法律分析人士指出,美国最高法院近期推翻所谓“谢弗林原则”(Chevron test)的裁决,可能对拜登政府在网络安全领域的关键监管行动产生潜在影响。该原则此前要求法院在法规条文模糊时,遵从联邦机构对法律的解释。

在缺乏国会明确授权的情况下,联邦贸易委员会(FTC)与证券交易委员会(SEC)近年来在网络安全议题上采取了较为激进的执法姿态,此举在部分案例中引发了关于“政府越权”的讨论。一个典型例子是,FTC 正酝酿依据《联邦贸易委员会法》第18条,制定涵盖数据隐私与安全的全面规则。

“鉴于这项新裁决,如果 FTC 推进该规则的制定,其被法院推翻的可能性将显著增加,”律师事务所 BakerHostetler 的合伙人 Daniel Kaufman 在采访中表示。

\n

最高法院在“Loper Bright Enterprises v. Raimondo”一案中以6比3的投票结果裁定,法院无需仅仅因为机构所执行的法条存在空白或模糊之处,就遵从联邦机构对法律的理解。

“法院的这一决定并不令人意外,这源于其对文本主义解释方法的双重坚持,以及近年来对谢弗林原则的持续背离,”律师事务所 Hunton Andrews Kurth 的合伙人 Scott Kimpel 通过电子邮件评论道。

据 Jenner & Block 合伙人 Michelle Kallen 观察,该裁决可能对诸如 FTC 和 SEC 这类依赖旧有法规来处理网络安全等现代政策议题的机构产生重大影响。“挑战的一部分在于,国会行动相对迟缓,尤其是在涉及现代技术时,因此各机构试图寻找创新方法来解决这些问题,”Kallen 在采访中说。

FTC 于2022年8月宣布,正研究制定规则以打击“有害的商业监控和松散的数据安全实践”。在当时的拟议规则制定预先通知中,该机构就此类规则的必要性征求了公众意见。

尽管 FTC 长期以来一直积极执行数据隐私与安全法律,但其角色主要局限于依据《联邦贸易委员会法》中关于“不公平或欺骗性行为或做法”的宽泛禁令进行个案执法。根据国会研究服务处2022年的一份报告,该委员会计划通过制定法规来明确具体的数据隐私与安全要求或禁令,将是一个“显著变化”。

截至目前,该机构在其规则制定倡议上尚未取得明显的实质性进展。

上个月,一个由超过30个公共利益和倡导团体组成的联盟在致 FTC 的信中呼吁:“你们必须立即采取行动保护广大公众,无论国会在讨论何种联邦数据隐私保护措施。我们已经等待了足够长的时间来阻止数据被欺骗性和不公平地使用。”

另一方面,包括佛罗里达州参议员 Marco Rubio 在内的一组参议院共和党人,在2022年11月的一封信中批评了 FTC 的这一努力,敦促该机构“将制定数据隐私和安全规则的任务交给国会中的民选官员”。

国会共和党人同样对 SEC 去年通过的网络安全规则持批评态度。这些依据联邦证券法制定的规则要求,上市公司在确定网络事件具有“实质性”后,须在四个工作日内通过 8-K 表格(第1.05项)向 SEC 报告,并满足其他相关要求。

“这项网络安全披露规则是 SEC 的完全越权行为,且与国会的意图直接冲突,”纽约州众议员 Andrew Garbarino 在11月宣布提出一项旨在推翻该规则的众议院决议时表示。北卡罗来纳州共和党参议员 Thom Tillis 也在参议院提出了配套决议。

该提案已遭到总统乔·拜登的否决威胁。管理和预算办公室在1月31日的一份声明中阐述了政府立场:“推翻 SEC 的规则制定,不仅会使那些理应清晰了解其投资所蕴含网络风险的投资者处于不利地位,还会导致企业低估对网络项目的投资,从而损害我们的经济和国家安全。”

与此同时,SEC 因在近期的案件中主张,网络安全失误可被视为违反《证券交易法》第13(b)(2)(B)条关于“内部会计控制”的规定而受到批评。最新的案例是,SEC 于6月宣布,全球商业沟通与营销服务提供商 R.R. Donnelley & Sons Co. 同意支付约210万美元,以了结委员会对其在应对2021年勒索软件攻击时违反第13(b)(2)(B)条的指控。

SEC 在对总部位于得克萨斯州奥斯汀的软件供应商 SolarWinds 的诉讼中也包含了类似的指控。该诉讼目前正在纽约南区美国地区法院审理。今年2月,美国商会和商业圆桌会议提交了一份联合法庭之友意见书,支持 SolarWinds 驳回诉讼的动议。这两个行业组织在意见书中表示,该委员会越来越多地利用该条款来追诉那些据称未能遵守与财务报表准确性无关的控制措施的公司。“通过将第13(b)(2)(B)条视为一种普遍监控权力的授权,SEC 试图将自己定位为超越联邦证券法界限的企业行为超级执法者,”他们在意见书中写道。