Hoppa till huvudinnehållet

Leverantörsformulär

Hur besvarar du licensfrågor i säkerhetsformulär?

Svara utifrån en granskad, produktavgränsad förteckning kopplad till en namngiven release, inte förra årets kalkylblad. Frågeformulär vill ha stabil, aktuell redovisning. Så här svarar du utan att överdriva.

Senast uppdaterad: 2 juli 2026

Leverantörers säkerhetsformulär, SIG Lite, CAIQ, egna RFP-kalkylblad: De flesta innehåller ett avsnitt om open source, tredjepartsmjukvara eller licensefterlevnad. Ordvalet varierar. Granskaren vill veta att du har kontroll över tredjepartslicensskyldigheter i produkten som utvärderas.

De här frågorna dyker upp mitt i en affär, och besvaras ofta av någon som inte skrev koden. Utvecklingsteamet kanske aldrig har centraliserat förteckningen. Juridik kanske aldrig har sett beroendelistan. Den här guiden kopplar typiska frågetyper till ärliga svar när din kodbas ändras varje sprint.

Den här sidan kartlägger frågeformulärets frågetyper. Svarsarbetsflödet, steg för steg, finns på guidesidan “Inköpares licensförfrågan”.

Var licensfrågor dyker upp

Frågeformulär sprider ut licensskyldigheter över flera avsnitt. Du kan hitta dem under immaterialrätt, praxis för mjukvaruutveckling, leveranskedja, juridisk efterlevnad, eller en särskild bilaga om open source. Sök i PDF:en efter: OSS, open source, tredje part, licens, SBOM, komponent, attribuering, copyleft, GPL.

  • Använder ni open source-mjukvara i produkten som granskas?
  • Tillhandahåll en lista över open source-komponenter och licenser.
  • Tillhandahåll licenstexter / meddelanden om tredje part.
  • Har ni en policy för användning av open source?
  • Hur följer ni upp licensefterlevnad?
  • Tillhandahåll SBOM eller materialförteckning för programvara.
  • Länk till sida om open source / licensredovisning.
  • Några copyleft-komponenter (GPL, AGPL, LGPL)?

Vad kontrollerar granskare egentligen i ett licensformulär?

Granskare kontrollerar operativ kontroll, inte filosofi: Om du kan ta fram en granskad, produktavgränsad licenslista med fullständig text, kopplad till en namngiven release, som håller efter din nästa driftsättning. Standardiserade frågeformulär som Shared Assessments SIG och CSA CAIQ bygger in de här förväntningarna i namngivna kontrollrader.

Kan du ta fram en granskad lista för den här produkten? Innehåller den fullständig licenstext? Är den kopplad till en release de kan namnge? Stämmer den fortfarande efter din nästa driftsättning?

Ett ja utan bevis faller vid ett stickprov: De väljer fem komponenter och ber om text. En policy-PDF utan förteckning faller eftersom policyer inte levereras med binärfilen. En SBOM utan granskade licenser faller eftersom identifierare inte är redovisning.

  • Att en förteckning finns för just den specifika produkten, inte allmänt prat på företagsnivå.
  • Bevis på granskning, inte rå registermetadata.
  • Fullständig licenstext, inte sammanfattningar.
  • Process för uppdateringar, avgörande när team mergar beroendeändringar dagligen.
  • Ärligt omfång: SaaS jämfört med installerbart jämfört med inbyggt kan skilja sig åt.
FrågetypÄrligt svarBevis att bifoga
Använder ni open source-mjukvara?Ja, med en granskad förteckning per produktLänk till den publicerade redovisningen
Ange komponenter och licenserDen granskade listan för produkten som granskasURL, PDF eller JSON-export från en godkänd ögonblicksbild
Ange licenstexter / meddelandenFullständig text medföljer redovisningen, inte enbart SPDX-ID:nLicenstext per komponent i redovisningen
Några copyleft-komponenter (GPL, AGPL, LGPL)?Besvarat utifrån en genomsökt förteckning, aldrig ur minnetSökresultat och granskningsstatus per träff
Hur följer ni upp efterlevnad?Importera, granska och publicera vid varje releaseVersionshistorik och avvikelseflaggor
De vanligaste frågetyperna, tillsammans med det ärliga svaret och det bevis som håller vid stickprov.

Att svara när förteckningen är ofullständig

Kryssa inte bara i ja och bifoga en sidfot från en marknadsföringssida. Om du håller på att bygga upp processen, säg det: Vad du har idag, vilken release du kan täcka, och när fullständig redovisning kommer vara klar.

Delvis ärlighet räddar affärer. Att överdriva faller vid juridisk granskning och förstör förtroende. Många köpare accepterar en tidsplan om namn från utveckling och efterlevnad är kopplade till den.

  • Ange nuläget rakt på sak: Delvis förteckning, pågående granskning, ingen publicering ännu.
  • Namnge produkten och releasen du kan stå bakom idag.
  • Ange ett datum för fullständig redovisning, och håll det.
  • Kopiera inte förra årets svar om beroenden har ändrats.
  • Eskalera frågor om copyleft eller GPL till en jurist. Enkla kryssvar är riskabla.

Att svara när förteckningen finns

Skicka från samma godkända publiceringsögonblicksbild: URL, PDF-export eller JSON-paket, beroende på vad formuläret tillåter. Ange produktnamn, releasetagg eller datum, och en mening om hur du återpublicerar när beroenden ändras.

Om frågeformuläret efterfrågar både SBOM och licensredovisning, bifoga båda från samma release, men behandla dem inte som utbytbara. SBOM uppfyller säkerhetsraderna, granskad licenstext uppfyller juridikraderna.

  • Matcha produkten som granskas, inte ett angränsande SKU.
  • Inkludera releasen eller datumet datan speglar.
  • Bifoga fullständig licenstext eller peka mot en granskad redovisning.
  • Beskriv underhållet: Importera, granska, publicera vid varje release.
  • Namnge en ägare: Kontaktperson inom utveckling, efterlevnad eller juridik.

Hur bör du svara på frågor om copyleft och högriskslicenser?

Besvara frågor om copyleft utifrån en genomsökt, granskad förteckning, aldrig ur minnet eller ett antagande, eftersom ett felaktigt “nej” är det dyraste svar du kan ge. Villkoren i GPL, AGPL, LGPL och SSPL beror på hur du länkar, distribuerar och erbjuder källkod, så träffar behöver oftast juridisk tolkning innan du skriver under.

Frågeformulär frågar ofta specifikt om GPL, AGPL, LGPL eller copyleft. De kräver en korrekt förteckning och ofta juridisk tolkning av hur du länkar, distribuerar och erbjuder källkod.

Svara inte nej bara för att du inte har sökt. Importera lockfiles, sök efter copyleft-identifierare, eskalera träffar innan du skriver under frågeformuläret. Ett falskt nej är värre än ett flaggat ja med en åtgärdsplan.

  • Sök i förteckningen efter GPL, AGPL, LGPL, SSPL och egna licenser.
  • Dokumentera varje träff: Version, användningskontext, granskningsstatus.
  • Involvera en jurist kring distributions- och källkodserbjudandeskyldigheter.
  • Besvara frågeformuläret med fakta från den granskade förteckningen.
  • Uppdatera svaren när copyleft-komponenter läggs till eller tas bort.

Policyfrågor jämfört med bevisfrågor

Många formulär efterfrågar din policy-PDF för open source. Policyer spelar roll i ett SOC 2- och ISO-sammanhang. De beskriver avsikt. Köpare ber ändå om bevis: Den faktiska listan för produkten.

Besvara policyfrågor med din policy. Besvara förteckningsfrågor med din granskade redovisning, inte enbart policyn. Om policyn säger “vi följer licenser” men du saknar en publicerad förteckning, faller bevisfrågan ändå.

Att hålla svaren korrekta efter att du skickat in dem

Svar i frågeformulär har en halveringstid. Veckan efter att du skickat in det kan någon merga en stor beroendeuppgradering. Ditt undertecknade intygande ligger fortfarande kvar i köparens fil, nu inaktuellt.

Operativa team importerar på nytt vid release, granskar ändringar på nytt, återpublicerar redovisningen, och meddelar viktiga kunder när licensstatusen ändras väsentligt. Statiska svar utan en underhållsloop är en risk vid förnyelser och revisioner.

Det snabbaste ärliga svaret

SourceTrust gör den här loopen till standard: Importera lockfilen, granska varje licens en gång, publicera en produktavgränsad attesteringssida med fullständig licenstext, och återpublicera vid varje release. Nästa frågeformulär får en URL istället för panik.

Cookies på sourcetrust.dev

Vi använder nödvändiga cookies för säkerhet, inklusive missbruksskydd för vår webbskanning och formuläret för förfrågan om en livegenomgång. Med ditt tillstånd använder vi också valfri analys och diagnostik (Google Tag Manager på den här sajten och Sentry webbläsar-SDK i SourceTrust-applikationen när den är konfigurerad). Se vår cookiepolicy.