題:
更高級別的人不會隨身攜帶他們的安全徽章,而是請其他人放開他們。我應該如何處理這個安全問題?
Thunderforge
2016-11-14 23:38:24 UTC
view on stackexchange narkive permalink

每六個月左右,我們必須參加一次在線安全課程,其中包括對我們隨身攜帶的安全徽章的培訓。基本上,我們公司為每個員工分配一個安全徽章,這是進入辦公區域所必需的。指示我們禁止他人“背負”(即,在別人使用徽章打開門後走過門),或允許正在等待有徽章的人走過的人。

但是,我們部門的副總裁經常選擇不帶她的安全徽章。定期地,她會背負或要求某人為她打開一扇門。她似乎依靠這樣的事實,即人們知道她是誰,而我所認識的唯一一個對此挑戰她的人就是一個不知道她是誰的人(她後來開玩笑說這件事,她說她只需要結識更多人)。據我所知,該副總裁是唯一經常違反安全徽章規則的人。

我對公司安全中的雙重標準感到擔憂。這是我老闆的老闆,所以我沒有一條簡單的途徑可以舉報。我該怎麼辦?

編輯:要回答一些評論,這似乎不是一項測試,副總裁只是假裝沒有安全徽章,任何讓她進入的人都會失敗。她身上沒有徽章,對任何允許她進場的人表示由衷的感謝,沒有任何後果。看來她確實是希望有人不帶徽章讓她進入。

評論不作進一步討論;此對話已[移至聊天](http://chat.stackexchange.com/rooms/48607/discussion-on-question-by-thunderforge-higher-up-doesnt-carry-around-their-secu)。
朋友在類似情況下使用的一個技巧是在最近的浴室中添加一個安全鎖並將其配置為“僅適用於導演”。導演很高興擁有自己的浴室,無法要求正式員工打開浴室。被動加固可能會起作用。
如果您與一群同事一起共進午餐,當大家回到辦公室時,您是否希望每個同事都單獨加入徽章?如果您知道此人是誰,並且知道他們在那兒工作,那麼讓他們進入就不會有問題。
@jamesdlin官方的安全政策是,即使他們在一起,每個人都必須將先生安全徽章貼在門上。我懷疑這是為了避免piggy帶意味著模糊的界線。
這就是您在實踐中所做的嗎?每個人是否都在裡面穿插徽章,打開門,關閉身後的門,然後等到它鎖定後才允許下一個人進入?
如果您的公司具有像ISO27001這樣的正式安全等級(並且您已經告訴我們詳細信息,聽起來好像他們已經知道了),那麼他們需要在對該VP進行審核之前對其進行緊急處理。如果您獲得了這樣的評價,那麼可以肯定的是整個業務都依賴於此;失去它可能是整個公司的終結。與您的安全負責人交談並進行排序。
@jamesdlin我們不允許它鎖定,但是每一個經過的人都將其徽章放在閱讀器旁邊,並且發出嗶嗶聲。我們被告知,如果有人不發出嗶聲,我們應該確保他們有徽章。這樣,您可以禮貌地打開身後的門,同時仍然確保記錄他們的徽章。
我的一位前雇主也有類似的政策。我們不必讓門關上,但我們要么擦拭我們的徽章以聽到可聽到的嗶嗶聲,要么在過去時向門衛(通常是接待員)出示帶有照片ID的徽章。安全漏洞的影響超出了自己的工作範圍。我們非常重視他們。
十三 答案:
John R. Strohm
2016-11-14 23:43:44 UTC
view on stackexchange narkive permalink

您可以通過以下非常簡單的方式舉報此事:公司的安全主管。

在安全主管的職位描述中特別著重於貶低員工以違反安全規則。所討論的員工是公司最低的門衛還是公司的董事長,首席執行官和總裁,或者介於兩者之間的任何位置都沒有關係。

假設您有一個,那麼首席安全官就是完美的選擇。從字面上看,這是他們的工作,必要時,他們應有權譴責副總裁。
我不確定100%確定我們公司有安全主管。如果我們沒有專職的人,還有其他人會擔任那個角色嗎?
@Thunderforge發出公司徽章的人無疑是安全團隊的一部分,即使他們不是“安全負責人”。他們至少能夠將您指向合適的人。只需問他們您將向誰報告安全漏洞。另外,正如[Vietnhi指出](http://workplace.stackexchange.com/a/79725/16983),您參加的培訓中可能有一些聯繫電話。
@Thunderforge如果您需要參加在線安全課程,那麼我絕對肯定您有安全主管。
如果可以,請匿名進行此操作。我們假設您老闆的老闆有很多報告。不要發送電子郵件。使用文字處理機寫一個簡單的筆記,將其打印出來,然後將其放入收件箱(實際的一個地方)中。不要讓你的名字。
@codenoir:您甚至不必走那麼遠。在企業中,要確保某人就某個問題進行安全防護是絕對匿名的,因此這是一條嚴格的規定。安全人員希望報告安全問題,因此可以解決。如果戰es中的人們害怕報告問題,因為管理層可能會進行報復,那麼問題就不會被報告,這是FAR更為嚴重的問題。
@John在學區工作期間,我不得不報告一位上司。這個混蛋故意和欺詐地將我的名字從下個月的工資單上劃掉。去了地區警察。原來,酋長是他的好友。看到?最好保持低調。
這是@codenoir最要注意的地方。如果她不關心安全策略,我願意打賭,她也將不關心有關公平對待或合法終止的政策。你無能為力,她擁有你。以我的拙見,只要你是她的財產,雙眼就會緊閉。您嘗試做的其他任何事情最終只會反吹您自己。沒有人會通過努力工作,遵守規則和尊重他人來成為副總裁。
存在用於提高安全性的安全策略。*遵循政策*本身並不是目標。因此,這裡需要判斷的是VP不遵循該程序是否存在安全風險。將決定留給設計和實施策略的人員-他們應該知道問題的答案。
是的,對。就像CoS實際上不知道那樣,他們可能假裝沒有註意到或寧願只是忽略它,除非您對安全負責,我認為這並不是您真正需要關心的事情。
@JanDoggen:該評估只能由安全總監進行。您的工作是報告可疑的安全違規行為,以便安全主管可以確定是否存在問題。假設有一位稱職的安全負責人,您將不會在報告方面遇到麻煩。最壞的情況是,科長會感謝您並耐心地向您解釋為什麼這不是問題。
@codenoir:那是您保留律師並晉升級別的時候。當地法官可能不是學區老闆和當地警察局長的好友。州法官可能不是,報紙也不是。
@kirie:在我所獲得的每一次安全通報中都強調的一件事是,安全是每個人的工作。如果我們發現可疑的問題,則應報告該問題,並讓他們確定是否有問題。(當總統將一些身份不明的外國人帶入一個高度分類的實驗室,而一位客戶代表正在現場工作時,一家小公司幾乎破產了。)
@JohnR.Strohm是對的,但是在這種情況下,副總裁實際上為此感到自豪並開了個玩笑,您真的相信沒有上層人士真正注意到嗎?它不像她只做一次或兩次。
@JohnR.Strohm這就是我寫的
-1
@codenoir: ...如果您走的太遠,請勿使用辦公室打印機。
@MaskedMan是的,但是辦公室CIS團隊可以將墨水和紙張追溯到您的房屋。最好請阿拉斯加的一個夥伴將其打印出來,然後用Fed Ex交給您。從信封中取出紙張,然後將Fed Ex信封送到奧地利的另一個夥伴處進行處置。
@krillgar:或只是去最近的圖書館並使用他們的打印機。
@krillgar您可能會覺得您在開玩笑,但是在我工作的地方,每次打印輸出和掃描都會在鎖定的驅動器上保持一段時間。_任何內容_任何人都可以保留任何打印或掃描的內容,並且可以由IT部門查看(不確定是所有IT部門還是僅某些IT成員)。
Vietnhi Phuvan
2016-11-14 23:53:26 UTC
view on stackexchange narkive permalink

好吧,如果公司為您提供了安全課程,那麼在發生安全漏洞時,他們也應該向您提供聯繫人。

向她報告您的聯繫人,並讓他們從那裡獲取幫助。假設(正確)他們是專業人士,讓他們來做她的工作,從from不休和飛揚的羽毛中退後一步,並專注於尋找上鏡的方法:)

您的部門或團隊應該從安全部門獲取備忘錄重申他們的政策,您就會知道-只需遵守政策!她會被屁股燒毀幾次,但最終,她會安頓下來-我在這裡假設她是一個完全理智的人,一直在做自己的事情,直到她不再擺脫它為止:)

我的雇主要求我們每年審查我們的企業道德政策,並進行測試以證明我們已經閱讀過。有一條規則說,知道違規並且不舉報本身就是違規。當然,這是解僱的理由。嘿,你怎麼知道那才是真正的她,而不僅僅是一個看起來像她的人?您怎麼知道她不喜歡首席安全官這樣做是為了測試人們?也許她she帶的人會因為放手而被開除。
@MootyHarder-我的雇主完全有這項政策。我必須參加安全培訓課程,該課程明確列出了雇主的政策-我不要讓任何人進入。如果有人願意,則他們使用其徽章。沒有徽章?然後轉到安全性以獲得徽章。您要么隨身攜帶徽章,要么擰死您。這裡的所有都是它的。只是為了給我適當的動力,他們在課程中提到,我可能因不遵守政策而被解僱。總而言之,沒有任何麻煩。
-1
@immibis導致安全漏洞和違反安全策略是有原因終止的理由。選擇你的毒藥。我認為安全策略是合理合理的,並且通過危害他人來保持我的工作對我來說是不值得的。讓您感到惱火的是,您要全力以赴地與Vice-P接吻,而不是儘自己的職責來確保每個人的安全。如果我有辦法,您就不會為我工作。
@MontyHarder或她三天前被解僱,或者以某種方式限制了訪問權限...
paparazzo
2016-11-15 00:09:30 UTC
view on stackexchange narkive permalink

這是錯誤的,對其他人來說是一個不佳的榜樣,但這僅比您的薪資等級高。

很明顯,其他人已經註意到了這一點,包括您的老闆。

您可以問您的老闆您應該怎麼做,但我敢打賭他/她會說放手。

如果您接受了安全培訓,則應該有報告安全漏洞的程序。 。不確定我會這樣做,但這是您的選擇。

+1要求指示。您無需舉報違規行為。您只需要問下一次副總統要您為他打開一扇門。
這是最好的答案
具體來說,請老闆“以書面形式” **要求他們違反副總裁的安全政策。
Joe Strazzere
2016-11-15 05:29:04 UTC
view on stackexchange narkive permalink

我對公司安全中的雙重標準感到擔憂。

想一想為什麼你在這裡感到擔憂。不管他們是誰,都應該遵守同樣的規則?

  • 因為這位副總統是安全隱患?
  • 因為我討厭這個規則,如果我必須遵守愚蠢的規則,每個人都必須嗎?
  • 因為我每次都遵循每個流程規則來處理這封信嗎?
  • 然後意識到,這種“雙重標準”在每個公司中都會發生。公司裡的每個人都不平等。也許您最好放手,省去一些更重要的事情。

    我在一家擁有類似安全規則的公司工作。這些規則對於總部來說可能是有意義的,但是在我的小型辦公室中,它們實際上是沒有意義的。很多人“尾門”或敲門而入。這沒什麼大不了的。

    我只是成為“徽章警察”,不會破壞與他人的工作關係。我也不會搭someone一個沒有明顯顯示徽章的人。

    這是我老闆的老闆,所以我沒有一條輕鬆的途徑舉報此事。我該怎麼辦?

    如果您真的想追求它,應該與老闆聊天。解釋您所看到的情況,並尋求有關如何處理的指導。我猜你會被告知放手,但是一切皆有可能。

    記住,這不僅會影響到你,而且還會影響你的老闆。您可能不希望至少不說清楚就讓老闆陷入困境。

    請注意,如果OP允許人員(順便說一句,無論人員是誰)後擋板,OP都會違反安全策略,其後果可能是嚴重的。您在回答中根本沒有提到那個理由。這不是雙重標準,而是關於將OP置於可能因違反安全策略而被解僱的情況。順便說一句,在一些公司中,既讓人員隨隨便便,又觀察到此行為並且不報告此行為,都被認為違反了安全策略。
    @ArseniMourzenko-OP表示這是雙重標準。你為什麼說不是呢?
    @WorkerDrone不,他說問題不僅在於雙重標準。他提出的觀點更多的是雙重標準問題。
    @RaoulMensink-“我對公司安全性的雙重標準感到擔憂”對我來說似乎很清楚。
    是的,可悲的是,很少有初級員工報告非常高級的員工的日常違規行為。在這種情況下,對公司的真正風險似乎很小,所以我就放開它!
    如果僅將徽章用作標識,那麼為副總裁打開門就是對規則的輕微蔑視,而不是什麼大不了-員工已經知道他的目光,因此無需查看他的徽章。但是,如果所有員工都應在門口刷卡,則該卡也將用作授權方法。如果副總裁因不當行為被悄悄解僱並被鎖在辦公室外,為他打開門將構成安全漏洞……並且可能違反了公司遵循的可能的安全法規/證明。
    “因為我每次都遵循每個流程規則來處理這封信嗎?”在安全性方面,這是必須的。
    @Johnny,請發表您的評論為答案
    由於人們習慣於允許某些人這樣做,因此,尾格言存在安全風險,因為他們將更可能允許一個完全陌生的人這樣做。如果眾所周知,這位特定的經理堅持要通過安全檢查站(鎖著的門)追尾,那麼知道這一點的人就可以掉名並利用人們對跨越該經理違反安全性的恐懼。
    Rory Alsop
    2016-11-16 16:01:28 UTC
    view on stackexchange narkive permalink

    這裡沒有問題-您必須舉報。我會告訴你為什麼。

    • 就像@Closetnoc所說,如果讓一個看起來像VP的人和盜竊案發生,誰將負責?您讓他們進來。
    • 如果VP被解雇了卻又一無所知而讓他們進來,誰來負責?您讓他們接受。
    • 如果對安全策略進行了審核,並且讓他們接受,誰將負責?您違反了政策。

    我已經看到所有這些都發生在其他人身上。

    從最基本的角度來看,您需要在這裡保護自己和組織。報告他們,甚至更好的是,禁止他們進入,是正確的事,並且有政策的支持-因此,如果確實要交給人力資源或安全官員,那麼您是對的。

    我有過去不允許高級合夥人甚至董事會成員進入,因為他們沒有通過資格。當然,他們很生氣,但這就是他們的問題。他們最終意識到我正在保護他們以及自己。

    在類似的情況下,我要出去,差點把門打開,等待一群人進去。然後我抓了自己說,等一下,你想拜訪誰(比你到底是誰要卑鄙得多)負責人(穿西裝打領帶的人)說我是安全負責人。我說,嗯,這是您需要通行證的區域之一(在我們所有人莊嚴地開門的同時,花了所有的時間進行短暫的報仇),他說,當然是的,他們都笑了,把自己的通行證發了出去。我以為,只是救了我的工作。
    Joe
    2016-11-15 03:02:21 UTC
    view on stackexchange narkive permalink

    我不會直接向某人報告;這是麻煩的途徑,因為它不一定是匿名的。

    相反,請找到您公司的匿名道德熱線。如果大小與您建議的大小相同,則應該有一個。在那叫它。它應該由非僱員(一些只從事道德操守或類似工作的受僱公司)僱用,並完全讓您擺脫困境。

    否則,我想這聽起來像是眾所周知的足以使您自己舉報只會給您增加風險;如果ISO或類似小組的負責人還不知道這個問題,那麼他們真的沒有乾他們的工作。

    道德熱線+1。如果您的公司有一家,那就該使用它了。
    Daniel Baird
    2016-11-15 07:05:38 UTC
    view on stackexchange narkive permalink

    感覺不公平,但這並不是問題所在。問題在於,該公司(以高級管理人員的偏愛代表)似乎允許“人為識別”作為安全性驗證,但沒有明確的策略來描述如何做到這一點。

    因此您的行動可能是與製定安全策略的人一起解決安全問題,並提出這樣的要求:

    當前有一項慣例,允許高級人員不帶徽章進入。對於新的安全人員來說,這很難管理,並且允許自信的騙子根據虛張聲勢進入。我們可以為要進入的高管人員寫上一本不帶身份證明的寫真集或一堵照片牆,以便安全人員可以清楚地知道誰或沒有徽章可以進入哪些人。

    結果可能是您在牆上掛了六張高管身份證的影印本,或者可能是高管開始攜帶徽章,但是無論哪種方式,您都可以提出問題,而不必致電高管。 >

    OP的重點是掩蓋他的屁股。因此,我會以書面形式問如果副總裁要我讓她進去我應該如何處理。如果有問題,安全人員會處理。如果得到答复,我應該讓她進去,而不是我的問題了。如果她被解雇了,請我讓她進入並竊取公司的所有數據:不是我的問題。我有書面記錄,應該讓她進去。
    的確如此-如果這正是他們想要做的,那麼您只需要一個明確定義的政策即可。擁有相簿還可以防止您不知道要求接受的其他訴訟-您可以向他們展示這本書以及它們不在其中的方式。
    Mark Wood
    2016-11-15 02:03:15 UTC
    view on stackexchange narkive permalink

    我認為,下次我遇到問題時,我會直接將問題提請她注意。 “女士,我不能這樣做;這違反了我們的公司安全政策。也許您可能會讓某人將您的徽章拿給您。”我會安靜地說,以免讓她當場。在不違反政策的情況下,我會盡我所能幫助和同情。我不是要為任何人製造麻煩;我正試圖阻止它。

    究竟。無需報告其他人在做什麼:這不會幫助OP結交該公司的朋友。但是,沒有什麼可以迫使OP允許副主席進入。悄悄地拒絕讓人進入*是*正確的反應。還可以添加:“但是,如果您不同意,我相信您可能會要求更改我們的安全規則。”
    您可以直接與副總裁談談您的疑慮,也可以將您的疑慮告知公司安全官員。*在任何情況下都不要兩者都做。*如果兩者都做,那麼當她的案子得到安全保證時,她就會知道投訴來自何處。
    closetnoc
    2016-11-16 07:20:27 UTC
    view on stackexchange narkive permalink

    我將首先講一個簡短的故事。

    一旦管理團隊的成員在清晨被放開,除了發送給其他人的電子郵件會直接發送給其他人之外,沒有發送任何電子郵件。下午晚些時候,被解僱的員工像往常一樣輕鬆地走進了公司,並且能夠進入安全區域進行破壞,而沒有任何責任。警察幾乎無能為力。

    老實說,有人經常忘記他們的徽章,這是事實。在公司位於街道上下幾棟大樓中的一個地方,我們中的一個人忘記他們的徽章並需要幫助的情況並不少見。一切都很好。但是,例行忘記他們的徽章可能是一種簡單的自戀形式,即使事實並非如此。它可能是“規則是……[填空]”的較輕形式,就像命令鏈上下的任何人所感覺到的一樣。我看到非常好的人落入這一類別而沒有意識到。這並不意味著他們一定感覺優越。實際上,它成為一種習慣,隨著時間的流逝,人們會逐漸意識到它,而沒有意識到沒有像其他人那樣嚴格遵守規則的後果。

    暫時忘記公平,因為我們太多人追求更公平的世界永遠不會,重要的是,無論犯罪行為實際上有多輕,它都會令人煩惱。

    因此,應該解決問題。

    如果您可以坦率和坦率地與自己的老闆交談,而不必進行判斷或報復,那麼我建議您少說,但要多說。沒有人喜歡講故事,所以在尊重所有相關人的同時要盡量避免。例如,

    我注意到一位管理人員,我不會說誰,因為我相信他們真正的意思是無害,會忘記很多徽章並要求有人讓他們進入安全區域。雖然這 有時是完全可以理解的,如果我讓他們進入安全區域並且出了點問題,那麼應該由我負責。您能否保持警惕,看看是否可以解決問題,以便我們團隊能夠更好地解決問題?謝謝!

    如果您不信任老闆,那麼可以向人力資源或安全部門發表同樣的言論。通過以您現有的方式來解決問題,人們將理解問題並希望作為公司團隊中真正關心的成員保護您。您可能想要求保持匿名,以免使任何人感到尷尬。

    為了給這個答案增加一點幽默感,位於街道上下幾座建築物中的公司購買了一座巨大的建築物,進行了裝修,在此過程中,IT部門的指示是將磁性徽章讀取器放置在對接位置附近。我們的承包商將其質疑為錯誤。沒錯為什麼?如果將徽章放在錢包對面的另一個口袋中,那麼您所要做的就是在閱讀器附近搖晃屁股,而忘記徽章的可能性則很小。對於IT團隊(至少),這是一個完美的解決方案!

    屁股高度...我只是跳了一點。:)
    @DanHenderson有時候生活很有趣!負責改裝並給出了對接高度規則的指導的那個人很矮。他是一個有幽默感的理性人,所以他沒有將它們設置為他的臀部高度,而是跳了一小步。看到?即使是最簡單的想法也可能有問題。有趣的是,您的評論如何推動故事的發展。隊友的歡呼聲!!
    nexus_2006
    2016-11-15 02:06:21 UTC
    view on stackexchange narkive permalink

    除了匿名向安全部門報告的其他答案外,我還建議您在有特殊要求時將她刷過某個地方時如何處理它。

    您的機構,但是在我工作的地方,安全人員非常重視安全。如果有人要通過其他任何人來刷卡,那麼他們將面臨巨大的經濟處罰,也有可能被釋放,並可能面臨刑事指控。我建議,如果被問到,請禮貌地拒絕,並根據情況的需要保持自信。如果您傷害了她的感覺,她可能會嘗試通過辦公室政治來找您,但是(同樣,這要取決於您所在的機構),如果您直接違反了書面安全政策並且安全人員發現了,或者發生了某些事情,您將在它的鉤子上。要小心,禮貌並遵守書面政策。

    user8365
    2016-11-15 09:59:48 UTC
    view on stackexchange narkive permalink

    我了解您對這種雙重標準的安全性和不滿意的擔憂,但是您不會告訴任何人他們尚不知道的任何事情。

    您擁有一個相當複雜的安全系統,經過公司培訓程序和負責人。對於他們來說,確定應該定期進入辦公室的人沒有使用他們的卡進入建築物並不難。

    如果他們不知道這一點,則您的公司會遇到更大的問題。我的猜測是他們只是對這個人的行為不太在意,或者他們無權對此做任何事情。

    抱歉。

    VinC
    2016-11-15 18:53:52 UTC
    view on stackexchange narkive permalink

    我對公司安全中的雙重標準感到擔憂。這是我老闆的老闆,所以我沒有一條簡單的途徑可以舉報。我該怎麼辦?

    您真的擔心嗎?有人應該考慮這個事件,而不是您。是的,這是雙重標準,但世界並不完美。您需要學習在生活中達到平衡。不是她,而是您需要學習世界變化方式的人。當其他所有人都輕描淡寫或假裝至少如此時,為什麼要報告這個事件呢?你真的以為其他人都是傻瓜嗎?也許可以,但是成為一個傻瓜和成群結總比一個人與全世界鬥爭更好。相信我,您會在每家公司中不時找到這樣的人。您無法逃脫,因此要學會生活在其中而不傷害他人。給那個副總裁一個理解的機會,但是她選擇了別的,而是取笑了那個人,這表明她不是在直視想法,也沒有使這些人理解的價值。儘管這樣做可能會適得其反,所以始終走出自己的路是一個好主意,因為他們無法直視,不要成為革命主義者。學會做一個普通人。活下去,活下去。

    CyberFonic
    2016-11-16 03:14:07 UTC
    view on stackexchange narkive permalink

    我曾經是一家擁有多個辦事處的中型公司的安全官員。高級管理人員不僅像副總裁那樣做,而且丟了他們的門禁卡/徽章,拒絕支付更換費等。

    對他們來說,這是我的自負。 “你不知道我是誰嗎?”動態。通過flo視規則,他們將自己與“工人”區分開來。

    黃金法則:“擁有黃金的人制定了規則。”



    該問答將自動從英語翻譯而來。原始內容可在stackexchange上找到,我們感謝它分發的cc by-sa 3.0許可。
    Loading...