Vai al contenuto principale

Questionari fornitori

Come rispondere alle domande sulle licenze nei questionari di sicurezza?

Rispondi partendo da un inventario rivisto, circoscritto al prodotto e legato a una release specifica, non dal foglio di calcolo dell'anno scorso. I questionari vogliono una divulgazione stabile e aggiornata. Ecco come rispondere senza affermare più di quanto sai.

Ultimo aggiornamento: 2 luglio 2026

Questionari di sicurezza per fornitori, SIG Lite, CAIQ, fogli di calcolo RFP personalizzati: la maggior parte include una sezione su open source, software di terze parti o conformità delle licenze. La formulazione varia. Il revisore vuole sapere se controlli gli obblighi di licenza di terze parti nel prodotto che sta valutando.

Queste domande arrivano a metà trattativa, spesso risposte da qualcuno che non ha scritto il codice. L'ingegneria potrebbe non aver mai centralizzato l'inventario. Il legale potrebbe non aver mai visto l'elenco delle dipendenze. Questa guida mappa i tipi di domande più comuni su risposte oneste quando la tua codebase cambia a ogni sprint.

Questa pagina mappa i tipi di domande del questionario. Il flusso di risposta, passo dopo passo, è la pagina guide "Richiesta di licenze per gli acquisti".

Dove compaiono le domande sulle licenze

I questionari disperdono gli obblighi di licenza tra le sezioni. Potresti trovarli sotto proprietà intellettuale, pratiche di sviluppo software, supply chain, conformità legale, o un allegato open source dedicato. Cerca nel PDF: OSS, open source, terze parti, licenza, SBOM, componente, attribuzione, copyleft, GPL.

  • Usi software open source nel prodotto in esame?
  • Fornisci un elenco dei componenti open source e delle licenze.
  • Fornisci i testi delle licenze / gli avvisi di terze parti.
  • Hai una policy per l'uso dell'open source?
  • Come tieni traccia della conformità delle licenze?
  • Fornisci lo SBOM o la distinta base del software.
  • Link alla pagina di divulgazione open source / delle licenze.
  • Qualche componente copyleft (GPL, AGPL, LGPL)?

Cosa controllano davvero i revisori in un questionario sulle licenze?

I revisori controllano il controllo operativo, non la filosofia: se puoi produrre un elenco di licenze rivisto, circoscritto al prodotto, con testo completo, legato a una release specifica, che sopravviva al tuo prossimo deploy. Questionari standardizzati come il SIG di Shared Assessments e il CAIQ della CSA integrano queste aspettative in righe di controllo dedicate.

Riesci a produrre un elenco rivisto per questo prodotto? Include il testo completo delle licenze? È legato a una release che possono nominare? Sarà ancora accurato dopo il tuo prossimo deploy?

Un sì senza prove fallisce a un audit a campione: scelgono cinque componenti e chiedono il testo. Un PDF di policy senza inventario fallisce perché le policy non vengono distribuite insieme al binario. Uno SBOM senza licenze riviste fallisce perché gli identificatori non sono divulgazione.

  • Esistenza di un inventario per il prodotto specifico, non affermazioni generiche a livello aziendale.
  • Prova della revisione, non metadati grezzi del registro.
  • Testo completo delle licenze, non riassunti.
  • Processo per gli aggiornamenti, fondamentale quando i team fanno il merge di modifiche alle dipendenze quotidianamente.
  • Ambito onesto: SaaS, installabile ed embedded possono differire.
Tipo di domandaRisposta onestaProva da allegare
Usi software open source?Sì, con un inventario rivisto per ogni prodottoLink al registro di divulgazione pubblicato
Fornisci componenti e licenzeL'elenco rivisto per il prodotto in esameEsportazione URL, PDF o JSON da un'unica istantanea approvata
Fornisci i testi delle licenze / gli avvisiIl testo completo viene distribuito con il registro, non solo gli ID SPDXTesto della licenza per ogni componente nel registro
Qualche copyleft (GPL, AGPL, LGPL)?Risposta basata su un inventario ricercato, mai sulla memoriaRisultati della ricerca e stato di revisione per ogni corrispondenza
Come tieni traccia della conformità?Importa, rivedi e pubblica a ogni releaseCronologia delle revisioni e segnalazioni di deriva
I tipi di domande più comuni, affiancati dalla risposta onesta e dalla prova che sopravvive agli audit a campione.

Rispondere quando l'inventario è incompleto

Non spuntare sì e allegare il footer di una pagina marketing. Se stai costruendo il processo, dillo: cosa hai oggi, quale release puoi coprire, quando la divulgazione completa sarà pronta.

L'onestà parziale preserva le trattative. Dichiarare più di quanto si sa fallisce nella revisione legale e distrugge la fiducia. Molti acquirenti accettano una tempistica se sono allegati i nomi di ingegneria e conformità.

  • Dichiara chiaramente lo stato attuale: inventario parziale, revisione in corso, ancora nessuna pubblicazione.
  • Indica il prodotto e la release che puoi supportare oggi.
  • Dai una data per la divulgazione completa, e rispettala.
  • Non copiare le risposte dell'anno scorso se le dipendenze sono cambiate.
  • Sottoponi a un legale le domande su copyleft o GPL. Rispondere con una semplice spunta è rischioso.

Rispondere quando l'inventario esiste

Invia dalla stessa istantanea di pubblicazione approvata: URL, esportazione PDF o pacchetto JSON, a seconda di cosa consente il modulo. Indica il nome del prodotto, il tag o la data di release, e una frase su come ripubblichi quando le dipendenze cambiano.

Se il questionario chiede sia SBOM sia divulgazione delle licenze, allega entrambi dalla stessa release, ma non trattarli come intercambiabili. Lo SBOM soddisfa le righe di sicurezza; il testo delle licenze rivisto soddisfa le righe legali.

  • Fai corrispondere il prodotto in esame, non uno SKU affine.
  • Includi la release o la data a cui si riferiscono i dati.
  • Allega il testo completo delle licenze o rimanda alla divulgazione rivista.
  • Descrivi la manutenzione: importa, rivedi, pubblica a ogni release.
  • Indica un responsabile: contatto di ingegneria, conformità o legale.

Come dovresti rispondere alle domande su copyleft e licenze ad alto rischio?

Rispondi alle domande sul copyleft basandoti su un inventario ricercato e rivisto, mai sulla memoria o su supposizioni, perché un falso "no" è la risposta più costosa che puoi dare. Le condizioni di GPL, AGPL, LGPL e SSPL dipendono da come colleghi, distribuisci e offri il codice sorgente, quindi le corrispondenze di solito richiedono un'interpretazione legale prima di firmare.

I questionari spesso chiedono specificamente di GPL, AGPL, LGPL o copyleft. Questi richiedono un inventario accurato e spesso un'interpretazione legale di come colleghi, distribuisci e offri il codice sorgente.

Non rispondere no perché non hai cercato. Importa i lockfile, cerca gli identificatori di copyleft, fai l'escalation delle corrispondenze prima di firmare il questionario. Un falso negativo è peggio di un sì segnalato con un piano di mitigazione.

  • Esegui una ricerca nell'inventario per GPL, AGPL, LGPL, SSPL e licenze personalizzate.
  • Documenta ogni corrispondenza: versione, contesto d'uso, stato di revisione.
  • Coinvolgi un legale sugli obblighi di distribuzione e offerta del codice sorgente.
  • Rispondi al questionario con fatti tratti dall'inventario rivisto.
  • Aggiorna le risposte quando i componenti copyleft vengono aggiunti o rimossi.

Domande di policy contro domande di prova

Molti moduli chiedono il tuo PDF di policy sull'open source. Le policy contano nel contesto SOC 2 e ISO. Descrivono l'intenzione. Gli acquirenti chiedono comunque una prova: l'elenco effettivo per il prodotto.

Rispondi alle domande di policy con la tua policy. Rispondi alle domande sull'inventario con il tuo registro rivisto, non solo con la policy. Se la policy dice "rispettiamo le licenze" ma non hai un inventario pubblicato, la domanda sulla prova fallisce comunque.

Mantenere le risposte veritiere dopo l'invio

Le risposte ai questionari hanno un'emivita. La settimana dopo l'invio, qualcuno potrebbe fare il merge di un importante aggiornamento delle dipendenze. La tua attestazione firmata resta nel fascicolo dell'acquirente, ormai obsoleta.

I team operativi reimportano a ogni release, rivedono le modifiche, ripubblicano la divulgazione, e avvisano gli account chiave quando la postura sulle licenze cambia in modo rilevante. Le risposte statiche senza un ciclo di manutenzione sono una responsabilità nei cicli di rinnovo e audit.

La risposta onesta più rapida

SourceTrust trasforma questo ciclo nell'impostazione predefinita: importa il lockfile, rivedi ogni licenza una volta, pubblica una pagina di attestazione circoscritta al prodotto con testo completo delle licenze, e ripubblica a ogni release. Il prossimo questionario ottiene un URL invece di una corsa contro il tempo.

Cookie su sourcetrust.dev

Utilizziamo cookie essenziali per la sicurezza (ad esempio per prevenire abusi nella scansione del sito e nel modulo di richiesta della demo). Con il tuo consenso, utilizziamo anche analitiche e diagnostica opzionali (Google Tag Manager su questo sito e l'SDK browser di Sentry nell'applicazione SourceTrust quando configurato). Consulta la nostra cookie policy.