当Seth Cohen在雷曼兄弟开启其企业财务分析师职业生涯时,互联网尚未演变为全球性现象。那大约是四十年前,软盘和点阵打印机仍是主流的信息技术工具。

如今,互联网已深度嵌入美国经济中企业的日常运营,既是增长与生产力的主要驱动力,也带来一系列挑战,包括网络安全乃至国家安全风险。Cohen近期被任命为总部位于加利福尼亚州圣迭戈的DMK制药公司首席财务官,他认为这是现代财务领袖面临的最重要议题之一。

“现在,我认为我们与IT部门已经密不可分,”他在一次采访中表示。

现年61岁的Cohen是在一次高管层重组中被任命为新职,该重组旨在快速扭转两款滞销药物的销售:用于治疗阿片类药物过量的Zimhi和用于急性过敏反应的Symjepi。根据上月发布的业绩报告,公司截至9月30日的第三季度净收入骤降至仅9,062美元,而2022年同期为150万美元。

在紧迫的财务问题之外,Cohen还关注确保公司符合美国证券交易委员会(SEC)的新网络安全规则。其中要求上市公司在确定发生重大网络事件后的四天内,通过8-K表格向该机构披露任何“重大网络安全事件”。

这些新规在先前指引基础上制定,已于9月生效,执法工作于本月启动。自12月18日起,除小型报告公司外的所有受覆盖实体须遵守新的违规披露要求。小型报告公司则须在明年6月5日前遵守。

自新规于夏季最终确定以来,上市公司一直忙于确保制定适当的政策和程序以符合要求。

“我想12月将成为DMK的网络安全月,”Cohen说,他曾在1990年代于鲁迪·朱利安尼任内担任纽约市市长办公室养老金与公共财政主任。“我们会做好准备。”


“对CFO而言,风险很高,因为他们可能面临SEC或其他政府监管机构的指控,以及股东诉讼和其他私人诉讼。”

c26dbb7f8ae5524841267a35b6468bcbecf9efd7dcf6efba56bf278ef43ecb45.png

Danette Edwards

Katten Muchin Rosenman律师事务所合伙人


与此同时,随着企业为新规做准备,它们已看到SEC及其他联邦机构加强网络安全执法。

“对CFO而言,风险很高,因为他们可能面临SEC或其他政府监管机构的指控,以及股东诉讼和其他私人诉讼,”Katten Muchin Rosenman律师事务所合伙人、证券执法辩护业务联席主席Danette Edwards表示。

职责蔓延的压力

近年来,网络威胁的迅速升级,加上相关成本、业务风险和监管要求,已导致CFO办公室面临的压力不断增加。

“这就像在复杂性堆积中又添了一件事——利率上升、人才短缺以及其他一切,”总部位于北卡罗来纳州罗利的insightsoftware公司财务副总裁Josh Schauer说,该公司提供财务报告和企业绩效管理软件。“过去几年就像一场狂野之旅。”

正如CFO Dive此前报道,职责蔓延一直是CFO压力的主要来源,尤其是他们与盈利报告和财务相关的核心任务并未减少。

总部位于纽约的财务软件公司Datarails在2022年进行的一项调查发现,大多数CFO(81%)认为与所有C-suite同事相比,他们承受着更密集的日常工作负荷。

“多年前,CFO领导的团队主要准备历史财务业绩报告并设定支出限额,”总部位于马里兰州哥伦比亚的网络安全公司Tenable的CFO Steve Vintz说。“虽然这仍是如今角色的一部分,但现在CEO、董事会、投资者和其他人越来越期望CFO成为增值的业务伙伴,能够提供更多业务洞察,并帮助公司最佳定位以取得成功。”

这一趋势没有放缓迹象,尤其是技术问题正占用CFO越来越多的时间和精力。

在7月公布的Grant Thornton调查中,网络安全和数字化转型位列CFO预计未来12个月增加支出领域的首位。

“我认为网络安全受到更多关注的原因在于其非常真实的业务影响,”数据安全公司Cyberhaven的首席安全官Christopher Hodson说。“而且我认为它越来越多地落在CFO身上,因为他们最终是接受过业务风险培训的人。”

美高梅国际酒店集团在10月初披露,预计其在9月报告的网络安全漏洞将影响公司第三季度财务业绩约1亿美元。

“我们仍然相信损失将由我们的网络保险覆盖,”美高梅CFO Jonathan Halkyard在上月的财报电话会议上表示。

数据泄露成本上升

根据IBM在7月发布的报告,2022年3月至2023年3月期间,全球数据泄露的平均成本为445万美元,三年内增长15%,创历史新高。同期,检测和升级成本跃升42%,占泄露成本最高比例,表明调查更趋复杂。

导致系统无法运行的破坏性攻击占所有攻击的四分之一,另有24%涉及勒索软件——即犯罪分子使用恶意软件阻止公司访问自己的计算机文件、系统或网络,直到支付赎金。此类攻击还可能涉及威胁将敏感数据泄露到公共互联网。

白宫在3月发布的一份报告将勒索软件认定为国家安全威胁。该文件认为,一些企业在打击网络犯罪方面未充分尽责,并呼吁采取监管措施,例如扩大“关键领域”的最低网络安全要求。

“这一战略认识到,强有力的协作,特别是公共与私营部门之间的协作,对于确保网络空间安全至关重要,”美国总统乔·拜登在报告中的一份声明中表示。“它还应对系统性挑战,即过多的网络安全责任已落在个人用户和小型组织身上。”

在一桩引起SEC关注的高知名度事件中,软件提供商SolarWinds于2020年披露其Orion软件平台遭受网络攻击。该攻击疑似由俄罗斯政府支持的团体实施,影响了美国机构,包括五角大楼部分部门、国土安全部、国务院、能源部、国家核安全管理局和财政部,以及微软、思科、英特尔和德勤等大型私营公司,《华尔街日报》报道。

美国政府问责办公室表示,该漏洞是“有史以来针对联邦政府和私营部门发起的规模最大、最复杂的黑客攻击活动之一”。

个人责任风险

10月,SEC起诉SolarWinds及其首席信息安全官Timothy Brown,指控其在攻击发生前歪曲公司网络安全实践,欺诈投资者。这家总部位于德克萨斯州奥斯汀的公司否认指控,并誓言在法庭上辩护。

“此案应给所有高管敲响警钟,”Tenable的Vintz说。

在机构调查期间,Brown和公司CFO J. Barton Kalsu都被告知可能面临指控。尽管Kalsu最终未被列入诉讼,但法律专家表示,这并不一定意味着CFO在此类案件中能轻易脱身。

“我认为每个案件都将基于具体事实进行审查,”Edwards说。她表示,CFO降低个人责任风险的一种方式是记录其决策理由,例如拒绝CISO增加网络安全资金的请求。

Alston & Bird律师事务所证券诉讼业务合伙人Cara Peterman建议采取个人风险缓解策略,例如:审查公司章程和其他公司文件,确保其提供公司注册州法律允许的最大程度赔偿;审查董事和高管责任保险单,确保提供足够保障;并与总法律顾问办公室建立持续关系。

“一般来说,你不希望陷入没有这种持续关系的境地,然后突然发生泄露,你不得不在混乱中首次讨论这些问题,”她说。