Hoppa till huvudinnehållet

M&A due diligence

Licensefterlevnad i M&A: vad due diligence-team faktiskt behöver

Hur säljare och köpare bedömer tredjepartslicensrisk i en affär, vad en lockfil-dump inte är, och hur en granskad attestationssida plus exporter uppfyller due diligence utan brandkårsutryckning i sista stund.

Senast uppdaterad: 19 juli 2026

Fusioner och förvärv sätter tredjepartslicensrisk på klockan. Jurister, due diligence-team och tekniska rådgivare behöver veta vilka open source- och kommersiella komponenter som levereras i targetbolagets produkter, vad varje licens kräver, och om säljaren kan bevisa att registret är aktuellt.

Den här guiden är praktisk, inte juridisk rådgivning. Den beskriver hur "tillräckligt bra" operativt bevis ser ut i en affär, de röda flaggor som fördröjer closing, och hur ni sätter ihop ett due diligence-paket utan att hitta på ett engångskalkylblad veckan före signering.

Varför M&A-jurister bryr sig om tredjepartslicenser

Licensrisk är affärsrisk. Odeklarerad copyleft, saknad attribution eller en offentlig sida som inte längre matchar builden kan bli holdbacks, prisavdrag eller remediation-program efter closing.

Köpare frågar eftersom de ärver produkterna som levereras och skyldigheterna som följer med. Säljare som redan underhåller en granskad inventering svarar snabbare och med färre överraskningar.

  • Bekräfta vilka produkter och release-linjer som ingår i affärens scope.
  • Identifiera copyleft, nätverks-copyleft och proprietära SDK-villkor tidigt.
  • Separera säkerhetsfynd från licensredovisning. Due diligence behöver ofta båda, men det är inte samma leverans.
  • Fråga om registret är knutet till det som faktiskt levereras, inte bara en skanning av marknadsföringssajten.

Hur "tillräckligt bra" bevis ser ut

Due diligence-klart bevis är en granskad inventering för varje produkt i scope, fryst vid en känd publicering, med full licenstext och attribution där det krävs. En köparvänd attesteringssida plus matchande exporter är den vanliga formen.

En inklistrad lockfil, en ogranskad SBOM eller en NOTICE-fil från för tre år sedan är indata, inte bevis. Bevis betyder att någon godkände framställningen innan den lämnade huset.

  • Produktavgränsad inventering (direkt och transitiv enligt er policy).
  • Mänskligt granskade licens-ID:n och bifogad fulltext.
  • En stabil URL eller export genererad från samma godkända snapshot.
  • En tydlig angivelse av vilken release eller vilket datum registret täcker.

Röda flaggor som fördröjer affärer

De flesta brandkårutryckningar börjar i samma luckor. Upptäck dem innan data room-förfrågan landar.

Inget av dem betyder att affären faller. De betyder att någon måste bygga om ett försvarbart register under tidspress.

  • Odeklarerade eller ouppklarade GPL-, LGPL- eller AGPL-komponenter i builds som levereras.
  • Föråldrade NOTICE- eller attributionsfiler som inte matchar aktuell lockfil.
  • En SBOM som behandlas som färdig redovisning, utan granskad licenstext.
  • Ett kalkylblad som täcker flera produkter utan per-produkt-scope.
  • Offentliga sidor eller exporter som inte kan spåras till ett publiceringsgodkännande.

Så tar ni fram ett due diligence-paket

Bygg paketet från samma loop ni redan bör köra för kunder: importera det som levereras, granska det, publicera, och exportera sedan. Hitta inte på en parallell due diligence-only-process veckan före signering.

När köparen ber om både en URL och filer, generera båda från en fryst snapshot så att data room inte innehåller motstridiga versioner.

  1. Avgränsa produkterna

    Lista varje produkt som levereras i affären och den release-linje due diligence täcker.

  2. Importera och granska

    Hämta lockfiler eller SBOM:er för de releaserna. Rensa rader som behöver granskas innan ni delar något.

  3. Publicera attesteringssidan

    Frys en snapshot köpare kan öppna igen. Ange produkt och datum på sidan.

  4. Exportera paketet

    Bifoga SPDX, CycloneDX, PDF eller NOTICE från samma publicering när processen kräver filer.

Gränser att säga rakt ut

En underhållen efterlevnadssida och matchande exporter är infrastruktur för due diligence, inte en ersättning för juridisk rådgivning. Högrisklicenser, frågor om outbound-distribution och affärsspecifika indemniteter kräver fortfarande juridisk granskning.

SourceTrust hjälper team att hålla det operativa registret aktuellt, så att jurister argumenterar om de få svåra fallen, inte om saknad inventering.

Räcker en SBOM för M&A-licens-due diligence?

Vanligtvis inte ensam. En SBOM identifierar komponenter. Due diligence behöver fortfarande granskade licenser, fulltext och ett tydligt produktomfång. Behandla SBOM:en som importen, och slutför sedan granskning och publicering innan ni delar.

Vad bör säljare förbereda före ett process letter?

Per produkt: en aktuell granskad inventering, en attesterings-URL eller motsvarande redovisning, och exporter från samma snapshot. Att veta vilken release varje fil täcker sparar dagar när data room öppnar.

Vad bör köpare begära i den första förfrågningslistan?

Be om produktavgränsat bevis knutet till builderna i affären: en underhållen sida eller redovisningspaket, matchande SPDX eller CycloneDX om det krävs, och bekräftelse på att copyleft-rader har granskats. Undvik att acceptera ett enda odaterat kalkylblad som komplett.

Cookies på sourcetrust.dev

Vi använder nödvändiga cookies för säkerhet, inklusive missbruksskydd för vår webbskanning och formuläret för förfrågan om en livegenomgång. Med ditt tillstånd använder vi också valfri analys och diagnostik (Google Tag Manager på den här sajten och Sentry webbläsar-SDK i SourceTrust-applikationen när den är konfigurerad). Se vår cookiepolicy.