Pytanie:
Odpowiedzialność osobista i prawna z tytułu braku doświadczenia?
durantjm198
2018-04-16 19:06:26 UTC
view on stackexchange narkive permalink

Niedawno uzyskałem tytuł licencjata z informatyki - jestem zatrudniony w tej dziedzinie mniej niż rok.

Mój obecny pracodawca prosi mnie o zaprojektowanie i wdrożenie stosunkowo zaawansowanego schematu bezpieczeństwa informacji, i sprawia mi to trochę dyskomfortu. Jestem gotów zrobić wszystko, co w mojej mocy, ale nie przeszedłem żadnego formalnego szkolenia w zakresie bezpieczeństwa i nie mam doświadczenia w pracy z inżynierią bezpieczeństwa.

Jak mogę najlepiej to przekazać, „jeśli zaufasz mi bez kwalifikacje do zaprojektowania tego systemu, i coś idzie nie tak, to twoja wina, że ​​nie zatrudniłeś prawdziwego eksperta ds. bezpieczeństwa informacji? Nie chcę ponosić odpowiedzialności prawnej, jeśli mam pełną świadomość mojego braku doświadczenia i kwalifikacji.

Jestem wykonawcą, a nie pracownikiem na pełny etat.

Komentarze nie służą do rozszerzonej dyskusji;ta rozmowa została [przeniesiona do czatu] (https://chat.stackexchange.com/rooms/76355/discussion-on-question-by-durantjm198-personal-and-legal-liability-with-respect).
Dziewięć odpowiedzi:
user44108
2018-04-16 19:10:46 UTC
view on stackexchange narkive permalink

Uczciwość to najlepsza zasada.

Dziękuję za powierzenie mi tego zadania. Zdajesz sobie oczywiście sprawę, że nie jestem ekspertem w dziedzinie bezpieczeństwa i będę musiał poświęcić czas na badanie tego, a nawet wtedy może to nie być świetne rozwiązanie?

I zobacz, gdzie sprawy idą stamtąd.

W zależności od potrzeby / rozwiązania możesz poprosić zewnętrznego konsultanta, aby przyjrzał się Twojej propozycji i zaostrzył sprawy przed wdrożeniem.

Wątpliwe jest, aby tak się stało wpływać na Ciebie osobiście, jeśli coś pójdzie nie tak - Twój szef / inni powinni zbadać / przetestować / zatwierdzić wszystko, co zaproponujesz, co zapewni, że jakakolwiek odpowiedzialność spoczywa na firmie, a nie na tobie (w końcu wykonujesz tylko rozkazy po stwierdzeniu swoich ograniczeń ).

W ramach należytej staranności upewnij się, że masz e-maile / dokumenty potwierdzające, że firma jest zadowolona z Twojej pracy nad tym i jesteś świadomy Twojego braku wiedzy w tej dziedzinie. Wydrukuj odpowiednie e-maile - czasami problematyczne e-maile mają zwyczaj „znikać” z kont Exchange.

Dodatkowo poproś o formalne szkolenie w ramach tego projektu.
I upewnij się, że wszystko to jest formalnie udokumentowane w e-mailu, na który możesz wskazać, aby pokazać, że próbowałeś uzyskać właściwe rzeczy.
Przypuszczalnie ta odpowiedź (i komentarze) poprzedzają informację, że dana osoba jest wykonawcą.Nie sądzę, żeby to negowało podstawową odpowiedź, ale ma to wpływ na szczegóły.
Dobra odpowiedź, ale brakuje Ci dwóch słów: ** papierowy ślad **.
Jestem gotów się założyć, że ktoś, kto na początku powierza takie zadania niedoświadczonym ludziom, odrzuciłby potrzebę szkolenia.Życzę jednak szczęścia.
Odpowiedziałbym nieco inaczej - mianowicie powiedziałbym, że każde rozwiązanie, które wymyśliłem, byłoby z pewnością mniej bezpieczne niż adaptacja istniejącego rozwiązania przez specjalistę ds. Bezpieczeństwa.To nie jest „może nie być świetne”, ale „zdecydowanie przegapię pewne luki w zabezpieczeniach, ponieważ nie jest to moja dziedzina wiedzy”.Bezpieczeństwo jest niezwykle trudne, a ktoś bez doświadczenia w projektowaniu bezpiecznych systemów nieuchronnie pozostawi coś wrażliwego.
HLGEM
2018-04-16 19:53:22 UTC
view on stackexchange narkive permalink

Jako wykonawca (informacje w komentarzach) musisz być również bardzo ostrożny, jeśli chodzi o przyjęcie tej pracy bez wiedzy i zgody swojego pracodawcy, firmy zlecającej, ponieważ mogą one ponosić z tego tytułu pewną odpowiedzialność prawną. Jeśli jesteś własną firmą, odrzuć pracę.

Aby dokładniej wyjaśnić odmowę wykonania pracy, jeśli jesteś wykonawcą jednoosobowym, możesz ponosić odpowiedzialność prawną w milionach dolarów (być może nawet setki milionów), jeśli zaakceptujesz umowę. Bryczesy bezpieczeństwa mogą wyrządzić ogromne szkody firmie i jej klientom.

Fakt, że wiesz, że nie masz kwalifikacji, prawdopodobnie jeszcze bardziej zwiększy prawdopodobieństwo, że dojdzie do poważnego zamka i bardziej prawdopodobne, że wygrają sprawę. Nie ma takiej sytuacji, w której wykonanie tego kontraktu jest bezpieczne dla Ciebie jako wykonawcy. Jeśli wątpisz we mnie, skonsultuj się z prawnikiem przed przyjęciem pracy.

Przycisz to?Zgadzam się z ostrożnością i potrzebą przejrzystości, ale praca to praca, a doświadczenia nie można zastąpić świeżo po studiach ...
@USER_8675309 Jasne, ale nie chcesz być kolejnym „człowiekiem za sześć milionów dolarów”.Jeśli jesteś sam, jak w przypadku bezpośredniego kontraktu z firmą, odrzuciłbym to tylko po to, aby upewnić się, że to nie ja jestem na haku, gdy (nie jeśli) system bezpieczeństwa zostanie naruszony.
@USER_8675309: Jeśli nie masz ubezpieczenia od odpowiedzialności zawodowej, kup je teraz.Upewnij się, że Twoja polisa obejmuje potencjalną odpowiedzialność.Upewnij się, że umowa z firmą ogranicza Twoją odpowiedzialność do tego, co obejmuje polisa.Nie jestem prawnikiem.:-)
@USER_8675309 Doświadczenie zawodowe tuż po ukończeniu studiów jest świetne, ale jest też doświadczenie zawodowe i doświadczenie związane z publicznym procesem sądowym za pracę, którą wykonałeś.To ostatnie jest rodzajem doświadczenia „tuż po ukończeniu college'u”, z którego nie można wyjść finansowo, ani też nie będzie dobrze wyglądać podczas przyszłych weryfikacji.Szanse są takie, że twórca umowy wie, o co proszą (na pewno będą wiedzieć, kiedy musi zostać dostarczony), a wybierając cię, aby to ewentualnie zapewnić, wygląda na to, że szukają patsy, aby upaść.Znają twoje kwalifikacje, po co ryzykować pracę?
@USER_8675309 „ale praca to praca, a doświadczenia nie można zastąpić świeżo upieczonym studentem…” Doświadczenie jest nieocenione.Takich jak doświadczenie, aby nie robić ryzykownych rzeczy, do których nie masz kwalifikacji.Można zdecydować się na naukę tego w łatwy lub trudny sposób - lekcja jest taka sama.
Tak.Właściwy sposób na zdobycie doświadczenia w czymś takim to CZĘŚĆ projektu pod okiem kogoś doświadczonego, NIE bycie jedynym wykonawcą i prawnie zobowiązanym do realizacji.
K_foxer9
2018-04-17 01:32:20 UTC
view on stackexchange narkive permalink

Każda otrzymana odpowiedź opiera się na założeniu:

  1. Jesteś wykonawcą, który w rzeczywistości jest źle sklasyfikowanym pracownikiem. (Bardzo powszechne w USA).
  2. Jesteś wykonawcą, który jest naprawdę wykonawcą.
  3. Umowy agencyjne z Klientem („obecnym pracodawcą”), ale jesteś pracownikiem Agencja.
  4. W rzeczywistości jesteś pracownikiem „obecnego pracodawcy”.

Jeśli założenie jest błędne, odpowiedź prawdopodobnie też jest błędna.

Jeśli działasz jako „prawdziwy” wykonawca, powinieneś uważać się za dostawcę i postępować zgodnie z nim (patrz odpowiedź Adama Davisa).

W każdym razie rozsądnie jest martwić się o rzeczy, o które się martwisz, ale wygląda na to, że skorzystasz z profesjonalnej porady prawnej. Każdy może odpowiedzieć w Internecie, w tym Law.SE, a ci, którzy to zrobią, nie są odpowiedzialni za ich rady. Specjalista przeanalizuje twoją sytuację, zakwestionuje założenia i będzie odpowiedzialny za ich radę.

Gdybym miał doradzić komuś na twoim miejscu, byłbym bardzo podejrzliwy co do tego, czy jest błędnie sklasyfikowany pracowników, ponieważ to robi ogromną różnicę w analizie, potencjalnych konsekwencjach i drogach dochodzenia roszczeń (i, co najważniejsze, kto jest winny).

Wielu prawników oferuje bezpłatne wstępne konsultacje i możesz otrzymać kilka dobrych wskazówek, które prowadzą cię na inną ścieżkę, niż sobie wyobrażałeś.

Glen Pierce
2018-04-16 19:32:22 UTC
view on stackexchange narkive permalink

Prawdopodobnie istnieją całe książki na ten temat i nikt nie może udzielić Ci jednoznacznej odpowiedzi „tak” lub „nie”. Jednak przypadki, w których pracownicy zostali uznani za odpowiedzialnych, są niezwykle rzadkie.

Działasz jako agent swojej firmy i ogólnie przyjmuje się, że działasz w dobrej wierze. Twój szef zna Twoje doświadczenie i skierował Cię do wykonania zgodnego z prawem zadania. Tak długo, jak nie zamierzasz tego celowo schrzanić lub celowo zaimplantować złośliwego oprogramowania lub okłamywać szefa o tym, co robisz, prawie na pewno wszystko będzie dobrze.

naprawdę się martwisz, pamiętaj o dokładnym udokumentowaniu swoich procesów i poproś o sprawdzenie swojej pracy przez kogoś starszego (i tak jest to dobry pomysł).

Dotyczy to tylko faktycznych pracowników firmy, a nie niezależnych kontrahentów.
Adam Davis
2018-04-16 23:51:18 UTC
view on stackexchange narkive permalink

Jako wykonawca jesteś narażony na większe ryzyko i odpowiedzialność niż gdybyś był pracownikiem.

Rozważ zakup ubezpieczenia od błędów i zaniedbań, które zapewni Ci pewną ochronę, ale pamiętaj, że nawet to może Cię nie obejmować, jeśli pracujesz poza sprawdzonym obszarem specjalizacji. Jeśli inny ekspert może usiąść na stanowisku świadka i wskazać kilkanaście rzeczy, które zrobiłeś nieprawidłowo, nadal możesz być odpowiedzialny za wszelkie wynikające z tego szkody.

Rozważ także założenie LLC, która powinna dodatkowo izolować twoją pracę przed Twoje finanse osobiste, więc nawet jeśli jesteś zdeterminowany, aby być odpowiedzialnym za szkody, możesz lepiej chronić swoje finanse osobiste.

Jako wykonawca jesteś odpowiedzialny za zrozumienie swojej dziedziny specjalizacji i zapewnienie produktu pracy, który spełnia minimalne standardy zawodowe, eksperckie.

Jeśli czujesz się z tym nieswojo, możesz albo wziąć udział w zajęciach, albo poinstruować się, dopóki nie uwierzysz, że możesz wykonać pracę na wysokim poziomie, lub możesz nalegać na nadzór - zasadniczo kilka spotkań z konsultantem ds. wymagane podpisanie projektu i planu lub przynajmniej zapobiega popełnieniu najprostszych błędów. Jeśli nie możesz zrobić żadnego z powyższych, rozważ wycofanie się z projektu.

LLC może nie wytrzymać.Jeśli podejmujesz pracę, do której nie masz kwalifikacji, jest to oszustwo, czyli przestępstwo.Nic nie narusza korporacyjnej zasłony szybciej niż zachowanie przestępcze.
@TomTom Prawidłowo, dlatego użyłem w tym akapicie słów „powinienem” i „lepiej”.Ani ubezpieczenie, ani LLC nie ochronią Cię przed działalnością przestępczą, a obie zapewniają jedynie ograniczoną ochronę przed procesami cywilnymi.Dobrze finansowany proces sądowy nadal będzie w stanie przebić się przez oba i wpłynąć na finanse osobiste, nawet w przypadku, gdy nie jesteś winny, ponieważ mogą po prostu zmęczyć cię procesami sądowymi.Niemniej jednak ubezpieczenie i spółka LLC mogą zapewnić lepszą ochronę niż nic, aw większości tych sytuacji są one wystarczające.
jkf
2018-04-17 02:11:07 UTC
view on stackexchange narkive permalink

Jako wykonawca żyjesz lub umierasz na podstawie umowy - powinieneś mieć jakiś szablon napisany przez prawdziwego prawnika, który zwalnia cię z odpowiedzialności za szkody następcze, a jeśli będziesz robić dużo z tego, prawdopodobnie LLC, aby ograniczyć Twoja osobista odpowiedzialność.

Poza tym, różniłbym się od innych odpowiedzi tym, że fakt, że zostałeś zatrudniony do wykonywania pracy, wskazuje, że pracodawca uważa, że ​​twoje kwalifikacje są wystarczające.

Zawsze, gdy zaczynasz nową umowę, prawdopodobnie będziesz musiał przeprowadzić pewne badania i nauczyć się czegoś - jeśli będziesz w tym sumienny, nie ma powodu, abyś dzielił się swoimi wątpliwościami z pracodawcą. Po prostu staraj się uzupełnić wszelkie luki w swojej wiedzy, a następnie wykonaj pracę najlepiej jak potrafisz.

tl; dr: Upewnij się, że jesteś chroniony przed odpowiedzialnością, odgryź jak najwięcej żuć i żuć jak diabli! :)

+1 Odszkodowanie jest dokładnie pytaniem, na które musi się upewnić, że _wyraźnie_ się nim zajmie.
Jay
2018-04-16 19:46:05 UTC
view on stackexchange narkive permalink

Oprócz innych dobrych odpowiedzi sugerowałbym zatrudnienie zewnętrznego audytora informatycznego, zaznajomionego z tego typu rozwojem, w celu zweryfikowania Twojej aplikacji / planu. W ciągu kilku godzin możesz podzielić się swoimi wymaganiami, zaplanować i uzyskać ich opinie / sugestie, które z pewnością pomogą Ci w kuloodpornym rozwoju. Ponadto, jeśli istnieją normy ISO dla tego czasu pracy, zdecydowanie powinieneś postarać się zachować zgodność w swoich aplikacjach.

To dobry pomysł, ale znalezienie ekspertyzy infosec w zakresie rozwoju może być trudne.Większość tej dziedziny została zdominowana przez bezpieczeństwo sieci.Poza tym jest to naprawdę coś, co pracodawca musiałby zrobić, aby OP mógł to tylko naprawdę polecić.
W pełni zgadzam się z tym pomysłem: możesz wyjaśnić, że ten rodzaj pracy wymaga wyższej ceny niż to, co zwykle robisz, i wykorzystaj dodatkowe pieniądze na sprowadzenie na pokład dobrego pracownika ochrony!
@jimmyJames Pracuję w infosec i widzę, że audytorzy specjalizują się znacznie więcej niż w bezpieczeństwie sieci.Specjalizacje mogą się różnić, od zarządzania tożsamością i dostępem, przez zabezpieczenia w chmurze, po DLP.skąd bierzesz te informacje?
@Anthony https: // www.amazon.com / Software-Security-Building-Gary-McGraw / dp / 0321356705
Pixelomo
2018-04-17 08:05:10 UTC
view on stackexchange narkive permalink

Jako wykonawca musisz mieć ubezpieczenie od odpowiedzialności cywilnej. W zależności od kraju, w którym mieszkasz, może to być wymagane przez prawo. Pracowałem jako wykonawca w Wielkiej Brytanii i był to wymóg przed rozpoczęciem pracy. Jeśli jeszcze go nie masz, wykup ubezpieczenie!

Ubezpieczenie od odpowiedzialności zawodowej jest przeznaczone dla profesjonalistów, którzy udzielają porad lub świadczą usługi swoim klientom. Chroni Twoją firmę przed kosztami prawnymi i roszczeniami stron trzecich z tytułu szkód wynikających z działań, zaniechań lub naruszeń obowiązków zawodowych w trakcie prowadzenia działalności.

Jest niedrogi i oznacza, że ​​jeśli popełnisz błąd, który spowoduje naruszenie bezpieczeństwa i / lub wyrządzisz szkodę firmie, Twoje ubezpieczenie pokryje do milionów funtów / dolarów.

Podobnie, jeśli czujesz się nieswojo wykonując tę ​​pracę, jako wykonawcy masz prawo odrzucić. Możesz stracić kontrakt. Być może przedyskutuj swoje obawy ze swoim pracodawcą i zapytaj, czy stać go na wysłanie Cię na szkolenie przed rozpoczęciem pracy.

Spróbuj uzyskać ubezpieczenie pokrywające szkody finansowe podczas pracy nad produktami IT-Sec.Prawdopodobnie będziesz musiał podwoić stawki, aby za to zapłacić!
@Daniel haha yeah bez wątpienia kosztuje to dużo więcej niż ubezpieczenie się od front end dev: D
Właściwie tak - szczególnie jeśli odpowiedzi na wszystkie pytania dotyczące doświadczenia brzmią: „Nigdy wcześniej tego nie robiłem i nie mam żadnych formalnych kwalifikacji”.
Stilez
2018-04-17 00:20:05 UTC
view on stackexchange narkive permalink

Podszedłbym do obu aspektów tego w ten sam sposób. Zrobiłbym to przez e-mail (podaje to na piśmie, usuwa zaprzeczenie i wszelkie roszczenia, że ​​jesteś jego cokolwiek ...)

„Jak wiesz, nie mam kwalifikacji w zakresie bezpieczeństwa, a bezpieczeństwo musi zrobić, co w mojej mocy, ale muszę podkreślić, że moim zdaniem nie jestem odpowiednią osobą do wykonania tego konkretnego zadania, ponieważ wymaga to bardzo konkretnych kwalifikacji i / lub udokumentowanych doświadczeń. Szczerze mówiąc, myślę, że się mylę osoby za to. Proszę dokładnie przemyśleć, czy jestem osobą, której chcesz zlecić to zadanie. To powiedziawszy, jak wiesz, staram się zrobić wszystko, co w mojej mocy, więc jeśli chcesz, żebym to zrobił, pomimo moich obaw, czy możesz wyjaśnij, jak dokładnie mam się do tego zabrać, biorąc pod uwagę mój brak doświadczenia. ”

Jeśli chcesz.„ Połóż to na grubo ”, zakończ ostatnie zdanie słowem: ”. .. więc klient nadal osiąga oczekiwany wysoki standard i nie jest narażony na ryzyko z powodu powyższego. ”

Nie tylko jasno pokazuje to, że troszczysz się o sprawy zawodowe i jesteś przyjazny do każdego rozsądnego rozwiązania tej informacji / kierunku, umieszcza to również na piśmie, co oznacza, że ​​znacznie trudniej jest udawać, że nie wiedzą, lub je ignorować. Posiadanie tego na piśmie może być dobrym, jeśli nieszkodliwym, motywem dla firmy do ponownego rozważenia potencjalnie szkodliwej decyzji i zadania sobie pytania „co jeśli wróci, by nas ugryźć”



To pytanie i odpowiedź zostało automatycznie przetłumaczone z języka angielskiego.Oryginalna treść jest dostępna na stackexchange, za co dziękujemy za licencję cc by-sa 3.0, w ramach której jest rozpowszechniana.
Loading...