Open-source аудит и лицензионные риски — услуга для бизнеса | PSB Legal
Юридический аудит · часть IV ГК РФ

Аудит open-source и лицензионных рисков IT-продукта

Проверяем условия открытых лицензий (GPL, AGPL, LGPL, MIT, Apache, BSD), формируем SBOM и подтверждаем цепочку прав на код по правилам части IV ГК РФ. На выходе — правовое заключение, OSS Compliance Matrix, Red Flag Report и дорожная карта устранения рисков.

200 000
фиксированная цена
14 дней
рабочих, коробочный срок
8 документов
в закрытом пакете

Диагностика и подготовка документов не гарантируют решение суда, Роспатента, Минцифры, маркетплейса, поисковой системы, контрагента или нарушителя. Исполнитель отвечает за согласованный объём юридической работы по гл. 39 ГК РФ: анализ, правовую позицию, доказательства и документы.

Узкая специализация

Работаем только в IP и IT: код, open-source, бренды, фото и контент. Не берём дела вне утверждённого периметра.

Норма за каждым выводом

Каждый риск и каждая рекомендация — со ссылкой на конкретную статью ч. IV ГК РФ или разъяснение ВС РФ.

Документы для суда и инвестора

Правовое заключение и SBOM оформляются для приобщения по ст. 71 АПК РФ и для legal due diligence.

Коробочный формат и тайна

Гл. 39 ГК РФ: фикс. цена и срок. Режим адвокатской тайны (ст. 8 ФЗ № 63-ФЗ) — по выбору заказчика.

01 · Проблема

Когда нужен open-source аудит

Любой IT-продукт состоит из десятков, чаще — сотен сторонних компонентов. В российском праве открытая лицензия квалифицируется по ст. 1286.1 ГК РФ; её нарушение приравнивается к использованию произведения без правового основания (ст. 1229 ГК РФ) с риском взыскания компенсации по ст. 1252, 1301 ГК РФ.

— i —

Инвестор или покупатель M&A требует подтверждения IP-периметра

На legal due diligence запрашивают SBOM, OSS Compliance Matrix и подтверждённую цепочку передачи исключительного права. Без документации сделка не закрывается или закрывается с дисконтом.

— ii —

В продукте обнаружены компоненты с copyleft-условиями

GPL-2.0, GPL-3.0, AGPL-3.0, LGPL или SSPL. Возникает вопрос производного произведения и обязанности раскрытия кода. Для SaaS-моделей дополнительно работает Section 13 AGPL-3.0.

— iii —

Возник или назревает спор о принадлежности прав на код

Бремя доказывания служебного характера произведения — на работодателе (п. 2 ст. 1295 ГК РФ; пп. 89–94 Постановления Пленума ВС РФ от 23.04.2019 № 10).

— iv —

Подготовка к IT-аккредитации или Единому реестру

Государственная аккредитация (ПП РФ от 30.09.2022 № 1729) и включение в Единый реестр дают доступ к ставке 5 % по налогу на прибыль и освобождению от НДС (пп. 26 п. 2 ст. 149 НК РФ).

02 · Целевой клиент

Кому подходит эта услуга

  • SaaS-компаниям перед инвестраундом seed/pre-A/A — инвестор требует подтверждения IP-периметра и отсутствия GPL/AGPL contamination.
  • IT-компаниям перед сделкой M&A — покупатель проводит legal due diligence по части IV ГК РФ.
  • Компаниям, подающимся на государственную аккредитацию ИТ-организации (ПП РФ от 30.09.2022 № 1729).
  • Продакшн-студиям и digital-агентствам, разрабатывающим ПО на заказ.
  • AI-проектам, использующим open-source модели и датасеты с copyleft- или non-commercial-условиями.
  • Компаниям, получившим письменное требование от правообладателя open-source компонента.
  • Командам в конфликте с уволенным разработчиком или подрядчиком, заявляющим права на код.
03 · Решение

Как мы решаем эту задачу

Open-source аудит — это юридическая ревизия IT-продукта, выполняемая в формате коробочного договора возмездного оказания услуг по гл. 39 ГК РФ. Фиксированный объём работ, фиксированная цена и закрытый перечень результирующих документов согласованы до начала проекта.

Правовое заключение строится на нормах части IV ГК РФ, разъяснениях Постановления Пленума ВС РФ от 23.04.2019 № 10 и сложившейся практике Президиума Суда по интеллектуальным правам. SBOM фиксирует состав продукта на дату исследования с хешами компонентов и пригоден для приобщения к материалам арбитражного дела по правилам ст. 71 АПК РФ.

Перед выдачей пакет проходит внутренний chek-pass на устойчивость в суде: соответствие действующей редакции норм, отсутствие отменённой судебной практики, корректность процессуальных формулировок.

04 · Состав работ

Пять этапов фиксированной процедуры

i
Дни 1–3

Сбор и инвентаризация

Заключаем NDA или распространяем режим адвокатской тайны (ст. 8 ФЗ № 63-ФЗ). Получаем read-only доступ к репозиториям и manifest-файлам. Запрашиваем трудовые договоры, должностные инструкции, авторские задания (ст. 1288 ГК РФ), договоры заказа разработки ПО (ст. 1296 ГК РФ) и договоры отчуждения исключительного права (ст. 1234, 1285 ГК РФ).

ii
Дни 4–7

Технико-правовая инвентаризация компонентов

Формируем SBOM в формате CycloneDX или SPDX: версия, источник, хеш SHA-256, SPDX-идентификатор лицензии, тип зависимости и метод линковки. Квалифицируем условия по правилам открытой лицензии — ст. 1286.1 ГК РФ: permissive, слабый и сильный copyleft, сетевой copyleft, non-commercial.

iii
Дни 8–11

Правовой анализ

Применяем ст. 1240, 1259, 1261, 1270, 1280 ГК РФ. Проверяем chain of title: п. 2 ст. 1295 ГК РФ и позиции пп. 89–94 Постановления Пленума ВС РФ от 23.04.2019 № 10; разграничиваем составы ст. 1296 и 1297 ГК РФ. Анализируем соответствие требованиям ПП РФ от 30.09.2022 № 1729 и условиям включения в Единый реестр.

iv
Дни 12–13

Подготовка результирующих документов

Готовим правовое заключение с пристатейной обвязкой, OSS Compliance Matrix и Red Flag Report по критическим рискам. Дорожная карта устранения с приоритизацией P0/P1/P2, проект внутренней OSS-политики и шаблоны NOTICE / attribution.

v
День 14

Презентация и закрытие

Очная или Zoom-сессия с CTO, CEO, in-house legal: разбор Red Flag Report, согласование приоритизации Remediation Plan. Подписание акта сдачи-приёмки; разумный срок 5 рабочих дней на замечания заказчика (по аналогии со ст. 753 ГК РФ).

05 · Релевантная практика

Обезличенные проекты по open-source аудиту

Имена клиентов, ИНН, реквизиты договоров и точные суммы не раскрываются в силу режима адвокатской тайны (ст. 8 ФЗ № 63-ФЗ) и коммерческой тайны клиентов (ФЗ № 98-ФЗ).

  • Open-source аудит SaaS-сервиса перед инвестраундом. Подготовка SBOM и OSS Compliance Matrix к стадии legal due diligence; выявление и переоформление компонентов с AGPL-3.0 в модулях, обращённых к конечному пользователю.
  • IP due diligence IT-компании перед сделкой M&A. Полная ревизия chain of title на ключевые модули; восстановление цепочки прав через дополнительные соглашения и договоры отчуждения исключительного права.
  • Подготовка к государственной аккредитации ИТ-организации. Проверка состава продукта на соответствие требованиям ПП РФ от 30.09.2022 № 1729; подготовка правового заключения для заявления о включении в Единый реестр.
  • Правовая позиция в споре о принадлежности прав на код. Аудит chain of title и служебного статуса модулей в условиях претензии бывшего разработчика по п. 2 ст. 1295 ГК РФ.
  • Remediation Plan для копилефт-зависимостей. Разработка плана замены, перехода на форк под другой лицензией и заключения лицензионных договоров с правообладателями (ст. 1235, 1286 ГК РФ).

Опыт работы по аналогичным проектам не гарантирует аналогичный результат: каждое дело рассматривается с учётом конкретных обстоятельств и применимых норм. Описания выше характеризуют действия исполнителя (предмет, состав работ, нормативную базу), а не итог сделки, решение суда или государственного органа.

Внимание

Что может произойти, если игнорировать compliance

Срыв сделки на стадии due diligence

Инвестор или покупатель запрашивают SBOM, OSS Compliance Matrix и подтверждение chain of title в фиксированный срок. Подготовить документы «за выходные» в условиях открытого due diligence объективно невозможно. Отсутствие документации либо блокирует closing, либо ведёт к дисконту, многократно превышающему стоимость аудита.

Претензия правообладателя open-source компонента

При нарушении условий открытой лицензии (отсутствие NOTICE, нарушение copyleft) лицензия по правилам ст. 1286.1 ГК РФ прекращается, а дальнейшее использование квалифицируется как использование без правового основания (ст. 1229 ГК РФ). Риск компенсации по ст. 1252, 1301 ГК РФ — от 10 000 до 5 000 000 рублей.

Утрата аккредитации и налоговых преференций

Отказ в аккредитации ИТ-организации или исключение продукта из Единого реестра лишают компании ставки 5 % по налогу на прибыль и освобождения от НДС (пп. 26 п. 2 ст. 149, ст. 284, 427 НК РФ). Доначисление налога происходит ретроспективно за все периоды некорректного применения льготы.

Спор с уволенным разработчиком о принадлежности кода

Если на момент конфликта у компании нет оформленных трудовых заданий и документов о выплате вознаграждения (п. 2 ст. 1295 ГК РФ), бремя доказывания служебного характера возлагается на работодателя (пп. 89–94 ППВС № 10). Восстановить отсутствующие документы после возникновения спора, как правило, невозможно.

Устранить open-source-риск стоит на порядок дешевле, чем его последствия. Своевременный аудит фиксирует состав продукта и формирует доказательственный пакет до того, как ситуация перейдёт в спор или в проверку.
06 · Документы на выходе

Закрытый пакет из восьми артефактов

Каждый документ имеет самостоятельное юридическое значение и пригоден для конкретного процессуального и переговорного использования.

i.

Правовое заключение

Сводный анализ open-source и лицензионных рисков с пристатейной обвязкой по ч. IV ГК РФ, ППВС № 10 и практике СИП. Опорная позиция в legal due diligence и в споре.

ii.

SBOM (CycloneDX / SPDX)

Инвентаризация всех компонентов с хешами SHA-256 и SPDX-идентификаторами лицензий. Доказательство состава продукта на дату фиксации (ст. 71 АПК РФ).

iii.

OSS Compliance Matrix

Таблица соответствия: компонент → лицензионное обязательство → статус. Снимает риск иска по ст. 1252, 1301 ГК РФ от правообладателя компонента.

iv.

Red Flag Report

Отчёт по критическим рискам — GPL/AGPL contamination, разрывы chain of title, no-license-код. Каждый риск с нормативным обоснованием и вариантами remediation.

v.

Remediation Plan

Дорожная карта устранения с приоритетами P0/P1/P2, сроками и ответственными зонами. Совместима с Jira, Linear, Asana.

vi.

Проект OSS-политики

Локальный нормативный акт компании: правила согласования компонентов, реестр одобренных лицензий, эскалация по copyleft, требования к NOTICE.

vii.

Шаблоны NOTICE и attribution

Готовые тексты для дистрибутива и веб-/мобильного интерфейса. Закрывают требование указания авторства по open-source лицензиям.

viii.

Акт сдачи-приёмки

Перечень переданных документов; разумный срок 5 рабочих дней на замечания заказчика (по аналогии со ст. 753 ГК РФ).

07 · Модельная ситуация

Open-source аудит SaaS перед инвестиционным раундом

Обезличенная модельная ситуация
Профиль заказчика

SaaS-сервис в одной из вертикалей B2B-софта; команда разработки — около 30 человек, включая штатных разработчиков и внешних подрядчиков; компания готовится к инвестиционному раунду pre-A. От инвестора получены запросы по правовому периметру продукта.

Правовая ситуация и риски

На входе у заказчика отсутствовали SBOM и OSS Compliance Matrix; chain of title по части ключевых модулей не был задокументирован — авторские задания и письменные уведомления об использовании служебного произведения по п. 2 ст. 1295 ГК РФ не оформлялись; предварительно идентифицированы компоненты под AGPL-3.0, потенциально активирующие Section 13.

Что проверено и подготовлено
  • Сформирован SBOM в формате CycloneDX с правовой разметкой каждого компонента по SPDX-идентификатору и квалификацией по ст. 1286.1 ГК РФ.
  • Проведена ревизия chain of title на 12 ключевых модулей; для 4 модулей выявлены пробелы в служебном статусе — подготовлены дополнительные соглашения с включением IP assignment.
  • Для внешних подрядчиков подготовлены договоры отчуждения исключительного права (ст. 1234, 1285 ГК РФ) с актами приёма-передачи прав.
  • Red Flag Report зафиксировал критические риски: 2 AGPL-3.0 компонента в модулях UI; 3 модуля с отсутствующим LICENSE-файлом.
  • Remediation Plan описал три варианта по каждому критическому риску.
Результат работы исполнителя

В согласованный срок 14 рабочих дней передан закрытый пакет deliverables. Документы переданы заказчику для представления инвестору на стадии legal due diligence. Подписан акт сдачи-приёмки.

Описание носит модельный характер. Решение инвестора о вхождении в сделку, размер оценки, решение Минцифры о включении продукта в Единый реестр, решения арбитражных судов в любых будущих спорах принимаются третьими лицами в пределах их компетенции и не охватываются объёмом услуги.

08 · Цена и срок

Зафиксированы до начала работ

Стоимость работ
200 000

Фиксированная существенным условием договора (ст. 424, гл. 39 ГК РФ). НДС не облагается при наличии оснований по ст. 145, 346.11 НК РФ.

Порядок оплаты
50 % предоплата

Оставшиеся 50 % — после подписания акта сдачи-приёмки.

Срок исполнения
14 рабочих дней

Отсчёт — с даты, наступившей позже из двух: внесение 50 % предоплаты или предоставление полного входного пакета.

Документооборот
ЭДО · ЭП

Юридически значимый ЭДО (Диадок, СБИС) по ФЗ от 06.04.2011 № 63-ФЗ. Подсудность — АС г. Москвы.

Что не входит в фиксированную цену

  • Технические работы по замене компонентов, рефакторингу и удалению кода — зона разработки заказчика.
  • Государственная регистрация программы для ЭВМ в Роспатенте по ст. 1262 ГК РФ.
  • Подача заявления о государственной аккредитации ИТ-организации и включение в Единый реестр.
  • Подготовка EULA / Terms of Service / Privacy Policy и документов по 152-ФЗ — отдельная услуга «Правовая упаковка IT».
  • Претензионная и судебная работа против нарушителя или правообладателя.
  • Налоговое консультирование по применению льгот ст. 149, 284, 427 НК РФ.
  • Технический security audit, SAST/DAST/SCA-сканирование, пентест.
09 · Правовая база

На каких нормах строится заключение

Каждый вывод аудита привязан к конкретной норме или к разъяснению высшей судебной инстанции. Нормативная база сгруппирована по четырём контурам.

Часть IV Гражданского кодекса РФ

  • Ст. 1225, 1226, 1229, 1240 — охраняемые результаты ИД и сложный объект.
  • Ст. 1259, 1261, 1262, 1270, 1280 — программы для ЭВМ; пределы свободного использования.
  • Ст. 1234, 1235, 1285, 1286 — отчуждение и лицензия.
  • Ст. 1286.1 — открытая лицензия. Опорная норма продукта.
  • Ст. 1288–1290, 1295, 1296, 1297, 1298 — авторский заказ, служебное произведение, программы по заказу и госконтракту.
  • Ст. 1252, 1301 — способы защиты и компенсация.

Разъяснения высших судов

  • Постановление Пленума ВС РФ от 23.04.2019 № 10 — пп. 89–94 (служебное произведение); пп. 102–109 (заказное произведение); п. 38 (открытая лицензия); п. 62 (компенсация).
  • Обзоры Президиума Суда по интеллектуальным правам.
  • Обзоры судебной практики ВС РФ по делам о защите интеллектуальных прав.

Регулирование IT и налоговый периметр

  • ПП РФ от 30.09.2022 № 1729 — государственная аккредитация ИТ.
  • ПП РФ от 16.11.2015 № 1236 — Единый реестр.
  • Пп. 26 п. 2 ст. 149 НК РФ — освобождение от НДС.
  • Ст. 284, 427 НК РФ — пониженные ставки для ИТ.

Договорная и доказательственная база

  • Гл. 39 ГК РФ (ст. 779–783) — форма договора.
  • Ст. 15, 393, 400, 401, 421, 437 ГК РФ — ответственность и свобода договора.
  • Ст. 71 АПК РФ — оценка доказательств.
  • ФЗ № 63-ФЗ (ст. 8, 25) — адвокатская тайна.
  • ФЗ № 98-ФЗ (ст. 10, 11) — коммерческая тайна.
  • ФЗ № 63-ФЗ «Об электронной подписи».
10 · Ограничения и пределы ответственности

Что мы не обещаем и за что отвечаем

Ограничения результата

  • Аудит проводится по составу кодовой базы и сведениям, раскрытым заказчиком на дату исследования.
  • Заключение не предрешает решений Роспатента, Минцифры, ФНС и арбитражных судов.
  • Аудит не подменяет технический security audit и SCA-сканирование.
  • Заключение не является налоговой или бухгалтерской консультацией.
  • Срок актуальности — до изменения нормативного регулирования или появления новой правовой позиции ВС РФ / СИП.

Пределы ответственности

  • Предел имущественной ответственности — суммой полученного вознаграждения (ст. 15, 400, 421 ГК РФ). Ограничение не применяется к случаям умысла (п. 4 ст. 401 ГК РФ).
  • Упущенная выгода и косвенные убытки не возмещаются (ст. 15, 393.1 ГК РФ).
  • Освобождение от ответственности при предоставлении заказчиком неполных, недостоверных или искажённых сведений.
  • Конфиденциальность — режим адвокатской тайны (ст. 8 ФЗ № 63-ФЗ) либо коммерческой тайны (ФЗ № 98-ФЗ, ст. 10, 11).

Опыт работы по аналогичным делам не гарантирует аналогичный результат: каждое дело рассматривается с учётом конкретных обстоятельств и применимых норм. Эта оговорка предусмотрена требованиями ст. 5, 28 Федерального закона от 13.03.2006 № 38-ФЗ «О рекламе», ст. 25 Федерального закона от 31.05.2002 № 63-ФЗ, ст. 5, 10 Кодекса профессиональной этики адвоката.

11 · Частые вопросы

FAQ для технического и юридического читателя

Сам факт использования GPL-компонента не делает продукт «открытым». Ключевой вопрос — попадает ли проприетарная часть в режим производного произведения, которое распространяется конечным пользователям. Для классических SaaS, где код не передаётся пользователю, copyleft GPL обычно не активируется; однако AGPL-3.0 в Section 13 содержит специальную оговорку для сетевого использования. Аудит даёт мотивированный вывод по каждому компоненту с привязкой к ст. 1286.1 ГК РФ и условиям конкретной лицензии.
Chain of title — задокументированная цепочка передачи исключительного права на каждый ключевой модуль от автора-физического лица к компании-правообладателю. Инвестор на стадии due diligence проверяет, что у компании есть полный объём прав на код, что права получены по действительным основаниям (ст. 1234, 1285, 1295, 1296 ГК РФ) и что нет «висящих» авторов или подрядчиков, способных заявить претензии. Без подтверждённого chain of title сделка либо не закрывается, либо закрывается с существенным дисконтом.
SBOM фиксирует состав продукта на конкретную дату с хешами компонентов и лицензиями. Этот документ нужен для трёх задач: пройти инвесторский due diligence или legal review при M&A; подтвердить чистоту состава для государственной аккредитации (ПП РФ № 1729) и Единого реестра; зафиксировать состав продукта для процессуальных целей — без SBOM в случае спора крайне трудно доказать, какой именно код использовался в продукте на момент потенциального нарушения.
Contamination — правовая ситуация, при которой проприетарный код заказчика квалифицируется как производное произведение от GPL- или AGPL-компонента, и copyleft-условия лицензии распространяются на весь продукт. Последствия: требование передать исходный код производного произведения тем же пользователям, на тех же условиях; риск претензий правообладателей по ст. 1252, 1301 ГК РФ с компенсацией от 10 000 до 5 000 000 рублей или в двукратном размере стоимости. Для AGPL-3.0 риск распространяется на сетевые модели использования.
SCA-сканер решает техническую задачу — выявляет состав зависимостей и сопоставляет их с базой известных лицензий. Он не даёт правовой квалификации в системе российского права (ст. 1286.1 ГК РФ), не проверяет chain of title, не анализирует договорный пакет с разработчиками, не строит защитительную позицию и не готовит документы, пригодные для приобщения к материалам дела. Аудит работает с результатами сканера как с одним из исходных артефактов.
Срок — 14 рабочих дней с даты, наступившей позже из двух: внесение 50 % предоплаты или предоставление полного входного пакета. К старту нужно подготовить: read-only доступ к репозиториям, manifest-файлы зависимостей, существующий SBOM или результаты SCA-сканера (если есть), трудовые договоры и должностные инструкции ключевых разработчиков, договоры авторского заказа и заказа разработки ПО с подрядчиками, акты сдачи-приёмки результатов работ.
Нет. Гарантия отсутствия претензий со стороны третьих лиц юридически невозможна — это решение, принимаемое третьим лицом по его собственному усмотрению. Зона нашей ответственности — другая: качество правовой позиции и доказательственного комплекса, соответствие подготовленных документов действующей редакции норм и актуальной практике ВС РФ и СИП на дату выдачи, соблюдение согласованного срока. Сама правовая позиция строится так, чтобы быть устойчивой при оценке судом по правилам ст. 71 АПК РФ.
Критические риски — GPL/AGPL contamination в ядре, разрывы chain of title, использование кода без лицензии — фиксируются в Red Flag Report с нормативным обоснованием и описанием угрозы. В рамках услуги мы даём варианты remediation: замена компонента, переход на форк под другой лицензией, заключение лицензионного договора с правообладателем (ст. 1235, 1286 ГК РФ), переоформление прав с разработчиком (ст. 1234, 1285, 1295, 1296 ГК РФ). Внедрение Remediation Plan — зона разработки заказчика.
Да. Если аудит подтверждает chain of title и служебный статус соответствующих модулей со ссылками на пп. 89–94 Постановления Пленума ВС РФ от 23.04.2019 № 10 и на конкретные кадровые документы компании, правовое заключение и приложенный документальный комплекс становятся опорой позиции в досудебном споре, в Суде по интеллектуальным правам и в арбитражных судах. При этом опыт по аналогичным делам не гарантирует аналогичный результат.
Самостоятельная проверка chain of title без анализа open-source состава предлагается в рамках смежного продукта «Правовая упаковка IT-продукта» — он сфокусирован на договорной обвязке с разработчиками, IP assignment, EULA, Terms of Service и документах по 152-ФЗ. Если задача — пройти инвесторский due diligence или подготовиться к M&A, эти два продукта закрывают полный периметр; их можно заказать последовательно или объединить в один проект.
12 · Заявка

Нужно проверить open-source и лицензионные риски?

За 14 рабочих дней — правовое заключение, SBOM, OSS Compliance Matrix, Red Flag Report и дорожная карта устранения рисков. Цена и срок зафиксированы в договоре до начала работ.

Информация на странице носит общий ознакомительный характер и не является публичной офертой (ст. 437 ГК РФ) или юридической консультацией по конкретному делу. Юридические услуги оказываются на основании договора возмездного оказания услуг по гл. 39 ГК РФ либо соглашения об оказании юридической помощи по ст. 25 Федерального закона от 31.05.2002 № 63-ФЗ.

Диагностика 40 мин
Made on
Tilda