Saltar al contenido principal

Cuestionarios de proveedores

¿Cómo respondes las preguntas de licencias en los cuestionarios de seguridad?

Responde a partir de un inventario revisado y delimitado por producto, vinculado a una versión concreta, no desde la hoja de cálculo del año pasado. Los cuestionarios quieren una divulgación estable y actualizada. Así es como respondes sin exagerar.

Última actualización: 2 de julio de 2026

Los cuestionarios de seguridad de proveedores, SIG Lite, CAIQ, hojas de cálculo de RFP personalizadas: la mayoría incluyen un apartado sobre open source, software de terceros, o cumplimiento de licencias. La redacción varía. El revisor quiere saber que controlas las obligaciones de licencia de terceros en el producto que está evaluando.

Estas preguntas llegan a mitad del proceso de venta, a menudo respondidas por alguien que no escribió el código. Es posible que ingeniería nunca haya centralizado el inventario. Es posible que legal no haya visto la lista de dependencias. Esta guía asocia los tipos de preguntas habituales con respuestas honestas cuando tu base de código cambia cada sprint.

Esta página asocia los tipos de preguntas del cuestionario. El flujo de respuesta, paso a paso, está en la página de guías "Solicitud de licencias de compras".

Dónde aparecen las preguntas de licencias

Los cuestionarios reparten los deberes de licencia entre distintos apartados. Puedes verlos bajo propiedad intelectual, prácticas de desarrollo de software, cadena de suministro, cumplimiento legal, o un anexo dedicado a open source. Busca en el PDF: OSS, open source, terceros, licencia, SBOM, componente, atribución, copyleft, GPL.

  • ¿Usa software de open source en el producto en revisión?
  • Proporcione una lista de componentes y licencias de open source.
  • Proporcione los textos de licencia / avisos de terceros.
  • ¿Tiene una política para el uso de open source?
  • ¿Cómo hace seguimiento del cumplimiento de licencias?
  • Proporcione el SBOM o la lista de materiales de software.
  • Enlace a la página de divulgación de licencias / open source.
  • ¿Algún componente copyleft (GPL, AGPL, LGPL)?

¿Qué comprueban realmente los revisores en un cuestionario de licencias?

Los revisores comprueban el control operativo, no la filosofía: si puedes generar una lista de licencias revisada, delimitada por producto, con texto completo, vinculada a una versión concreta, que sobreviva a tu próximo despliegue. Los cuestionarios estandarizados como el SIG de Shared Assessments y el CAIQ de la CSA incorporan estas expectativas en filas de control con nombre.

¿Puedes generar una lista revisada de este producto? ¿Incluye el texto completo de la licencia? ¿Está vinculada a una versión que puedan nombrar? ¿Seguirá siendo exacta después de tu próximo despliegue?

Un sí sin evidencia falla en una auditoría de muestreo: eligen cinco componentes y piden el texto. Un PDF de política sin inventario falla porque las políticas no se distribuyen con el binario. Un SBOM sin licencias revisadas falla porque los identificadores no son divulgación.

  • Existencia de inventario para el producto específico, no vaguedades a nivel de toda la empresa.
  • Evidencia de revisión, no metadatos en bruto del registro.
  • Texto completo de la licencia, no resúmenes.
  • Proceso para las actualizaciones, crítico cuando los equipos fusionan cambios de dependencias a diario.
  • Alcance honesto: SaaS frente a instalable frente a integrado pueden diferir.
Tipo de preguntaRespuesta honestaEvidencia que adjuntar
¿Usa software de open source?Sí, con un inventario revisado por productoEnlace al registro de divulgación publicado
Proporcione componentes y licenciasLa lista revisada del producto en revisiónURL, PDF, o exportación JSON de una instantánea aprobada
Proporcione textos de licencia / avisosEl texto completo se distribuye con el registro, no solo los ID de SPDXTexto de licencia por componente en el registro
¿Algún copyleft (GPL, AGPL, LGPL)?Respondido a partir de un inventario buscado, nunca de memoriaResultados de la búsqueda y estado de revisión por coincidencia
¿Cómo hace seguimiento del cumplimiento?Importar, revisar y publicar en cada versiónHistorial de revisiones y señales de deriva
Los tipos de preguntas más comunes, emparejados con la respuesta honesta y la evidencia que sobrevive a las auditorías de muestreo.

Cómo responder cuando el inventario está incompleto

No marques "sí" y adjuntes el pie de página de un sitio de marketing. Si estás construyendo el proceso, dilo: lo que tienes hoy, qué versión puedes cubrir, cuándo estará lista la divulgación completa.

La honestidad parcial preserva los acuerdos. Exagerar falla en la revisión legal y destruye la confianza. Muchos compradores aceptan un plazo si se adjuntan nombres de ingeniería y cumplimiento.

  • Indica claramente el estado actual: inventario parcial, revisión en curso, aún sin publicar.
  • Indica el producto y la versión que puedes respaldar hoy.
  • Da una fecha para la divulgación completa, y cúmplela.
  • No copies las respuestas del año pasado si las dependencias cambiaron.
  • Escala las preguntas sobre copyleft o GPL a tu asesoría legal. Las respuestas de casilla son arriesgadas.

Cómo responder cuando el inventario existe

Envía desde la misma instantánea de publicación aprobada: URL, exportación en PDF, o paquete JSON, lo que permita el formulario. Indica el nombre del producto, la etiqueta de versión o fecha, y una frase sobre cómo vuelves a publicar cuando cambian las dependencias.

Si el cuestionario pide tanto el SBOM como la divulgación de licencias, adjunta ambos de la misma versión, pero no los trates como intercambiables. El SBOM satisface las filas de seguridad; el texto de licencia revisado satisface las filas legales.

  • Haz que coincida con el producto en revisión, no con un SKU hermano.
  • Incluye la versión o fecha que reflejan los datos.
  • Adjunta el texto completo de la licencia o señala hacia la divulgación revisada.
  • Describe el mantenimiento: importar, revisar, publicar en cada versión.
  • Indica un responsable: contacto de ingeniería, cumplimiento o legal.

¿Cómo debes responder a las preguntas sobre copyleft y licencias de alto riesgo?

Responde a las preguntas sobre copyleft a partir de un inventario buscado y revisado, nunca de memoria o por suposición, porque un "no" falso es la respuesta más cara que puedes dar. Las condiciones de GPL, AGPL, LGPL y SSPL dependen de cómo enlazas, distribuyes y ofreces el código fuente, así que las coincidencias suelen necesitar interpretación legal antes de firmar.

Los cuestionarios a menudo preguntan específicamente por GPL, AGPL, LGPL o copyleft. Estas requieren un inventario preciso y, a menudo, interpretación legal de cómo enlazas, distribuyes y ofreces el código fuente.

No respondas que no simplemente porque no has buscado. Importa los lockfiles, busca identificadores de copyleft, escala las coincidencias antes de firmar el cuestionario. Un falso negativo es peor que un sí señalado con un plan de mitigación.

  • Ejecuta una búsqueda en el inventario de GPL, AGPL, LGPL, SSPL y licencias personalizadas.
  • Documenta cada coincidencia: versión, contexto de uso, estado de revisión.
  • Involucra a tu asesoría legal en las obligaciones de distribución y oferta de código fuente.
  • Responde al cuestionario con hechos del inventario revisado.
  • Actualiza las respuestas cuando se añaden o eliminan componentes copyleft.

Preguntas de política frente a preguntas de evidencia

Muchos formularios piden tu PDF de política de open source. Las políticas importan en el contexto de SOC 2 e ISO. Describen la intención. Los compradores igualmente piden evidencia: la lista real del producto.

Responde a las preguntas de política con tu política. Responde a las preguntas de inventario con tu registro revisado, no solo con la política. Si la política dice "cumplimos con las licencias" pero no tienes un inventario publicado, la pregunta de evidencia falla de todos modos.

Mantener las respuestas veraces después de enviarlas

Las respuestas de los cuestionarios tienen una vida media. La semana después de enviarlo, alguien puede fusionar una actualización mayor de una dependencia. Tu atestación firmada sigue en el archivo del comprador, ahora desactualizada.

Los equipos operativos reimportan en cada versión, revisan de nuevo los cambios, vuelven a publicar la divulgación, y notifican a las cuentas clave cuando cambia de forma significativa la postura de licencias. Las respuestas estáticas sin un ciclo de mantenimiento son un pasivo en los ciclos de renovación y auditoría.

La respuesta honesta más rápida

SourceTrust convierte este ciclo en lo habitual: importa el lockfile, revisa cada licencia una vez, publica una página de atestación delimitada por producto con el texto completo de la licencia, y vuelve a publicar en cada versión. El próximo cuestionario recibe una URL en lugar de una carrera de última hora.

Cookies en sourcetrust.dev

Usamos cookies esenciales por motivos de seguridad, incluida la prevención de abusos en nuestro análisis del sitio y en el formulario de solicitud de demostración. Con tu permiso, también usamos analítica y diagnósticos opcionales (Google Tag Manager en este sitio y el SDK de navegador de Sentry en la aplicación SourceTrust cuando esté configurado). Consulta nuestra política de cookies.