法律分析师表示,美国证券交易委员会(SEC)实施“重大”网络安全漏洞披露规则的第一年,多数上市公司提交的相关文件内容含糊且令人困惑,对投资者几乎未产生价值。

他们指出,SEC内部缺乏共和党对该规则的支持,加之其实际执行效果存疑,使得该规则在当选总统唐纳德·特朗普就职后,面临被废除或至少被缩减的风险。

“作为一项旨在为投资者提供信息的规则,它是失败的,”Hunton Andrews Kurth律师事务所合伙人Scott Kimpel在接受采访时表示,“该机构未来是否会费心尝试废除它,仍有待观察。”

特朗普已誓言要在联邦政府范围内大幅削减监管。

本月早些时候,他宣布选择商业顾问兼加密货币行业游说者保罗·阿特金斯出任下一任SEC主席。若提名获确认,外界普遍预计阿特金斯将助力推进特朗普为企业提供监管救济的愿景。

然而,Kimpel表示,由于下一届政府中SEC面临一系列争议性问题——包括加密货币和气候变化——是否将撤销网络安全规则列为优先事项尚不明朗。

漏洞披露的“平衡之举”

SEC的网络安全规则要求,在确定“重大”漏洞后的四天内向该机构披露。据SEC称,该规则旨在为投资者提供及时且“有助于决策”的网络安全信息,但据Kimpel观察,许多公司在披露中仅提供极少的漏洞细节。

“很少有文件能告诉你关于事件的有趣或有用的信息,除了公司遭遇了事件、运营出现暂时中断并已修复之外,”他说,“这似乎并非对投资者具有重大性或有助于决策的信息。”

Brown Rudnick律师事务所合伙人Matthew Richardson表达了类似观点。

“需要达成一种平衡,恐怕目前的做法并未正确平衡,”他告诉CFO Dive。

据Richardson称,网络安全规则使上市公司陷入两难境地。一方面投资者需要了解与漏洞相关的风险,另一方面公司也需担忧披露的细节可能被黑客利用。

Kimpel还指出,除了许多情况下披露细节不足外,部分文件也引发了投资者的困惑。

在早期披露中,有公司(如微软、慧与企业和保德信金融)在初步调查后报告了其认为不重大的漏洞。这促使SEC在5月发布指引,澄清其新的漏洞报告规则并非旨在涵盖不重大事件。

共和党反对

SEC于去年夏天通过了该规则,作为更广泛的网络安全要求一揽子计划的一部分。该规则以3比2的党派投票结果通过,共和党委员Hester Peirce和Mark Uyeda投了反对票。

漏洞披露条款是该规则制定中最具争议的方面之一。根据一份情况说明书,该条款要求公司在发现事件后“不得无理拖延”地确定其重大性,若确定事件重大,通常须在此类确定后的四个工作日内提交Item 1.05表格8-K。

该一揽子计划还要求上市公司在10-K表格中每年描述其董事会对网络安全风险的监督情况。

周三(12月18日)是漏洞披露强制令生效一周年。

网络安全事件管理软件提供商BreachRx的分析发现,截至11月18日,共有47家公司提交了71份披露漏洞的8-K文件。

“结果揭示了公司在是否提交及何时提交方面的困惑与谨慎,以及普遍未能提供足够信息以有效保护公司免受未来SEC执法行动的影响,”一份关于调查结果的报告称。

样本中不到一半(48%)的文件提供了对组织事件响应程序的具体见解。报告称,其余52%仅提供了“套话式信息”。

SolarWinds诉讼

在这些规则生效之前,SEC的网络安全执法计划受机构指引约束。

在一个备受瞩目的案件中——该案于2023年10月提起,当时规则已通过但尚未生效——SEC起诉了总部位于得克萨斯州奥斯汀的软件提供商SolarWinds及其首席信息安全官Timothy Brown,指控其在2020年12月发现的重大漏洞发生前,歪曲公司实行的网络安全实践,从而欺诈投资者。该公司否认了这些指控。

在7月的一项裁决中,该诉讼的大部分内容被驳回。然而,核心指控仍然有效。

SEC的网络安全规则本身尚未导致任何执法行动。该机构在10月宣布,同意与四家公司就与2020年SolarWinds黑客攻击相关的误导性披露指控达成和解,但该规则不适用于这些案件。

“这些案件涉及的公司在新网络安全事件披露要求生效前就遭遇了网络安全事件,”保险经纪公司Woodruff Sawyer专门从事公司治理和证券法的律师Lenin Lopez在一封电子邮件中表示。

Lopez表示,鉴于规则生效仅一年,缺乏直接源于该规则的案件并不令人意外。他还指出,至少从回应文件的评论信以及今年早些时候发布的指引来看,该机构显然一直在密切监控公司如何披露网络安全事件。

“至于2025年的前景,虽然一些人推测网络披露规则将被缩减或完全废除,但这两种结果都需要时间,公司最好在不考虑这些可能性的情况下运营,”Lopez说。

Katten Muchin Rosenman律师事务所合伙人Michael Diver表示,SEC有可能放宽部分网络安全报告义务,但全面废除的可能性不大。

“规则被撤销的可能性很低,因为对遭遇网络事件的公司来说风险太大,”他在一封电子邮件中说。