Jak zweryfikować pochodzenie oprogramowania używanego i co potwierdza raport niezależnego audytora
Ten artykuł wyjaśnia, jak bezpiecznie zweryfikować pochodzenie oprogramowania używanego i co dostarcza raport niezależnego audytora. Dowiedz się, jak zapewnić pewność prawną przy zakupie licencji, chronić wrażliwe dane biznesowe sprzedawcy i usprawnić procesy zatwierdzania bez przesyłania stosów historycznych umów.
Pierwsza firma chce sprzedać oprogramowanie, którego już nie potrzebuje. Druga chce je kupić, ale potrzebuje dowodu jego pochodzenia. Jednocześnie pierwsza firma nie chce wysyłać swoich historycznych umów i danych handlowych do każdego kolejnego klienta. Druga firma nie może zadowolić się stwierdzeniem „wszystko jest w porządku”. Raport niezależnego audytora może pomóc obu. Jednak jego wartość nie leży ani w pieczęci, ani w tytule dokumentu, ale w pracy, która faktycznie za nim stoi.
Wyobraźmy sobie firmę, która zmieniła swoje środowisko IT. Nie używa już części swoich licencji na oprogramowanie i chciałaby je sprzedać, aby pozyskać środki na dalsze inwestycje. Posiada dokumentację ich nabycia, ale także zrozumiałe zastrzeżenie: nie chce, aby jej umowy, dawne warunki zakupu i nazwa firmy zaczęły krążyć w sposób niekontrolowany wśród innych firm.
Po drugiej stronie stoi nowy klient. Szuka oszczędności, a nie problemu, który ujawni się dopiero podczas audytu. Musi wiedzieć, co kupuje i na jakiej podstawie może zaufać oprogramowaniu.
Te interesy nie są sprzeczne. Wymagają jednak czegoś więcej niż przesłania folderu dokumentów czy zapewnienia od sprzedawcy. Wymagają sposobu na zachowanie weryfikowalności pochodzenia przy jednoczesnym ograniczeniu niepotrzebnego rozpowszechniania wrażliwych informacji.
Działające oprogramowanie to wciąż nie gwarancja
W przypadku oprogramowania łatwo pomylić techniczną funkcjonalność z uprawnieniem do użytkowania. Program instaluje się, akceptuje klucz i zaczyna działać. Jednak sam klucz aktywacyjny nie jest tym samym, co licencja. Portal konsumencki Bawarskiego Ministerstwa Ochrony Konsumentów wyraźnie wskazuje na tę różnicę, stwierdzając, że klucz produktu musi być powiązany z ważną licencją (Verbraucher Bayern).
I to samo podejście dotyczy innych rynków europejskich. Podstawą prawną europejskiego rynku oprogramowania używanego jest wyrok Trybunału Sprawiedliwości Unii Europejskiej (curia), który już w 2012 roku potwierdził, że pod określonymi warunkami oprogramowanie może być odsprzedawane, w tym oprogramowanie pierwotnie uzyskane poprzez pobranie z internetu.
Jednak kluczowe są okoliczności pierwszego wprowadzenia na rynek. Mówią one, że odsprzedaż może dotyczyć oprogramowania, które zostało po raz pierwszy sprzedane w Unii Europejskiej przez producenta lub za jego zgodą i z prawem do użytkowania na czas nieokreślony. Jednocześnie pierwotny właściciel musi po sprzedaży uczynić swoją kopię bezużyteczną i zaprzestać jej używania, a także nie jest możliwe podzielenie pojedynczej licencji dla wielu użytkowników i sprzedaż jedynie jej niewykorzystanej części. Nie jest to zatem ogólne pozwolenie na odsprzedaż każdego znalezionego klucza.
Dla kupującego z tego wynika praktyczne pytanie: jak udowodnić, że jego konkretny zakup spełnia odpowiednie warunki. Odpowiedź zaczyna się od dokumentacji. Nie powinna się jednak kończyć na samym stwierdzeniu, że jakieś dokumenty istnieją.
Oryginały są podstawą. Ich weryfikacja to wartość dodana
W Forscope oferowaliśmy dotychczas oprogramowanie z rynku wtórnego z kompletną dokumentacją. Teraz rozszerzamy naszą ofertę o opcję z raportem niezależnego audytora, który zapoznał się z oryginalnymi dokumentami, sprawdził je i odnotował wynik swojej pracy.
Celem nie jest zastąpienie rzeczywistych dowodów nowym dokumentem. Celem jest dodanie niezależnej weryfikacji do istniejącej dokumentacji i przekazanie jej wyniku klientowi.
Różnicę można zademonstrować w prostej sytuacji. Kupujący otrzymuje kilka umów, faktur i oświadczeń. Posiada dokumenty źródłowe, ale nadal musi zrozumieć, jak się one do siebie odnoszą, jakich licencji dotyczą i czy nie ma między nimi sprzeczności. Samo przekazanie dokumentów nie mówi jeszcze, kto zweryfikował ich ciągłość i powiązanie.
Jeśli ta ciągłość jest częścią pracy niezależnego audytora, klient zyskuje dodatkowy etap weryfikacji, który nie jest wykonywany wyłącznie przez samego sprzedawcę. Taki przegląd może zwrócić uwagę, na przykład, na rozbieżności w oznaczeniach produktów, liczbie licencji lub identyfikacji poszczególnych transferów. Korzyść, oczywiście, zależy od faktycznego zakresu przeprowadzonego audytu.
Korzyść leży nie tylko w mniejszej ilości dokumentów, ale także w czynności wykonanej nad nimi przez kogoś niezależnego.
Samo słowo „audyt” niczego nie weryfikuje
Właśnie tutaj rysuje się ważna granica między raportem niezależnego audytora a dokumentem wydanym przez samego handlowca.
Sprzedawca może działać uczciwie i dokładnie sprawdzić swój towar. Jednak potwierdzenie wydane przez niego pozostaje jedynie jego własnym oświadczeniem. Wpisanie „raport audytowy” w nagłówku nie zmienia autora ani charakteru przeprowadzonej kontroli. Takiego dokumentu nie można mylić z wynikiem pracy niezależnej strony trzeciej.
Dawny niemiecki wyrok sądowy z 2013 roku (JurPC) pokazuje, że nie jest to kwestia samej semantyki. W nim Federalny Trybunał Sprawiedliwości zajmował się notarialnym zaświadczeniem, zgodnie z którym notariusz otrzymał oświadczenie od pierwotnego nabywcy dotyczące własności licencji, zapłaty ceny i zakończenia ich użytkowania. Sąd wskazał, że takie zaświadczenie samo w sobie nie dowodzi, że pierwotny nabywca faktycznie uczynił swoje kopie bezużytecznymi. Liczyło się to, co dokument udowadniał, a nie jedynie, kto go wydał.
Ta sprawa nie jest odrzuceniem niezależnej weryfikacji. Jest to ostrzeżenie przed myleniem potwierdzonego oświadczenia z weryfikacją faktu.
Wiarygodny raport powinien zatem umożliwiać ustalenie, kto go wydał, jakich licencji dotyczy, jakie dokumenty zostały przedłożone i co dokładnie było przedmiotem audytu. Równie ważne jest, aby jego pochodzenie można było zweryfikować bezpośrednio u wystawcy. Weryfikacji zasługuje nie tylko dokumentacja oprogramowania, ale także samo twierdzenie, że ktoś niezależny to sprawdził.
Przejrzystość nie oznacza rozsyłania cudzego archiwum
Kolejna korzyść dotyczy informacji, które są związane z licencjami, ale których nowy klient niekoniecznie musi wymagać przy każdej rutynowej decyzji zakupowej.
Historyczne umowy i zapisy mogą zawierać ceny, dane kontaktowe, podpisy lub informacje o relacjach biznesowych. Przesyłanie ich masowo oznacza, że wraz z dowodem pochodzenia oprogramowania, rozpowszechniane są również szczegóły dotyczące poprzedniego właściciela.
Model z niezależnym audytorem pozwala lepiej rozdzielić te dwie rzeczy. Audytor pracuje z oryginalnymi dokumentami, natomiast klient otrzymuje raport z przeprowadzonej kontroli. Tożsamość poprzedniego właściciela i zawartość jego archiwum biznesowego nie muszą być automatyczną częścią każdej regularnej dostawy.
Dla firmy sprzedającej licencje taka dyskrecja może być kluczowa. Nie dlatego, że sprzedaż nieużywanego oprogramowania jest czymś niewłaściwym, ale po prostu dlatego, że firma może nie chcieć, aby jej nazwa stała się częścią materiałów handlowych innych podmiotów lub aby jej dawne zakupy były oceniane przez każdego kolejnego odbiorcę dokumentacji.
Ochrona poufności nie może jednak oznaczać nieprzejrzystego pochodzenia. Dobrze ustawiony proces ma na celu ograniczenie rutynowego rozpowszechniania wrażliwych danych, a nie uniemożliwienie ich udowodnienia, gdy jest to faktycznie konieczne. Dyskrecja i identyfikowalność nie powinny się wzajemnie wykluczać.
Zamiast rozplątywać dokumenty, oto jaśniejsza podstawa do decyzji
Trzecią zaletą może być prostsza praca po stronie klienta. Wyobraźmy sobie, że zakup jest oceniany przez dział IT, kupca i wewnętrznego prawnika. Każdy potrzebuje nieco innych informacji, ale wszyscy muszą zrozumieć, jak dostarczona dokumentacja odnosi się do konkretnego zamówienia. Jeśli otrzymają jedynie zestaw historycznych dokumentów bez wyjaśnienia ich ciągłości, każdy może musieć zaczynać od zera.
Dobrze przygotowany raport oferuje wspólny punkt wyjścia. Pozwala skupić się na zidentyfikowanych licencjach, opisanym zakresie kontroli i konkretnych ustaleniach. Może w ten sposób ograniczyć powtarzające się zapytania i ułatwić przekazywanie informacji między osobami zatwierdzającymi zakup lub kontrolującymi go później.
Nie oznacza to, że firma nie musi nic czytać ani że audytor rozwiąże za nią wszystkie pytania. Oznacza to, że nie musi za każdym razem rekonstruować całej historii z poszczególnych załączników.
Jasność nie może jednak odbywać się kosztem ukrywania warunków użytkowania. Wspomniany niemiecki wyrok podkreśla również znaczenie tego, aby nowy nabywca otrzymał w odpowiedni sposób informacje niezbędne do określenia dozwolonego użytkowania programu. Raport pochodzenia nie może zatem pozostawiać klienta w niepewności co do tego, czego faktycznie może używać i w jakim zakresie (JurPC).
Dyskrecja może również otworzyć drogę do wykupów
Ta sama zasada może również pomóc firmom, które do tej pory rozważały jedynie sprzedaż nieużywanych licencji.
Jeśli ich głównym zmartwieniem jest niekontrolowane rozpowszechnianie oryginalnych dokumentów, niezależna weryfikacja połączona z kontrolowanym dostępem do zapisów może usunąć jedną z przeszkód. Firma może udowodnić niezbędne fakty bez konieczności podróżowania całego jej archiwum zakupowego z każdą kolejną dostawą.
Jest to również ważne dla usługi wykupu oprogramowania, którą oferuje Forscope. Obok sensu ekonomicznego transakcji, sposób postępowania z dokumentacją i tożsamość sprzedawcy mogą być częścią procesu decyzyjnego.
Dokumenty nie zniknęły. Zmienił się sposób ich obsługi
Raport niezależnego audytora nie jest uniwersalnym potwierdzeniem, które eliminuje potrzebę wszystkich innych dowodów. Jego wnioski i ustalenia mają zastosowanie w zakresie wykonanej pracy. Nie może naprawić brakującego uprawnienia ani wstecznie stworzyć dokumentacji, która nie istnieje.
Dlatego ten model ma sens tylko wtedy, gdy oryginalne dokumenty są zachowane, mogą być przypisane do konkretnych licencji i z góry wiadomo, jak zostaną udostępnione w uzasadnionych przypadkach. Klient nie powinien czekać na audyt, aby dowiedzieć się, kto posiada dokumenty i czy w ogóle ma do nich dostęp.
Dzięki takiemu ustawieniu raport może połączyć to, czego samo przekazanie oryginałów nie gwarantuje automatycznie: niezależną kontrolę, zrozumiały wynik i bardziej wrażliwe traktowanie informacji o pierwotnym właścicielu.
W Forscope nie postrzegamy zatem wariantu audytu jako kroku wstecz od dokumentacji, ale jako logiczny sposób na jej dalsze rozwijanie. Pochodzenie oprogramowania powinno pozostać możliwe do udowodnienia, klient powinien rozumieć, co kupuje, a poprzedni właściciel nie powinien niepotrzebnie tracić kontroli nad swoimi danymi handlowymi. Zaufanie przy zakupie oprogramowania nie powinno zależeć od tego, jak przekonująco brzmi obietnica sprzedawcy. Powinno opierać się na dowodach, na wykonanej pracy i na możliwości zweryfikowania obu tych elementów.