Saltar al contenido principal

Diligencia M&A

Cumplimiento de licencias en M&A: lo que los equipos de diligencia realmente necesitan

Cómo vendedores y compradores evalúan el riesgo de licencias de terceros en una operación, qué no es un volcado de lockfile, y cómo una página de atestación revisada más exportaciones satisfacen la diligencia sin apagar incendios a última hora.

Última actualización: 19 de julio de 2026

Las fusiones y adquisiciones ponen el riesgo de licencias de terceros contra reloj. Abogados, equipos de diligencia y asesores técnicos necesitan saber qué componentes open source y comerciales se entregan en los productos del target, qué exige cada licencia, y si el vendedor puede demostrar que ese registro está al día.

Esta guía es práctica, no asesoramiento jurídico. Describe cómo se ve una prueba operativa "suficiente" en una operación, las señales de alarma que retrasan el cierre, y cómo armar un paquete de diligencia sin inventar una hoja de cálculo de un solo uso la semana antes de firmar.

Por qué el asesoramiento M&A se preocupa por las licencias de terceros

El riesgo de licencia es riesgo de operación. Copyleft no declarado, atribución faltante, o una página pública que ya no coincide con el build pueden convertirse en holdbacks, recortes de precio o programas de remediation posteriores al cierre.

Los compradores preguntan porque heredan los productos que se entregan y las obligaciones que viajan con ellos. Los vendedores que ya mantienen un inventario revisado responden más rápido y con menos sorpresas.

  • Confirma qué productos y líneas de release están en el alcance de la operación.
  • Identifica pronto el copyleft, el copyleft de red y los términos de SDK propietarios.
  • Separa los hallazgos de seguridad de la divulgación de licencias. La diligencia a menudo necesita ambos, pero no son el mismo entregable.
  • Pregunta si el registro está vinculado a lo que realmente se entrega, no solo a un escaneo del sitio de marketing.

Cómo se ve una prueba "suficiente"

Una prueba lista para diligencia es un inventario revisado por cada producto en alcance, congelado en una publicación conocida, con texto completo de licencia y atribución cuando se requiere. Una página de atestación orientada al comprador más exportaciones coincidentes es la forma habitual.

Un lockfile pegado, un SBOM sin revisar, o un archivo NOTICE de hace tres años es entrada, no prueba. Prueba significa que alguien aprobó la representación antes de que saliera del edificio.

  • Inventario acotado por producto (directo y transitivo según tu política).
  • Identificadores de licencia revisados por humanos y texto completo adjunto.
  • Una URL estable o una exportación generada desde la misma instantánea aprobada.
  • Una declaración clara de qué release o fecha cubre el registro.

Señales de alarma que retrasan las operaciones

La mayoría de los apagafuegos parten de los mismos huecos. Detéctalos antes de que llegue la solicitud del data room.

Ninguna significa que la operación falle. Significan que alguien debe reconstruir un registro defendible bajo presión de tiempo.

  • Componentes GPL, LGPL o AGPL no declarados o sin resolver en builds entregados.
  • Archivos NOTICE o de atribución obsoletos que no coinciden con el lockfile actual.
  • Un SBOM tratado como divulgación terminada, sin texto de licencia revisado.
  • Una sola hoja de cálculo que cubre varios productos sin alcance por producto.
  • Páginas públicas o exportaciones que no se pueden rastrear hasta una aprobación de publicación.

Cómo producir un paquete de diligencia

Construye el paquete desde el mismo bucle que ya deberías ejecutar para clientes: importa lo que se entrega, revísalo, publica y luego exporta. No inventes un proceso paralelo solo para diligencia la semana de la firma.

Cuando el comprador pide tanto una URL como archivos, genera ambos desde una misma instantánea congelada para que el data room no contenga versiones conflictivas.

  1. Delimita los productos

    Enumera cada producto entregado en la operación y la línea de release que cubre la diligencia.

  2. Importa y revisa

    Obtén lockfiles o SBOM de esos releases. Limpia las filas pendientes de revisión antes de cualquier compartición.

  3. Publica la página de atestación

    Congela una instantánea que los compradores puedan reabrir. Indica el producto y la fecha en la página.

  4. Exporta el paquete

    Adjunta SPDX, CycloneDX, PDF o NOTICE de esa misma publicación cuando el proceso exija archivos.

Límites que conviene decir con claridad

Una página de cumplimiento mantenida y exportaciones coincidentes son infraestructura para la diligencia, no un sustituto del asesoramiento jurídico. Las licencias de alto riesgo, las preguntas de distribución saliente y las indemnidades específicas de la operación siguen necesitando revisión legal.

SourceTrust ayuda a los equipos a mantener el registro operativo al día para que los abogados discutan los pocos casos difíciles, no un inventario faltante.

¿Un SBOM satisface la diligencia de licencias en M&A?

Por lo general, no por sí solo. Un SBOM identifica componentes. La diligencia sigue necesitando licencias revisadas, texto completo y un alcance de producto claro. Trata el SBOM como la importación, y completa revisión y publicación antes de compartir.

¿Qué deberían preparar los vendedores antes de un process letter?

Por producto: un inventario revisado actual, una URL de atestación o divulgación equivalente, y exportaciones de la misma instantánea. Saber qué release cubre cada archivo ahorra días cuando abre el data room.

¿Qué deberían pedir los compradores en la primera lista de solicitudes?

Pide prueba acotada por producto y vinculada a los builds de la operación: una página mantenida o un paquete de divulgación, SPDX o CycloneDX coincidentes si se requiere, y confirmación de que las filas copyleft fueron revisadas. Evita aceptar una sola hoja de cálculo sin fecha como completa.

Cookies en sourcetrust.dev

Usamos cookies esenciales por motivos de seguridad, incluida la prevención de abusos en nuestro análisis del sitio y en el formulario de solicitud de demostración. Con tu permiso, también usamos analítica y diagnósticos opcionales (Google Tag Manager en este sitio y el SDK de navegador de Sentry en la aplicación SourceTrust cuando esté configurado). Consulta nuestra política de cookies.