Risorse
La guida in linguaggio semplice alla conformità delle licenze di terze parti
Cosa richiedono davvero le licenze open source, come le regole si manifestano nei prodotti reali e come produrre un registro difendibile. Scritto per chi deve rispondere alla due diligence sotto scadenza, non per avvocati.
Inizia da qui
“Open source” non è un permesso di rilascio. È un contratto.
Ogni libreria, font, icona e SDK che includi arriva con delle condizioni: avviso, attribuzione, talvolta copyleft. Sono standardizzate, pubbliche ed esigibili, spesso senza che nessuno del team le abbia lette. Ecco le tre supposizioni che costano di più ai team.
“È open source, possiamo rilasciarlo.”
Le licenze permissive richiedono comunque avvisi di copyright e di licenza nelle distribuzioni. Il copyleft può richiedere offerte di codice sorgente. Mai una nota a piè di pagina su un wiki.
“Siamo SaaS, le licenze non si applicano.”
Alcuni obblighi sono più leggeri per l'uso solo in rete; molti non lo sono. Font, installer e asset inclusi comportano comunque obblighi, e gli acquirenti continuano a chiedere.
“npm update è solo una patch.”
Un aggiornamento di versione può cambiare la licenza effettiva o aggiungere copyleft. Gli aggiornamenti di routine sono il modo più comune in cui la conformità si rompe senza essere notata.
01Quali sono le regole, e dove si applicano
Tutti gli argomenti sulla conformità delle licenzeFondamentali
- Cosa si accumula davvero in un prodottoCentinaia di pacchetti, font, icone e SDK, e i fattori che costringono i team a guardarci dentro finalmente.
- Avviso, attribuzione e testo completoTre obblighi diversi che i revisori controllano, e la lacuna più comune nelle pagine di conformità.
- Copyleft, senza la lezione legaleCosa richiedono davvero GPL, LGPL e AGPL di mettere in pratica prima del rilascio.
- Chi è titolare dell'obbligoIngegneria, legale e prodotto, e quando gli obblighi di licenza si applicano alla tua organizzazione.
- Dove si manifestano gli obblighiSiti web, app mobili, installer desktop e prodotti embedded comportano ciascuno obblighi diversi.
- Cosa costa al businessRitardi nelle trattative, sorprese in fase di audit e falsa sicurezza quando nessuno è titolare di quello che viene rilasciato.
- Esiti legali nella praticaIngiunzioni, risarcimenti e divulgazione forzata da casi reali di applicazione delle licenze.
- La pagina di conformità, spiegataCosa deve contenere una pagina delle licenze rivolta agli acquirenti, e perché un foglio di calcolo non basta.
02Dove si fermano i programmi di conformità
Tutti gli argomenti normativiNormative e SBOM
- SOC 2 o ISO 27001 coprono questo?No. Ecco l'esatta lacuna tra un certificato di sicurezza e la divulgazione delle licenze.
- Il regolamento dell'UE sulla cyber resilienzaCosa richiede la documentazione del CRA rispetto alla pagina delle licenze che la due diligence si aspetta comunque.
- SBOM vs. una pagina delle licenzePerché un elenco di componenti leggibile dalle macchine non equivale a una divulgazione rivista.
- Domande sulle licenze nei questionariCome rispondere partendo da un inventario rivisto e circoscritto al prodotto, senza dichiarare più di quanto si sa.
03Passo dopo passo, quando sei sotto scadenza
Tutte le guideGuide
- Checklist di conformità delle licenzeCosa verificare su inventario, testo e attribuzione prima di condividere un URL.
- Cosa chiede davvero l'ufficio acquistiProva continua, perché le esportazioni diventano obsolete, e come rispondere quando le dipendenze cambiano più in fretta della documentazione.
- Rivedi un inventario prima della pubblicazioneUna sequenza pratica dall'importazione alla pubblicazione approvata, senza saltare barriere.
- Da SBOM a una pagina di conformitàTrasforma CycloneDX o lockfile che generi già in un registro rivisto.
- Conformità delle licenze in M&AProva pronta per la diligence: pagina di attestazione, SPDX, CycloneDX e PDF da uno snapshot.
Stai studiando perché qualcuno ti ha chiesto una prova?
Salta la corsa contro il tempo. Importa il tuo inventario e scopri a che punto sei, gratis, in pochi minuti.