Welke rechten heb je als bedrijf tijdens een softwareaudit?

Advocatenhand op dik juridisch contractdossier met vergrootglas op donker eikenhouten bureau, bedrijfssoftware documentatie op achtergrond.

Als bedrijf heb je tijdens een softwareaudit meer rechten dan je misschien denkt. Je bent niet verplicht om alles onmiddellijk te verstrekken, je mag de scope van de audit betwisten en je hebt het recht op juridische en technische begeleiding gedurende het hele proces. Dit geldt voor audits van Microsoft, Oracle, SAP, IBM en andere grote leveranciers. Heb je vragen over een lopende of aankomende audit? Neem gerust contact met ons op en we helpen je verder. In dit artikel behandelen we de meest gestelde vragen over je rechten als bedrijf bij een softwarelicentieaudit.

Mag een softwareleverancier zomaar een audit starten?

Nee, een softwareleverancier mag niet zomaar een audit starten. Het recht op audit moet expliciet zijn opgenomen in je licentieovereenkomst. Zonder contractuele basis heeft een leverancier geen juridische grond om een audit af te dwingen. Controleer altijd eerst of de auditclausule in jouw contract daadwerkelijk bestaat en wat de exacte voorwaarden zijn.

De meeste enterprise-licentiecontracten van leveranciers zoals Microsoft, Oracle en SAP bevatten inderdaad een auditclausule. Die clausule omschrijft doorgaans hoe vaak een audit mag plaatsvinden, hoeveel aankondigingstijd de leverancier moet geven en welke informatie je verplicht bent te delen. Let op: een aankondiging via e-mail of een brief van een externe auditpartij (zoals een gespecialiseerd auditkantoor namens de leverancier) is niet hetzelfde als een formeel auditverzoek op basis van je contract. Vraag altijd om de contractuele grondslag waarop de audit wordt gebaseerd voordat je enige informatie verstrekt.

Welke informatie ben je verplicht te verstrekken bij een softwareaudit?

Je bent uitsluitend verplicht de informatie te verstrekken die expliciet in je licentieovereenkomst staat omschreven. Dat betekent dat je het recht hebt om verzoeken buiten die scope te weigeren. Een leverancier mag niet vragen om toegang tot systemen, bedrijfsprocessen of gegevens die niets te maken hebben met de licentiecompliance.

In de praktijk gaat het bij een software compliance audit doorgaans om:

  • Een overzicht van geïnstalleerde software (deployment data)
  • Gebruiksgegevens van licenties (actieve gebruikers, devices)
  • Inkoopbewijzen en contractdocumentatie
  • Gegevens uit je Software Asset Management (SAM) tooling

Wat je niet hoeft te verstrekken, tenzij contractueel bepaald, zijn bedrijfsstrategische documenten, financiële rapportages of toegang tot systemen buiten de licentieomgeving. Laat je altijd begeleiden door een juridisch of technisch specialist voordat je gegevens deelt. Fouten in de aangeleverde data kunnen namelijk worden gebruikt als bewijs van non-compliance.

Hoe kun je een softwareaudit vertragen of uitstellen?

Je kunt een softwareaudit vertragen door gebruik te maken van de procedurele rechten in je contract. De meeste auditclausules schrijven een minimale aankondigingstermijn voor, vaak dertig tot negentig dagen. Je hebt het recht om die volledige termijn te benutten en om een redelijk tijdstip voor de audit voor te stellen dat past bij je bedrijfsvoering.

Daarnaast zijn er meerdere legitieme gronden om een audit uit te stellen of de scope te beperken:

  • Timing: Vraag om uitstel als de audit samenvalt met een drukke bedrijfsperiode of een lopende migratie.
  • Scope-betwisting: Betwist onderdelen van het auditverzoek die buiten de contractuele definitie vallen.
  • Auditeurkwalificaties: Controleer of de externe auditeur voldoet aan de eisen die je contract stelt, en vraag om een vertrouwelijkheidsovereenkomst (NDA) voordat je gegevens deelt.
  • Interne voorbereiding: Gebruik de aankondigingstermijn om je eigen licentie-inventarisatie op orde te brengen, zodat je goed voorbereid de audit ingaat.

Een audit uitstellen is geen trucje, maar een legitiem gebruik van je contractuele rechten. Die tijd kun je goed gebruiken om je positie te versterken.

Wat zijn je rechten als de audit een tekort aantoont?

Als een softwareaudit een licentietekort aantoont, heb je het recht om de bevindingen te betwisten voordat je akkoord gaat met enige betaling of claim. Je bent niet verplicht om de auditresultaten klakkeloos te accepteren. Controleer de methodologie, de gebruikte meetperiode en de gehanteerde licentiedefinities zorgvuldig op fouten.

In de praktijk bevatten auditrapportages regelmatig fouten of hanteren leveranciers een interpretatie van licentieregels die in jouw voordeel anders uitgelegd kan worden. Veelgemaakte fouten zijn:

  • Onjuiste telling van gebruikers of devices
  • Geen rekening houden met downgrade-rechten of second use rights
  • Verkeerde toepassing van licentiemetrieken (bijvoorbeeld per processor versus per core)

Zodra je de bevindingen hebt ontvangen, heb je ook het recht om te onderhandelen over de wijze van herstel. Dat kan betekenen: aanvullende licenties kopen, een contractuele regeling treffen of overstappen op een ander licentiemodel. Laat je bij deze onderhandelingen bijstaan door een onafhankelijke specialist. Wij bieden continue ondersteuning bij precies dit soort situaties, zodat je niet alleen staat tegenover de leverancier.

Wat zijn je rechten als de audit geen tekort aantoont?

Als de audit geen licentietekort aantoont, is de audit formeel afgesloten zonder verdere financiële verplichtingen. Je hebt het recht op een schriftelijke bevestiging van de leverancier dat de audit is afgerond en dat er geen claims zijn. Vraag die bevestiging altijd actief op, want ze biedt juridische bescherming bij toekomstige discussies.

Bewaar alle auditdocumentatie zorgvuldig: het auditrapport, de correspondentie, de afsluiting en de bevestiging van compliance. Mocht dezelfde leverancier in de toekomst opnieuw een audit starten, dan kun je de eerdere resultaten gebruiken als referentie. Controleer ook of je contract bepalingen bevat over de frequentie van audits. Veel overeenkomsten bepalen dat een leverancier niet vaker dan eens per jaar een audit mag uitvoeren, en soms geldt er een afkoelingsperiode na een afgeronde audit.

Hoe bescherm je je bedrijf proactief tegen toekomstige audits?

De beste bescherming tegen een licentieaudit is een actueel en nauwkeurig inzicht in je eigen licentiegebruik. Organisaties die hun softwareomgeving goed documenteren en actief beheren, zijn zelden verrast door auditresultaten. Proactief licentiebeheer verkleint zowel het risico op tekorten als de impact van een audit als die toch plaatsvindt.

Concrete stappen die je nu kunt zetten:

  1. Implementeer Software Asset Management (SAM): Een goed SAM-proces geeft je continu inzicht in wat je hebt, wat je gebruikt en wat je betaalt.
  2. Lees je contracten goed: Begrijp de auditclausules in je overeenkomsten met Microsoft, Oracle, SAP en andere leveranciers. Weet wat ze mogen en wat niet.
  3. Voer periodieke interne audits uit: Controleer zelf regelmatig of je licentiegebruik in lijn is met je contracten, zodat je tekorten tijdig kunt aanpakken.
  4. Onderhandel auditclausules bij contractverlenging: Gebruik contractverlengingen als kans om ongunstige auditbepalingen te beperken of te verduidelijken.
  5. Werk samen met een onafhankelijk adviseur: Een specialist zonder leveranciersbelang helpt je om je positie objectief te beoordelen en je rechten te kennen.

Weten hoe je jouw organisatie structureel beter beschermt tegen softwareaudits en onverwachte licentiekosten? Plan een afspraak met ons en we bekijken samen hoe je grip krijgt op je softwarelandschap.

Veelgestelde vragen

Wat moet ik doen als ik een auditverzoek ontvang van een derde partij namens een leverancier?

V: Wat moet ik doen als ik een auditverzoek ontvang van een derde partij namens een leverancier?nA: Vraag altijd eerst om de contractuele grondslag waarop het auditverzoek is gebaseerd, voordat je enige informatie verstrekt of medewerking verleent. Een brief of e-mail van een extern auditkantoor is geen formeel auditverzoek en verplicht je tot niets; controleer je licentieovereenkomst en schakel direct een juridisch of technisch specialist in.

Hoe weet ik of de auditbevindingen van de leverancier correct zijn?

V: Hoe weet ik of de auditbevindingen van de leverancier correct zijn?nA: Controleer zorgvuldig de gehanteerde methodologie, meetperiode en licentiedefinities, want auditrapportages bevatten regelmatig fouten zoals onjuiste gebruikerstelling of een verkeerde toepassing van licentiemetrieken. Laat de bevindingen altijd verifiëren door een onafhankelijke specialist voordat je akkoord gaat met een claim of betaling.

Wanneer is het slim om een onafhankelijke adviseur in te schakelen bij een softwareaudit?

V: Wanneer is het slim om een onafhankelijke adviseur in te schakelen bij een softwareaudit?nA: Schakel een onafhankelijke adviseur in zodra je een auditaankondiging ontvangt, zodat je de volledige aankondigingstermijn kunt benutten om je positie te versterken en fouten in de gegevensverstrekking te voorkomen. Een specialist zonder leveranciersbelang helpt je je rechten te kennen en voorkomt dat je onnodig akkoord gaat met onterechte claims.

Hoe vaak mag een softwareleverancier mijn organisatie auditen?

V: Hoe vaak mag een softwareleverancier mijn organisatie auditen?nA: De frequentie waarmee een leverancier een audit mag uitvoeren, is vastgelegd in je licentieovereenkomst en bedraagt bij de meeste enterprise-contracten maximaal één keer per jaar, soms met een verplichte afkoelingsperiode na een afgeronde audit. Controleer je contract op deze bepalingen en gebruik ze actief als verweer tegen buitensporig frequente auditverzoeken.