Conformità delle licenze
Comprendi gli obblighi di licenza di terzi prima che qualcuno lo chieda
Cosa si accumula in un prodotto rilasciato, chi possiede l'obbligo, dove compare, e come mantenere un registro aggiornato: inventario, revisione, pubblicazione, poi monitoraggio della deriva.
01Perché conta
La maggior parte dei team supera gli audit di sicurezza ma non riesce comunque a dimostrare che gli obblighi di licenza di terze parti restano aggiornati rispetto a quello che rilascia. Il problema non è l'impegno: è che gli obblighi derivanti da centinaia di dipendenze, font e SDK non sono mai stati inventariati rispetto a quello che viene effettivamente rilasciato.
Open source non significa nessun obbligo legale. Ogni componente è un accordo di licenza con regole di avviso, attribuzione e talvolta copyleft, che l'ingegneria modifica a ogni sprint.
Argomenti in questa sezione
Letture mirate su idee sbagliate, cosa si accumula, superfici, responsabilità e impatto sul business.
- Idee sbagliatePerché l'open source non è un via libera al rilascio, e le supposizioni che i team fanno finché acquisti o legale non chiedono conto.Scopri le idee sbagliate
- Cosa si accumulaCentinaia di pacchetti npm, font, icone e SDK, e i fattori che alla fine costringono i team a guardarci dentro.Scopri cosa si accumula
- SuperficiSiti web, app mobili, installer desktop e prodotti embedded: cosa si accumula su ciascuna superficie.Scopri le superfici
- Chi è responsabileRuoli in ingegneria, legale e a contatto con i clienti, e quando gli obblighi di licenza si applicano alla tua organizzazione.Scopri chi è responsabile
- Impatto sul businessRitardi nelle trattative, sorprese in sede di audit e falsa sicurezza: cosa si rompe quando nessuno gestisce operativamente ciò che rilascia.Scopri l'impatto sul business
- Esiti legaliIngiunzioni, risarcimenti, divulgazione forzata e trattative che si bloccano quando gli obblighi di licenza non vengono rispettati.Scopri gli esiti legali
- Attribuzione e avvisoAvviso, attribuzione e testo completo della licenza sono tre obblighi diversi. Cosa soddisfa ciascuno.Leggi la spiegazione
- Le basi del copyleftGPL, LGPL e AGPL in parole semplici: quando si applica ciascuna e cosa ti obbliga a fare.Leggi le basi del copyleft
- La pagina di conformità, spiegataCosa deve contenere una pagina delle licenze rivolta agli acquirenti, e perché un foglio di calcolo interno non basta.Scopri cosa deve contenere
Domande comuni
Usare open source equivale a essere autorizzati a rilasciarlo?
No. L'open source concede l'uso a condizioni di licenza specifiche: avviso, attribuzione, regole di copyleft o limiti di distribuzione. Ogni componente può differire.
Chi è responsabile della conformità delle licenze?
L'organizzazione che distribuisce il software, non il singolo sviluppatore. L'ingegneria costruisce il registro; legale o conformità spesso lo rivede; gli acquisti lo condividono esternamente.
Un audit di sicurezza sostituisce una pagina di conformità delle licenze?
No. SOC 2, penetration test e programmi SBOM rispondono a domande diverse. Gli acquirenti continuano a chiedere una divulgazione delle licenze di terze parti rivista.
È consulenza legale?
No. Queste pagine spiegano gli obblighi operativi e gli schemi comuni. L'interpretazione legale resta compito del tuo legale.