for compliance decisions.

SBOM (CycloneDX / SPDX)

AgentBOM conceptExternal obligation / fieldNotes
metadata.agentCycloneDX component / SPDX PackageAgent identity complements software component identity; AgentBOM describes AI composition, not binary artifacts.
models[]CycloneDX component (type: machine-learning-model)Model weights and provider map to SBOM component entries where supported.
tools[]CycloneDX dependency / externalReferenceTool and MCP server dependencies can be cross-referenced in SBOM dependency graphs.
provenanceSLSA / in-toto provenanceBuild and source provenance fields align with supply-chain attestation formats.

EU AI Act

AgentBOM conceptExternal obligation / fieldNotes
metadata.agent.descriptionAnnex IV — system descriptionSupports technical documentation for high-risk AI systems. TODO(confirm): legal framing with counsel.
models[]Annex IV — training/validation data (where applicable)Model provider, version, and hosting support transparency obligations.
dataAccess[]Data governance documentationClassification and residency fields document data handling.
permissionsHuman oversight measuresAutonomy level and human-in-loop flags support oversight documentation.

RBI FREE-AI

AgentBOM conceptExternal obligation / fieldNotes
models[]Model risk managementProvider, hosting, and digest support model inventory. TODO(confirm): mapping rows with Sid.
provenance + signaturesAudit trail / accountabilitySigned, versioned documents provide tamper-evident audit artifacts.
dataAccess.classificationData handling controlsSensitivity classification supports explainability and data governance documentation.