Skip to main content
Osborne Clarke
  • Team
  • Schwerpunkte
    • Sektoren
      Man in a server room
      Technologie, Medien und Telekommunikation
      An engineer working on a solar panel
      Energy
      Someone looking at a test tube in a lab
      Life Sciences und Healthcare
      • The Built Environment
      • Finanzdienstleistungen
      • Infrastruktur
      • Mobility
      • Handel und Konsumgüter
    • Rechtsgebiete
      • Bank- und Finanzrecht
      • Vertragsrecht / Commercial
      • Kartellrecht
      • Corporate / M&A
      • Disputes
      • Arbeitsrecht
      • ESG – Environmental, Social and Governance
      • Infrastruktur
      • Gewerblicher Rechtsschutz / IP
      • IT-Recht & Datenschutz
      • Public law
      • Immobilienrecht
      • Compliance und Aufsichtsrecht
      • Steuerrecht
      • Alle Rechtsgebiete
  • Osborne Clarke Solutions
  • Insights
    • Headlines
    • Insights: Sektor
      • Life Sciences and Healthcare
      • Energy
      • Technology, Media and Telecommunications
      • Finanzdienstleistungen
      • Infrastructure
      • Mobility
      • Handel und Konsumgüter
      • The Built Environment
    • Insights: Rechtsgebiete
      • Bank- und Finanzrecht
      • Commercial
      • Competition, antitrust and trade
      • Corporate / M&A
      • Disputes and Risk
      • Arbeitsrecht
      • ESG - Environmental, Social and Governance
      • Infrastruktur
      • Gewerblicher Rechtsschutz / IP
      • IT-Recht & Datenschutz
      • Public law
      • Real Estate
      • Compliance und Aufsichtsrecht
      • Steuerrecht
    • Fokusthemen
      • Artificial Intelligence
      • Data centres
      • Dekarbonisierung
      • Digitale Regulierung
      • Digitalisierung
      • DMCCA
      • E-Mobilität
      • EUPT: European pay transparency
      • Grüner Wasserstoff
      • Greenwashing
      • Online Safety
      • Regulatory Outlook
      • Supply chains
      • Urban dynamics
    • Alle Insights

    Insights

    Aktuelle Updates und branchenspezifische Einblicke – genau die Informationen, mit denen Sie Ihr Unternehmen nach vorne bringen können.

    ALLE INSIGHTS

    Welche Regulierungen erwarten Sie zukünftig im digitalen Sektor?

    digireg
  • News
  • Events
  • Karrieren
    • Alle Karrieren anzeigen
    • Karrieren im Vereinigten Königreich
    • Karrieren in Belgien
    • Karrieren in Deutschland
    • Karrieren in Frankreich
    • Karrieren in Italien
    • Karrieren in Polen
    • Karrieren in Schweden
    • Karrieren in Spanien
    • Karrieren in den Niederlanden
    • Karrieren in den Vereinigten Staaten

    Karrieren

    Die Arbeitswelt hat sich verändert. Wir haben uns mit ihr verändert, indem wir flexible und einfallsreiche Ansätze für die Bedürfnisse von Arbeit und Leben entwickelt haben.

    Arbeiten Sie mit uns
  • Über uns
    • Über uns
    • News
    • Osborne Clarke For Good
    • Kontakt
Standort
Around the world
  • Belgien

    • internationales Englisch
  • China

    • internationales Englisch
  • Frankreich

    • Französisch
    • internationales Englisch
  • Deutschland

    • Deutsch
    • internationales Englisch
  • Indien

    • internationales Englisch
  • Italien

    • Italienisch
    • internationales Englisch
  • Luxembourg

  • The Netherlands

    • Niederländisch
    • internationales Englisch
  • Polen

    • Polnisch
    • internationales Englisch
  • Singapur

    • internationales Englisch
  • Spanien

    • Spanisch
    • internationales Englisch
  • Schweden

    • internationales Englisch
  • Großbritannien

    • internationales Englisch
  • USA

    • internationales Englisch
View All Locations
en
nl
fr
de
it
es
sv
pl
DE Flag de
  • en International English
  • de Flag de Deutsch
Suche Schließen

FOSSmatrix

Legal OSS Compliance per Klick, entwickelt von Anwälten

Breadcrumb

  1. Home
  2. FOSSmatrix by Osborne Clarke

Warum jetzt handeln?

Open-Source-Compliance ist längst kein reines Entwicklerthema mehr. Der Cyber Resilience Act, Pflichten zu SBOM und Lifecycle-Sicherheit, die neue EU-Produkthaftungsrichtlinie und die Anforderungen der eigenen Kunden treffen jedes Unternehmen, das Software entwickelt oder ausliefert.

Scanning-Tools decken nur den ersten Schritt ab: Sie zeigen, welche Komponenten und Lizenztexte im Produkt stecken. Die eigentliche Arbeit für Projektverantwortliche und Inhouse Counsel beginnt danach. Welche Pflichten löst eine Lizenz im konkreten Anwendungsfall aus? Welcher Auslegung folgen, wenn die Rechtslage umstritten ist? Und was tun im Fall von Lizenzkonflikten? 

Beantworten lässt sich das nur juristisch. Unsere Anwältinnen und Anwälte, die täglich mit Open-Source-Lizenzen arbeiten, haben ihre Bewertungen deshalb nicht in Einzelgutachten abgelegt, sondern verdichtet, begründet und auswertbar gemacht. Um OSS-Compliance so effizient wie möglich zu gestalten, haben wir ein Tool entwickelt: Die FOSSmatrix.

Was ist die FOSSmatrix?

Die FOSSmatrix bringt Beides zusammen: die Systematik eines Tools und die Bewertung einer der im Bereich Open Source führenden Wirtschaftskanzleien, die seit über 15 Jahren OSS-Mandate betreut. Was heißt das genau?

Die FOSSmatrix ist eine Compliance-Plattform für den Einsatz von Open-Source-Software – entwickelt von den Anwältinnen und Anwälten von Osborne Clarke. Sie macht den eigenen Lizenzbestand sichtbar, ordnet jeder Lizenz die Pflichten dem konkreten Use Case zu, bewertet Risiken prozentgenau und hält jede Entscheidung im Audit Trail fest.

Grundlage ist unsere Knowledge Database: über 200 OSS-Lizenzen, juristisch bewertet gegen 68 rechtliche Attribute und hinterlegt mit umfangreichen Erläuterungen. Die Bewertungen wachsen laufend mit der Rechtsentwicklung – zuletzt etwa um Attribute zum Einsatz von Open Source in KI- und ML-Projekten.

Wie damit arbeiten? Einmal das System einrichten und dabei die Grundsatzentscheidungen treffen. Danach ist jede weitere Prüfung ein Klick.

Das ist für Ihre Organisation relevant? Is this relevant to your organisation?

Dann melden Sie sich jetzt für unsere Webinare an, in denen wir Ihnen tiefere Einblicke und eine praktische Vorführung bieten!

Dienstag, 29.09.2026 10:00–11:00 Uhr oder
Dienstag, 06.10.2026 10:00–11:00 Uhr

If so, sign up now for our webinars, where we’ll provide you with in-depth insights and a practical demonstration!

Wednesday, 30 September 2026, 10:00–11:00 am CEST or
Wednesday, 28 October 2026, 10:00–11:00 am CEST

  • Jetzt für deutschsprachige Webinare anmelden!
  • Register now for English-language webinars!

Was habe ich davon?

Risikoreduktion

Vollständige Prüfung gegen 68 rechtliche Attribute anstatt einer üblichen Prüfung auf lediglich Copyleft, Quellcode- und Lizenztextpflichten. So werden auch die Pflichten sichtbar, die sonst durchrutschen, wie etwa Patentklauseln und Bedingungen für Änderungen und Weitergabe.

Kostenreduktion

Die juristische Vorarbeit ist bereits geleistet und begründet dokumentiert. Was heute intern Lizenz für Lizenz von Hand erarbeitet oder als Gutachten beauftragt wird, liegt fertig vor – die eigenen Fachleute bleiben für die Fälle frei, in denen es wirklich auf sie ankommt.

Skaleneffekte

Das System wird einmal eingerichtet – danach lässt man es per Klick auf beliebig viele Lizenzlisten, Projekte und Use Cases los. Der Aufwand fällt einmal an, der Nutzen bei jeder Prüfung.

Zeitersparnis

Der Scan liefert Flags und Scores sofort beim Upload. Handarbeit fällt nur dort an, wo ein echter Konflikt steht: keine Abstimmungsschleifen bei Standardproblemen, kein Warten auf ein Einzelgutachten.

Phase 1: Einmal einrichten

Schritt 1: Use Cases festlegen

Vier fertige Musterprofile – von uns entwickelt für Standard-Use-Cases Distribution, ASP/SaaS, interne Nutzung und die Veröffentlichung eigener Open-Source-Software (Outbound Licensing) – bringen einen sofort an den Start. Jedes Profil lässt sich kopieren, anpassen und als eigene Vorlage speichern, bis es den eigenen Anwendungsfall exakt abbildet – auch als Unterprofil, das seine Einstellungen vom übergeordneten Profil erbt. Für jedes Attribut wird festgelegt, was gelten soll: Was ist erlaubt, wo will ich gewarnt werden und was ist ein Show-Stopper? Und wie streng gehe ich mit umstrittenen Auslegungsfragen um? Alles direkt in der Oberfläche.

Schritt 2: Die eigene Policy in der Lizenzbasis hinterlegen

Die Auslegung einer Lizenz wird anders als die herrschende Meinung gesehen? Eine Konzernvorgabe soll verbindlich umgesetzt werden? Einfach die Bewertung einmal zentral auf Ebene einer Lizenz, einer Komponente oder eines Projekts anpassen – mit Begründung, Bearbeiter und Timestamp. Diese Entscheidung gilt anschließend für jedes Projekt und jede Prüfung. Neue Projekte erben die Konfiguration, ohne dass jemand sie erneut einstellen muss. Aus einer Grundsatzentscheidung wird unternehmensweite Praxis.

Phase 2: Prüfen – mit einem Klick

Schritt 3: Komponenten importieren

Die SBOM oder Lizenzliste kommt per Web-Oberfläche, als CSV oder via API in die Plattform. Über die API hängt sich die FOSSmatrix direkt in die CI/CD-Pipeline ein und prüft dort automatisch mit. Ob ein Projekt dauerhaft angelegt oder eine Liste einmalig gegengecheckt wird – die importierten Lizenzen werden sofort zugeordnet.

Schritt 4: Das Ergebnis

Ein Klick, und für jede Lizenz werden Flag, Score und Begründung angezeigt. Für die schnelle Vorabprüfung – etwa, wenn der Software Stack noch nicht final ist – genügt ein Blick auf die Ampel.

Kritisch sind unklare Fälle, und genau dort liegt die Stärke der Plattform. Wo die Auslegung umstritten ist, weisen wir die Mindermeinung neben der herrschenden Meinung aus, und man entscheidet selbst, welcher gefolgt wird. Wo eine Lizenz schweigt, können Annahmen greifen, die in Phase 1 gesetzt wurden. Ob eine Pflicht ausgelöst wird, hängt vom Use Case ab: Was beim Vertrieb eines Geräts kritisch ist, kann im SaaS-Betrieb folgenlos bleiben – die Scores berücksichtigen das. Und wo ein Konflikt auftaucht, schlägt die Plattform konkrete Wege vor, ihn zu entschärfen. So werden anstelle binärer Bewertungen auch Graubereiche sichtbar – die sich dennoch automatisiert weiterverarbeiten lassen.

Schritt 5: Konflikte auflösen und dokumentieren

Red Flags sind kein Endzustand, sondern Aufgaben. Gelöst werden sie in der Sache: Die Komponente wird ausgetauscht, die Art der Einbindung geändert oder der Quellcode mitgeliefert – und diese Maßnahme wird als Resolution hinterlegt. Das Ergebnis ändert sich damit nicht per Knopfdruck, sondern weil dokumentiert ist, warum der Konflikt nicht mehr besteht. Resolutions lassen sich auf drei Ebenen hinterlegen: bei der Lizenz selbst, bei einer konkreten Komponente oder nur in einem einzelnen Projekt – jeweils mit Begründung, Bearbeiter und Timestamp.

Schritt 6: Der Audit Report

Am Ende steht ein Bericht, der nicht nur das Ergebnis zeigt, sondern den Weg dorthin: Wer wann was auf welcher Ebene entschieden hat – von der unternehmensweiten Vorgabe bis zur einzelnen Ausnahme in einem Projekt. Für interne Reviews, für Kundenaudits und für die Dokumentation, die der CRA verlangt: SBOM, Audit Trail und Decision Log an einer Stelle.

Fragen? Sprechen Sie unseren Experten an!

Hendrik Schöttle
Dr. Hendrik Schöttle
Partner, Fachanwalt für Informationstechnologierecht
+49 89 5434 8046 E-Mail an Hendrik Vollständiges Profil Deutschland

Oft gesucht

  • Unser Team
  • Sektoren
  • Dienstleistungen
  • Veranstaltungen
  • Careers

Informationen

  • Sitemap
  • AGB
  • Kontakt
  • Datenschutzerklärung
  • Kalifornische Datenschutzerklärung
  • Slavery & Human Trafficking Statement
  • Alumni (Ehemalige Mitarbeiter)
  • Cookie-Richtlinie
  • Transparenz
  • Rechtliche Hinweise
  • Betrugskommunikation: Warnung

Melden Sie sich für unseren Newsletter an

Registrieren Sie sich jetzt für mehr insights, news and events von Osborne Clarke.
Jetzt anmelden

Folgen Sie uns

Osborne Clarke

Legal Notice

When you read about Osborne Clarke on this site, we are either referring to our international organisation, Osborne Clarke Verein (OCV), or one of its member firms. OCV is a Swiss verein and doesn’t provide services to clients. The OCV member firms are all separate legal entities and have no authority to obligate or bind each other or OCV with regard to third parties. To find out more, see our Verein page.