Zum Hauptinhalt springen

Anbieterfragebögen

So beantworten Sie Lizenzfragen von Käufern

Antworten Sie auf Grundlage eines geprüften, produktbezogenen Bestands, der einer klar benannten Version zugeordnet ist, nicht mit der Tabelle vom letzten Jahr. Fragebögen verlangen eine verlässliche, aktuelle Offenlegung. Hier erfahren Sie, wie Sie präzise antworten, ohne zu viel zu versprechen.

Zuletzt aktualisiert: 2. Juli 2026

Auf dieser Seite

Sicherheitsfragebögen für Anbieter, SIG Lite, CAIQ und individuelle Ausschreibungstabellen enthalten meist einen Abschnitt zu Open Source, Drittanbietersoftware oder Lizenzkonformität. Die Formulierung variiert. Geprüft wird, ob Sie die Pflichten aus Drittanbieterlizenzen im bewerteten Produkt im Griff haben.

Diese Fragen kommen mitten in der Verhandlung und werden oft von jemandem beantwortet, der den Code nicht geschrieben hat. Das Entwicklungsteam hat den Bestand vielleicht nie zentral erfasst. Die Rechtsabteilung hat die Abhängigkeitsliste womöglich nie gesehen. Dieser Leitfaden ordnet typische Fragen ehrlichen Antworten zu, wenn sich Ihre Codebasis mit jedem Sprint ändert.

Diese Seite ordnet die Fragetypen des Fragebogens ein. Den Ablauf zur Beantwortung finden Sie Schritt für Schritt im Leitfaden „Lizenzanfrage aus der Beschaffung“.

Wo Lizenzfragen auftauchen

Fragebögen verteilen Lizenzpflichten über mehrere Abschnitte. Sie finden sie unter geistigem Eigentum, Softwareentwicklungspraktiken, Lieferkette, Rechtskonformität oder einem eigenen Open-Source-Anhang. Durchsuchen Sie das PDF nach: OSS, Open Source, Drittanbieter, Lizenz, SBOM, Komponente, Namensnennung, Copyleft, GPL.

  • Verwenden Sie Open-Source-Software im geprüften Produkt?
  • Stellen Sie eine Liste der Open-Source-Komponenten und Lizenzen bereit.
  • Stellen Sie Lizenztexte / Drittanbieter-Hinweise bereit.
  • Haben Sie eine Richtlinie für die Nutzung von Open Source?
  • Wie verfolgen Sie die Lizenzkonformität?
  • Stellen Sie ein SBOM bzw. eine Software-Stückliste bereit.
  • Link zur Open-Source- / Lizenz-Offenlegungsseite.
  • Gibt es Copyleft-Komponenten (GPL, AGPL, LGPL)?

Was wird bei einem Lizenzfragebogen wirklich geprüft?

Geprüft wird die praktische Kontrolle, nicht die Theorie: Können Sie eine geprüfte, produktbezogene Lizenzliste mit vollständigen Texten vorlegen? Ist sie einer benannten Version zugeordnet und nach der nächsten Bereitstellung noch aktuell? Standardfragebögen wie Shared Assessments SIG und CSA CAIQ verankern diese Erwartungen in konkreten Kontrollzeilen.

Können Sie eine geprüfte Liste für dieses Produkt vorlegen? Enthält sie die vollständigen Lizenztexte? Ist sie einer eindeutig benannten Version zugeordnet? Ist sie nach der nächsten Bereitstellung noch korrekt?

Ein Ja ohne Nachweis scheitert bei der Stichprobenprüfung: Man wählt fünf Komponenten aus und verlangt den Text. Ein Richtlinien-PDF ohne Bestand scheitert, weil Richtlinien nicht mit der Binärdatei ausgeliefert werden. Ein SBOM ohne geprüfte Lizenzen scheitert, weil Kennungen keine Offenlegung sind.

  • Ein Bestand für das konkrete Produkt, nicht nur eine allgemeine Unternehmensübersicht.
  • Nachweis der Prüfung, nicht rohe Registry-Metadaten.
  • Vollständiger Lizenztext, keine Zusammenfassungen.
  • Prozess für Aktualisierungen, entscheidend, wenn Teams täglich Abhängigkeitsänderungen mergen.
  • Ehrlicher Geltungsbereich: SaaS, installierbare Software und eingebettete Systeme können sich unterscheiden.
FragetypEhrliche AntwortBeizufügender Nachweis
Verwenden Sie Open-Source-Software?Ja, mit geprüftem Bestand pro ProduktLink zum veröffentlichten Offenlegungs-Nachweis
Komponenten und Lizenzen bereitstellenDie geprüfte Liste für das bewertete ProduktURL-, PDF- oder JSON-Export aus einem freigegebenen Stand
Lizenztexte / Hinweise bereitstellenVollständiger Text liegt dem Nachweis bei, nicht nur SPDX-IDsLizenztext pro Komponente im Nachweis
Copyleft vorhanden (GPL, AGPL, LGPL)?Beantwortet aus einem durchsuchten Bestand, nie aus dem GedächtnisSuchergebnisse und Prüfstatus pro Treffer
Wie überwachen Sie die Lizenzkonformität?Bei jeder Version importieren, prüfen und veröffentlichenRevisionsverlauf und Drift-Markierungen
Die häufigsten Fragetypen, mit der ehrlichen Antwort und dem Nachweis, der Stichprobenprüfungen übersteht.

Antworten, wenn der Bestand unvollständig ist

Kreuzen Sie nicht einfach „Ja“ an und hängen Sie die Fußzeile Ihrer Marketingwebsite an. Wenn Sie den Prozess gerade aufbauen, sagen Sie offen, was heute vorliegt, welche Version Sie abdecken können und wann die vollständige Offenlegung bereitsteht.

Ehrliche Teilantworten können Verträge retten. Übertriebene Behauptungen scheitern bei der rechtlichen Prüfung und zerstören Vertrauen. Viele Käufer akzeptieren einen Zeitplan, wenn Verantwortliche aus Entwicklung und Compliance benannt sind.

  • Nennen Sie den aktuellen Stand klar: teilweiser Bestand, laufende Prüfung, noch keine Veröffentlichung.
  • Nennen Sie das Produkt und die Version, die Sie heute abdecken können.
  • Nennen Sie ein Datum für die vollständige Offenlegung, und halten Sie es ein.
  • Kopieren Sie nicht die Antworten vom letzten Jahr, wenn sich Abhängigkeiten geändert haben.
  • Eskalieren Sie Copyleft- oder GPL-Fragen an Ihren Rechtsbeistand. Ankreuz-Antworten sind riskant.

Antworten, wenn ein Bestand existiert

Nutzen Sie für alle Angaben denselben freigegebenen Veröffentlichungsstand. Senden Sie ihn als URL, PDF-Export oder JSON-Paket, je nachdem, was das Formular zulässt. Nennen Sie Produktname, Versionskennung oder Datum. Erklären Sie in einem Satz, wie Sie nach Änderungen an Abhängigkeiten erneut veröffentlichen.

Verlangt der Fragebogen sowohl ein SBOM als auch eine Lizenzoffenlegung, fügen Sie beides für dieselbe Version bei. Behandeln Sie die Nachweise aber nicht als austauschbar. Das SBOM beantwortet die Sicherheitsfragen, der geprüfte Lizenztext die Rechtsfragen.

  • Beziehen Sie die Angaben genau auf das geprüfte Produkt, nicht auf eine verwandte SKU.
  • Nennen Sie die Version oder das Datum, auf die sich die Daten beziehen.
  • Fügen Sie den vollständigen Lizenztext bei oder verweisen Sie auf die geprüfte Offenlegung.
  • Beschreiben Sie die Pflege: bei jeder Version importieren, prüfen und veröffentlichen.
  • Benennen Sie eine verantwortliche Person aus Entwicklung, Compliance oder Rechtsabteilung.

Wie sollten Sie Fragen zu Copyleft und risikoreichen Lizenzen beantworten?

Beantworten Sie Copyleft-Fragen aus einem durchsuchten, geprüften Bestand, nie aus dem Gedächtnis oder aus Vermutung, denn ein falsches „Nein“ ist die teuerste Antwort, die Sie geben können. Die Bedingungen von GPL, AGPL, LGPL und SSPL hängen davon ab, wie Sie linken, verbreiten und Quellcode anbieten, daher brauchen Treffer meist eine rechtliche Auslegung, bevor Sie unterschreiben.

Fragebögen fragen oft gezielt nach GPL, AGPL, LGPL oder Copyleft. Das erfordert einen genauen Bestand und häufig eine rechtliche Auslegung, wie Sie linken, verbreiten und Quellcode anbieten.

Antworten Sie nicht mit Nein, nur weil Sie nicht gesucht haben. Importieren Sie Lockfiles, suchen Sie nach Copyleft-Kennungen, eskalieren Sie Treffer, bevor Sie den Fragebogen unterschreiben. Ein falsches Nein ist schlimmer als ein markiertes Ja mit Abhilfeplan.

  • Durchsuchen Sie den Bestand nach GPL, AGPL, LGPL, SSPL und individuellen Lizenzen.
  • Dokumentieren Sie jeden Treffer: Version, Nutzungskontext, Prüfstatus.
  • Ziehen Sie Ihren Rechtsbeistand zu Verbreitungs- und Quellcode-Angebotspflichten hinzu.
  • Beantworten Sie den Fragebogen mit Fakten aus dem geprüften Bestand.
  • Aktualisieren Sie Antworten, wenn Copyleft-Komponenten hinzukommen oder entfernt werden.

Richtlinienfragen vs. Nachweisfragen

Viele Formulare verlangen Ihr Open-Source-Richtlinien-PDF. Richtlinien zählen im SOC-2- und ISO-Kontext. Sie beschreiben Absicht. Käufer verlangen trotzdem Nachweise: die tatsächliche Liste für das Produkt.

Beantworten Sie Richtlinienfragen mit Ihrer Richtlinie. Beantworten Sie Bestandsfragen mit Ihrem geprüften Nachweis, nicht nur mit der Richtlinie. Wenn die Richtlinie behauptet „wir halten Lizenzen ein“, Sie aber keinen veröffentlichten Bestand haben, scheitert die Nachweisfrage trotzdem.

Antworten nach der Einreichung aktuell halten

Antworten in Fragebögen haben eine Halbwertszeit. In der Woche nach der Einreichung spielt vielleicht jemand eine größere Aktualisierung einer Abhängigkeit ein. Ihre unterzeichnete Bestätigung liegt weiterhin in der Akte des Käufers, ist nun aber veraltet.

Im laufenden Betrieb importieren Teams bei jeder neuen Version erneut, prüfen Änderungen, veröffentlichen die Offenlegung neu und informieren wichtige Kunden über wesentliche Änderungen am Lizenzstatus. Statische Antworten ohne Pflegezyklus sind ein Risiko für Vertragsverlängerungen und Prüfzyklen.

Die schnellste ehrliche Antwort

SourceTrust macht diesen Ablauf zum Standard: Importieren Sie das Lockfile, prüfen Sie jede Lizenz einmal, stellen Sie eine produktbezogene Nachweisseite mit vollständigen Lizenztexten bereit und veröffentlichen Sie sie bei jeder Version neu. Beim nächsten Fragebogen reicht dann eine URL.

Cookies auf sourcetrust.dev

Wir verwenden essenzielle Cookies für die Sicherheit, einschließlich der Missbrauchsprävention bei unserem Website-Scan und dem Anfrageformular für Live-Demos. Mit Ihrer Einwilligung nutzen wir außerdem optionale Analyse und Diagnostik (Google Tag Manager auf dieser Website und das Sentry-Browser-SDK in der SourceTrust-Anwendung, sofern konfiguriert). Siehe unsere Cookie-Richtlinie.