Spring til hovedindhold

M&A due diligence

Licens-compliance i M&A: hvad due diligence-teams faktisk har brug for

Hvordan sælgere og købere vurderer tredjepartslicensrisiko i en handel, hvad et lockfile-dump ikke er, og hvordan en gennemgået attestationsside plus eksporter opfylder due diligence uden brandslukning i sidste øjeblik.

Sidst opdateret: 19. juli 2026

Fusioner og opkøb sætter tredjepartslicensrisiko på ur. Advokater, due diligence-teams og tekniske rådgivere skal vide, hvilke open source- og kommercielle komponenter der leveres i target-selskabets produkter, hvad hver licens kræver, og om sælger kan bevise, at registreringen er aktuel.

Denne guide er praktisk, ikke juridisk rådgivning. Den beskriver, hvordan "god nok" operationelt bevis ser ud i en handel, de røde flag der forsinker closing, og hvordan I samler en due diligence-pakke uden at opfinde et engangsregneark ugen før underskrift.

Hvorfor M&A-juridiske teams bekymrer sig om tredjepartslicenser

Licensrisiko er handelsrisiko. Udeklareret copyleft, manglende attribution eller en offentlig side, der ikke længere matcher builden, kan blive til holdbacks, prisnedslag eller remediation-programmer efter closing.

Købere spørger, fordi de arver produkterne i produktion og de forpligtelser, der følger med. Sælgere, der allerede vedligeholder en gennemgået oversigt, svarer hurtigere og med færre overraskelser.

  • Bekræft, hvilke produkter og release-linjer der er i scope for handlen.
  • Identificér copyleft, netværks-copyleft og proprietære SDK-vilkår tidligt.
  • Adskil sikkerhedsfund fra licensoplysning. Due diligence har ofte brug for begge, men det er ikke samme leverance.
  • Spørg, om registreringen er knyttet til det, der faktisk leveres, ikke kun et scan af marketing-sitet.

Hvordan "god nok" bevis ser ud

Due diligence-klart bevis er en gennemgået oversigt for hvert produkt i scope, frosset ved en kendt udgivelse, med fuld licenstekst og attribution, hvor det kræves. En køberrettet attestationsside plus matchende eksporter er den sædvanlige form.

En indsat lockfil, en ikke-gennemgået SBOM eller en NOTICE-fil fra for tre år siden er input, ikke bevis. Bevis betyder, at nogen godkendte fremstillingen, før den forlod huset.

  • Produktafgrænset oversigt (direkte og transitive efter jeres politik).
  • Menneskegennemgåede licens-id'er og vedhæftet fuld tekst.
  • En stabil URL eller eksport genereret fra det samme godkendte snapshot.
  • En klar angivelse af, hvilken release eller dato registreringen dækker.

Røde flag, der forsinker handler

De fleste brandslukninger starter fra de samme huller. Spot dem, før data room-anmodningen lander.

Ingen af dem betyder, at handlen falder. De betyder, at nogen skal genopbygge en forsvarlig registrering under tidspres.

  • Udeklarerede eller uafklarede GPL-, LGPL- eller AGPL-komponenter i builds i produktion.
  • Forældede NOTICE- eller attributionsfiler, der ikke matcher den aktuelle lockfil.
  • En SBOM behandlet som færdig oplysning, uden gennemgået licenstekst.
  • Ét regneark, der dækker flere produkter uden per-produkt-scope.
  • Offentlige sider eller eksporter, der ikke kan spores til en udgivelsesgodkendelse.

Sådan producerer I en due diligence-pakke

Byg pakken fra den samme loop, I allerede bør køre for kunder: importér det, der leveres, gennemgå det, udgiv, og eksportér derefter. Opfind ikke en parallel due diligence-only-proces ugen for underskrift.

Når køberen beder om både en URL og filer, generér begge fra ét frosset snapshot, så data room'et ikke indeholder modstridende versioner.

  1. Afgræns produkterne

    List hvert produkt i produktion i handlen og den release-linje, due diligence dækker.

  2. Importér og gennemgå

    Hent lockfiler eller SBOM'er for de releases. Ryd rækker, der skal gennemgås, før I deler noget.

  3. Udgiv attestationssiden

    Frys et snapshot, købere kan åbne igen. Angiv produkt og dato på siden.

  4. Eksportér pakken

    Vedhæft SPDX, CycloneDX, PDF eller NOTICE fra den samme udgivelse, når processen kræver filer.

Grænser, I skal sige klart

En vedligeholdt compliance-side og matchende eksporter er infrastruktur til due diligence, ikke en erstatning for juridisk rådgivning. Højrisikolicenser, spørgsmål om outbound distribution og handelsspecifikke indeståelser kræver stadig juridisk gennemgang.

SourceTrust hjælper teams med at holde den operationelle registrering aktuel, så advokater argumenterer om de få svære sager, ikke om manglende oversigt.

Opfylder en SBOM M&A-licens-due diligence?

Normalt ikke alene. En SBOM identificerer komponenter. Due diligence kræver stadig gennemgåede licenser, fuld tekst og et klart produktomfang. Behandl SBOM'en som importen, og fuldfør derefter gennemgang og udgivelse, før I deler.

Hvad bør sælgere forberede før et process letter?

Pr. produkt: en aktuel gennemgået oversigt, en attestations-URL eller tilsvarende oplysning, og eksporter fra det samme snapshot. At vide, hvilken release hver fil dækker, sparer dage, når data room'et åbner.

Hvad bør købere bede om i den første anmodningsliste?

Bed om produktafgrænset bevis knyttet til de builds, handlen omfatter: en vedligeholdt side eller oplysningspakke, matchende SPDX eller CycloneDX hvis påkrævet, og bekræftelse af, at copyleft-rækker er gennemgået. Undgå at acceptere ét udateret regneark som komplet.

Cookies på sourcetrust.dev

Vi bruger nødvendige cookies af hensyn til sikkerhed, herunder til at forhindre misbrug af vores sitescan og formularen til anmodning om en livegennemgang. Med din tilladelse bruger vi også valgfri analyse og diagnostik (Google Tag Manager på denne side, og Sentry browser-SDK'en i SourceTrust-programmet, når den er konfigureret). Se vores cookiepolitik.