Spring til hovedindhold

Leverandørspørgeskemaer

Hvordan besvarer I licensspørgsmål i sikkerhedsspørgeskemaer?

Svar ud fra en gennemgået oversigt afgrænset til produktet og knyttet til en navngivet udgivelse, ikke ud fra sidste års regneark. Spørgeskemaer efterspørger stabil, aktuel oplysning. Her er, hvordan I svarer uden at overdrive.

Sidst opdateret: 2. juli 2026

Leverandørers sikkerhedsspørgeskemaer, SIG Lite, CAIQ, specialtilpassede RFP-regneark: De fleste inkluderer et afsnit om open source, tredjepartssoftware eller licens-compliance. Ordlyden varierer. Den, der gennemgår, vil vide, om I har kontrol over tredjepartslicensforpligtelser i det produkt, de evaluerer.

Disse spørgsmål dukker op midt i en aftale, ofte besvaret af en, der ikke skrev koden. Engineering har måske aldrig samlet oversigten ét sted. Jura har måske aldrig set listen over afhængigheder. Denne guide kortlægger typiske spørgsmålstyper til ærlige svar, når jeres kodebase ændrer sig hver sprint.

Denne side kortlægger spørgeskemaets spørgsmålstyper. Svarprocessen, trin for trin, findes på guidesiden “Licensanmodning fra indkøb”.

Hvor licensspørgsmål optræder

Spørgeskemaer spreder licenspligter ud over flere afsnit. I kan finde dem under immaterialret, praksis for softwareudvikling, forsyningskæde, juridisk compliance eller et dedikeret open source-bilag. Søg i PDF'en efter: OSS, open source, tredjepart, licens, SBOM, komponent, kildeangivelse, copyleft, GPL.

  • Bruger I open source-software i det produkt, der gennemgås?
  • Angiv en liste over open source-komponenter og licenser.
  • Angiv licenstekster / tredjeparts-notices.
  • Har I en politik for brug af open source?
  • Hvordan følger I op på licens-compliance?
  • Angiv SBOM eller software bill of materials.
  • Link til open source-/licensoplysningsside.
  • Nogen copyleft-komponenter (GPL, AGPL, LGPL)?

Hvad tjekker bedømmere egentlig i et licensspørgeskema?

Bedømmere tjekker for operationel kontrol, ikke filosofi: Om I kan fremvise en gennemgået, produktafgrænset licensliste med fuld tekst, knyttet til en navngiven udgivelse, der overlever jeres næste deploy. Standardiserede spørgeskemaer som Shared Assessments SIG og CSA CAIQ indbygger disse forventninger i navngivne kontrolrækker.

Kan I fremvise en gennemgået liste for dette produkt? Indeholder den fuld licenstekst? Er den knyttet til en udgivelse, de kan navngive? Er den stadig korrekt efter jeres næste deploy?

Et ja uden bevis fejler ved en stikprøveaudit: De vælger fem komponenter og beder om teksten. En politik-PDF uden en oversigt fejler, fordi politikker ikke leveres sammen med binary'en. En SBOM uden gennemgåede licenser fejler, fordi id'er ikke er oplysning.

  • Eksistensen af en oversigt for det specifikke produkt, ikke virksomhedsbrede løse påstande.
  • Bevis for gennemgang, ikke rå registermetadata.
  • Fuld licenstekst, ikke resuméer.
  • Proces for opdateringer, kritisk når teams merger ændringer i afhængigheder dagligt.
  • Ærligt omfang: SaaS kontra installerbar kontra embedded kan variere.
SpørgsmålstypeÆrligt svarBevis, der skal vedhæftes
Bruger I open source-software?Ja, med en gennemgået oversigt pr. produktLink til den udgivne oplysningsregistrering
Angiv komponenter og licenserDen gennemgåede liste for det produkt, der gennemgåsURL-, PDF- eller JSON-eksport fra ét godkendt snapshot
Angiv licenstekster / noticesFuld tekst følger med registreringen, ikke kun SPDX-id'erLicenstekst pr. komponent i registreringen
Nogen copyleft (GPL, AGPL, LGPL)?Besvaret ud fra en gennemsøgt oversigt, aldrig hukommelseSøgeresultater og gennemgangsstatus pr. match
Hvordan følger I op på compliance?Import, gennemgang og udgivelse ved hver udgivelseRevisionshistorik og afvigelsesflag
De mest almindelige spørgsmålstyper, parret med det ærlige svar og det bevis, der overlever stikprøveaudits.

Sådan svarer I, når oversigten er ufuldstændig

Sæt ikke bare hak i ja og vedhæft en marketingside-footer. Hvis I er ved at opbygge processen, så sig det: Hvad I har i dag, hvilken udgivelse I kan dække, hvornår fuld oplysning vil være klar.

Delvis ærlighed bevarer aftaler. At overdrive fejler ved juridisk gennemgang og ødelægger tillid. Mange købere accepterer en tidsplan, hvis navne fra engineering og compliance er tilknyttet.

  • Angiv den nuværende tilstand ligeud: Delvis oversigt, gennemgang i gang, endnu ingen udgivelse.
  • Navngiv det produkt og den udgivelse, I kan understøtte i dag.
  • Giv en dato for fuld oplysning, og overhold den.
  • Kopiér ikke sidste års svar, hvis afhængigheder har ændret sig.
  • Eskalér spørgsmål om copyleft eller GPL til jeres advokat. Automatiske hak-svar er risikable.

Sådan svarer I, når oversigten findes

Send fra det samme godkendte udgivelses-snapshot: URL, PDF-eksport eller JSON-pakke, alt efter hvad formularen tillader. Angiv produktnavn, release-tag eller dato, og én sætning om, hvordan I genudgiver, når afhængigheder ændrer sig.

Hvis spørgeskemaet beder om både SBOM og licensoplysning, så vedhæft begge dele fra den samme udgivelse, men behandl dem ikke som ombyttelige. SBOM'en opfylder sikkerhedsrækkerne. Gennemgået licenstekst opfylder jura-rækkerne.

  • Match det produkt, der gennemgås, ikke et beslægtet SKU.
  • Inkludér den udgivelse eller dato, dataene afspejler.
  • Vedhæft fuld licenstekst, eller peg på gennemgået oplysning.
  • Beskriv vedligeholdelse: Import, gennemgang, udgivelse ved hver udgivelse.
  • Navngiv en ejer: Kontakt i engineering, compliance eller jura.

Hvordan bør I besvare spørgsmål om copyleft og højrisikolicenser?

Besvar spørgsmål om copyleft ud fra en gennemsøgt, gennemgået oversigt, aldrig ud fra hukommelse eller antagelser, fordi et falsk “nej” er det dyreste svar, I kan give. GPL-, AGPL-, LGPL- og SSPL-betingelser afhænger af, hvordan I linker, distribuerer og tilbyder kildekode, så match som regel kræver juridisk fortolkning, før I underskriver.

Spørgeskemaer spørger ofte specifikt om GPL, AGPL, LGPL eller copyleft. Disse kræver en præcis oversigt og ofte juridisk fortolkning af, hvordan I linker, distribuerer og tilbyder kildekode.

Svar ikke nej, fordi I ikke har søgt. Importér lockfiles, søg efter copyleft-id'er, eskalér match, før I underskriver spørgeskemaet. Et falsk nej er værre end et flaget ja med en afbødningsplan.

  • Kør en oversigtssøgning for GPL, AGPL, LGPL, SSPL og specialtilpassede licenser.
  • Dokumentér hvert fund: Version, brugskontekst, gennemgangsstatus.
  • Involvér jeres advokat i forpligtelser om distribution og kildekodetilbud.
  • Besvar spørgeskemaet med fakta fra den gennemgåede oversigt.
  • Opdatér svarene, når copyleft-komponenter tilføjes eller fjernes.

Politikspørgsmål kontra bevisspørgsmål

Mange formularer beder om jeres open source-politik-PDF. Politikker betyder noget i SOC 2- og ISO-sammenhæng. De beskriver hensigt. Købere beder stadig om bevis: Den faktiske liste for produktet.

Besvar politikspørgsmål med jeres politik. Besvar oversigtsspørgsmål med jeres gennemgåede registrering, ikke kun politikken. Hvis politikken siger “vi overholder licenser”, men I ikke har nogen udgivet oversigt, fejler bevisspørgsmålet alligevel.

Sådan holder I svarene sande, efter I har indsendt dem

Spørgeskemasvar har en halveringstid. Ugen efter I indsender, kan nogen merge en større opgradering af en afhængighed. Jeres underskrevne attestation ligger stadig i køberens fil, nu forældet.

Operationelle teams genimporterer ved udgivelse, gennemgår ændringer igen, genudgiver oplysningen og giver nøglekunder besked, når licensstatussen ændrer sig væsentligt. Statiske svar uden en vedligeholdelsesløkke er en risiko ved fornyelses- og revisionscyklusser.

Det hurtigste ærlige svar

SourceTrust gør denne løkke til standarden: Importér lockfilen, gennemgå hver licens én gang, udgiv en produktafgrænset attestationsside med fuld licenstekst, og genudgiv ved hver udgivelse. Det næste spørgeskema får en URL i stedet for panik.

Cookies på sourcetrust.dev

Vi bruger nødvendige cookies af hensyn til sikkerhed, herunder til at forhindre misbrug af vores sitescan og formularen til anmodning om en livegennemgang. Med din tilladelse bruger vi også valgfri analyse og diagnostik (Google Tag Manager på denne side, og Sentry browser-SDK'en i SourceTrust-programmet, når den er konfigureret). Se vores cookiepolitik.