OSSライセンス違反は、出荷停止・損害賠償・取引先からの排除など、事業に直結するリスクをもたらします。しかし、その多くは事前の備えで予防できます。本記事は、専任担当がいなくても回せる5つの実務ステップです。

ステップ1:その成果物を「配布」するか確認する

多くの義務は「配布」(製品組込み・納品・出荷・再配布)が引き金です。社内利用だけなら一般に負担は軽くなります。ただしAGPLはSaaS提供でも対象になるため例外です。まず「配布するか」を確認します。

ステップ2:使っているOSSを棚卸しする

依存マニフェスト/SBOMから、含まれるOSSと版を一覧化します。見えていないものは守れません。ここが予防の土台です。

ステップ3:ライセンスを判定する

各OSSのライセンスをタイプ別に把握します。とくに**コピーレフト(GPL/LGPL/AGPL)**と、近年増えた構成依存(あるOSSが構成しだいでGPL化する等)に注意します。

ステップ4:義務に対応する

  • 著作権表示・ライセンス文・NOTICEを収集して配布物に同梱(Apache等
  • 改変した場合はその旨を表示
  • GPL系があればソース提供の手段(同梱 or 書面オファー)を用意

ステップ5:継続できる体制にする

OSSは依存更新や新規CVEで状況が変わります。配布のたび・更新のたびに再チェックする仕組みにしておくと、違反の芽を早期に摘めます。生成AIでコードを書く場合は、AI由来コードの混入にも注意が必要です。

まとめ

  • 違反予防は 配布判定→棚卸し→判定→義務対応→継続体制 の5ステップ。
  • 「見える化」が最大の予防策。事前の整理は、事後の火消しより圧倒的に安い

自社製品のリスクを把握したい場合は、公開情報をもとにした無料の整理から始めるのが安全です。出典はSPDX・OSI・FSF GPL FAQ・公的機関の指針(IPA等)。