Spring til hovedindhold

Leverandørspørgeskemaer

Sådan svarer I, når købere spørger om licenser

Svar ud fra en gennemgået oversigt afgrænset til produktet og knyttet til en navngivet udgivelse, ikke ud fra sidste års regneark. Spørgeskemaer efterspørger stabil, aktuel oplysning. Her er, hvordan I svarer uden at overdrive.

Sidst opdateret: 2. juli 2026

På denne side

Sikkerhedsspørgeskemaer til leverandører, SIG Lite, CAIQ og særlige RFP-regneark indeholder oftest et afsnit om open source, tredjepartssoftware eller licensoverholdelse. Ordlyden varierer. Den, der gennemgår svaret, vil vide, om I har styr på tredjepartslicensforpligtelserne i det produkt, de vurderer.

Spørgsmålene dukker op midt i en aftale og besvares ofte af en, der ikke skrev koden. Udviklingsteamet har måske aldrig samlet oversigten ét sted. Jura har måske aldrig set listen over afhængigheder. Denne guide forbinder typiske spørgsmål med ærlige svar, når jeres kodebase ændrer sig hver sprint.

Denne side kortlægger spørgeskemaets spørgsmålstyper. Svarprocessen, trin for trin, findes på guidesiden “Licensanmodning fra indkøb”.

Hvor licensspørgsmål optræder

Spørgeskemaer spreder licenspligter ud over flere afsnit. I kan finde dem under immaterialret, praksis for softwareudvikling, forsyningskæde, juridisk compliance eller et dedikeret open source-bilag. Søg i PDF'en efter: OSS, open source, tredjepart, licens, SBOM, komponent, kildeangivelse, copyleft, GPL.

  • Bruger I open source-software i det produkt, der gennemgås?
  • Angiv en liste over open source-komponenter og licenser.
  • Angiv licenstekster og tredjepartsmeddelelser.
  • Har I en politik for brug af open source?
  • Hvordan følger I op på licensoverholdelse?
  • Angiv en SBOM eller softwarekomponentliste.
  • Link til open source-/licensoplysningsside.
  • Nogen copyleft-komponenter (GPL, AGPL, LGPL)?

Hvad tjekker bedømmere egentlig i et licensspørgeskema?

Bedømmere tjekker for operationel kontrol, ikke filosofi: Om I kan fremvise en gennemgået, produktafgrænset licensliste med fuld tekst, knyttet til en navngiven udgivelse, der overlever jeres næste deploy. Standardiserede spørgeskemaer som Shared Assessments SIG og CSA CAIQ indbygger disse forventninger i navngivne kontrolrækker.

Kan I fremvise en gennemgået liste for dette produkt? Indeholder den fuld licenstekst? Er den knyttet til en udgivelse, de kan navngive? Er den stadig korrekt efter jeres næste deploy?

Et ja uden bevis fejler ved en stikprøveaudit: De vælger fem komponenter og beder om teksten. En politik-PDF uden en oversigt fejler, fordi politikker ikke leveres sammen med binary'en. En SBOM uden gennemgåede licenser fejler, fordi id'er ikke er oplysning.

  • Eksistensen af en oversigt for det specifikke produkt, ikke virksomhedsbrede løse påstande.
  • Bevis for gennemgang, ikke rå registermetadata.
  • Fuld licenstekst, ikke resuméer.
  • Proces for opdateringer, hvilket er afgørende, når teams fletter ændringer i afhængigheder ind hver dag.
  • Ærligt omfang: SaaS kontra installerbar kontra embedded kan variere.
SpørgsmålstypeÆrligt svarBevis, der skal vedhæftes
Bruger I open source-software?Ja, med en gennemgået oversigt pr. produktLink til den udgivne oplysningsregistrering
Angiv komponenter og licenserDen gennemgåede liste for det produkt, der gennemgåsURL-, PDF- eller JSON-eksport fra én godkendt udgivelse
Angiv licenstekster og licensmeddelelserFuld tekst følger med registreringen, ikke kun SPDX-id'erLicenstekst pr. komponent i registreringen
Nogen copyleft (GPL, AGPL, LGPL)?Besvaret ud fra en gennemsøgt oversigt, aldrig hukommelseSøgeresultater og gennemgangsstatus pr. match
Hvordan følger I op på compliance?Import, gennemgang og udgivelse ved hver udgivelseRevisionshistorik og afvigelsesflag
De mest almindelige spørgsmålstyper, parret med det ærlige svar og det bevis, der overlever stikprøveaudits.

Sådan svarer I, når oversigten er ufuldstændig

Sæt ikke bare kryds ved ja og vedhæft sidefoden fra en marketingside. Hvis I er ved at opbygge processen, så sig det: Hvad I har i dag, hvilken udgivelse I kan dække, og hvornår den fulde oplysning vil være klar.

Delvis ærlighed bevarer aftaler. Overdrivelser falder fra hinanden ved juridisk gennemgang og ødelægger tillid. Mange købere accepterer en tidsplan, hvis ansvarlige fra udvikling og compliance er navngivet.

  • Angiv den nuværende tilstand ligeud: Delvis oversigt, gennemgang i gang, endnu ingen udgivelse.
  • Navngiv det produkt og den udgivelse, I kan understøtte i dag.
  • Giv en dato for fuld oplysning, og overhold den.
  • Kopiér ikke sidste års svar, hvis afhængigheder har ændret sig.
  • Eskalér spørgsmål om copyleft eller GPL til jeres advokat. Automatiske hak-svar er risikable.

Sådan svarer I, når oversigten findes

Send fra det samme godkendte udgivelses-snapshot: URL, PDF-eksport eller JSON-pakke, alt efter hvad formularen tillader. Angiv produktnavn, udgivelsesmærke eller dato og én sætning om, hvordan I genudgiver, når afhængigheder ændrer sig.

Hvis spørgeskemaet beder om både SBOM og licensoplysning, så vedhæft begge dele fra den samme udgivelse, men behandl dem ikke som ombyttelige. SBOM'en opfylder sikkerhedsrækkerne. Gennemgået licenstekst opfylder jura-rækkerne.

  • Match det produkt, der gennemgås, ikke et beslægtet SKU.
  • Inkludér den udgivelse eller dato, dataene afspejler.
  • Vedhæft fuld licenstekst, eller peg på gennemgået oplysning.
  • Beskriv vedligeholdelse: Import, gennemgang, udgivelse ved hver udgivelse.
  • Navngiv en ejer: En kontakt i udvikling, compliance eller jura.

Hvordan bør I besvare spørgsmål om copyleft og højrisikolicenser?

Besvar spørgsmål om copyleft ud fra en gennemsøgt, gennemgået oversigt, aldrig ud fra hukommelse eller antagelser, fordi et falsk “nej” er det dyreste svar, I kan give. GPL-, AGPL-, LGPL- og SSPL-betingelser afhænger af, hvordan I linker, distribuerer og tilbyder kildekode, så match som regel kræver juridisk fortolkning, før I underskriver.

Spørgeskemaer spørger ofte specifikt om GPL, AGPL, LGPL eller copyleft. Disse kræver en præcis oversigt og ofte juridisk fortolkning af, hvordan I linker, distribuerer og tilbyder kildekode.

Svar ikke nej, fordi I ikke har søgt. Importér lockfiles, søg efter copyleft-id'er, eskalér match, før I underskriver spørgeskemaet. Et falsk nej er værre end et flaget ja med en afbødningsplan.

  • Kør en oversigtssøgning for GPL, AGPL, LGPL, SSPL og specialtilpassede licenser.
  • Dokumentér hvert fund: Version, brugskontekst, gennemgangsstatus.
  • Involvér jeres advokat i forpligtelser om distribution og kildekodetilbud.
  • Besvar spørgeskemaet med fakta fra den gennemgåede oversigt.
  • Opdatér svarene, når copyleft-komponenter tilføjes eller fjernes.

Politikspørgsmål kontra bevisspørgsmål

Mange formularer beder om jeres open source-politik-PDF. Politikker betyder noget i SOC 2- og ISO-sammenhæng. De beskriver hensigt. Købere beder stadig om bevis: Den faktiske liste for produktet.

Besvar politikspørgsmål med jeres politik. Besvar oversigtsspørgsmål med jeres gennemgåede registrering, ikke kun politikken. Hvis politikken siger “vi overholder licenser”, men I ikke har nogen udgivet oversigt, fejler bevisspørgsmålet alligevel.

Sådan holder I svarene sande, efter I har indsendt dem

Spørgeskemasvar har en halveringstid. Ugen efter I indsender, kan nogen flette en større opgradering af en afhængighed ind. Jeres underskrevne attestering ligger stadig i køberens fil, men er nu forældet.

Operationelle teams genimporterer ved udgivelse, gennemgår ændringer igen, genudgiver oplysningen og giver nøglekunder besked, når licensstatussen ændrer sig væsentligt. Statiske svar uden en vedligeholdelsesløkke er en risiko ved fornyelses- og revisionscyklusser.

Det hurtigste ærlige svar

SourceTrust gør denne arbejdsgang til standard: Importér lockfilen, gennemgå hver licens én gang, udgiv en attesteringsside for produktet med fuld licenstekst, og genudgiv ved hver udgivelse. Det næste spørgeskema får en URL i stedet for panik.

Cookies på sourcetrust.dev

Vi bruger nødvendige cookies af hensyn til sikkerhed, herunder til at forhindre misbrug af vores sitescan og formularen til anmodning om en livegennemgang. Med din tilladelse bruger vi også valgfri analyse og diagnostik (Google Tag Manager på denne side, og Sentry browser-SDK'en i SourceTrust-programmet, når den er konfigureret). Se vores cookiepolitik.