Lær
Den lettfattelige guiden til etterlevelse av tredjepartslisenser
Hva open source-lisenser faktisk krever, hvordan reglene viser seg i virkelige produkter, og hvordan du lager en oversikt du kan forsvare. Skrevet for folk som svarer på due diligence under tidspress, ikke for advokater.
Start her
“Open source” er ikke en tillatelse til å levere. Det er en avtale.
Hvert bibliotek, hver font, hvert ikon og hver SDK du bunter med, kommer med betingelser: Notice, navngivelse, noen ganger copyleft. De er standardiserte, offentlige og håndhevbare, ofte uten at noen i teamet har lest dem. Her er de tre antakelsene som koster team mest.
“Det er open source, vi kan bare levere det.”
Permissive lisenser krever fortsatt opphavsretts- og lisensmerknader i distribusjoner. Copyleft kan kreve kildekodetilbud. Aldri en fotnote på en wiki.
“Vi er SaaS, lisenser gjelder ikke oss.”
Noen forpliktelser er lettere ved rent nettverksbasert bruk; mange er det ikke. Fonter, installasjonsprogrammer og medfølgende ressurser har fortsatt plikter, og kundene spør fortsatt.
“npm update er bare en patch.”
En versjonsoppdatering kan endre den reelle lisensen eller legge til copyleft. Rutineoppdateringer er den vanligste måten etterlevelsen brytes på, uten at noen merker det.
01Hva reglene er, og hvor de gjelder
Alle emner om lisensetterlevelseGrunnlaget
- Hva som faktisk hoper seg opp i et produktHundrevis av pakker, fonter, ikoner og SDK-er, og hendelsene som tvinger team til å endelig se nærmere etter.
- Notice, navngivelse og fullstendig tekstTre ulike plikter de som vurderer sjekker, og den vanligste mangelen på etterlevelsessider.
- Copyleft, uten den juridiske forelesningenHva GPL, LGPL og AGPL faktisk krever at du operasjonaliserer før du leverer.
- Hvem har ansvaret for forpliktelsenIngeniører, juridisk og produkt, og når lisensplikter gjelder for organisasjonen din.
- Hvor forpliktelser dukker oppNettsteder, mobilapper, installasjonsprogrammer for skrivebord og innebygde produkter har hver sine egne plikter.
- Hva det koster virksomhetenForsinkede avtaler, overraskelser ved revisjon og falsk trygghet når ingen har ansvaret for det som leveres.
- Juridiske utfall i praksisForbud, erstatning og tvungen offentliggjøring fra virkelige saker om lisenshåndhevelse.
- Etterlevelsessiden forklartHva en kjøpervendt lisensside må inneholde, og hvorfor et regneark ikke holder.
02Hvor etterlevelsesprogrammer kommer til kort
Alle regelverkstemaerRegelverk og SBOM
- Dekker SOC 2 eller ISO 27001 dette?Nei. Her er det eksakte gapet mellom et sikkerhetssertifikat og lisensoffentliggjøring.
- EUs cyberrobusthetsforordningHva CRA-dokumentasjon krever, versus lisenssiden due diligence fortsatt forventer.
- SBOM vs. en lisenssideHvorfor en maskinlesbar komponentliste ikke er det samme som gjennomgått offentliggjøring.
- Lisensspørsmål i spørreskjemaerHvordan svare ut fra en gjennomgått, produktavgrenset oversikt, uten å overdrive.
03Steg for steg, når du er under tidspress
Alle guiderGuider
- Sjekkliste for lisensetterlevelseHva dere må verifisere på inventar, tekst og navngivelse før dere deler en URL.
- Hva innkjøp faktisk ber omLøpende dokumentasjon, hvorfor eksporter blir utdaterte, og hvordan du svarer når avhengigheter endres raskere enn papirarbeidet.
- Gjennomgå en oversikt før publiseringEn praktisk sekvens fra import til godkjent publisering, uten å hoppe over sperrer.
- Fra SBOM til en etterlevelsessideGjør CycloneDX eller lockfiler du allerede genererer, om til en gjennomgått oversikt.
- Lisensetterlevelse i M&ADue diligence-klar dokumentasjon: attesteringsside, SPDX, CycloneDX og PDF fra ett snapshot.
Leser du deg opp fordi noen ba om dokumentasjon?
Hopp over krisemodusen. Importer oversikten din og se hvor du står, gratis, på minutter.