法律分析人士指出,美国证券交易委员会(SEC)正借助其对所执行法规中某一条款的宽泛解释,试图在网络安全相关事务上更积极地主张管辖权。

该条款为《证券交易法》第13(b)(2)(B)条,要求上市公司维持内部会计控制。近年来,SEC对该条款的解释和运用不断扩展,已引发多方质疑。

最新案例中,SEC上周宣布,全球商业沟通与营销服务提供商R.R. Donnelley & Sons Co.同意支付约210万美元,以了结委员会对其违反第13(b)(2)(B)条的指控——即未能“设计和维持一套与网络安全相关的内部会计控制系统”。该指控源于公司对2021年一次勒索软件攻击的应对。

“正如SEC持异议的委员所指出的,这可以说是SEC对该条款使用的激进扩张,”Debevoise & Plimpton律师事务所证券执法业务合伙人Charu Chandrasekhar在采访中表示,“我认为将这一条款适用于网络安全系统,与该条款的立法目的及其历史适用背景并不一致。”

根据Sullivan & Cromwell律师事务所上周五发布的备忘录,此次执法行动是SEC依据第13(b)(2)(B)条,对涉嫌未影响财务报告或会计控制的失误进行处罚的最新一次管辖权主张。

备忘录还指出,该案是SEC第二次使用该条款处理网络安全漏洞事件。首例针对德克萨斯州奥斯汀软件提供商SolarWinds的诉讼,目前正在纽约南区美国地区法院审理中。

“鉴于SolarWinds案中对SEC依据第13(b)(2)(B)条扩张解释管辖权的挑战尚未解决,SEC利用该条款惩罚遭受网络犯罪的公司能否经受司法审查,仍有待观察,”备忘录称。

过去几年,SEC一直在加强其网络安全执法和监管力度。

去年10月,委员会起诉SolarWinds及其首席信息安全官Timothy Brown,指控其在2020年12月发现的重大漏洞发生前,歪曲公司网络安全实践,误导投资者。SolarWinds还被指控违反《交易法》的报告和内部控制条款。该公司否认了这些指控。

与此同时,去年12月,SEC开始执行新规,要求上市公司在确定网络安全事件为“重大”后的四天内披露相关信息。这些规则建立在先前机构指引的基础上。当时,SEC公司财务部主任Erik Gerding表示,该机构并不寻求“规定特定的网络安全防御措施、实践、技术、风险管理、治理或战略”。

Debevoise & Plimpton律师事务所上周四发布的博客文章指出,SEC的最新行动与Gerding的声明直接冲突。

Gibson, Dunn & Crutcher律师事务所诉讼合伙人Mark Schonfeld在采访中表示,SEC在该案中对第13(b)(2)(B)条的解释,使该机构处于“基本上评判或质疑公司网络安全控制强度与充分性”的位置。

“我认为,这确实存在一个问题:这是否是国会通过内部会计控制条款所意图的?”他说。

Schonfeld认为,该案另一个问题在于制造了监管不确定性。

“这次执法行动并未就何为充分的网络安全控制提供任何指导,”他说。

根据第13(b)(2)(B)条,上市公司必须设计和维持一套内部会计控制系统,以“合理保证”公司资产的访问“仅依据管理层的一般或特定授权”进行。

Sullivan & Cromwell律师事务所刑事辩护与调查组合伙人兼网络安全业务联席主管Nicole Friedlander表示,基于SEC对法规的解读,该机构可以惩罚任何遭受网络犯罪的公司。

“SEC认为,资产是公司拥有或持有的任何东西,包括计算机系统,”Friedlander在采访中说,“因此,如果有人未经管理层授权接触这些资产,SEC就可以说公司违反了联邦证券法。”

根据SEC解决此案的命令,R.R. Donnelley未能对2021年11月29日至12月23日期间发生的勒索软件攻击做出及时应对。

命令称,威胁行为者利用“欺骗性黑客技术”在R.R. Donnelley的部分计算机上安装加密软件,并窃取了70GB数据,其中包括公司22,000家客户中29家客户的数据,部分数据包含个人身份信息和财务信息。

然而,公司调查未发现威胁行为者访问财务系统及公司财务和会计数据的证据。

根据委员会命令,R.R. Donnelley未能设计有效的与网络安全事件相关的披露控制和程序,以确保相关信息传达给管理层,以便及时做出可能需要的披露决策。

SEC表示,公司还未能“合理设计和维持符合《交易法》第13(b)(2)(B)条的内部控制”。具体而言,公司的网络安全警报审查和事件响应政策及程序“未能充分建立优先级方案,也未就事件响应程序为内外部人员提供明确指导”。

SEC加密资产与网络部门代理主任Jorge Tenreiro在新闻稿中表示:“委员会提起此次执法行动,是因为RRD在将网络安全事件上报管理层以及保护公司资产免受网络攻击方面的控制不足。不过,RRD确实以有意义的方式配合了调查,这一点已反映在和解条款中。”

在不承认或否认SEC调查结果的情况下,R.R. Donnelley同意支付210万美元民事罚款,并停止违反《交易法》第13(b)(2)(B)条及《交易法》规则13a-15a(该规则要求上市公司维持披露控制和程序)。

SEC的两位共和党委员Hester Peirce和Mark Uyeda发布了联合异议声明,反对该机构的行动。

“委员会命令指责RRD的内部会计控制,以其对第13(b)(2)(B)(iii)条下‘资产’的宽泛解释开辟了新天地,”两位委员表示。

将该条款宽泛解释为涵盖计算机系统,“为委员会监管上市公司网络安全实践提供了抓手”,他们说。

SEC发言人拒绝置评。R.R. Donnelley未立即回应置评请求。