法官初步批准AT&T 1.77亿美元数据泄露和解协议
美国得克萨斯州北区联邦地区法院法官Ada Brown初步批准了AT&T提出的1.77亿美元数据泄露和解协议。该协议旨在解决2024年披露的两起数据泄露事件引发的合并集体诉讼。其中1.49亿美元用于解决2024年3月披露的泄露事件相关索赔,2800万美元用于2024年7月披露的另一起泄露事件。法院已定于12月3日举行听证会,考虑是否最终批准该和解协议。AT&T在声明中否认相关指控,但表示同意和解以避免长期诉讼的费用和不确定性。

核心摘要
- 美国联邦地区法院法官已初步批准AT&T与原告之间提出的1.77亿美元和解协议。原告于去年就两起影响数百万客户的大规模数据安全事件提起诉讼。
- 多起诉讼最终合并为一起集体诉讼,由美国得克萨斯州北区联邦地区法院的Ada Brown法官审理。根据周五(11月15日)的命令,法官已安排于12月3日举行听证会,以考虑是否最终批准该和解协议。
- AT&T发言人在电子邮件中表示:“虽然我们否认这些诉讼中关于我们应对这些犯罪行为负责的指控,但我们同意和解,以避免漫长诉讼带来的费用和不确定性。”
深度分析
这起合并后的集体诉讼凸显了企业领导者日益关注的一个问题:网络安全威胁和数据泄露成本的持续攀升。
美国联邦调查局互联网犯罪投诉中心的数据显示,2024年该中心共收到859,532起涉嫌互联网犯罪的投诉,报告损失超过160亿美元,较上一年增长33%。该数据来自4月份发布的一份报告。
安永网络安全顾问Tunde Lawson和Jaime Kipnes在4月份的一篇相关文章中写道:“网络安全不仅仅是IT问题或应急预案中的危机场景,而是一个持续增长的业务关切,具有真实的财务影响,包括事件响应、法律责任、声誉损害以及因消费者信任缺失导致的收入损失等潜在成本。”(文章链接)
两位作者表示,缓解网络风险并将其纳入组织的长期财务战略,是包括CFO在内的多位C级高管的共同使命。CFO“在量化这些风险和估算事件成本方面具有独特的优势”。
他们写道,CFO与首席信息安全官协同工作,可以“更好地理解风险发生的概率和敞口,设定支出和投资回报率的衡量标准,并就优先安排网络安全支出提出建议”。
根据英国咨询公司Cyber Management Alliance的统计,AT&T是去年报告最大规模网络攻击的公司之一。
AT&T提出的和解方案包括:1.49亿美元用于解决与公司2024年3月披露的一起泄露事件相关的集体诉讼索赔;其余2800万美元用于赔偿受另一起2024年7月披露的AT&T数据泄露事件影响的集体成员。
上月提交的合并集体诉讼诉状称:“原告和集体成员是AT&T数据安全实践不足的可预见受害者,同样可以预见的是,AT&T未能就数据泄露事件提供及时和充分的通知,将导致原告和集体成员遭受本诉状中所述的伤害。”
在关于第一起泄露事件的公开通知中,这家电信巨头表示,其确定公司“数据特定字段”包含在“暗网”上发布的数据集中。通知称,多达7300万现任和前任客户受到该事件影响。
根据公司当时发布的一组常见问题解答,泄露的数据因客户和账户而异,但可能包括全名、电子邮件地址、邮寄地址、电话号码、社会安全号码、出生日期以及AT&T账户号码和密码。
该事件引发了一系列集体诉讼。2024年6月,美国司法小组发布命令,将案件合并至得克萨斯州北区联邦地区法院审理。
在披露第二起数据泄露事件后,公司又面临新一轮诉讼浪潮。根据一份证券备案文件,该事件泄露了2022年“几乎所有”AT&T蜂窝网络客户六个月的电话和短信记录。