Kun hvis der er en kommerciel aktivitet. Open source-software, der udgives frit, og som ingen tjener penge på, er som udgangspunkt ikke omfattet. Anderledes ser det ud, hvis en virksomhed tager betaling for softwaren eller tjener penge på den via betalt support eller SaaS. Det samme gælder, hvis virksomheden er "forvalter" (steward) og løbende lægger udviklingsressourcer i et projekt, som andre bruger kommercielt. Så følger der reelle forpligtelser med, selvom de nogle gange er lettere. Og virksomheder, der blot bygger open source-komponenter ind i deres egne produkter, skal lave due diligence: dokumentere komponenterne og melde sårbarheder tilbage til dem, der vedligeholder dem.