Saltar para o conteúdo principal

Questionários de fornecedores

Como responder a perguntas sobre licenças em questionários de segurança?

Responda a partir de um inventário revisto, delimitado ao produto, associado a um lançamento identificado, não a partir da folha de cálculo do ano passado. Os questionários querem divulgação estável e atualizada. Aqui está como responder sem exagerar.

Última atualização: 2 de julho de 2026

Questionários de segurança de fornecedores, SIG Lite, CAIQ, folhas de cálculo de RFP personalizadas: a maioria inclui uma secção sobre open source, software de terceiros, ou conformidade de licenças. A redação varia. O revisor quer saber se controla as obrigações de licenças de terceiros no produto que está a avaliar.

Estas perguntas chegam a meio de um negócio, muitas vezes respondidas por alguém que não escreveu o código. A engenharia pode nunca ter centralizado o inventário. O jurídico pode nunca ter visto a lista de dependências. Este guia associa os tipos de perguntas típicas a respostas honestas, quando a sua base de código muda a cada sprint.

Esta página mapeia os tipos de perguntas dos questionários. O fluxo de resposta, passo a passo, está na página de guias “Pedido de licenças pelas compras”.

Onde aparecem as perguntas sobre licenças

Os questionários espalham os deveres de licença por várias secções. Pode encontrá-los em propriedade intelectual, práticas de desenvolvimento de software, cadeia de fornecimento, conformidade jurídica, ou um anexo dedicado a open source. Pesquise no PDF por: OSS, open source, terceiros, licença, SBOM, componente, atribuição, copyleft, GPL.

  • Usa software open source no produto em análise?
  • Forneça uma lista de componentes e licenças open source.
  • Forneça textos de licença / avisos de terceiros.
  • Tem uma política para o uso de open source?
  • Como acompanha a conformidade de licenças?
  • Forneça o SBOM ou software bill of materials.
  • Ligação para a página de divulgação de licenças / open source.
  • Algum componente copyleft (GPL, AGPL, LGPL)?

O que é que os revisores realmente verificam num questionário de licenças?

Os revisores verificam controlo operacional, não filosofia: se consegue produzir uma lista de licenças revista, delimitada ao produto, com texto integral, associada a um lançamento identificado, que sobreviva ao seu próximo deploy. Questionários padronizados, como o SIG da Shared Assessments e o CAIQ da CSA, incorporam estas expectativas em linhas de controlo identificadas.

Consegue produzir uma lista revista para este produto? Inclui o texto integral de licença? Está associada a um lançamento que consigam identificar? Vai continuar exata depois do seu próximo deploy?

Um “sim” sem prova falha numa auditoria por amostragem: escolhem cinco componentes e pedem o texto. Um PDF de política sem inventário falha porque as políticas não são distribuídas com o binário. Um SBOM sem licenças revistas falha porque os identificadores não são divulgação.

  • Existência de inventário para o produto específico, não afirmações vagas ao nível da empresa.
  • Prova de revisão, não metadados brutos do registo.
  • Texto integral de licença, não resumos.
  • Processo de atualização, essencial quando as equipas integram alterações de dependências diariamente.
  • Âmbito honesto: SaaS, software instalável, e incorporado podem diferir.
Tipo de perguntaResposta honestaProva a anexar
Usa software open source?Sim, com um inventário revisto por produtoLigação para o registo de divulgação publicado
Forneça os componentes e licençasA lista revista do produto em análiseURL, PDF, ou exportação JSON a partir de um snapshot aprovado
Forneça os textos de licença / avisosO texto integral acompanha o registo, não apenas os identificadores SPDXTexto de licença por componente no registo
Algum copyleft (GPL, AGPL, LGPL)?Respondido a partir de uma pesquisa no inventário, nunca de memóriaResultados da pesquisa e estado de revisão por correspondência
Como acompanha a conformidade?Importar, rever, e publicar em cada lançamentoHistórico de revisões e sinalizadores de deriva
Os tipos de perguntas mais comuns, emparelhados com a resposta honesta e a prova que sobrevive a auditorias por amostragem.

Como responder quando o inventário está incompleto

Não assinale “sim” e anexe o rodapé de uma página de marketing. Se está a construir o processo, diga-o: o que tem hoje, que lançamento consegue cobrir, quando a divulgação completa vai estar pronta.

A honestidade parcial preserva negócios. Exagerar falha na revisão jurídica e destrói a confiança. Muitos compradores aceitam um calendário, se forem indicados nomes da engenharia e da conformidade.

  • Indique o estado atual com clareza: inventário parcial, revisão em curso, ainda sem publicação.
  • Identifique o produto e o lançamento que consegue apoiar hoje.
  • Dê uma data para a divulgação completa, e cumpra-a.
  • Não copie as respostas do ano passado, se as dependências mudaram.
  • Escale as perguntas sobre copyleft ou GPL ao seu advogado. Respostas de caixa de verificação são arriscadas.

Como responder quando o inventário existe

Envie a partir do mesmo snapshot de publicação aprovado: URL, exportação em PDF, ou pacote JSON, conforme o formulário permitir. Indique o nome do produto, a tag ou data de lançamento, e uma frase sobre como republica quando as dependências mudam.

Se o questionário pedir tanto SBOM como divulgação de licenças, anexe ambos a partir do mesmo lançamento, mas não os trate como intercambiáveis. O SBOM satisfaz as linhas de segurança; o texto de licença revisto satisfaz as linhas jurídicas.

  • Corresponda ao produto em análise, não a um SKU semelhante.
  • Inclua o lançamento ou data que os dados refletem.
  • Anexe o texto integral de licença, ou aponte para a divulgação revista.
  • Descreva a manutenção: importar, rever, publicar em cada lançamento.
  • Identifique um responsável: contacto de engenharia, conformidade, ou jurídico.

Como deve responder a perguntas sobre copyleft e licenças de alto risco?

Responda a perguntas sobre copyleft a partir de um inventário pesquisado e revisto, nunca de memória ou suposição, porque um “não” falso é a resposta mais dispendiosa que pode dar. As condições da GPL, AGPL, LGPL, e SSPL dependem de como liga, distribui, e oferece o código-fonte, pelo que as correspondências normalmente precisam de interpretação jurídica antes de assinar.

Os questionários perguntam muitas vezes especificamente sobre GPL, AGPL, LGPL, ou copyleft. Estas exigem um inventário exato e, muitas vezes, interpretação jurídica de como liga, distribui, e oferece o código-fonte.

Não responda “não” só porque não pesquisou. Importe os lockfiles, pesquise identificadores de copyleft, escale as correspondências antes de assinar o questionário. Um falso negativo é pior do que um “sim” sinalizado, com um plano de mitigação.

  • Execute uma pesquisa no inventário por GPL, AGPL, LGPL, SSPL, e licenças personalizadas.
  • Documente cada correspondência: versão, contexto de uso, estado de revisão.
  • Envolva o seu advogado nas obrigações de distribuição e oferta de código-fonte.
  • Responda ao questionário com factos do inventário revisto.
  • Atualize as respostas quando componentes copyleft forem adicionados ou removidos.

Perguntas de política vs. perguntas de prova

Muitos formulários pedem o seu PDF de política de open source. As políticas importam no contexto de SOC 2 e ISO. Descrevem intenção. Os compradores continuam a pedir prova: a lista real do produto.

Responda às perguntas de política com a sua política. Responda às perguntas de inventário com o seu registo revisto, não apenas com a política. Se a política disser “cumprimos as licenças”, mas não tiver um inventário publicado, a pergunta de prova falha de qualquer forma.

Manter as respostas verdadeiras depois de submeter

As respostas a questionários têm um prazo de validade. Na semana depois de submeter, alguém pode fazer merge de uma atualização importante de dependência. A sua atestação assinada continua no ficheiro do comprador, agora desatualizada.

As equipas operacionais reimportam a cada lançamento, revêem de novo as alterações, republicam a divulgação, e notificam as contas-chave quando a postura de licenças muda de forma relevante. Respostas estáticas, sem um ciclo de manutenção, são uma responsabilidade em ciclos de renovação e auditoria.

A resposta honesta mais rápida

O SourceTrust torna este ciclo a predefinição: importa o lockfile, revê cada licença uma vez, publica uma página de atestação delimitada ao produto, com texto integral de licença, e republica em cada lançamento. O próximo questionário recebe um URL, em vez de uma correria.

Cookies em sourcetrust.dev

Utilizamos cookies essenciais para segurança (por exemplo, para prevenir abusos na nossa verificação do site e no formulário de pedido de demonstração). Com a sua permissão, também utilizamos analytics e diagnósticos opcionais (Google Tag Manager neste site e o SDK de navegador da Sentry na aplicação SourceTrust quando configurado). Consulte a nossa política de cookies.