Quién es responsable
Para empresas que distribuyen software y heredan sus obligaciones de licencia
Si tu producto distribuido incluye código, fuentes, iconos o SDK de terceros, tu organización tiene deberes legales, los haya documentado alguien o no.
Última actualización: 2 de julio de 2026
01¿Quién es responsable del deber?
SaaS, escritorio, móvil, on-premise, appliances, integrado. El modelo de entrega cambia qué obligaciones pesan más, no si existen obligaciones.
Legal / cumplimiento / OSPO
Es responsable de que los pasos de publicación y distribución satisfagan cada obligación. Necesita un registro mantenido para compartir con compras, no una hoja de cálculo obsoleta ni un panel que solo ingeniería sabe leer.
Producto / éxito de cliente
Es responsable del acuerdo empresarial cuando los compradores piden pruebas. Necesita una divulgación defendible que puedan verificar versión a versión, no una instantánea improvisada enviada contrarreloj.
Ingeniería / versiones
Es responsable de lo que realmente se distribuye, y mantiene los archivos de atribución, las importaciones de SBOM y las comprobaciones del pipeline alineadas con la página publicada.
Cuándo se aplica esto
- Proveedores con varios productos. Cada producto distribuido tiene su propio conjunto de obligaciones
- Equipos a los que se pide demostrar la postura de licencias de terceros en revisiones de seguridad y compras
- Organizaciones cansadas de descubrir GPL, atribución obligatoria ausente o fuentes invisibles después de distribuir
Fuera de alcance
- Servicios puros sin materiales de terceros integrados ni artefacto distribuible
- Dictámenes legales puntuales sin un inventario vinculado a lo que publica ingeniería