Zum Inhalt springen
Service Line

Open Source Lizenz Prüfung

Rechtssicherheit für Ihre Software: Wir identifizieren alle Open-Source-Komponenten, bewerten Lizenzrisiken und erstellen eine vollständige SBOM, ohne direkten Zugriff auf Ihren Source Code.

Unverbindliches Erstgespräch zu Technical Due Diligence, Integration und Value Creation.

Open Source Lizenz-Prüfung

Open Source Compliance

Mehr als nur ein Scanner-Tool

Open-Source-Komponenten sind in moderner Software unverzichtbar – bergen jedoch erhebliche rechtliche und kommerzielle Risiken, die bei Transaktionen oft unterschätzt werden. Herkömmliche automatisierte Scanner liefern bloße Listen voller False Positives, übersehen manuell kopierten Code und lassen Sie bei komplexen Lizenzen wie (A)GPL allein. Wir verbinden moderne Analysetools mit erfahrenen Lizenz- und IP-Experten, um Risiken nicht nur aufzudecken, sondern praxisnah zu beheben.

Unsere Schwerpunktbereiche

Vier Bausteine für Ihre Rechtssicherheit, von der technischen Erfassung bis zur rechtlichen Bewertung.

Lokaler Scan ohne Code-Zugriff

Unser Scanner läuft ausschließlich lokal, Ihr Code bleibt bei Ihnen. Wir übermitteln nur die Namen der Abhängigkeiten; einzelne Komponenten analysieren wir bei Bedarf flexibel, auch per Video-Call, ohne dass Source Code übertragen wird.

Kein Code-Zugriff nötigErkennung manuell kopierter KomponentenErweiterte FOSS-Code-Analyse

Minimierung von False-Positives

Standard-Scanner produzieren eine Vielzahl an False-Positives, die wertvolle Zeit kosten. Unser erfahrenes Team von Lizenzexperten prüft jede Abhängigkeit manuell, Sie erhalten nur relevante, präzise Ergebnisse.

Manuelle ÜberprüfungLizenzexperten statt nur ToolPräzise, verwertbare Ergebnisse

Rechtliche Prüfung durch IP-Anwälte

Auf Wunsch prüfen erfahrene IP-Anwälte Lizenzvereinbarungen wie Dual-Licensing und stellen sicher, dass alle kommerziellen Lizenzen korrekt abgeschlossen sind, für langfristige Rechtssicherheit.

IP-Anwälte im TeamDual-Licensing & kommerzielle LizenzenKlare Handlungsempfehlungen

SBOM & kontinuierliche Compliance

Wir erstellen eine SBOM im Format Ihrer Wahl und halten sie kontinuierlich aktuell, inklusive Integration in CI/CD-Prozesse und Security-Alerts, sobald in einer Dependency eine Sicherheitslücke auftritt.

SPDX & CycloneDXCRA & OpenChain ISO/IEC 5230CI/CD-Integration & Alerts

Unser Prozess

1

Scan-Setup & Validierung

Wir übernehmen die vollständige Einrichtung und Konfiguration des Scans, lokal und ohne zusätzlichen Aufwand für Ihr Team und stellen die lückenlose Erfassung aller Open-Source-Komponenten sicher.

2

Komponenten-Identifikation & Lizenz-Check

Wir erfassen alle Komponenten und Abhängigkeiten, prüfen jede Lizenz auf ordnungsgemäße Verwendung, inklusive Namensnennung und Nutzungsbeschränkungen und gleichen die Ergebnisse mit Anforderungen wie dem Cyber Resilience Act ab.

3

Risikobewertung

Wir bewerten die rechtlichen und betrieblichen Risiken jeder Komponente, von Copyleft-Viralität bis zu Sicherheitslücken und priorisieren den Handlungsbedarf.

4

Report, SBOM & Update-Service

Sie erhalten einen detaillierten Bericht und eine maschinenlesbare SBOM (SPDX/CycloneDX). Auf Wunsch prüfen wir neue Dependencies semi-automatisch in Ihrem CI/CD-Prozess weiter.

Ihr Report & Ihre SBOM

Der Abschlussbericht legt alle Befunde dar: Lizenzverletzungen, Copyleft-Risiken und die empfohlenen Maßnahmen zu deren Lösung. Die SBOM erhalten Sie im standardisierten Format (SPDX oder CycloneDX), konform mit OpenChain ISO/IEC 5230 und als Grundlage für die CRA-Compliance. Unser Setup sorgt dafür, dass Report und SBOM kontinuierlich aktualisiert werden, sodass Sie jederzeit auf dem neuesten Stand bleiben.

Einblick in einen BitFlow-Report
  • Vollständige SBOM (SPDX oder CycloneDX)
  • Lizenz-Risikomatrix mit Prioritäten
  • Executive Summary für Entscheider
  • Konkrete Handlungsempfehlungen
  • Optional: CI/CD-Integration & Security-Alerts

Warum BitFlow

Mehr als ein Tool

Wir liefern eine komplette Lösung aus technischer Präzision und rechtlicher Expertise, inklusive IP-Anwälten, die Lizenzfragen final bewerten.

Hilfe bei problematischen Dependencies

Kritische Lizenzen wie die (A)GPL: Wir erkennen sie nicht nur, sondern unterstützen Sie aktiv beim Ersetzen oder Entfernen der betroffenen Komponenten.

Ohne Zugriff auf Ihren Code

Der Scan läuft lokal bei Ihnen, nur Paketnamen werden übermittelt. Ideal für sensible Codebasen und streng vertrauliche Due-Diligence-Prozesse.

Erfahrung aus Due-Diligence-Projekten

Aus zahlreichen DD-Projekten wissen wir, worauf Käufer und Investoren achten und gestalten Ihre Lizenzsituation nachhaltig sauber.

Häufige Fragen

Was ist eine Lizenzprüfung und warum ist sie wichtig?

Eine Lizenzprüfung ist die gründliche Überprüfung aller Softwarelizenzen eines Unternehmens, um sicherzustellen, dass sie korrekt erworben, verwendet und verwaltet werden. Ob Start-up, Mittelständler oder Konzern: Sie schafft Rechtssicherheit, vermeidet unnötige Kosten und minimiert das Risiko rechtlicher Auseinandersetzungen, nicht zuletzt im M&A-Prozess.

Wie wird eine Lizenzprüfung durchgeführt?

Wir analysieren die Abhängigkeiten Ihrer Software mit einem lokalen Scanner, identifizieren alle Open-Source-Komponenten, auch manuell kopierte, und prüfen die Lizenz jeder Komponente auf ordnungsgemäße Verwendung. Anschließend bewerten wir die rechtlichen und betrieblichen Risiken und fassen alles in einem Bericht mit SBOM zusammen.

Was ist eine SBOM und welche Formate unterstützen Sie?

Eine Software Bill of Materials (SBOM) listet alle Komponenten Ihrer Software maschinenlesbar auf. Wir liefern sie in den Standardformaten SPDX oder CycloneDX, konform mit OpenChain ISO/IEC 5230 und als zentrale Grundlage für die Anforderungen des Cyber Resilience Act.

Was passiert, wenn Sie kritische Lizenzen finden?

Dann bleiben Sie nicht allein. Unsere Lizenzexperten und IP-Anwälte bewerten die Situation, und wir unterstützen Sie aktiv beim Ersetzen oder Entfernen problematischer Dependencies, bei Bedarf mit Entwicklern für schnelle Fixes innerhalb von 24 Stunden.

Bereit für den nächsten Schritt?

Erfahren Sie in einem unverbindlichen Erstgespräch, wie wir Sie vom ersten Befund bis zur Umsetzung unterstützen können.

Unsere Deliverables

Maschinenlesbare SBOM und strukturierter Risikobericht für fundierte Entscheidungen.

  • SBOM (SPDX oder CycloneDX)
  • Lizenz-Risikomatrix
  • Executive Summary
  • Priorisierte Handlungsempfehlungen

Unverbindliches Erstgespräch zu Technical Due Diligence, Integration und Value Creation.

Beispielbericht anfordern

Sehen Sie, wie ein BitFlow-Report aufgebaut ist – kostenlos und unverbindlich.