一份最新起诉书凸显了美国司法部("DOJ")对联邦合同中网络安全合规性的重视,以及司法部愿意将执法力度从民事《虚假索赔法》(参见Foley此前报道)升级至对个人提起刑事指控。 2025年12月10日,司法部宣布哥伦比亚特区联邦大陪审团已对弗吉尼亚州某政府承包商前高级经理丹妮尔·希尔默提起公诉,指控其犯有重大政府欺诈、电汇欺诈及妨碍联邦审计罪。 司法部指控希尔默虚假宣称其公司云平台(被多家联邦机构采用)符合强制性网络安全标准,并通过隐瞒严重安全漏洞阻碍监管。该行为发生于希尔默任职埃森哲期间,其时负责管理该公司云服务产品。
希尔默起诉书
根据起诉书指控,希尔默涉嫌参与一项持续多年的欺诈美国政府计划,通过阻挠审计流程并误导联邦机构,隐瞒埃森哲云平台所需的网络安全控制措施与防护机制。该平台被至少六个联邦机构使用,包括美国陆军、国务院、退伍军人事务部及其他政府客户。司法部具体指控希尔默:
- 该平台虚假宣称其符合联邦风险与授权管理计划(FedRAMP)高级基准的安全控制要求,以及美国国防部影响等级4和5的要求。尽管多次被警告该系统缺乏必要的访问控制、日志记录、监控及其他关键能力,且缺乏实现合规所需的资源,仍坚持如此宣称。
- 在2020年和2021年规定的审计期间,通过隐瞒严重缺陷并指示他人于测试和演示过程中掩盖系统真实状态,企图影响并阻挠第三方评估机构的工作。
- 向美国陆军作出虚假且具有误导性的陈述,诱使其为该平台提供国防部临时授权的担保。
- 她明知材料包含实质性虚假信息,仍提交或指使他人提交这些材料,以获取并维持利润丰厚的政府合同及系统授权。这些政府合同"要求达到该平台实际无法提供的安全级别"。
希尔默被控两项电汇欺诈罪(每项最高可判20年),一项重大政府欺诈罪(最高可判10年),以及两项妨碍联邦审计罪(每项最高可判5年)。
执法格局
希尔默案生动地说明了司法部持续将执法重点放在网络安全要求上,但该案还因运用传统欺诈法规及妨碍司法罪指控来追究政府合同中未遵守强制性安全控制措施的行为而备受瞩目。
此事也表明,即使未发生实际数据泄露,司法部仍可提起指控。司法部的理论依据是:若政府方依赖了关于必要安全控制措施的重大虚假陈述,即便未导致数据泄露,这些陈述本身就足以构成可处以重罚的刑事指控依据。
此次调查体现了由监察长和军事调查部门共同参与的协调性多机构行动。此类协作拓展了调查能力、专业知识和管辖范围,从而加强对承包商的审查力度,并提高了企业和个人问责的风险等级。
针对政府承包商及其他联邦资金接收方的建议
希尔默事件表明,司法部对联邦合同中网络安全合规失职问题持严肃态度。以下措施可强化贵组织的技术、合规及治理控制机制,有助于降低企业和高管个人的法律责任风险。
- 建立自上而下的合规承诺。网络安全合规应由高层领导推动,并作为关键的组织价值予以重视。高管应定期获得关于内部控制表现、缺陷、整改进展及剩余漏洞的结构化更新。治理协议应确保问题能及时上报而非隐瞒,并保护善意提出关切的员工免受报复。
- 监控合同中的网络安全义务。建立并持续更新所有合同网络安全标准及其覆盖系统的清单。确保责任人员理解这些要求,持续监控执行情况,并在发现缺陷时实施纠正措施。有效的合规计划通常需要合规/法律部门与信息安全/IT人员之间的紧密协作。
- 保持强健的内部控制体系。在向联邦机构提交认证文件、审计答复或授权材料前,须进行严格的内部审查或获取独立第三方验证,以确保这些文件准确、完整且有充分依据。
- 及时更正不准确信息。若向政府提交的声明、报告或文件事后被发现存在不完整或不准确之处,应立即采取行动更正记录。在适当情况下可考虑主动披露。在发现不准确信息时及时采取纠正措施,既能减轻潜在的民事或刑事责任风险,又能向监管机构表明该组织正以善意态度处理合规问题。
- 针对性教育与意识提升。针对政府合同适用的网络安全标准,以及与联邦机构、审计员和评估员进行适当、透明的互动,开展岗位专项培训。培训应强调:在审计过程中故意虚假陈述或阻碍工作可能导致严重的个人和企业后果,包括刑事责任。