美国司法部(DOJ)近期的一项公告表明, 政府依据《虚假索赔法》(FCA)加强网络安全执法力度的态势并未减弱。 根据新闻稿,四家公司——RTX公司(RTX)、雷神公司(Raytheon)、夜翼集团有限责任公司(Nightwing Group LLC)及夜翼情报解决方案有限责任公司(Nightwing Intelligence Solutions LLC,统称夜翼集团)——同意支付840万美元,以解决一起由举报人提起的《虚假索赔法》诉讼。该诉讼指控雷神公司及其前子公司未能遵守联邦合同中的网络安全要求。
雷神和解案
雷神公司前工程总监布兰森·肯尼思·福勒于2021年8月提起举报人诉讼。根据美国国家标准与技术研究院特别出版物800-171(NIST SP 800-171)规定,雷神等联邦国防承包商及分包商必须实施特定网络安全管控措施。 但根据本案指控,雷神公司在履行联邦合同时涉嫌未达标。 指控核心指向雷神内部网络系统"DarkWeb"。据称雷神公司(a)在执行特定国防合同时,使用该系统存储、传输及开发受保护信息,而该系统本身未达NIST SP 800-171的网络安全标准;(b)未能为该内部系统制定必要的系统安全计划。
值得注意的是,雷神公司在2020年5月曾通知某些政府承包商,其信息系统未能符合联邦网络安全法规,随后部署了替代系统并停止使用暗网。但根据和解协议,雷神公司被指控未能在暗网上实施这些强制性安全要求,导致其所有基于暗网完成的联邦承包工作索赔均属虚假。
被告方否认这些指控,但 同意支付840万美元以解决相关指控。作为举报人,福勒先生将因和解协议获得超过150万美元的报酬。
最后,引发举报诉讼的行为发生在2015年至2021年间——远早于夜翼公司在2024年收购RTX网络安全业务的时间。这凸显了继受责任的重大风险,并强调了在尽职调查中评估目标公司网络安全合规性的重要性。
建议
鉴于这些风险,国防承包商及其他联邦资金接收方(包括高校)应考虑采取以下措施以加强网络安全合规性并降低《虚假索赔法》风险:
- 记录并监督所有政府强制性网络安全标准的合规情况。 确保贵机构拥有涵盖所有网络安全要求及受管系统的完整清单。这些要求不仅可能源自政府主合同,也可能来自分包合同、拨款或其他联邦项目。这不仅需要持续掌握机构合同动态,还需对机构网络安全计划进行持续监控与评估,以识别并修复漏洞,同时评估其对合同网络安全标准的合规性。该评估还应涵盖第三方合作关系。
- 制定并维护一个针对网络安全问题的强大而有效的合规计划。在许多公司中,合规计划与信息安全职能尚未充分整合。有效的合规计划应涵盖网络安全问题,并鼓励员工主动报告相关隐患。一旦发现问题,必须及时上报并展开调查。
- 当发现存在网络安全标准不合规情况时,组织应评估后续可能采取的措施。这包括是否向政府披露相关事项并配合政府调查人员。组织应就此与经验丰富的法律顾问合作。主动制定调查和应对潜在不合规行为的策略,可使流程规范化并优化组织的应对方式。
- 在并购交易中,应严格履行尽职调查以确保符合网络安全要求。正如本和解协议所示,被收购实体产生的责任在某些情况下可能转嫁给收购方。尽职调查流程应着力识别合同中的网络安全要求(无论政府合同还是私营机构合同),并获取合规性验证。若交易完成前无法完成此级别的尽职调查,则必须在交易完成后尽快开展评估,以便及时发现问题并采取补救措施。
若您对网络安全及《虚假索赔法》存在疑问,请联系本文作者或您的富乐律师事务所律师。