Viden
Den enkle guide til tredjepartslicens-compliance
Hvad open source-licenser faktisk kræver, hvordan reglerne viser sig i virkelige produkter, og hvordan I producerer en registrering, I kan forsvare. Skrevet til dem, der skal besvare due diligence under tidspres, ikke advokater.
Start her
“Open source” er ikke lov til at sende i produktion. Det er en kontrakt.
Hvert bibliotek, hver skrifttype, ikon og SDK, I bundler, kommer med betingelser: Notice, kildeangivelse, nogle gange copyleft. De er standardiserede, offentlige og håndhævelige, ofte uden at nogen i teamet har læst dem. Her er de tre antagelser, der koster teams mest.
“Det er open source, vi kan bare sende det.”
Permissive licenser kræver stadig copyright- og licensnotices i distributioner. Copyleft kan kræve kildekodetilbud. Aldrig en fodnote på en wiki.
“Vi er SaaS, licenser gælder ikke for os.”
Nogle forpligtelser er lettere ved rent netværksbaseret brug. Mange er det ikke. Skrifttyper, installationsprogrammer og bundlede assets bærer stadig pligter, og købere spørger stadig.
“npm update er bare en patch.”
En versionsopdatering kan ændre den gældende licens eller tilføje copyleft. Rutineopdateringer er den mest almindelige måde, compliance bryder sammen på, uden at nogen bemærker det.
01Hvad reglerne er, og hvor de gælder
Alle emner om licens-complianceGrundlæggende
- Hvad der rent faktisk hober sig op i et produktHundredvis af pakker, skrifttyper, ikoner og SDK'er, og de udløsere, der tvinger teams til endelig at kigge efter.
- Notice, kildeangivelse & fuld tekstTre forskellige pligter, bedømmere tjekker, og det mest almindelige hul på compliance-sider.
- Copyleft, uden den juridiske forelæsningHvad GPL, LGPL og AGPL rent faktisk kræver, at I operationaliserer, før I sender i produktion.
- Hvem ejer forpligtelsenEngineering, jura og produkt, og hvornår licenspligter gælder for jeres organisation.
- Hvor forpligtelser viser sigWebsites, mobilapps, desktop-installere og embedded-produkter bærer hver især forskellige pligter.
- Hvad det koster forretningenForsinkede aftaler, overraskelser ved audits og falsk tryghed, når ingen ejer det, der leveres.
- Juridiske konsekvenser i praksisPåbud, erstatningskrav og tvungen offentliggørelse fra virkelige sager om licenshåndhævelse.
- Compliance-siden, forklaretHvad en køberrettet licensside skal indeholde, og hvorfor et regneark ikke er nok.
02Hvor compliance-programmer kommer til kort
Alle regulatoriske emnerRegulering & SBOM
- Dækker SOC 2 eller ISO 27001 dette?Nej. Her er det præcise hul mellem et sikkerhedscertifikat og licensoplysning.
- EU's cyberrobusthedsforordningHvad CRA-dokumentation kræver kontra den licensside, due diligence stadig forventer.
- SBOM kontra en licenssideHvorfor en maskinlæsbar komponentliste ikke er det samme som gennemgået oplysning.
- Licensspørgsmål i spørgeskemaerHvordan I svarer ud fra en gennemgået, produktafgrænset oversigt, uden at overdrive.
03Trin for trin, når I er under tidspres
Alle guidesGuides
- Licens-compliance-tjeklisteHvad I skal verificere på inventar, tekst og kildeangivelse, før I deler en URL.
- Hvad indkøb egentlig beder omLøbende bevis, hvorfor eksporter bliver forældede, og hvordan I svarer, når afhængigheder ændrer sig hurtigere end papirarbejdet.
- Gennemgå en oversigt før udgivelseEn praktisk rækkefølge fra import til godkendt udgivelse, uden at springe gates over.
- Fra SBOM til en compliance-sideOmdan CycloneDX eller lockfiles, I allerede genererer, til en gennemgået registrering.
- Licens-compliance i M&ADue diligence-klar bevis: attestationsside, SPDX, CycloneDX og PDF fra ét snapshot.
Læser du op, fordi nogen har bedt om bevis?
Spring panikken over. Importér jeres oversigt, og se, hvor I står, gratis, på minutter.