SEC对纽交所母公司洲际交易所处以1000万美元罚款,因其未及时报告网络攻击事件
美国证券交易委员会(SEC)宣布,洲际交易所(ICE)同意支付1000万美元罚款,以了结其导致包括纽约证券交易所在内的九家全资子公司违反网络安全报告规则的指控。事件源于2021年4月,ICE人员未在24小时内向SEC报告一起网络入侵,而是耗时四天评估后才内部认定影响轻微。SEC执法部门主任Gurbir S. Grewal强调,对关键市场中介机构而言,网络安全事件中“每一秒都至关重要,四天可能意味着永恒”。ICE回应称,该事件是三年前一次未成功的网络访问尝试,对市场运营零影响,争议焦点在于报告时限。SEC两位委员Hester Peirce和Mark Uyeda则批评该罚款是“过度反应”。

快讯摘要
- 洲际交易所(Intercontinental Exchange)同意支付1000万美元罚款,以了结美国证券交易委员会(SEC)的指控。SEC于周三宣布,ICE导致其九家全资子公司(包括其拥有的纽约证券交易所)违反了监管规定,该规定要求这些子公司在发现“网络入侵”后24小时内通知SEC,除非能立即判定该事件对运营或市场参与者无影响或影响“极小”。
- 此事源于2021年4月发生的事件。根据SEC的指令,ICE人员在确定“威胁行为者”已将恶意代码插入用于远程访问公司网络的虚拟专用网络设备后,并未通知其子公司的法律和合规官员,而是花了四天时间评估影响,并在内部得出结论认为这是一起轻微事件。
- “今日执法行动中的被诉方包括全球最大的证券交易所及其他众多知名中介机构,鉴于其在市场中的角色,这些机构在遭遇网络事件时须遵守严格的报告要求,”SEC执法部门主任Gurbir S. Grewal在声明中表示。“在网络安全方面,尤其是关键市场中介机构发生的事件,每一秒都至关重要,四天可能意味着永恒。”
深度解析
该和解协议揭示了网络威胁带来的金钱成本,其中包括因未遵守要求及时披露的法规而产生的罚款。
随着SEC新规近期生效,网络攻击后的监管合规负担也在增加。新规要求公司在发现网络安全事件后“不得无故拖延”地判断其重要性,若认定事件具有重大性,通常须在判定后四个工作日内提交Item 1.05表格的8-K报告。
在ICE事件中,根据《系统合规与完整性条例》(Regulation Systems Compliance and Integrity,简称Regulation SCI),子公司须在无法立即判定网络入侵影响极小时,立即通知SEC。根据该规则,子公司须立即联系SEC工作人员并报告问题,除非能判定影响轻微,否则须在24小时内提供更新。由于ICE未能告知子公司该事件,导致子公司未能遵守该规则。
ICE发言人在给CFO Dive的邮件声明中表示,和解涉及“三年前一次未成功的网络访问尝试。该次未遂入侵对市场运营零影响。争议焦点在于Regulation SCI下此类事件的报告时限。”
该罚款遭到SEC两位委员Hester Peirce和Mark Uyeda的批评,他们在SEC网站上的声明中表示反对。“受Regulation SCI约束的实体应遵守规则的通报要求,并向委员会通报SCI事件;然而,因子公司未能就一起孤立的、影响极小的事件通知委员会而对ICE处以1000万美元民事罚款,实属过度反应。不幸的是,此类回应在委员会执法行动中日益常见。”
在不承认或否认SEC调查结果的情况下,ICE及其子公司(包括Archipelago Trading Services、纽约证券交易所、NYSE American、NYSE Arca、ICE Clear Credit、ICE Clear Europe、NYSE Chicago、NYSE National以及证券业自动化公司)同意接受停止和终止令,此外ICE还须支付罚款。