Юридические последствия для компаний из-за отсутствия управления программными активами
Юридические последствия для компаний из-за отсутствия управления программными активами
Управление программными активами, в самом простом определении, — это практика планирования, отслеживания, управления и оптимизации программного обеспечения, используемого компанией на протяжении всего его жизненного цикла. Эта структура включает в себя мониторинг места установки каждого программного обеспечения, используемой лицензии, количества пользователей, охвата модулей, продолжительности подписки, статуса технического обслуживания и поддержки, отложенных лицензий, неиспользуемых лицензий и рисков соответствия требованиям. Другими словами, управление программными активами — это не просто инвентаризация ИТ-оборудования; это пересечение лицензирования, заключения договоров, управления затратами и соблюдения нормативных требований.
Значительное число компаний до сих пор рассматривают управление программными активами как всего лишь операционную задачу «поддержания ИТ-инфраструктуры». Однако этот недостаток не только приводит к чрезмерным затратам на лицензирование или риску недостаточного лицензирования, но и порождает многоуровневую юридическую картину, которая может включать нарушение авторских прав, нарушение контракта, недостатки корпоративного управления, нарушение деловой документации, уязвимости в области безопасности данных и даже уголовные расследования в некоторых случаях. Поэтому отсутствие управления программными активами следует рассматривать не как техническую неэффективность, а как корпоративную слабость, которая напрямую порождает юридические риски.
Почему управление программными активами является юридическим вопросом?
В турецком законодательстве компьютерные программы прямо защищены как произведения. Закон № 5846 об интеллектуальной и художественной ценности рассматривает компьютерные программы как научные и литературные произведения; кроме того, установка, просмотр, выполнение, передача и хранение программы также входят в сферу действия права правообладателя на воспроизведение. Следовательно, компания, которая не знает, какое программное обеспечение используется по какой лицензии, не отслеживает количество пользователей или объем модулей, или не может отличить использование поддельных ключей, взломанных версий, образовательных лицензий, пробных версий или просроченных подписок, может неосознанно напрямую попасть в сферу нарушения авторских прав. Именно здесь отсутствие управления программными активами становится юридической проблемой.
Проблема заключается не только в использовании пиратского программного обеспечения. В компании без надлежащего управления программными активами значительно упрощается использование одной и той же лицензии на нескольких устройствах, совместное использование лицензии для одного пользователя командами, несанкционированная передача подписок на SaaS, нарушение договорных отношений между компаниями группы, неправомерное распространение в Турции лицензий, полученных за рубежом, или использование аутсорсинговыми командами нелицензионных инструментов для выполнения работы. Каждая из этих проблем может объединять различные правовые области в рамках одного дела.
Наиболее непосредственный риск согласно Закону об интеллектуальной и художественной литературе: нарушение авторских прав
Наиболее очевидным юридическим последствием отсутствия управления программными активами является Закон об авторском праве (ЗУИ). Закон предоставляет правообладателю серьезные основания для предъявления претензий, если его произведение обрабатывается, воспроизводится, распространяется, исполняется или сообщается общественности без его письменного разрешения. В частности, статья 68 ЗУИ позволяет правообладателю требовать компенсацию в размере до трехкратной суммы, которую он потребовал бы при заключении договора, или рыночной стоимости. Статья 70 ЗУИ также открывает возможности для предъявления претензий о возмещении денежного ущерба и возврате прибыли в случае халатности. Если компания не может документально подтвердить, какое программное обеспечение она использовала и в какой степени из-за отсутствия управления программными активами, ее защита от таких претензий значительно ослабляется.
Ключевой момент здесь заключается в том, что нарушение часто начинается не с «сознательного пиратства». В большинстве случаев проблема возникает из-за неполного учета, неорганизованных закупок, устаревших списков пользователей, неспособности закрыть уволенные учетные записи сотрудников, неконтролируемого доступа со стороны аутсорсинговых команд или децентрализованных лицензионных записей. С точки зрения турецкого закона об авторском праве (FSEK), результат для правообладателя часто один и тот же: программное обеспечение используется за пределами разрешенной сферы. Следовательно, отсутствие управления программными активами может стать наиболее распространенной корпоративной причиной нарушения авторских прав.
Что еще более важно, согласно логике статьи 66 Закона Турции об авторском праве, если нарушение было совершено сотрудниками компании или лицами, действующими при оказании услуги, иск может быть подан и против владельца бизнеса. Это показывает, что компаниям не всегда удается отделаться такими оправданиями, как «это сделал сотрудник», «агентство так организовало» или «ИТ-отдел не заметил». Следовательно, отсутствие управления программными активами является проблемой не только для ИТ-отдела, но и для всей компании.
Риск нарушения договора и компенсация в соответствии с Турецким кодексом обязательств
Отсутствие управления программными активами не только создает проблемы с авторскими правами правообладателя, но и повышает риск нарушения договорных отношений с клиентами, поставщиками и контрагентами. Согласно статье 112 Турецкого кодекса обязательств, если долг не исполняется полностью или ненадлежащим образом, должник обязан возместить кредитору убытки, если не докажет свою невиновность. Если компания использует нелицензионное программное обеспечение или программное обеспечение, превышающее лимиты лицензии, при предоставлении услуг поддержки ERP, бухгалтерского учета, разработки программного обеспечения, проектирования, обработки данных или отчетности клиенту, защита на основании «достигнутых результатов» не всегда достаточна. Это связано с тем, что услуга может быть признана оказанной ненадлежащим образом и на инфраструктуре, соответствующей законодательству.
Статья 116 Турецкого кодекса обязательств (ТБК) является важнейшим положением для компаний, не имеющих надлежащего управления программными активами. Согласно этой статье, даже если должник поручил исполнение обязательства вспомогательному персоналу, он остается ответственным за любой ущерб, причиненный этими лицами при выполнении работы. Другими словами, если компания использует сторонних разработчиков программного обеспечения, интеграторов, агентства, команды фрилансеров или консультантов, и эти команды предоставляют услуги, используя нелицензионные или неподходящие инструменты, компания, как основная сторона договора, может оставаться ответственной. Отсутствие надлежащего управления программными активами делает риски, связанные с этим вспомогательным персоналом, невидимыми, что приводит к серьезным последствиям в соответствии со статьей 116 ТБК.
Здесь также важна логика отбора, инструктирования, надзора и контроля, изложенная в статье 66 Турецкого кодекса обязательств. Компания юридически обязана управлять деятельностью своих сотрудников или лиц, действующих от ее имени. В структуре, лишенной надлежащего контроля за лицензиями, учета программного обеспечения, авторизации пользователей, соглашений об аутсорсинге и механизмов аудита, аргумент компании «Я проявил должную осмотрительность» ослабевает. Короче говоря, отсутствие управления программными активами не только напрямую влияет на использование программного обеспечения, но и подвергает компанию риску нарушения своих обязательств по надзору и контролю.
Ведение учета и управленческая ответственность в соответствии с Торговым кодексом Турции
Статья 64 Торгового кодекса Турции обязывает каждого торговца вести и хранить свою коммерческую документацию и деловые документы таким образом, чтобы специалисты могли в разумные сроки оценить его деятельность и финансовое состояние. В компании без системы управления программными активами часто невозможно четко отслеживать, какое программное обеспечение используется в каком процессе, какая лицензия назначена какому пользователю, когда истекает срок действия каждой подписки и что было приобретено у какого поставщика. Это создает не только путаницу в ИТ-инфраструктуре, но и проблемы с ведением коммерческой документации и аудитом. Этот недостаток, особенно в отношении программного обеспечения, используемого в системах бухгалтерского учета, учета запасов, расчета заработной платы, производства, CRM и ERP, может также поставить под сомнение собственную коммерческую инфраструктуру компании.
Статья 369 Торгового кодекса Турции (ТТК) требует от членов совета директоров и третьих лиц, ответственных за управление, выполнять свои обязанности с должной осмотрительностью и защищать интересы компании в соответствии с принципами честности. Статья 553 ТТК регулирует ответственность руководителей перед компанией, акционерами и кредиторами в случае небрежного нарушения обязательств, вытекающих из закона и устава. Отсутствие надлежащего управления программными активами становится критически важным для руководителей на данном этапе. Поскольку управление лицензиями, контроль подписок, инвентаризация программного обеспечения и аутсорсинг уже не являются второстепенными вопросами ИТ, а входят в корпоративное управление рисками. Если руководство будет подходить к этому вопросу небрежно, не разработает внутренних руководящих принципов, не создаст систему отчетности и не примет мер предосторожности, несмотря на явные предупреждения, может возникнуть дискуссия о внутренней ответственности.
Проблема заключается в том, что отсутствие управления программными активами часто проявляется не как «инцидент», а как «системный недостаток». То есть файл содержит не просто одну взломанную программу, а большое количество пользователей, разрозненные лицензии, неконтролируемый аутсорсинг, открытые учетные записи и незадокументированные подписки. Такая ситуация напрямую влияет на способность руководства прогнозировать риски и осуществлять надзор. Следовательно, отсутствие управления программными активами (SAM) также является прямым вопросом управления и управленческой ответственности в соответствии с Торговым кодексом Турции.
Уязвимость в сфере информационной безопасности с точки зрения KVKK (Турецкого закона о защите персональных данных)
Одним из наиболее серьезных последствий отсутствия управления программными активами является проблема безопасности данных. Согласно статье 12 Закона о защите персональных данных (KVKK), оператор данных обязан принимать необходимые технические и административные меры для предотвращения неправомерной обработки и доступа к персональным данным, а также для обеспечения их сохранности. Руководство Совета по безопасности персональных данных также рекомендует операторам данных многочисленные технические и административные меры, такие как матрицы авторизации, управление учетными записями пользователей, журналы доступа, сетевая безопасность, безопасность приложений, актуальные антивирусные системы, резервное копирование, тестирование на проникновение, анализ рисков и периодические аудиты. В компании без управления программными активами значительная часть этих мер остается на бумаге. Это связано с тем, что даже неизвестно, какая система работает, какая версия используется и какое программное обеспечение находится в цепочке поддержки/обновления.
Использование нелицензионного, контрафактного, неподдерживаемого программного обеспечения или программного обеспечения с неизвестным источником может создавать такие риски, как нарушение цепочек обновлений, отсутствие журналов событий, неопределенность потока данных и неконтролируемый доступ. В соответствии с турецким Законом о защите данных (KVKK) использование нелицензионного программного обеспечения само по себе не является отдельным видом нарушения; однако, если такое использование ослабляет безопасность данных, защита компании в соответствии со статьей 12 в значительной степени рушится. Таким образом, отсутствие управления программными активами — это не просто «проблема лицензирования» в соответствии с KVKK, а структурный недостаток, нарушающий архитектуру безопасности контролера данных.
Обязанность информировать, предусмотренная статьей 10 Закона Турции о защите персональных данных (KVKK), также косвенно затрагивается. Компания должна прозрачно раскрывать цели обработки персональных данных, используемые системы и получателей данных. Однако в структуре без управления программными активами может быть даже неясно, какие инструменты используются для обработки данных, в какие облачные сервисы они передаются и какие сторонние программные компоненты используются. Это подрывает как качество предоставляемой информации, так и прозрачность обработки данных.
Риски для компаний, занимающихся обработкой данных, и команд, работающих по аутсорсингу
Статья 12/2 Закона Турции о защите персональных данных (KVKK) регулирует совместную ответственность оператора данных и другого физического или юридического лица в отношении технических и административных мер, когда персональные данные обрабатываются этим лицом от имени оператора данных. Компании, не имеющие системы управления программными активами, часто подвергаются дополнительному риску, поскольку обрабатывают данные через аутсорсинговые агентства, интеграторов, разработчиков программного обеспечения, поставщиков бухгалтерских услуг или поставщиков облачной инфраструктуры. Если компания не знает свой собственный внутренний инвентарь, она часто не может эффективно отслеживать инструменты и статус лицензирования, используемые обработчиком данных. В этом случае одновременно возрастает риск нарушения авторских прав и нарушений безопасности данных.
В рекомендациях GDPR предлагается заключать договоры с обработчиками данных, внедрять механизмы аудита и разрешать проведение аудита поставщиков услуг на местах или на уровне системы. Отсутствие управления программными активами (SAM) делает эти договорные и операционные аудиты бессмысленными. Потому что, если вы не знаете, что проверяете, вы не можете надежно проверить, какое программное обеспечение обрабатывает данные. Следовательно, отсутствие SAM создает цепную реакцию несоответствий во взаимоотношениях с обработчиками данных.
Аудит и проверка
Для компаний, не имеющих системы управления программными активами, наиболее сложным моментом являются аудиты или споры. В этот момент компания обязана предоставить инвентаризацию программного обеспечения, лицензионные документы, записи о подписках, номера пользователей, контракты, данные о передаче лицензий, журналы событий и информацию о цепочке поставок. Компания, неспособная представить эти документы во время внутренних аудитов, независимых аудитов или судебных разбирательств, будет ослаблена не только в финансовом плане, но и с точки зрения доказательств. Стандарт KGK (Турецкой государственной надзорной комиссии) по учету законодательства в независимых аудитах также гласит, что аудиторы должны учитывать нарушения законодательства, которые могут оказать существенное влияние на финансовую отчетность. Отсутствие системы управления программными активами становится еще более критичным в этом отношении, особенно для ERP-систем, программного обеспечения для расчета заработной платы, бухгалтерского учета и отчетности, поддерживающих финансовые процессы.
Электронные записи и журналы программного обеспечения фактически становятся основными доказательствами в судебных спорах. Компания, использующая систему управления программными активами (SAM), может легче доказать, какая лицензия принадлежит какому пользователю, когда она была продлена, какие модули открыты и есть ли внешний доступ. И наоборот, компании, не использующие SAM, часто становятся уязвимыми, вынужденными «восстанавливать то, что было установлено на каком устройстве». Это может иметь значительные негативные последствия в делах, касающихся авторского права, договорных отношений и GDPR.
Недобросовестная конкуренция и влияние на рынок
Еще одним следствием отсутствия управления программными активами является риск косвенной недобросовестной конкуренции. Торговый кодекс Турции направлен на защиту честной и неискаженной конкуренции и включает несоблюдение правовых или договорных условий ведения бизнеса в режим недобросовестной конкуренции. Компания, которая не несет лицензионных сборов, расходов на техническое обслуживание и соблюдение нормативных требований, может получить незаконное ценовое преимущество перед конкурентами. Даже если отсутствие управления программными активами не приводит к этому результату намеренно, оно может обеспечить компании такое преимущество за счет использования без лицензии, неполного лицензирования или мошеннических структур подписки. Это создает дополнительное юридическое давление, особенно для конкурентов, работающих с лицензиями на том же рынке.
С точки зрения уголовного права, когда риск становится очевидным?
Не каждый недостаток в управлении программными активами приводит к уголовному преследованию. Однако, если этот недостаток приводит к систематическому нелицензионному использованию, поддельным лицензионным ключам, взлому, инструментам, обходящим меры защиты, или владению/хранению в коммерческих целях, то становится очевидным риск уголовной ответственности в соответствии со статьями 71 и 72 Закона Турции об авторском праве. Поскольку уголовная ответственность является личной, согласно статье 20 Уголовного кодекса Турции, ответственность несут лица, участвовавшие в деянии, а не юридическое лицо компании. Однако плохо структурированная система управления программными активами косвенно, но существенно увеличивает риск уголовной ответственности, поскольку приводит к невозможности выявления этих деяний и их последующему продолжению в масштабах корпорации.
Что должны делать компании?
Наиболее точный подход заключается не в том, чтобы рассматривать управление программными активами просто как подсчет лицензий. Инвентаризация программного обеспечения компании, лицензионные документы, матрица пользователей, график подписки, использование в компаниях группы, аутсорсинг и инструменты обработки данных должны быть доступны в одном центральном месте. Кроме того, необходимо регулярно предоставлять отчеты совету директоров или высшему руководству, а для критически важного программного обеспечения следует вести совместный мониторинг лицензионного соглашения, фактического использования и технических журналов. После создания такой структуры компания сможет лучше управлять рисками, связанными с авторским правом в соответствии с турецким законом об авторском праве, договорными рисками в соответствии с турецким кодексом обязательств и рисками безопасности данных в соответствии с турецким законом о защите персональных данных.
Кроме того, в договорах с аутсорсинговыми командами, агентствами и обработчиками данных должны быть четко указаны использование лицензионного программного обеспечения, предоставление инвентаризации инструментов третьих сторон, уведомление о нарушении безопасности данных, права на аудит и обязательства по возмещению убытков. Управление программными активами должно быть налажено не только внутри компании, но и по всей цепочке поставок, поскольку наибольшая уязвимость компании часто возникает не на ее собственных компьютерах, а в системах третьих лиц, работающих от ее имени.
Заключение
Правовые последствия отсутствия управления программными активами (УПА) для компаний выходят далеко за рамки простой неэффективности ИТ. Этот недостаток может привести к таким рискам, как компенсация, возмещение убытков и в некоторых случаях штрафы в соответствии с турецким Законом об авторском праве (FSEK) в связи с защитой авторских прав на компьютерные программы; нарушение договора и ответственность вспомогательных лиц в соответствии с турецким Кодексом обязательств (TBK); обязательства по ведению учета и управленческой осмотрительности в соответствии с турецким Торговым кодексом (TTK); а также риски безопасности данных и солидарной ответственности в соответствии с турецким Законом о защите персональных данных (KVKK). Другими словами, отсутствие УПА является распространенной причиной сбоев в различных областях права.
Таким образом, реальная проблема для компаний заключается не в том, «сколько лицензий отсутствует», а в том, сделали ли они свою программную экосистему юридически защищенной, поддающейся аудиту и документированию. Компания с эффективным управлением программными активами может гораздо легче справляться с лицензионными спорами, рисками безопасности данных и аудитом контрактов. Компания без управления программными активами, напротив, часто начинает испытывать юридический кризис еще до того, как узнает о нем.