Spring til hovedindhold

M&A due diligence

Licenskrav ved M&A: hvad due diligence-teams faktisk har brug for

Sådan vurderer sælgere og købere risikoen ved tredjepartslicenser i en handel, hvorfor et udtræk af en lockfil ikke er nok, og hvordan en gennemgået attesteringsside med eksportfiler opfylder kravene til due diligence uden brandslukning i sidste øjeblik.

Sidst opdateret: 19. juli 2026

På denne side

Fusioner og opkøb sætter tredjepartslicensrisiko på ur. Advokater, due diligence-teams og tekniske rådgivere skal vide, hvilke open source- og kommercielle komponenter der leveres i target-selskabets produkter, hvad hver licens kræver, og om sælger kan bevise, at registreringen er aktuel.

Denne guide er praktisk, ikke juridisk rådgivning. Den beskriver, hvordan “god nok” operationelt bevis ser ud i en handel, de røde flag der forsinker closing, og hvordan I samler en due diligence-pakke uden at opfinde et engangsregneark ugen før underskrift.

Hvorfor M&A-juridiske teams bekymrer sig om tredjepartslicenser

Licensrisiko er handelsrisiko. Udeklareret copyleft, manglende attribution eller en offentlig side, der ikke længere matcher builden, kan blive til holdbacks, prisnedslag eller remediation-programmer efter closing.

Købere spørger, fordi de arver produkterne i produktion og de forpligtelser, der følger med. Sælgere, der allerede vedligeholder en gennemgået oversigt, svarer hurtigere og med færre overraskelser.

  • Bekræft, hvilke produkter og release-linjer der er i scope for handlen.
  • Identificér copyleft, netværks-copyleft og proprietære SDK-vilkår tidligt.
  • Adskil sikkerhedsfund fra licensoplysning. Due diligence har ofte brug for begge, men det er ikke samme leverance.
  • Spørg, om registreringen er knyttet til det, der faktisk leveres, ikke kun et scan af marketing-sitet.

Hvordan “god nok” bevis ser ud

Bevismateriale til due diligence består af en gennemgået oversigt for hvert produkt i omfanget, fastfrosset ved en kendt udgivelse, med fuld licenstekst og kildeangivelse, hvor det kræves. En køberrettet attesteringsside med tilsvarende eksportfiler er den normale form.

En indsat lockfil, en ikke-gennemgået SBOM eller en NOTICE-fil fra for tre år siden er input, ikke bevis. Bevis betyder, at nogen godkendte fremstillingen, før den forlod huset.

  • Produktafgrænset oversigt (direkte og transitive efter jeres politik).
  • Menneskegennemgåede licens-id'er og vedhæftet fuld tekst.
  • En stabil URL eller eksport genereret fra det samme godkendte snapshot.
  • En klar angivelse af, hvilken release eller dato registreringen dækker.

Røde flag, der forsinker handler

De fleste brandslukninger starter fra de samme huller. Spot dem, før data room-anmodningen lander.

Ingen af dem betyder, at handlen falder. De betyder, at nogen skal genopbygge en forsvarlig registrering under tidspres.

  • Udeklarerede eller uafklarede GPL-, LGPL- eller AGPL-komponenter i builds i produktion.
  • Forældede NOTICE- eller attributionsfiler, der ikke matcher den aktuelle lockfil.
  • En SBOM behandlet som færdig oplysning, uden gennemgået licenstekst.
  • Ét regneark, der dækker flere produkter uden per-produkt-scope.
  • Offentlige sider eller eksporter, der ikke kan spores til en udgivelsesgodkendelse.

Sådan producerer I en due diligence-pakke

Byg pakken fra den samme loop, I allerede bør køre for kunder: importér det, der leveres, gennemgå det, udgiv, og eksportér derefter. Opfind ikke en parallel due diligence-only-proces ugen for underskrift.

Når køberen beder om både en URL og filer, generér begge fra ét frosset snapshot, så data room'et ikke indeholder modstridende versioner.

  1. Afgræns produkterne

    List hvert produkt i produktion i handlen og den release-linje, due diligence dækker.

  2. Importér og gennemgå

    Hent lockfiler eller SBOM'er for de releases. Ryd rækker, der skal gennemgås, før I deler noget.

  3. Udgiv attesteringssiden

    Frys et snapshot, købere kan åbne igen. Angiv produkt og dato på siden.

  4. Eksportér pakken

    Vedhæft SPDX, CycloneDX, PDF eller NOTICE fra den samme udgivelse, når processen kræver filer.

Grænser, I skal sige klart

En vedligeholdt compliance-side og matchende eksporter er infrastruktur til due diligence, ikke en erstatning for juridisk rådgivning. Højrisikolicenser, spørgsmål om outbound distribution og handelsspecifikke indeståelser kræver stadig juridisk gennemgang.

SourceTrust hjælper teams med at holde den operationelle registrering aktuel, så advokater argumenterer om de få svære sager, ikke om manglende oversigt.

Opfylder en SBOM M&A-licens-due diligence?

Normalt ikke alene. En SBOM identificerer komponenter. Due diligence kræver stadig gennemgåede licenser, fuld tekst og et klart produktomfang. Behandl SBOM'en som importen, og fuldfør derefter gennemgang og udgivelse, før I deler.

Hvad bør sælgere forberede før et process letter?

Pr. produkt: en aktuel, gennemgået oversigt, en attesterings-URL eller tilsvarende licensoplysning og eksportfiler fra det samme snapshot. Når I ved, hvilken udgivelse hver fil dækker, sparer I dage, når datarummet åbner.

Hvad bør købere bede om i den første anmodningsliste?

Bed om produktafgrænset bevis knyttet til de builds, handlen omfatter: en vedligeholdt side eller oplysningspakke, matchende SPDX eller CycloneDX hvis påkrævet, og bekræftelse af, at copyleft-rækker er gennemgået. Undgå at acceptere ét udateret regneark som komplet.

Næste skridt

Når I er klar til at gå fra læsning til handling:

Anmod om en gennemgang

Cookies på sourcetrust.dev

Vi bruger nødvendige cookies af hensyn til sikkerhed, herunder til at forhindre misbrug af vores sitescan og formularen til anmodning om en livegennemgang. Med din tilladelse bruger vi også valgfri analyse og diagnostik (Google Tag Manager på denne side, og Sentry browser-SDK'en i SourceTrust-programmet, når den er konfigureret). Se vores cookiepolitik.