「現場のExcel」から国際標準へ
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
ソフトウェアのサプライチェーンが複雑化する中、OSSのライセンス管理は企業の急務だ。国内大手5社の担当者が、OSS管理の国際標準「OpenChain」を活用した業界横断の取り組みと解決策を語った。
現代のシステム開発において、OSS(オープンソースソフトウェア)の活用は不可欠だ。ソフトウェアの規模が急速に拡大する中では、複雑なソフトウェアのサプライチェーンを通じたOSSの利用実態をどう把握し、ライセンス違反や脆弱(ぜいじゃく)性のリスクにどう備えるべきか、開発現場は頭を悩ませている。
「適切な管理が必要なのは理解しているが、法務に相談しても技術用語が通じず、現場のエンジニアには法律の条文が難解過ぎる」「自社だけの閉じた管理プロセスには限界がある」――。こうした課題に向き合ってきた担当者が、「Open Source Summit Japan 2025」のパネルディスカッションに集結した。
セッションには、トヨタ自動車、日立ソリューションズ、ソシオネクスト、本田技研工業、ソニーグループの5社からOSS推進を担う担当者が参加。オープンソース推進団体The Linux Foundation傘下のプロジェクト「OpenChain」での活動を通じ、いかに業界横断で課題を克服してきたのか、その実際の試行錯誤と解決策が明かされた。
現場のエンジニアと法務部門の認識のギャップをどのように埋め、サプライチェーン全体へ管理プロセスを広げるのか。
国際標準はExcelから始まった
本稿は、2025年12月に開催された「Open Source Summit Japan 2025」におけるセッション「Sponsored Panel: The Journey and Future of S-SCM (Software Supply Chain Management) in Japan」の内容を基に構成している。
OpenChainは、OSSの適正利用を目指すThe Linux Foundationの公式プロジェクトだ。同プロジェクトでは、オープンソースのライセンスコンプライアンスに関する国際標準「ISO/IEC 5230」や、セキュリティ保証に関する「ISO/IEC 18974:2023」といった仕様を提供している。企業はこれらの要件を満たすことで、客観的な信頼性を持つ管理体制を確立できる。
ただし、最初から大きな枠組みがあったわけではない。2017年に日本企業が中心となって設立されたコミュニティー「OpenChain Japan Work Group」の成果の一つに、SBOM(ソフトウェア部品表)の軽量フォーマット「SPDX-Lite」の策定がある。
SPDX-Lite策定の背景にあったのは、「複雑なデータモデルや専門ツールをいきなり現場や法務部門に導入しても扱えない」という切実な現場の課題だった。そこで、専用ツールを使わなくても、日本企業になじみの深い「Microsoft Excel」などのソフトウェアで扱いやすく、必要最小限のデータ要素に絞り込んだSPDX-Liteが考案された。身近な困りごとから始まったSPDX-Liteは、SBOMの国際標準規格である「ISO/IEC 5962」の補足(Annex)として国際的な標準へと結実している。
法務とエンジニアの「言葉が通じない壁」をどう越えたか
OSSのコンプライアンス管理を進める上で、企業が最初につまずきやすいのが社内での部門間コミュニケーションの壁だ。ソニーグループの島 直道氏は、初期段階において「エンジニアには法務の専門知識がなく、法務担当者には技術用語が理解できない」という知識と認識のギャップが構造的な課題だったと振り返る。
この課題を解決するため、OpenChain Japan Work GroupのFAQサブグループでは、エンジニア、法務担当者、弁護士といった多様なバックグラウンドを持つメンバーが協働した。エンジニアがライセンスの文脈で必要な技術概念を解説し、法務担当者が法的なリスクや意図を分かりやすく説明し合うことで、相互理解を深めた。この“草の根の対話”から生まれた実用的なFAQドキュメントは100項目を超え、グローバルでも活用されている。
セッションでは、公式な会議体だけでなく、懇親会や雑談といった本音で話せるカジュアルな関係を構築することこそが、部署や会社の壁を越えて真の課題を発見する出発点になるという知見も示された。
1社ずつの手探りから「業界横断の協調領域」へ
従来、OSSのライセンス管理や適合性検証は、各社が独自のプロセスで手探りで作成して実施することが大半だった。しかし、ソフトウェアのサプライチェーンが多層化・複雑化する現代において、自社単独の個別アプローチには限界がある。
これに対し、OpenChainを通じたアプローチは「非競争領域の課題は業界全体で共有し、共通のプロセスやフォーマットを用いる」点に本質的な違いがある。日立ソリューションズの渡邊 歩氏が言及するように、国際標準の仕様や教育資料、導入ガイドラインを日本語で作成・共有することで、後発の企業であっても一から車輪の再発明をすることなく、効率的にコンプライアンスプログラムを構築できる体制が整いつつある。
OSS管理を「趣味」ではなく「正式な業務」に落とし込むには
OSSコンプライアンスの重要性が認識される一方で、持続可能な管理体制に向けては、組織文化や運用の面での課題が残されている。
トヨタ自動車の遠藤雅人氏は、完成品メーカーや大手ベンダーでOpenChain規格に準拠した管理プロセスの導入が進む一方で、サプライチェーンの下流に位置する中小のソフトウェアベンダーにはまだ十分に普及していないことに言及。業界全体で共通のルールと信頼を浸透させることが今後の重要テーマだと指摘した。
現場開発者の意識や評価の在り方についても議論が及んだ。島氏は、エンジニアが「ライセンス条文を恐れる」のではなく、ソフトウェアの具体的な利用形態に応じた適切なクリアランス判断ができるよう、実践的なガイドラインの提供が必要だと述べた。渡邊氏は、国内企業においてOSS活動が「個人の趣味」や有志のボランティアと見なされがちな現状に触れ、コミュニティーへの参加や管理業務を社内イベントではなく業務時間内の公式な業務として位置付け、正当に評価する文化を醸成することの必要性を訴えた。
自動車やITをはじめとする現代の製造・開発において、OSSエコシステムとの共生は避けられない。自社内にとどまらず、サプライチェーン全体で共通の「言語」と「プロセス」を持ち、コミュニティーの知恵を活用することが、安全で持続可能なソフトウェア開発を実現するための合理的な選択肢になるだろう。
本稿は、The Linux Foundationが2025年12月20日に公開した動画「Sponsored Panel: The Journey and Future of... Ayumi W, Kiyoshi O, Naomichi S, Taiki K & Masato E」を基に作成しました。
Copyright © ITmedia, Inc. All Rights Reserved.
本記事は制作段階でChatGPT等の生成系AIサービスを利用していますが、文責は編集部に帰属します。
新着ホワイトペーパー PR
-
製品資料
[ニュータニックス・ジャパン合同会社] クラウドネイティブ戦略ガイド:8つの主要課題と解決策を解説 -
製品資料
[ニュータニックス・ジャパン合同会社] プラットフォーム技術者のための「クラウドネイティブ」プレイブック -
製品資料
[ニュータニックス・ジャパン合同会社] ハイブリッドクラウドでハードウェア価格高騰のリスクを回避する方法 -
製品資料
[ニュータニックス・ジャパン合同会社] AI時代に必要なインフラモダナイゼーションの考え方とは? -
製品レビュー
[Dropbox Japan株式会社] ランサムウェア対策で見直したい「復旧できるファイル基盤」とは?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
鹿島建設のDXを阻む「10年前のAWS」 安全性と自由度を両立したモダナイズ
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
7
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
8
「野良Excelマクロ」に悩むSMBC日興証券が導き出した内製化の“現実解”
-
9
1200万円のSaaS導入を回避 スギ薬局「運用費10万円」のAIエージェント構築術
-
10
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
3
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
8
システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー