Seminar SPDX: Lizenzanalyse und Compliance-Nachweise

Paketmetadaten, Dateiköpfe und erkannte Lizenztexte können sich widersprechen. Eine technische Lizenzanalyse muss diese Befunde nachvollziehbar auflösen, ohne ungeprüfte Scannergebnisse als abschließende Entscheidung auszugeben. Das Seminar behandelt dafür die Lizenzdarstellung in SPDX und einen dokumentierten Reviewprozess.

An einem Repository mit eigenen Dateien, übernommenen Bestandteilen und absichtlich unklaren Angaben werden Befunde erfasst, bewertet und begründet zugeordnet. Der Schwerpunkt liegt auf SPDX 2.3 und dessen Unterscheidung zwischen deklarierten Angaben und geprüften Schlussfolgerungen. Ergänzend werden Lizenzexpressionen, Lizenztexte und Freigabeunterlagen auf Konsistenz untersucht. Rechtlich offene Einzelfälle werden mit den benötigten technischen Informationen an die zuständige Fachstelle übergeben.

Lernziele

  • SPDX-Lizenzexpressionen und deren Bedeutung korrekt unterscheiden.
  • Scannerbefunde von dokumentierten Review-Entscheidungen trennen.
  • Widersprüchliche oder unbekannte Angaben reproduzierbar aufarbeiten.
  • Lizenzinformationen und auslieferungsbezogene Nachweise konsistent zusammenstellen.

Zielgruppe

Technische Compliance-Teams, Open-Source-Verantwortliche, Softwareentwicklung, Release-Engineering und Mitarbeitende an der Schnittstelle zur Rechtsabteilung.

Voraussetzungen

Kenntnisse zu Open-Source-Lizenzen und zum Aufbau einer SPDX-SBOM; sicherer Umgang mit Git, Dateien und JSON. Erfahrung mit Lizenzscannern ist hilfreich.

Seminarinhalte

1. Lizenzangaben und Aussagekraft

  • Angaben aus Paketmetadaten, Repository und einzelnen Dateien miteinander vergleichen.
  • Deklarierte Lizenz und fachlich ermittelte Schlussfolgerung im SPDX-2.3-Modell unterscheiden.
  • Unbekannte Informationen ausdrücklich offenlassen und weiterer Bearbeitung zuordnen.

2. SPDX-Lizenzexpressionen

  • AND, OR und WITH anhand klar abgegrenzter Beispielsituationen einsetzen.
  • Versionsgebundene Lizenzkennungen und Kennungen mit späteren Versionen unterscheiden.
  • Individuelle LicenseRef-Angaben mit den tatsächlich zugehörigen Lizenztexten verbinden.

3. Lizenzscan und Befundprüfung

  • Einen vorbereiteten Scanlauf durchführen und die relevanten Fundstellen lokalisieren.
  • Falschzuordnungen, Textvarianten und mehrdeutige Befunde systematisch untersuchen.
  • Entscheidungen mit Fundstelle, Begründung und verantwortlichem Review festhalten.

4. Nutzungssituation und offene Fragen

  • Veränderung, Einbindung und Auslieferung für die Beispielkomponenten dokumentieren.
  • Technische Tatsachen für eine Prüfung möglicher Lizenzpflichten zusammenstellen.
  • Offene Rechtsfragen von fehlenden technischen Informationen unterscheiden.

5. Informationen zur Auslieferung

  • Komponentenverzeichnis, Hinweise und Lizenztexte mit dem tatsächlichen Produktstand abgleichen.
  • Gegebenenfalls erforderliche Quellcodebereitstellung und zugehörige Zuständigkeit einplanen.
  • Unvollständige Angaben vor Freigabe mit einem nachvollziehbaren Korrekturvorgang behandeln.

6. Änderungsprüfung und Nachweise

  • Ein aktualisiertes Repository mit früheren Befunden und Entscheidungen vergleichen.
  • Neue oder geänderte Lizenzangaben einer erneuten Prüfung zuführen.
  • Eine reproduzierbare Reviewakte mit Versionsbezug und offenen Punkten abschließen.

Praktische Übungen

  1. Einen Lizenzscan für das Beispielrepository ausführen und die Befunde nach Fundstellen ordnen.
  2. Drei vorbereitete Widersprüche zwischen Dateikopf, Paketmetadaten und Lizenztext untersuchen.
  3. Die Entscheidungen in SPDX-Angaben und einem gesonderten Review-Protokoll konsistent abbilden.
  4. Ein Lieferpaket auf Vollständigkeit der vereinbarten Lizenzinformationen prüfen.

Arbeitsumgebung

Die Schulungsumgebung wird vom Auftraggeber bereitgestellt. Erforderlich sind eine vorbereitete Linux-Umgebung oder geeignete virtuelle Maschine, Git und die für die Übungen abgestimmten Werkzeuge. Bei CI- und Containerübungen werden zusätzlich ein geeigneter Runner und eine Containerlaufzeit benötigt. Installation und Zugriffsrechte werden vorab abgestimmt.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

Dauer: 2 Tage mit ca. 6 Unterrichtsstunden pro Tag; Beginn am ersten Tag um 10:00 Uhr; weitere Tage um 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Technische Compliance-Teams, Open-Source-Verantwortliche, Softwareentwicklung, Release-Engineering und Mitarbeitende an der Schnittstelle zur Rechtsabteilung.
Voraussetzungen: Kenntnisse zu Open-Source-Lizenzen und zum Aufbau einer SPDX-SBOM; sicherer Umgang mit Git, Dateien und JSON. Erfahrung mit Lizenzscannern ist hilfreich.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Fachliche Einführung, Demonstrationen, praktische Systemübungen und strukturierte Reviews
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
Kontakt: Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Wien 2 Tage
Stream live 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream gespeichert 2 Tage
Innsbruck 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben