Hoppa till huvudinnehållet

Licensefterlevnad

Förstå tredjepartslicensskyldigheter innan någon frågar

Vad som ackumuleras i en levererad produkt, vem som äger skyldigheten, var den syns, och hur ni håller en underhållen redovisning: inventering, granskning, publicering, därefter övervaka drift.

01Därför spelar det roll

De flesta team klarar säkerhetsrevisioner men kan ändå inte bevisa att skyldigheter kring tredjepartslicenser hålls aktuella i takt med det de levererar. Gapet handlar inte om bristande vilja: Det handlar om att skyldigheter från hundratals beroenden, typsnitt och SDK:er aldrig förtecknades mot det som faktiskt släpps.

Open source betyder inte att det saknas juridiska skyldigheter. Varje komponent är ett licensavtal med regler för meddelande, attribuering och ibland copyleft, som utvecklingsteamet ändrar varje sprint.

Vanliga frågor

Är det att använda open source samma sak som att få lov att leverera det?

Nej. Open source ger användningsrätt under specifika licensvillkor: Meddelande, attribuering, copyleft-regler, eller distributionsbegränsningar. Varje komponent kan skilja sig åt.

Vem ansvarar för licensefterlevnad?

Organisationen som distribuerar mjukvaran, inte en enskild utvecklare. Utvecklingsteamet bygger redovisningen, juridik eller efterlevnad granskar ofta, och inköp delar den externt.

Ersätter en säkerhetsrevision en licenssida?

Nej. SOC 2, penetrationstester och SBOM-program besvarar olika frågor. Köpare efterfrågar ändå granskad redovisning av tredjepartslicenser.

Är det här juridisk rådgivning?

Nej. De här sidorna förklarar operativa skyldigheter och vanliga mönster. Juridisk tolkning ligger kvar hos din jurist.

Cookies på sourcetrust.dev

Vi använder nödvändiga cookies för säkerhet, inklusive missbruksskydd för vår webbskanning och formuläret för förfrågan om en livegenomgång. Med ditt tillstånd använder vi också valfri analys och diagnostik (Google Tag Manager på den här sajten och Sentry webbläsar-SDK i SourceTrust-applikationen när den är konfigurerad). Se vår cookiepolicy.