最高法院裁决缓解SEC新网络安全规则冲击,分析师称
美国最高法院在Macquarie Infrastructure Corp. v. Moab Partners案中裁定,单纯遗漏SEC要求披露的信息本身不构成证券欺诈私人诉讼依据,这为上市公司应对SEC新网络安全规则提供了一定缓冲,但分析师提醒仍需警惕“误导性半真话”等剩余风险。

分析师指出,美国证券交易委员会(SEC)新出台的网络安全披露规则可能使上市公司面临更高的集体诉讼风险,但最高法院近期的一项裁决预计将缓和这一冲击。
本月早些时候,最高法院在Macquarie Infrastructure Corp. v. Moab Partners一案中裁定,根据《证券交易法》第10(b)条(该条款禁止证券欺诈),单纯遗漏SEC要求披露的信息本身并不构成私人诉讼的依据。这项9比0的裁决,但为基于“误导性半真话”的索赔留下了空间。
保险经纪公司Woodruff Sawyer的管理责任险副总裁Walker Newell在邮件中表示:“如果Macquarie案判决结果相反,未来原告律师可能会声称,公司仅因遗漏规则要求的信息,就未能履行网络规则下的义务。现在,这条路径在10(b)条案件中已不可用。”
在该案中,股东原告指控Macquarie Infrastructure未能披露某项国际法规的变更构成证券欺诈,因为公司根据SEC Regulation S-K第303项要求,需报告“已知趋势和不确定性”。
2021年,美国纽约南区联邦地区法院以未能陈述索赔理由驳回了此案。第二巡回上诉法院推翻了该裁决,认为公司有义务根据第303项披露国际法规变更,且仅凭遗漏即可支持证券欺诈索赔。
最高法院持不同意见。
由大法官Sonia Sotomayor撰写的全体一致意见指出:“本院确认,未能披露第303项要求的信息,只有在遗漏使肯定性陈述产生误导时,才能支持Rule 10b-5(b)项下的索赔。”
分析师称,尽管该案涉及第303项,但其对Regulation S-K下的其他披露义务(包括与网络安全风险管理和气候变化相关的义务)具有影响。
专业保险服务公司RT Specialty旗下RT ProExec的副总裁兼律师Kevin LaCroix在邮件中表示:“如果法院作出相反裁决——即支持本案原告——影响可能十分重大。”
鉴于剩余的责任风险,Hunton Andrews Kurth LLP合伙人Scott Kimpel认为,上市公司在起草投资者沟通文件(包括网络安全披露)时,应保持警惕。
他在邮件中称:“这项一致意见对发行人群体而言是受欢迎的缓解,但法院谨慎地限制了其意见范围,并为纯遗漏留下了替代责任理论。”
LaCroix还警告称,即使违反Regulation S-K本身不足以支持投资者索赔,SEC仍有权对报告公司违反其规则的行为提起诉讼。
他说:“一个担忧是,鉴于这项裁决,报告公司可能倾向于对网络安全问题保持沉默,尽管SEC有网络安全披露指南。这对公司而言是不明智的策略,我认为很少有公司会遵循。”
根据SEC去年通过的新网络安全规则,公司必须在发现事件后“无不合理延迟”地确定事件的重大性,若确定重大,通常需在确定后四个工作日内提交Item 1.05表格8-K,如裁决所述。
公司还必须在10-K表格中每年描述董事会对网络安全风险的监督情况。
新规则预计将使上市公司面临来自SEC和原告律师的更严格审查。
保险经纪公司Hylant Group的风险顾问Ethan Collins在上个月的博客文章中写道:“不充分或误导性的披露可能导致证券法违规指控,如重大信息失实陈述或遗漏,从而为证券集体诉讼奠定基础。”
Woodruff Sawyer的高级副总裁Priya Cherian Huskins在2023年8月的博客文章中预测,原告律师将“仔细审查”事件披露,以寻找提起诉讼的机会。
Huskins写道:“我们还应预期,他们会试图质疑任何公司在网络事件发生前所做的风险管理和治理披露的真实性,无论是通过证券诉讼还是违反信义义务的诉讼。”
尽管最高法院在Macquarie案中作出裁决,Newell表示他仍预计原告会仔细审查上市公司的披露。
他说:“这将包括审查10-K风险披露,并试图论证公司对其网络计划的描述因遗漏而具有误导性,鉴于事件发生后暴露的漏洞。”