尽管美国司法部(DOJ)随着政府更迭调整了执法重点,但依据《虚假索赔法》(FCA)开展的网络安全执法行动似乎依然持续有效。这一结论源于司法部近期宣布:Health Net Federal Services及其母公司Centene Corporation已同意支付逾1100万美元,以解决涉及网络安全违规指控的FCA案件。
健康网和解协议
据美国司法部称,Health Net公司与国防部签订合同,负责管理国防卫生署的TRICARE医疗福利计划。该公司被指控未能履行政府合同中规定的某些网络安全控制措施,并在向政府提交的年度报告中虚假证明其符合相关要求。 政府指控该公司未能及时扫描已知漏洞,也未及时修复其网络和系统中的安全缺陷。此外,据政府称,Health Net 还被指控无视第三方安全审计机构及其内部审计部门关于公司网络和系统存在网络安全风险的报告。这些风险涉及资产管理、防火墙、补丁管理和密码策略等多个方面。 政府指控称,由于上述所谓失职行为,该公司依据合同提出的报销申请均属虚假,即便未发生数据或受保护健康信息的泄露或遭窃取。
此次最新和解协议是在司法部此前针对政府承包商涉嫌网络安全失职采取的行动基础上达成的。Foley此前曾在此处和 此处报道过这些行动,包括司法部对佐治亚理工学院提起的《反欺诈法》诉讼,该诉讼目前仍在审理中。
健康网和解案表明,特朗普政府的司法部仍将网络安全执法作为重点,尤其依据《虚假索赔法》采取行动。鉴于该政府曾宣称要严厉打击涉嫌欺诈、浪费和滥用行为,这一动向并不令人意外。此外,2025年2月在华盛顿特区举行的全国举报人会议上,多位司法部发言人也重申了这一主题。
此外,当联邦合同涉及军事领域时——正如Health Net和解案的情况——本届政府很可能在调查和起诉工作中展现出格外强烈的决心。值得注意的是,Health Net和解案似乎并非源于举报人诉讼,这意味着政府是自行启动了调查。最后,网络安全始终是两党共同关注的议题这一事实依然成立。
建议
鉴于Health Net和解案及新政府对网络安全执法的重视,企业及其他联邦资金接收方(包括高校)应考虑采取以下措施以加强网络安全合规并降低《虚假索赔法》风险:
- 记录并监督所有政府强制性网络安全标准的合规情况。这不仅包括持续掌握组织的合同条款,还需持续监控和评估组织的网络安全计划,以识别并修复漏洞,同时评估其对合同中网络安全标准的遵守情况。
- 制定并维护一套针对网络安全问题的强效合规计划。在许多企业中,合规计划与信息安全职能尚未充分整合。有效的合规计划应涵盖网络安全问题,并鼓励员工主动上报相关隐患。一旦发现隐患,必须及时上报并展开调查。鉴于《反欺诈法》的举报人条款允许员工及其他人士代表美国政府提起诉讼,有效回应员工关切至关重要。
- 如果发现不符合网络安全标准的情况,组织应评估下一步可能采取的措施。这包括是否向政府披露此事并与政府调查人员合作。在这方面,各组织应与经验丰富的律师合作。积极制定调查和应对潜在违规行为的策略,可为流程注入纪律性,并简化组织的方法。