OSSライセンス違反は、出荷停止・損害賠償・取引先からの排除など、事業に直結するリスクをもたらします。しかし、その多くは事前の備えで予防できます。本記事は、専任担当がいなくても回せる5つの実務ステップです。
ステップ1:その成果物を「配布」するか確認する
多くの義務は「配布」(製品組込み・納品・出荷・再配布)が引き金です。社内利用だけなら一般に負担は軽くなります。ただしAGPLはSaaS提供でも対象になるため例外です。まず「配布するか」を確認します。
ステップ2:使っているOSSを棚卸しする
依存マニフェスト/SBOMから、含まれるOSSと版を一覧化します。見えていないものは守れません。ここが予防の土台です。
ステップ3:ライセンスを判定する
各OSSのライセンスをタイプ別に把握します。とくに**コピーレフト(GPL/LGPL/AGPL)**と、近年増えた構成依存(あるOSSが構成しだいでGPL化する等)に注意します。
ステップ4:義務に対応する
- 著作権表示・ライセンス文・NOTICEを収集して配布物に同梱(Apache等)
- 改変した場合はその旨を表示
- GPL系があればソース提供の手段(同梱 or 書面オファー)を用意
ステップ5:継続できる体制にする
OSSは依存更新や新規CVEで状況が変わります。配布のたび・更新のたびに再チェックする仕組みにしておくと、違反の芽を早期に摘めます。生成AIでコードを書く場合は、AI由来コードの混入にも注意が必要です。
まとめ
- 違反予防は 配布判定→棚卸し→判定→義務対応→継続体制 の5ステップ。
- 「見える化」が最大の予防策。事前の整理は、事後の火消しより圧倒的に安い。
自社製品のリスクを把握したい場合は、公開情報をもとにした無料の整理から始めるのが安全です。出典はSPDX・OSI・FSF GPL FAQ・公的機関の指針(IPA等)。