Auditoria de licenças de software: como se preparar e o que os auditores pedem

auditoria de licenças de software

Participe do IT Pulse

Receba as últimas notícias do mundo da TI uma vez por semana (conteúdo em inglês).

Uma auditoria de licença de software é uma análise formal de como uma organização usa seu software para garantir que ele esteja alinhado com os termos de seus contratos de licenciamento. Simplificando, ela compara o que a empresa tem direito de usar (suas licenças adquiridas) com o que está realmente usando.

E essa não é uma situação rara. As auditorias de software estão se tornando mais frequentes a cada ano. De fato, 62% das empresas foram auditadas por um grande fornecedor de software em 2024, um aumento acentuado em relação aos 40% do ano anterior (Unisphere Research).

Com os fornecedores reforçando os controles e os ambientes digitais se tornando mais complexos, manter a conformidade tornou-se uma parte essencial do Gestão de Ativos de TI.

O que aciona uma auditoria de licenças de software?

Uma auditoria de licenças de software pode ser acionada por vários fatores, a maioria deles ligada ao monitoramento do fornecedor ou a preocupações com conformidade. Entender esses gatilhos ajuda a saber o que observar e a se preparar com antecedência.

Os motivos mais comuns para uma auditoria de licenciamento incluem:

  • Padrões de uso fora do normal: um aumento repentino de usuários, instalações ou consumo de recursos pode levantar suspeitas.
  • Renovações perdidas ou mudanças de contrato: falhas na renovação de assinaturas ou troca de modelo de licença costumam provocar revisões por parte do fornecedor.
  • Atualizações na política do fornecedor: novos termos de licenciamento, como a migração de licenças perpétuas para assinatura, frequentemente levam a auditorias.
  • Complexidade de nuvem e virtualização: a expansão para ambientes híbridos ou multicloud torna a conformidade mais difícil de rastrear.
  • Aquisições ou fusões: mudanças societárias chamam a atenção do fornecedor para saber se as licenças herdadas estão em conformidade.
  • Achados de auditorias anteriores: organizações sinalizadas no passado podem ser auditadas com mais frequência.
  • Denúncias anônimas ou suspeitas do fornecedor: às vezes os fornecedores agem a partir de relatos de não conformidade feitos por funcionários, concorrentes ou parceiros.

O que os auditores realmente pedem

Depois que a auditoria é anunciada, o fornecedor ou o auditor envia uma solicitação de dados, e ela quase sempre é mais ampla do que as equipes esperam. A solicitação cobre as duas metades da equação, os direitos de uso que você comprou e as implantações que você mantém em funcionamento, e cada metade precisa ser sustentada por evidência, não pelo seu próprio resumo.

Uma solicitação de dados típica em uma auditoria de software cobre o seguinte:

  • Contratos de licença e aditivos: os documentos que definem quais direitos de uso, métricas e versões de produto se aplicam. Os aditivos negociados são os que mais importam, porque costumam conter concessões que o modelo padrão do auditor ignora.
  • Ordens de compra, faturas e confirmações do revendedor: comprovação de direito de uso para cada licença reivindicada. O auditor não considera uma licença que você não consegue documentar, por mais clara que ela apareça no seu inventário.
  • Certificados de autenticidade, chaves de produto e embalagens originais: a única prova aceita para licenças que os registros de compra do próprio fornecedor deixam de fora. O Microsoft License Statement, por exemplo, não inclui licenças OEM, de varejo ou transferidas, que precisam ser comprovadas à parte.
  • Dados de instalação por dispositivo: o que está instalado e onde, em servidores, desktops, ambientes de teste e desenvolvimento e instâncias em nuvem.
  • Saída das ferramentas ou scripts do próprio fornecedor: a maioria dos auditores não aceita dados de implantação autodeclarados. O contrato da Oracle prevê especificamente a execução de suas ferramentas de medição nos seus servidores e a entrega dos resultados.
  • Exportações do diretório de usuários: extrações do Active Directory ou equivalente, usadas para contar usuários e dispositivos em licenças de acesso de cliente, licenças por usuário nomeado e assinaturas por usuário.
  • Listas e contagens de usuários nomeados por tipo de licença: quem tem qual classe de licença, já que um usuário profissional e um usuário limitado têm preços muito diferentes.
  • Dados de servidores, processadores e virtualização: número de hosts, contagem de núcleos, configuração de cluster e edições do produto. O licenciamento por núcleo ou por processador é calculado a partir da capacidade física, e não do que foi alocado a uma máquina virtual, que é justamente onde costumam surgir os maiores achados.
  • Registros de licenças transferidas ou de segunda mão: a origem de tudo o que não foi comprado diretamente do fornecedor ou de um revendedor autorizado.
  • Relatórios de medição específicos do fornecedor: a IBM exige relatórios do License Metric Tool para qualificar o preço sub-capacity, e a SAP faz a própria medição pelas suas ferramentas de medição de sistema e administração de licenças. Relatórios ausentes levam à interpretação mais cara disponível.
  • Relatórios de assinatura e uso em nuvem: dados de consumo de tudo o que é licenciado por assinatura em vez de por instalação.

O que a cláusula de auditoria realmente permite

O que um fornecedor pode exigir está definido na cláusula de auditoria do contrato que você assinou e essas cláusulas variam muito mais do que a maioria das equipes imagina. Prazos de aviso prévio, quem paga pelo processo e até onde um auditor pode chegar dentro dos seus sistemas são termos negociados que mudam de um contrato para outro.

Três dos contratos mais comuns funcionam assim:

  • Microsoft Customer Agreement: 30 dias de aviso prévio, verificação às custas da Microsoft e acesso visual aos sistemas que executam os produtos. Em uma auditoria Microsoft de licenças, se o uso sem licença chegar a 5% ou mais do uso total, o cliente cobre os custos da verificação e adquire as licenças faltantes a 125% do preço vigente.
  • Oracle Master Agreement: 45 dias de aviso por escrito e cooperação que inclui explicitamente executar as ferramentas de medição de dados da Oracle e fornecer os dados resultantes, sem reembolso dos seus próprios custos. A auditoria não pode interferir de forma não razoável nas operações normais do negócio.
  • IBM Passport Advantage: apenas "aviso razoável", com a obrigação de fornecer registros escritos precisos e as saídas das ferramentas do sistema. As cobranças por não conformidade incluem subscrição e suporte sobre o uso excedente pelo menor prazo entre a duração desse uso e dois anos.

Dois detalhes merecem leitura atenta, e os dois trabalham a seu favor. O prazo de aviso prévio e o prazo final de pagamento costumam ser os únicos limites rígidos de todo o processo, o que deixa o cronograma de início bem mais negociável do que o primeiro e-mail do auditor sugere. E o nível de acesso que uma cláusula concede é mais restrito do que o que costuma ser solicitado: acesso visual a uma tela está muito longe de acesso administrativo a um servidor.

Benefícios de realizar uma auditoria de licença de software

Embora as auditorias de software sejam normalmente conduzidas por fornecedores ou auditores externos, as organizações podem (e devem) adotar uma abordagem proativa por meio de autoauditorias.

Ao revisar regularmente o uso de suas próprias licenças, as empresas podem ficar à frente dos problemas de conformidade e evitar surpresas de última hora. Aqui estão alguns dos principais benefícios de realizar uma autoauditoria:

  1. Evitar penalidades caras - Em 2024, 32% das organizações auditadas tiveram que pagar mais de US$ 1 milhão em obrigações relacionadas a licenças, em comparação com apenas 10% no dois anos anteriores. Uma autoauditoria ajuda a identificar problemas de conformidade antes que os fornecedores o façam.
  2. Otimizar o uso e os gastos com licenças - A otimização de licenças de software por meio de autoauditorias pode revelar licenças não utilizadas ou subutilizadas, permitindo que as organizações reduzam o desperdício e realoquem recursos com mais eficiência.
  3. Estar pronto para auditorias de fornecedores - A realização de revisões internas regulares garante que a documentação esteja em ordem e que o uso de licenças esteja correto, tornando as auditorias muito menos estressantes.
  4. Comprovar a conformidade legal e normativa - Em setores com estruturas normativas rígidas, poder demonstrar a conformidade com o licenciamento de software é essencial para auditorias, certificações e para evitar riscos legais.

O processo de auditoria de licenças de software: passo a passo

A realização de uma auditoria de licença de software pode parecer intimidadora, mas não precisa ser. Embora possa ser feita manualmente (especialmente em ambientes menores), o uso de uma ferramenta de auditoria de licenças de software é agora a maneira mais inteligente de automatizar tarefas repetitivas, reduzir erros humanos e economizar tempo.

Se estiver se preparando para uma auditoria externa ou apenas fazendo uma autoverificação proativa, veja a seguir como fazer isso.

1. Defina o escopo da auditoria

Comece determinando exatamente o que a auditoria abrangerá. Você está se concentrando em departamentos específicos, aplicativos em nuvem ou em todo o seu ambiente de software? A definição clara do escopo ajuda a manter as coisas organizadas e evita que o processo se torne desgastante.

2. Crie seu inventário de software

Liste todos os softwares instalados em sua organização. Isso inclui aplicativos de desktop, serviços baseados em nuvem e qualquer coisa usada em ambientes de produção, teste ou desenvolvimento. Não se esqueça de incluir detalhes como números de versão, número de dispositivos e tipos de licença.

Esse inventário só se mantém confiável quando existe um método para controlar as licenças de software de forma contínua e não apenas na semana da auditoria.

3. Reúna a documentação da licença

Agora é hora de comparar o que está instalado com o que você realmente tem direito de usar. Isso significa coletar contratos de licença, registros de compra, faturas e contratos de renovação. Ter tudo isso em um só lugar facilita muito as próximas etapas.

4. Compare o uso com os direitos

Esse é o ponto central da auditoria. Analise o número de usuários ou instalações que cada licença cobre e compare-o com o seu uso real. Quaisquer lacunas (como usar mais licenças do que você possui ou licenças instaladas, mas nunca usadas) devem ser sinalizadas.

5. Identifique os riscos e corrija as lacunas

Depois de identificar as inconsistências, tome providências. Isso pode significar a desinstalação de software não utilizado, a compra de licenças adicionais ou a revisão de como determinadas ferramentas são implementadas. Se você estiver usando excessivamente um determinado produto, talvez seja hora de renegociar seu contrato ou mudar para um modelo de licença diferente.

6. Documente tudo em um relatório de conformidade

Crie um relatório simples que descreva suas descobertas, as medidas tomadas e seu status atual de conformidade. Esse relatório é incrivelmente útil se você enfrentar uma auditoria de fornecedor e é um ponto de referência sólido para auditorias futuras e planejamento de orçamento.

7. Repita o processo regularmente

Trate as auditorias de licenças como parte das rotinas de boas práticas de TI. A execução regular de uma autoauditoria ajuda a evitar surpresas, a manter os custos sob controle e a estar preparado para tudo o que os fornecedores lhe oferecerem.

Como corrigir lacunas de conformidade antes da auditoria

Toda lacuna revelada pela comparação entre direitos de uso e instalações tem exatamente três soluções e elas custam valores muito diferentes. Trabalhar nessa ordem mantém a alternativa cara como último recurso, em vez de padrão.

Siga esta sequência:

  1. Desinstale o que ninguém usa: é a correção mais rápida e a única que não custa nada. Os dados de uso mostram quais instalações ficaram intocadas por meses, e removê-las antes da data da auditoria reduz a contagem que o auditor vai medir.
  2. Compre o que você realmente precisa: tudo o que continuar em uso depois da limpeza precisa estar devidamente licenciado. Comprar por iniciativa própria é quase sempre mais barato do que um true-up precificado por um auditor, que chega a preço de tabela e às vezes com sobretaxa.
  3. Renegocie o contrato ou o modelo de licenciamento: quando o uso excedente é estrutural, comprar mais licenças do mesmo tipo trata apenas o sintoma. Consumo acima do contratado de forma consistente é um argumento para outra edição, outra métrica ou um acordo por volume, e essa conversa corre melhor antes que um achado de conformidade de licenças tire o seu poder de negociação.

True-up, penalidades e suporte retroativo

Quando a diferença chega até o fornecedor, a conta costuma ter mais de um componente, e as equipes normalmente orçam apenas o primeiro. Separar as partes torna a exposição muito mais fácil de estimar com antecedência.

Três cobranças podem se aplicar ao mesmo tempo:

  • True-up: a compra das licenças que faltavam, pelo preço vigente do fornecedor. O contrato da Microsoft dá 30 dias a partir do achado, e o da Oracle, 30 dias a partir da notificação por escrito.
  • Sobretaxa de penalidade: um acréscimo ligado ao tamanho da diferença. Pelo Microsoft Customer Agreement, ele se aplica quando o uso sem licença chega a 5% do uso total, a 125% do preço vigente, mais o custo da própria verificação.
  • Suporte ou manutenção retroativos: taxas de suporte e subscrição referentes ao período em que o software rodou sem licença. Os termos do IBM Passport Advantage cobrem o menor prazo entre a duração do uso excedente e dois anos.

O auditor não define o número final. Os achados de conformidade voltam ao fornecedor para uma conversa comercial, e é nela que renovações, upgrades e compromissos plurianuais entram na negociação do valor devido.

Boas práticas de auditoria de licenças de software

Depois de passar pelo processo de auditoria, a próxima etapa é incorporar alguns bons hábitos em suas operações. Essas boas práticas recomendadas o ajudarão a manter a conformidade, reduzir os custos desnecessários e estar totalmente preparado para qualquer auditoria de fornecedor que surgir em seu caminho.

1. Mantenha seu inventário de software atualizado

Seus dados de licença são tão bons quanto o seu inventário. Certifique-se de que a sua lista de softwares instalados e de usuários ativos seja atualizada regularmente para refletir novas implementações, desinstalações e mudanças de função em toda a organização.

Um programa estruturado de Gestão de Ativos de software mantém esse inventário vivo entre um ciclo de auditoria e outro.

2. Centralize o Gerenciamento de Licenças

Evite permitir que cada equipe ou departamento gerencie suas próprias licenças em silos. A centralização das compras de software e do rastreamento de licenças ajuda a obter visibilidade, reduzir a duplicação e garantir a conformidade consistente em toda a empresa.

3. Analise cuidadosamente os contratos de licença

Não confie em suposições. Os termos de licenciamento podem variar drasticamente entre os fornecedores (até mesmo entre as versões do mesmo produto). Leia sempre as letras miúdas, especialmente quando se trata de virtualização, definições de usuário e políticas de atualização.

4. Realize autoauditorias regularmente

Não espere que um fornecedor bata em sua porta. A execução de auditorias internas a cada trimestre ou duas vezes por ano ajuda a detectar problemas antecipadamente, otimizar o uso e criar uma trilha de auditoria clara caso você venha a ser formalmente auditado.

5. Use a ferramenta certa para o trabalho

Embora você possa gerenciar as licenças de software manualmente, é muito mais eficiente usar uma ferramenta dedicada de auditoria de licenças de software.

Melhor ainda? Uma solução completa de Gestão de Ativos de TI (ITAM), como a InvGate Asset Management, permite que você gerencie não apenas as licenças, mas toda a sua infraestrutura de TI. Com rastreamento automatizado, insights de conformidade e relatórios centralizados, você pode lidar com as auditorias com confiança e melhorar a visibilidade geral da TI ao mesmo tempo.

O que é um software de auditoria de licenças de software?

O software de auditoria de licenças de software é uma ferramenta desenvolvida para ajudar as organizações a rastrear, gerenciar e manter a conformidade com suas licenças de software. Em vez de verificar manualmente o que está instalado e compará-lo com o que foi adquirido, esse tipo de ferramenta automatiza o processo e mantém tudo organizado em um só lugar.

A solução certa deve tornar as auditorias mais rápidas, tranquilas e menos estressantes. E, o que é mais importante, ela deve ajudá-lo a evitar problemas de conformidade antes que eles aconteçam.

Principais recursos a serem procurados

  • Descoberta automática de software - Detecta todos os softwares instalados em sua rede.
  • Rastreamento de licenças - Mantém o controle de quantas licenças foram adquiridas e quantas estão sendo usadas.
  • Monitoramento de uso - Mostra com que frequência diferentes aplicativos estão sendo realmente usados, para que você possa identificar ferramentas não utilizadas ou subutilizadas.
  • Alertas e notificações de conformidade - Avisa quando você corre o risco de uso excessivo ou não conformidade.
  • Relatórios prontos para auditoria - Gera relatórios claros com os dados de que você precisa para responder a auditorias de fornecedores com rapidez e precisão.
  • Integração com dados de ativos de TI - Para obter visibilidade total do seu cenário de hardware e software.

Se você quiser dar um passo adiante, uma plataforma ITAM como a InvGate Asset Management pode lhe oferecer tudo isso (e muito mais). Ela foi projetada para ajudá-lo a gerenciar todo o seu ambiente de TI, não apenas as licenças, para que você possa manter a conformidade, reduzir o desperdício e fazer um planejamento mais inteligente em todos os aspectos.

 

Como usar o InvGate Asset Management na auditoria de licenças

Acelere auditorias de conformidade de software com o novo módulo do InvGate Asset Management
Video thumbnail

O InvGate Asset Management é uma plataforma no-code de Gestão de Ativos de TI que descobre o que você tem, acompanha como cada item é usado e mantém contratos, custos e documentação anexados aos mesmos registros. Ele foi feito para ser configurado pelas próprias equipes que o operam, com preços transparentes, automações e a opção de implantação em nuvem ou on-premises.

Para uma auditoria de licenças de software, isso significa que as duas metades da comparação ficam em um único sistema. Os direitos de uso vêm dos registros de contrato, o consumo é coletado pelo Agent do InvGate Asset Management, e a plataforma cruza um com o outro sem que ninguém precise montar uma planilha antes.

Estes são os recursos que sustentam a maior parte do trabalho durante uma auditoria:

  • Inventário centralizado de software e licenças: cada aplicação descoberta vinculada aos contratos, dispositivos e usuários a que pertence, com termos, datas de renovação e quantidade de licenças no mesmo registro.
  • Software metering: o Agent reporta o uso das aplicações de forma programada, mostrando quem executa cada título, com que frequência e quando foi aberto pela última vez.
  • Módulo de Software Compliance: cruza contratos com o uso detectado e reporta instalações fora de conformidade por dispositivo, por CPU ou núcleo e por licenciamento baseado em usuário, com estimativa de custo anual de true-up, licenças de baixo uso e economia potencial. Ele funciona sobre os dados de Software Metering, então a medição precisa estar ativada primeiro.
  • Ordens de compra e documentação contratual: as ordens de compra podem ser criadas ou importadas, carregadas por CSV e baixadas em PDF com itens de linha e totais financeiros. Contratos de licença, faturas e certificados são anexados diretamente ao registro do contrato.
  • Políticas de autorização: classifique cada título descoberto como permitido, em revisão ou proibido, para que software não aprovado seja sinalizado assim que aparecer. A remoção é uma ação deliberada, disponível no Asset Explorer, em um plano de implantação de software ou em uma automação.

O que você entrega ao auditor

Comparado com a lista de solicitações descrita acima, estes são os documentos que a plataforma gera diretamente:

  • Registros de contrato com o contrato de licença, as faturas e os certificados anexados.
  • Registros de ordens de compra, disponíveis em PDF com itens de linha e totais financeiros.
  • Dados de instalação por dispositivo e por título de software, exportáveis para CSV.
  • Listas de atribuição por usuário nomeado e por dispositivo para cada licença.
  • Um retrato datado da conformidade, com quantidades licenciadas e quantidades detectadas, mais a estimativa de true-up.
  • Relatórios agendados e dashboards que mantêm esses mesmos números visíveis entre uma auditoria e outra.

Com essas saídas reunidas em um só lugar, preparar-se para uma auditoria de licenças de software vira uma tarefa de relatórios que leva horas, em vez de semanas de trabalho em planilha. Você pode começar uma avaliação gratuita de 30 dias para rodar a comparação no seu próprio ambiente.

Considerações finais

Uma auditoria de licenças de software é muito mais fácil de atravessar quando você já a fez em si mesmo: o trabalho é idêntico nos dois casos, reunir direitos de uso, medir implantações e comparar os dois, e a única diferença real é quem define o prazo e quem precifica a lacuna. Mantenha os documentos anexados aos ativos e contratos a que pertencem, faça a comparação em uma cadência definida e resolva o que ela encontrar enquanto as opções ainda são baratas. Se quiser ver como o InvGate Asset Management se encaixa no seu cenário de licenciamento, fale com a nossa equipe de Vendas.

Perguntas frequentes

Algumas perguntas aparecem em quase toda conversa sobre auditorias de licenças de software. As respostas curtas estão abaixo, e o detalhe por trás delas está nas seções acima.

Com que frequência as licenças de software devem ser auditadas?

Uma vez por ano é o mínimo, e a maioria das equipes maduras vai além. No estudo da Azul e do ITAM Forum, 81% dos profissionais de Gestão de Ativos de TI e Software Asset Management entrevistados relataram realizar auditorias de licenciamento pelo menos duas vezes por ano. Vincule a cadência ao seu calendário de renovações, para que cada verificação aconteça com tempo hábil de agir sobre o que ela encontrar.

O que acontece se a auditoria encontrar diferenças?

Você compra as licenças que faltavam e, dependendo do contrato, pode também dever uma sobretaxa e suporte retroativo referente ao período em que o software rodou sem licença. Os termos da Microsoft precificam as licenças faltantes a 125% quando o uso sem licença chega a 5% do uso total, e os da IBM cobrem subscrição e suporte sobre o excedente por até dois anos. O valor final é comercial, ou seja, negociado com o fornecedor e não definido pelo auditor.

Um fornecedor pode exigir acesso aos seus sistemas?

Dentro dos limites da cláusula de auditoria que você assinou, sim, e esses limites variam de fornecedor para fornecedor. O Microsoft Customer Agreement concede acesso visual aos sistemas que executam seus produtos, enquanto o Oracle Master Agreement vai além e prevê a execução das ferramentas de medição da própria Oracle nos seus servidores. Leia a cláusula antes de concordar com qualquer coisa proposta por um auditor, porque o escopo do pedido costuma ser mais amplo do que o contrato exige.

O que é a reconciliação de direitos de uso?

É o exercício de comparar tudo o que você tem direito de usar com tudo o que realmente está implantado, produto por produto. Os direitos de uso vêm de contratos, ordens de compra e faturas, e as implantações vêm dos dados de descoberta e de uso. O resultado é o seu ELP (Effective License Position), que é também o documento que o auditor de um fornecedor produz ao final de uma auditoria.

Simplifique o seu ecossistema IT com InvGate Asset Management

Teste gratuito de 30 dias - Não é necessário cartão de crédito

Preços claros

Sem surpresas nem taxas ocultas: somente preços claros que atendam às suas necessidades.

Ver Preços

Migração fácil

Nossa equipe garante que sua transição para a InvGate seja rápida, tranquila e sem complicações.

Ver Customer Experience