法院裁决重创美国证交会网络安全执法立场
美国纽约南区联邦地区法院法官Paul Engelmayer近日裁定,驳回SEC对SolarWinds及其CISO的大部分指控,认为网络安全控制不属于《证券交易法》第13(b)(2)(B)条规定的内部会计控制。法律专家指出,该裁决大幅削弱了SEC以网络安全缺陷为由追责企业的能力,但SEC仍可基于公司声明误导投资者继续部分诉讼。

近期,美国证券交易委员会(SEC)对总部位于得克萨斯州奥斯汀的软件供应商SolarWinds提起的诉讼中,一项裁决被法律分析师视为对该机构激进网络安全执法立场的重大打击。
美国纽约南区联邦地区法院法官Paul Engelmayer上周驳回了该案的大部分指控,包括SEC声称网络安全失败可依据《证券交易法》第13(b)(2)(B)条作为“内部会计控制”违规予以处罚的主张。
“该裁决实质上限制了SEC质疑公司网络安全项目的权限,”Gibson, Dunn & Crutcher律师事务所诉讼合伙人Mark Schonfeld在邮件中表示。但他补充道,裁决仍允许该机构就公司关于其网络安全项目的声明是否具有重大误导性继续提出指控。
此诉讼凸显了自乔·拜登总统就职以来,SEC及其他联邦机构在网络安全领域采取激进执法行动的趋势。但鉴于近期法院裁决,前景尚不明朗。
在SolarWinds案中,“法院驳回了SEC所有最激进的指控,”保险经纪公司Woodruff Sawyer管理责任副总裁Walker Newell在邮件中表示。“这位法官轻松且令人信服地裁定,网络安全控制不属于内部会计控制。”
SEC是否计划对该裁决提起上诉尚不明确。该机构发言人拒绝置评。
与此同时,美国最高法院上月推翻了所谓的“谢弗林”原则,该原则曾要求法院尊重政府机构对模糊法规的解释。据CFO Dive此前报道,这一裁决预计将对联邦政府产生深远影响,包括像SEC这样在未获国会明确授权的情况下主张对网络安全相关事务拥有广泛管辖权的机构。
SEC当前的网络安全执法议程也可能因11月即将举行的总统大选而发生变化,选举可能导致该机构领导层更替。
“我们直到明年才能真正了解SEC网络执法计划的未来走向,”Newell表示。
SolarWinds因违规应对被诉
SEC于去年10月起诉SolarWinds及其首席信息安全官Timothy Brown,指控其在2020年12月发现的重大违规事件前,通过歪曲公司实际网络安全实践来欺诈投资者。SolarWinds还被指控存在网络安全缺陷,构成违反第13(b)(2)(B)条“未能设计和维护内部会计控制系统”的行为。
美国商会和商业圆桌会议联合支持SolarWinds和Brown随后提出的驳回SEC诉讼的动议。
“该裁决在诸多重要方面明显有利于被告,首席财务官尤其会注意到法院认定,SEC关于财务报告内部控制的指控不适用于网络安全控制,这是基于法条解释的结论,”Katten Muchin Rosenman律师事务所合伙人、证券执法辩护业务联席主席Danette Edwards在邮件中表示。
第13(b)(2)(B)条要求上市公司“设计和维护一套内部会计控制系统,以合理保证……资产访问仅依据管理层的一般或特定授权进行”,法条文本如此规定。
法律工具的应用范围扩大
近年来,SEC扩大了该条款的解释和使用范围,引发了担忧。
SolarWinds诉讼是SEC使用第13(b)(2)(B)条处理网络安全违规的两个案例之一。第二个案例中,该机构上月宣布,全球商业通信和营销服务提供商R.R. Donnelley & Sons Co.同意支付约210万美元,以和解SEC对其在2021年勒索软件攻击应对中违反第13(b)(2)(B)条的指控。
在法院裁决中,Engelmayer在13(b)(2)(B)条问题上支持SolarWinds,认为网络安全控制不在该条款范围内。
“该裁决对网络安全之外具有重大影响,因为近年来SEC越来越多地依据该法规指控公司,基于与公司会计无关的法律、合规或风险管理控制缺陷,”Sullivan & Cromwell律师事务所刑事辩护与调查组合伙人、网络安全业务联席负责人Nicole Friedlander在邮件中表示。
根据Friedlander的说法,基于SEC对该法规的解读,该机构将能够惩罚任何遭受网络犯罪的受害者公司。她的律所代表美国商会和商业圆桌会议提交了本案的法庭之友意见书。
更广泛地,SEC认为该法规可解释为涵盖上市公司保护其有价值资产的所有系统,这种理由“将产生广泛影响”,法官在裁决中表示。“这可能使该机构有权监管雇佣夜间保安时的背景调查、储物棚挂锁的选择、客户商誉所依赖的水上乐园安全措施,以及访问公司计算机所需密码的长度和配置。”
该意见“有望帮助遏制SEC在网络安全案件中对受害者公司(及其代理人)激进适用责任制度,”Hunton Andrews Kurth律师事务所合伙人Scott Kimpel在邮件中表示。“特别是,法官拒绝SEC新颖的内部会计控制理论,可能使该机构未来更难提出类似指控。”
法官还驳回了SEC关于SolarWinds在证券文件中陈述的某些“风险因素”以及违规后披露具有误导性的理论。
“这应给上市公司法律和财务部门带来安慰,”Newell表示。“政府和私人原告将难以仅基于SEC文件中善意的网络安全相关陈述来指控证券欺诈。”
SEC的有限胜利
然而,该裁决并非SEC的彻底失败。法官允许该机构继续处理与SolarWinds网站上发布的网络安全声明相关的证券欺诈指控。
“尽管公司辩称这些声明面向客户而非投资者,法院仍认定,公开网站上的涉嫌虚假陈述可作为证券索赔的基础,”Alston & Bird律师事务所证券诉讼组合伙人Cara Peterman在邮件中表示。“该裁决的关键启示是,上市公司及其高管和董事应意识到,任何关于公司网络控制的公开声明都可能在未来SEC执法行动或股东诉讼中受到审查。”
该裁决凸显了上市公司需谨慎对待所有关于网络安全的公开声明——包括博客、采访和会议中的声明——Newell指出。
“财务、法律和传播团队应与网络安全负责人紧密合作,处理该领域任何有意义的公开声明,”他表示。
在SEC的另一项胜利中,SolarWinds的CISO仍是剩余指控的被告。分析师指出,尽管针对他和公司的指控大幅缩减,但该裁决总体上为CISO、CFO及其他上市公司高管在SEC网络安全执法行动中承担个人责任留下了空间。
“不仅被告仍面临最严重的欺诈指控,法院关于披露控制的裁决(与内部控制相对)非常依赖具体事实,”Edwards表示。“这并未排除未来在其他网络安全案件中使用披露控制指控。”
分析师称,该案不影响SEC执行其去年通过的新网络安全规则的能力。这些规则依据联邦证券法制定,要求上市公司在确定网络安全事件具有“重大性”后四天内,通过Item 1.05表格8-K向SEC报告,以及其他要求。
“新规则不涉及会计控制,仅涉及披露,”Peterman表示。“而SolarWinds案并非依据新规则提起。”
尽管如此,法院裁决对未来任何规则执行仍有间接影响,Newell表示。“这向SEC表明,在处理激进的网络安全案件时需谨慎行事,”他说。