Risiken im Open Source Lizenzmanagement: Lizenzpflichten, Compliance und SBOM im Überblick

Kurs: DTL46

  • Dauer:
    • 1 Tag

Termine:

  • Durchführung geplant – noch Plätze verfügbar
  • Durchführung – Wahrscheinlichkeit hoch – noch Plätze verfügbar
  • Es sind keine Plätze mehr verfügbar. Bei vielen Kursen besteht eventuell dennoch die Möglichkeit online, über ein virtuelles Klassenzimmer, teilzunehmen.
  • Seminarzeiten: In der Regel finden unsere Seminare an Tag 1 von 10.00 Uhr bis 17.00 Uhr und an den folgenden Tagen von 9.00 Uhr bis 16.00 Uhr statt. Abweichungen sind möglich. Die konkreten Seminarzeiten entnehmen Sie bitte der verbindlichen Auftragsbestätigung.
17.12.2026 Virtual Classroom
  • 1270 EUR / Person
Deutsch
04.03.2027 Virtual Classroom
  • 1270 EUR / Person
Deutsch
10.06.2027 Virtual Classroom
  • 1270 EUR / Person
Deutsch

Open-Source-Software ist das Rückgrat moderner IT-Infrastrukturen. Als eigenständiges Programm durchläuft sie meist die übliche Softwarefreigabe. Als Baustein in Eigenentwicklungen und zugelieferter Software erfasst sie dagegen kaum ein Freigabeprozess. Kostenlos heißt aber nicht bedingungslos: Wer sie weitergibt, muss ihre Lizenzpflichten erfüllen. Verstöße können Abmahnungen, Unterlassungsverfügungen und Schadensersatz nach sich ziehen. Manche Lizenzen sehen zudem nur wie Open Source aus, haben jedoch Lizenzbedingungen, die ihren kommerziellen Einsatz stark einschränken oder ganz ausschließen. Auf solche Lizenzen wechseln mitunter auch etablierte Projekte, wenn sie neue Versionen veröffentlichen.

Hinzu kommt der EU Cyber Resilience Act: Er verpflichtet Hersteller, eine Software-Stückliste (SBOM) zu führen und aktiv ausgenutzte Schwachstellen zu melden. Große Auftraggeber fragen Lizenz- und Komponentennachweise schon im Einkauf ab. Spätestens dann stellen sich im Unternehmen Fragen wie diese:

  • Wie erfassen wir Open Source in unserem Lizenzmanagement?
  • Worauf müssen wir beim Einsatz von Open Source achten?
  • Welche Weitergabe löst Lizenzpflichten aus?
  • Wann müssen wir Quellcode offenlegen?
  • Gelten für Apps und Webportale dieselben Pflichten wie für ausgelieferte Software?
  • Was droht bei einem Lizenzverstoß, und wer haftet?
  • Was müssen wir liefern, wenn eine Software-Stückliste (SBOM) verlangt wird?
  • Brauchen wir ein Open Source Program Office (OSPO) — und was leistet es?
  • Könnten wir kurzfristig belegen, welche Open-Source-Komponenten unter welchen Lizenzen in unseren kritischen Anwendungen stecken?

Wer das steuern will, muss nicht bei null anfangen: Mit ISO/IEC 5230 gibt es einen eigenen Standard für Open-Source-Lizenz-Compliance, so wie ISO/IEC 19770 für das Software Asset Management. Richtig organisiert, schafften Sie Transparenz über die eingesetzten Bausteine, erkennen Lizenzwechsel rechtzeitig und liefern Kunden belastbare Nachweise.

Dieser Kurs ist als Wahlkurs Teil unserer Ausbildung zum Lizenzmanager. Mehr erfahren »

Grundlagen und Kontext

  • Open Source nach der Open Source Definition, Abgrenzung zu Source-Available-Lizenzen, Freeware und Shareware
  • Open Source in der Liefer- und Beschaffungskette
  •  Regulatorische Treiber: EU Cyber Resilience Act (CRA) und NIS-2-Richtlinie

Rechtliche Grundlagen und Haftung

  • Verbindlichkeit von Open-Source-Lizenzen: Urheberrecht und Lizenzvertrag
  • Auslöser von Lizenzpflichten: Weitergabe, auch zwischen Konzerngesellschaften; Sonderfälle Apps, Webportale und SaaS
  • Rechtsfolgen von Lizenzverstößen und wichtige Urteile aus Deutschland und den USA
  • Persönliche Haftung der Geschäftsleitung am Beispiel des Neubürger-Urteils
  • Lieferantenverträge: Gewährleistung und Freistellung

Lizenztypen und Fallstricke

  • Open-Source-Lizenzen und ihre Pflichten im Überblick: permissiv (MIT, BSD, Apache 2.0), schwaches Copyleft (LGPL, MPL, EPL), starkes Copyleft (GPL, AGPL)
  • Permissive Lizenzen: Urheber- und Lizenzhinweise, NOTICE-Datei, Patentlizenz der Apache 2.0
  • Copyleft in der Praxis: Offenlegung des Quellcodes, abgeleitetes Werk, LGPL und Linking, MPL auf Dateiebene, GPL 2.0 und 3.0 im Vergleich, AGPL und SaaS
  • Source-Available-Lizenzen (SSPL, BUSL) und Lizenzwechsel bei neuen Versionen
  • Geschäftsmodelle: Open Core, Dual Licensing, Subscription
  • Lizenzkompatibilität und vier Lösungswege bei Konflikten
  • Übung: Kompatibilitätsprüfung an realen Konstellationen

Praktisches Compliance-Management

  • Open-Source-Compliance im Lizenzmanagement: Erfassung von Komponenten und Lizenzen, Freigabeprozess mit Ampellogik
  • Software-Stückliste (SBOM): Inhalt, Formate SPDX und CycloneDX, Anlässe für SBOM-Anforderungen, eigene SBOMs liefern, SBOMs von Lieferanten anfordern und prüfen
  • Werkzeugklassen von Scannern bis Software Composition Analysis (SCA), Einbindung in die CI/CD-Pipeline

OSPO und Governance

  • Open Source Program Office (OSPO): Aufgaben und wann es sich lohnt
  • ISO/IEC 5230:2020 (OpenChain): Anforderungsbereiche und drei Wege zur Konformität
  • Open-Source-Policy: Bausteine und Vorlage

Transfer in die eigene Organisation

  • Erste Schritte je Rolle: Lizenzmanagement, Compliance, Einkauf, Architektur, Recht
  • 30-Tage-Aktionsplan, getrennt für Hersteller und Anwender

 

Welche Mehrwerte (für sich) können Sie erwarten?

  • Sie unterscheiden die Lizenzfamilien, erkennen Lizenzen, die nur wie Open Source aussehen, und wissen, worauf Sie bei neuen Versionen achten müssen.
  • Sie schätzen ein, wann eine Weitergabe, auch im Konzern, oder der Betrieb als Webdienst Lizenzpflichten bis zur Offenlegung von Quellcode auslöst.
  • Sie prüfen Lizenzkompatibilität an realen Konstellationen, ordnen Pflichten zu und kennen vier Lösungswege bei Konflikten.
  • Sie kennen die Rechtsfolgen von Verstößen, die persönliche Haftung der Geschäftsleitung und Absicherungen in Lieferantenverträgen.
  • Sie wissen, wie Sie Open Source im Lizenzmanagement erfassen und in den Freigabeprozess einbinden.
  • Sie kennen Inhalt, Formate und Treiber einer SBOM und wissen, was Sie auf eine Anforderung liefern.
  • Sie kennen die Anforderungen der ISO/IEC 5230:2020 an ein Open-Source-Compliance-Programm.
  • Sie nehmen drei Arbeitsmittel mit: Pflichtenübersicht, Policy-Vorlage und 30-Tage-Aktionsplan.

Verantwortliche für Software Asset Management und Lizenzmanagement, Compliance-Verantwortliche, Einkäufer mit Software-Bezug, Software-Architekten und technische Projektleitende, Produktverantwortliche und Inhouse-Juristen. Geeignet auch für Geschäftsführer mit Aufsichtspflicht über die Open-Source-Compliance. Für gemeinsame Teams aus Lizenzmanagement, Recht, Einkauf und Entwicklung ist der Kurs auch inhouse buchbar.

Weder eine juristische Ausbildung noch Programmiererfahrung sind erforderlich; ein Grundverständnis betrieblicher Software-Beschaffung oder -Entwicklung genügt. Wer bei gängigen IT-Begriffen unsicher ist, dem empfehlen wir vorab den Kurs DTL51_IT Wissen kompakt: Fachbegriffe verstehen und Zusammenhänge begreifen.

Findet Ihr Schulungstermin im Virtual Classroom statt, erhalten Sie digitale Schulungsunterlagen über die Plattform Mimeo bereitgestellt (im Kurspreis inkludiert). Diese sind online aber auch offline in der Mimeo Umgebung nutzbar (Suche/Notizen u.v.m). Wenn Sie zusätzlich zu den digitalen Unterlagen gedruckte Schulungsunterlagen wünschen, können Sie diese zum Preis von € 74,-- netto über das Anmeldeformular bestellen.

Der Versand von gedruckten Schulungsunterlagen in die Schweiz und andere Nicht-EU-Länder ist aus Gründen der Verzollung leider nicht möglich. Für Präsenztrainings in der Schweiz empfehlen wir Ihnen daher, ein internetfähiges Endgerät (z.B. Laptop oder Tablet) mitzubringen.

Alle Präsenztrainings sind generell mit gedruckten Schulungsunterlagen (Papier – im Kurspreis inkludiert) ausgestattet. Sofern Sie zusätzlich eine digitale Schulungsunterlage über Mimeo wünschen, können Sie diese zum Preis von € 24,-- netto über das Anmeldeformular bestellen.

Bei Präsenzkursen ist die Pausenversorgung (Getränke, Gebäck und ein Mittagessen) im Kurspreis inkludiert.

 

Kontakt aufnehmen

SoftwareOne

IT CAMPUS
Customer Training Solutions

Blochstraße 1
D–04329 Leipzig
*Die unmittelbar dem Schul- und Bildungszweck dienenden Leistungen der SoftwareOne Deutschland GmbH sind überwiegend umsatzsteuerfrei gem. § 4 Nr. 21 a) bb) UStG. Sprechen Sie uns an – wir informieren Sie gern!