Conformité des licences
Comprendre les obligations de licences tierces avant qu'on ne vous le demande
Ce qui s'accumule dans un produit livré, qui porte l'obligation, où elle apparaît, et comment tenir un dossier à jour : inventaire, révision, publication, puis surveillance de la dérive.
01Pourquoi c'est important
La plupart des équipes réussissent leurs audits de sécurité, mais ne peuvent toujours pas prouver que les obligations de licences tierces restent à jour avec ce qu'elles livrent. L'écart n'est pas une question d'effort : c'est que les obligations de centaines de dépendances, polices et SDK n'ont jamais été inventoriées face à ce qui est réellement livré.
Open source ne veut pas dire absence d'obligations légales. Chaque composant est un accord de licence avec des règles de mention, d'attribution et parfois de copyleft, que l'ingénierie fait évoluer à chaque sprint.
Sujets de cette section
Des lectures ciblées sur les idées reçues, ce qui s'accumule, les surfaces, la responsabilité et l'impact commercial.
- Idées reçuesPourquoi l'open source n'est pas une autorisation de livrer, et les suppositions que les équipes font jusqu'à ce que les achats ou le juridique posent la question.Lire les idées reçues
- Ce qui s'accumuleDes centaines de paquets npm, polices, icônes et SDK, ainsi que les déclencheurs qui finissent par forcer les équipes à s'y pencher.Voir ce qui s'accumule
- SurfacesSites web, applications mobiles, programmes d'installation de bureau et produits embarqués : ce qui s'accumule sur chaque surface.Voir les surfaces
- Qui est responsableIngénierie, juridique et rôles en contact avec les clients : quand les obligations de licence s'appliquent à votre organisation.Voir qui est responsable
- Impact commercialRetards sur les transactions, mauvaises surprises en audit et fausse confiance : ce qui se grippe quand personne n'opérationnalise ce qui est livré.Voir l'impact commercial
- Conséquences juridiquesInjonctions, dommages et intérêts, divulgation forcée et transactions qui échouent quand les obligations de licence ne sont pas respectées.Voir les conséquences juridiques
- Attribution & mentionsMention, attribution et texte intégral de la licence : trois obligations distinctes, et ce qui satisfait chacune.Lire l'explication
- Bases du copyleftGPL, LGPL et AGPL en langage clair : quand chacune s'applique et ce qu'elle vous oblige à faire.Lire les bases du copyleft
- La page de conformité, expliquéeCe qu'une page de licences destinée aux acheteurs doit contenir, et pourquoi un tableur interne ne suffit pas.Voir ce qu'elle doit contenir
Questions fréquentes
Utiliser de l'open source équivaut-il à avoir le droit de le livrer ?
Non. L'open source accorde un droit d'usage sous des conditions de licence précises : mentions, attribution, règles de copyleft ou limites de distribution. Chaque composant peut différer.
Qui est responsable de la conformité des licences ?
L'organisation qui distribue le logiciel, pas un développeur individuel. L'ingénierie construit le dossier ; le juridique ou la conformité le révise souvent ; les achats le partagent en externe.
Un audit de sécurité remplace-t-il une page de conformité des licences ?
Non. SOC 2, les tests d'intrusion et les programmes SBOM répondent à des questions différentes. Les acheteurs continuent de demander une divulgation de licences tierces révisée.
Est-ce un conseil juridique ?
Non. Ces pages expliquent des obligations opérationnelles et des schémas courants. L'interprétation juridique reste du ressort de votre juriste.