Open-source аудит и лицензионные риски — услуга для бизнеса | PSB Legal
01 · Услуга PSB Legal · Юридический аудит · часть IV ГК РФ

Аудит open-source и лицензионных рисков IT-продукта

Проверяем условия открытых лицензий (GPL, AGPL, LGPL, MIT, Apache, BSD), формируем SBOM и подтверждаем цепочку прав на код по правилам части IV ГК РФ. На выходе — правовое заключение, OSS Compliance Matrix, Red Flag Report и дорожная карта устранения рисков.

Фиксированная цена 200 000 

Существенное условие договора (ст. 424, гл. 39 ГК РФ).

Коробочный срок 14 рабочих дней

Отсчёт с даты предоплаты или полного входного пакета.

В закрытом пакете документов

Каждый — с самостоятельным юридическим значением.

Проверить open-source риски
Диагностика и подготовка документов не гарантируют решение суда, Роспатента, Минцифры, маркетплейса, поисковой системы, контрагента или нарушителя. Исполнитель отвечает за согласованный объём юридической работы по гл. 39 ГК РФ: анализ, правовую позицию, доказательства и документы.
01
Проблема

Когда нужен open-source аудит

Любой IT-продукт состоит из десятков, чаще — сотен сторонних компонентов. В российском праве открытая лицензия квалифицируется по ст. 1286.1 ГК РФ; её нарушение приравнивается к использованию произведения без правового основания (ст. 1229 ГК РФ) с риском взыскания компенсации по ст. 1252, 1301 ГК РФ.

  1. Инвестор или покупатель M&A требует подтверждения IP-периметра

    На legal due diligence запрашивают SBOM, OSS Compliance Matrix и подтверждённую цепочку передачи исключительного права. Без документации сделка не закрывается или закрывается с дисконтом.

  2. В продукте обнаружены компоненты с copyleft-условиями

    GPL-2.0, GPL-3.0, AGPL-3.0, LGPL или SSPL. Возникает вопрос производного произведения и обязанности раскрытия кода. Для SaaS-моделей дополнительно работает Section 13 AGPL-3.0.

  3. Возник или назревает спор о принадлежности прав на код

    Бремя доказывания служебного характера произведения — на работодателе (п. 2 ст. 1295 ГК РФ; пп. 89–94 Постановления Пленума ВС РФ от 23.04.2019 № 10).

  4. Подготовка к IT-аккредитации или Единому реестру

    Государственная аккредитация (ПП РФ от 30.09.2022 № 1729) и включение в Единый реестр дают доступ к ставке 5 % по налогу на прибыль и освобождению от НДС (пп. 26 п. 2 ст. 149 НК РФ).

02
Целевой клиент

Кому подходит эта услуга

  • SaaS-компаниям перед инвестраундом seed/pre-A/A — инвестор требует подтверждения IP-периметра и отсутствия GPL/AGPL contamination.
  • IT-компаниям перед сделкой M&A — покупатель проводит legal due diligence по части IV ГК РФ.
  • Компаниям, подающимся на государственную аккредитацию ИТ-организации (ПП РФ от 30.09.2022 № 1729).
  • Продакшн-студиям и digital-агентствам, разрабатывающим ПО на заказ.
  • AI-проектам, использующим open-source модели и датасеты с copyleft- или non-commercial-условиями.
  • Компаниям, получившим письменное требование от правообладателя open-source компонента.
  • Командам в конфликте с уволенным разработчиком или подрядчиком, заявляющим права на код.
03
Решение

Как мы решаем эту задачу

Open-source аудит — это юридическая ревизия IT-продукта, выполняемая в формате коробочного договора возмездного оказания услуг по гл. 39 ГК РФ. Фиксированный объём работ, фиксированная цена и закрытый перечень результирующих документов согласованы до начала проекта.

Правовое заключение строится на нормах части IV ГК РФ, разъяснениях Постановления Пленума ВС РФ от 23.04.2019 № 10 и сложившейся практике Президиума Суда по интеллектуальным правам. SBOM фиксирует состав продукта на дату исследования с хешами компонентов и пригоден для приобщения к материалам арбитражного дела по правилам ст. 71 АПК РФ.

Перед выдачей пакет проходит внутренний контроль на устойчивость в суде: соответствие действующей редакции норм, отсутствие отменённой судебной практики, корректность процессуальных формулировок.

04
Состав работ

Пять этапов фиксированной процедуры

  1. Сбор и инвентаризация
    Дни 1–3

    Заключаем NDA или распространяем режим адвокатской тайны (ст. 8 ФЗ № 63-ФЗ). Получаем read-only доступ к репозиториям и manifest-файлам. Запрашиваем трудовые договоры, должностные инструкции, авторские задания (ст. 1288 ГК РФ), договоры заказа разработки ПО (ст. 1296 ГК РФ) и договоры отчуждения исключительного права (ст. 1234, 1285 ГК РФ).

  2. Технико-правовая инвентаризация компонентов
    Дни 4–7

    Формируем SBOM в формате CycloneDX или SPDX: версия, источник, хеш SHA-256, SPDX-идентификатор лицензии, тип зависимости и метод линковки. Квалифицируем условия по правилам открытой лицензии — ст. 1286.1 ГК РФ: permissive, слабый и сильный copyleft, сетевой copyleft, non-commercial.

  3. Правовой анализ
    Дни 8–11

    Применяем ст. 1240, 1259, 1261, 1270, 1280 ГК РФ. Проверяем chain of title: п. 2 ст. 1295 ГК РФ и позиции пп. 89–94 Постановления Пленума ВС РФ от 23.04.2019 № 10; разграничиваем составы ст. 1296 и 1297 ГК РФ. Анализируем соответствие требованиям ПП РФ от 30.09.2022 № 1729 и условиям включения в Единый реестр.

  4. Подготовка результирующих документов
    Дни 12–13

    Готовим правовое заключение с пристатейной обвязкой, OSS Compliance Matrix и Red Flag Report по критическим рискам. Дорожная карта устранения с приоритизацией P0/P1/P2, проект внутренней OSS-политики и шаблоны NOTICE / attribution.

  5. Презентация и закрытие
    День 14

    Очная или Zoom-сессия с CTO, CEO, in-house legal: разбор Red Flag Report, согласование приоритизации Remediation Plan. Подписание акта сдачи-приёмки; разумный срок 5 рабочих дней на замечания заказчика (по аналогии со ст. 753 ГК РФ).

05
Релевантная практика

Обезличенные проекты по open-source аудиту

Имена клиентов, ИНН, реквизиты договоров и точные суммы не раскрываются в силу режима адвокатской тайны (ст. 8 ФЗ № 63-ФЗ) и коммерческой тайны клиентов (ФЗ № 98-ФЗ).

  • Open-source аудит SaaS-сервиса перед инвестраундом. Подготовка SBOM и OSS Compliance Matrix к стадии legal due diligence; выявление и переоформление компонентов с AGPL-3.0 в модулях, обращённых к конечному пользователю.
  • IP due diligence IT-компании перед сделкой M&A. Полная ревизия chain of title на ключевые модули; восстановление цепочки прав через дополнительные соглашения и договоры отчуждения исключительного права.
  • Подготовка к государственной аккредитации ИТ-организации. Проверка состава продукта на соответствие требованиям ПП РФ от 30.09.2022 № 1729; подготовка правового заключения для заявления о включении в Единый реестр.
  • Правовая позиция в споре о принадлежности прав на код. Аудит chain of title и служебного статуса модулей в условиях претензии бывшего разработчика по п. 2 ст. 1295 ГК РФ.
  • Remediation Plan для копилефт-зависимостей. Разработка плана замены, перехода на форк под другой лицензией и заключения лицензионных договоров с правообладателями (ст. 1235, 1286 ГК РФ).
Оговорка

Опыт работы по аналогичным проектам не гарантирует аналогичный результат: каждое дело рассматривается с учётом конкретных обстоятельств и применимых норм. Описания выше характеризуют действия исполнителя (предмет, состав работ, нормативную базу), а не итог сделки, решение суда или государственного органа.

Внимание

Что может произойти, если игнорировать compliance

Срыв сделки на стадии due diligence

Инвестор или покупатель запрашивают SBOM, OSS Compliance Matrix и подтверждение chain of title в фиксированный срок. Подготовить документы «за выходные» в условиях открытого due diligence объективно невозможно. Отсутствие документации либо блокирует closing, либо ведёт к дисконту, многократно превышающему стоимость аудита.

Претензия правообладателя open-source компонента

При нарушении условий открытой лицензии (отсутствие NOTICE, нарушение copyleft) лицензия по правилам ст. 1286.1 ГК РФ прекращается, а дальнейшее использование квалифицируется как использование без правового основания (ст. 1229 ГК РФ). Риск компенсации по ст. 1252, 1301 ГК РФ — от 10 000 до 5 000 000 рублей.

Утрата аккредитации и налоговых преференций

Отказ в аккредитации ИТ-организации или исключение продукта из Единого реестра лишают компании ставки 5 % по налогу на прибыль и освобождения от НДС (пп. 26 п. 2 ст. 149, ст. 284, 427 НК РФ). Доначисление налога происходит ретроспективно за все периоды некорректного применения льготы.

Спор с уволенным разработчиком о принадлежности кода

Если на момент конфликта у компании нет оформленных трудовых заданий и документов о выплате вознаграждения (п. 2 ст. 1295 ГК РФ), бремя доказывания служебного характера возлагается на работодателя (пп. 89–94 ППВС № 10). Восстановить отсутствующие документы после возникновения спора, как правило, невозможно.

Устранить open-source-риск стоит на порядок дешевле, чем его последствия. Своевременный аудит фиксирует состав продукта и формирует доказательственный пакет до того, как ситуация перейдёт в спор или в проверку.
06
Документы на выходе

Закрытый пакет из восьми артефактов

Каждый документ имеет самостоятельное юридическое значение и пригоден для конкретного процессуального и переговорного использования.

  1. Правовое заключение

    Сводный анализ open-source и лицензионных рисков с пристатейной обвязкой по ч. IV ГК РФ, ППВС № 10 и практике СИП. Опорная позиция в legal due diligence и в споре.

  2. SBOM (CycloneDX / SPDX)

    Инвентаризация всех компонентов с хешами SHA-256 и SPDX-идентификаторами лицензий. Доказательство состава продукта на дату фиксации (ст. 71 АПК РФ).

  3. OSS Compliance Matrix

    Таблица соответствия: компонент → лицензионное обязательство → статус. Снимает риск иска по ст. 1252, 1301 ГК РФ от правообладателя компонента.

  4. Red Flag Report

    Отчёт по критическим рискам — GPL/AGPL contamination, разрывы chain of title, no-license-код. Каждый риск с нормативным обоснованием и вариантами remediation.

  5. Remediation Plan

    Дорожная карта устранения с приоритетами P0/P1/P2, сроками и ответственными зонами. Совместима с Jira, Linear, Asana.

  6. Проект OSS-политики

    Локальный нормативный акт компании: правила согласования компонентов, реестр одобренных лицензий, эскалация по copyleft, требования к NOTICE.

  7. Шаблоны NOTICE и attribution

    Готовые тексты для дистрибутива и веб-/мобильного интерфейса. Закрывают требование указания авторства по open-source лицензиям.

  8. Акт сдачи-приёмки

    Перечень переданных документов; разумный срок 5 рабочих дней на замечания заказчика (по аналогии со ст. 753 ГК РФ).

07
Модельная ситуация

Open-source аудит SaaS перед инвестиционным раундом

Обезличенная модельная ситуация

Профиль заказчика

SaaS-сервис в одной из вертикалей B2B-софта; команда разработки — около 30 человек, включая штатных разработчиков и внешних подрядчиков; компания готовится к инвестиционному раунду pre-A. От инвестора получены запросы по правовому периметру продукта.

Правовая ситуация и риски

На входе у заказчика отсутствовали SBOM и OSS Compliance Matrix; chain of title по части ключевых модулей не был задокументирован — авторские задания и письменные уведомления об использовании служебного произведения по п. 2 ст. 1295 ГК РФ не оформлялись; предварительно идентифицированы компоненты под AGPL-3.0, потенциально активирующие Section 13.

Что проверено и подготовлено

  • Сформирован SBOM в формате CycloneDX с правовой разметкой каждого компонента по SPDX-идентификатору и квалификацией по ст. 1286.1 ГК РФ.
  • Проведена ревизия chain of title на 12 ключевых модулей; для 4 модулей выявлены пробелы в служебном статусе — подготовлены дополнительные соглашения с включением IP assignment.
  • Для внешних подрядчиков подготовлены договоры отчуждения исключительного права (ст. 1234, 1285 ГК РФ) с актами приёма-передачи прав.
  • Red Flag Report зафиксировал критические риски: 2 AGPL-3.0 компонента в модулях UI; 3 модуля с отсутствующим LICENSE-файлом.
  • Remediation Plan описал три варианта по каждому критическому риску.

Результат работы исполнителя

В согласованный срок 14 рабочих дней передан закрытый пакет deliverables. Документы переданы заказчику для представления инвестору на стадии legal due diligence. Подписан акт сдачи-приёмки.

Описание носит модельный характер. Решение инвестора о вхождении в сделку, размер оценки, решение Минцифры о включении продукта в Единый реестр, решения арбитражных судов в любых будущих спорах принимаются третьими лицами в пределах их компетенции и не охватываются объёмом услуги.

08
Цена и срок

Зафиксированы до начала работ

ПараметрЗначениеОснование
Стоимость работ200 000 ₽Существенное условие (ст. 424, гл. 39 ГК РФ). НДС не облагается при основаниях ст. 145, 346.11 НК РФ.
Порядок оплаты50% предоплатаОставшиеся 50% — после подписания акта сдачи-приёмки.
Срок исполнения14 рабочих днейОтсчёт с даты, позднейшей: 50% предоплата или полный входной пакет.
ДокументооборотЭДО · ЭПЮридически значимый ЭДО (Диадок, СБИС) по ФЗ № 63-ФЗ. Подсудность — АС г. Москвы.

Что не входит в фиксированную цену

  • Технические работы по замене компонентов, рефакторингу и удалению кода — зона разработки заказчика.
  • Государственная регистрация программы для ЭВМ в Роспатенте по ст. 1262 ГК РФ.
  • Подача заявления о государственной аккредитации ИТ-организации и включение в Единый реестр.
  • Подготовка EULA / Terms of Service / Privacy Policy и документов по 152-ФЗ — отдельная услуга «Правовая упаковка IT».
  • Претензионная и судебная работа против нарушителя или правообладателя.
  • Налоговое консультирование по применению льгот ст. 149, 284, 427 НК РФ.
  • Технический security audit, SAST/DAST/SCA-сканирование, пентест.
09
Правовая база

На каких нормах строится заключение

Каждый вывод аудита привязан к конкретной норме или к разъяснению высшей судебной инстанции. Нормативная база сгруппирована по четырём контурам.

10
Ограничения и пределы ответственности

Что мы не обещаем и за что отвечаем

Ограничения результата

  • Аудит проводится по составу кодовой базы и сведениям, раскрытым заказчиком на дату исследования.
  • Заключение не предрешает решений Роспатента, Минцифры, ФНС и арбитражных судов.
  • Аудит не подменяет технический security audit и SCA-сканирование.
  • Заключение не является налоговой или бухгалтерской консультацией.
  • Срок актуальности — до изменения нормативного регулирования или появления новой правовой позиции ВС РФ / СИП.

Пределы ответственности

  • Предел имущественной ответственности — суммой полученного вознаграждения (ст. 15, 400, 421 ГК РФ). Ограничение не применяется к случаям умысла (п. 4 ст. 401 ГК РФ).
  • Упущенная выгода и косвенные убытки не возмещаются (ст. 15, 393.1 ГК РФ).
  • Освобождение от ответственности при предоставлении заказчиком неполных, недостоверных или искажённых сведений.
  • Конфиденциальность — режим адвокатской тайны (ст. 8 ФЗ № 63-ФЗ) либо коммерческой тайны (ФЗ № 98-ФЗ, ст. 10, 11).

Опыт работы по аналогичным делам не гарантирует аналогичный результат: каждое дело рассматривается с учётом конкретных обстоятельств и применимых норм. Эта оговорка предусмотрена требованиями ст. 5, 28 Федерального закона от 13.03.2006 № 38-ФЗ «О рекламе», ст. 25 Федерального закона от 31.05.2002 № 63-ФЗ, ст. 5, 10 Кодекса профессиональной этики адвоката.

11
Частые вопросы

FAQ для технического и юридического читателя

Можно ли использовать GPL-компоненты в проприетарном SaaS?

Сам факт использования GPL-компонента не делает продукт «открытым». Ключевой вопрос — попадает ли проприетарная часть в режим производного произведения, которое распространяется конечным пользователям. Для классических SaaS, где код не передаётся пользователю, copyleft GPL обычно не активируется; однако AGPL-3.0 в Section 13 содержит специальную оговорку для сетевого использования. Аудит даёт мотивированный вывод по каждому компоненту с привязкой к ст. 1286.1 ГК РФ и условиям конкретной лицензии.

Что такое chain of title и почему он важен инвестору?

Chain of title — задокументированная цепочка передачи исключительного права на каждый ключевой модуль от автора-физического лица к компании-правообладателю. Инвестор на стадии due diligence проверяет, что у компании есть полный объём прав на код, что права получены по действительным основаниям (ст. 1234, 1285, 1295, 1296 ГК РФ) и что нет «висящих» авторов или подрядчиков, способных заявить претензии. Без подтверждённого chain of title сделка либо не закрывается, либо закрывается с существенным дисконтом.

Зачем нужен SBOM, если продукт работает и так?

SBOM фиксирует состав продукта на конкретную дату с хешами компонентов и лицензиями. Этот документ нужен для трёх задач: пройти инвесторский due diligence или legal review при M&A; подтвердить чистоту состава для государственной аккредитации (ПП РФ № 1729) и Единого реестра; зафиксировать состав продукта для процессуальных целей — без SBOM в случае спора крайне трудно доказать, какой именно код использовался в продукте на момент потенциального нарушения.

Что значит «GPL/AGPL contamination» и насколько это серьёзно?

Contamination — правовая ситуация, при которой проприетарный код заказчика квалифицируется как производное произведение от GPL- или AGPL-компонента, и copyleft-условия лицензии распространяются на весь продукт. Последствия: требование передать исходный код производного произведения тем же пользователям, на тех же условиях; риск претензий правообладателей по ст. 1252, 1301 ГК РФ с компенсацией от 10 000 до 5 000 000 рублей или в двукратном размере стоимости. Для AGPL-3.0 риск распространяется на сетевые модели использования.

Нужен ли аудит, если у нас уже работает SCA-сканер (FOSSA, Snyk, Black Duck)?

SCA-сканер решает техническую задачу — выявляет состав зависимостей и сопоставляет их с базой известных лицензий. Он не даёт правовой квалификации в системе российского права (ст. 1286.1 ГК РФ), не проверяет chain of title, не анализирует договорный пакет с разработчиками, не строит защитительную позицию и не готовит документы, пригодные для приобщения к материалам дела. Аудит работает с результатами сканера как с одним из исходных артефактов.

Сколько по времени занимает аудит и что нужно подготовить заранее?

Срок — 14 рабочих дней с даты, наступившей позже из двух: внесение 50 % предоплаты или предоставление полного входного пакета. К старту нужно подготовить: read-only доступ к репозиториям, manifest-файлы зависимостей, существующий SBOM или результаты SCA-сканера (если есть), трудовые договоры и должностные инструкции ключевых разработчиков, договоры авторского заказа и заказа разработки ПО с подрядчиками, акты сдачи-приёмки результатов работ.

Гарантируете ли вы, что после аудита у нас не будет претензий?

Нет. Гарантия отсутствия претензий со стороны третьих лиц юридически невозможна — это решение, принимаемое третьим лицом по его собственному усмотрению. Зона нашей ответственности — другая: качество правовой позиции и доказательственного комплекса, соответствие подготовленных документов действующей редакции норм и актуальной практике ВС РФ и СИП на дату выдачи, соблюдение согласованного срока. Сама правовая позиция строится так, чтобы быть устойчивой при оценке судом по правилам ст. 71 АПК РФ.

Что произойдёт, если аудит обнаружит критический риск?

Критические риски — GPL/AGPL contamination в ядре, разрывы chain of title, использование кода без лицензии — фиксируются в Red Flag Report с нормативным обоснованием и описанием угрозы. В рамках услуги мы даём варианты remediation: замена компонента, переход на форк под другой лицензией, заключение лицензионного договора с правообладателем (ст. 1235, 1286 ГК РФ), переоформление прав с разработчиком (ст. 1234, 1285, 1295, 1296 ГК РФ). Внедрение Remediation Plan — зона разработки заказчика.

Можно ли использовать результаты аудита в споре с уволенным разработчиком?

Да. Если аудит подтверждает chain of title и служебный статус соответствующих модулей со ссылками на пп. 89–94 Постановления Пленума ВС РФ от 23.04.2019 № 10 и на конкретные кадровые документы компании, правовое заключение и приложенный документальный комплекс становятся опорой позиции в досудебном споре, в Суде по интеллектуальным правам и в арбитражных судах. При этом опыт по аналогичным делам не гарантирует аналогичный результат.

Можем ли мы заказать только проверку chain of title без полного аудита?

Самостоятельная проверка chain of title без анализа open-source состава предлагается в рамках смежного продукта «Правовая упаковка IT-продукта» — он сфокусирован на договорной обвязке с разработчиками, IP assignment, EULA, Terms of Service и документах по 152-ФЗ. Если задача — пройти инвесторский due diligence или подготовиться к M&A, эти два продукта закрывают полный периметр; их можно заказать последовательно или объединить в один проект.

Заявка

Нужно проверить open-source и лицензионные риски?

За 14 рабочих дней — правовое заключение, SBOM, OSS Compliance Matrix, Red Flag Report и дорожная карта устранения рисков. Цена и срок зафиксированы в договоре до начала работ.

Информация на странице носит общий ознакомительный характер и не является публичной офертой (ст. 437 ГК РФ) или юридической консультацией по конкретному делу. Юридические услуги оказываются на основании договора возмездного оказания услуг по гл. 39 ГК РФ либо соглашения об оказании юридической помощи по ст. 25 Федерального закона от 31.05.2002 № 63-ФЗ.
Проверить open-source риски →
Made on
Tilda