美国司法部(DOJ)本月宣布与一家联邦承包商就《虚假索赔法》(FCA)达成又一和解协议,这进一步证明政府继续将网络安全执法作为优先事项。 根据美国司法部的新闻稿,政府承包商霍尼韦尔航空航天公司(Honeywell Aerospace Inc.,以下简称“霍尼韦尔航空航天”)同意支付超过200万美元,以解决一起《虚假索赔法》案件。该案件源于针对该公司在履行国防部合同过程中网络安全实践的相关指控。
霍尼韦尔和解案
霍尼韦尔航空航天公司是一家总部位于亚利桑那州的企业,为政府和商业客户提供航空航天产品及解决方案。该公司一名前IT员工因就公司与国防部签订的合同中存在的网络安全问题提出担忧,据称遭到公司变相解雇,随后她提起了一项“吹哨人”诉讼。
根据诉状,根据合同约定,霍尼韦尔航空航天公司向政府提供了量子计算服务。像霍尼韦尔航空航天公司这样的联邦国防承包商,必须实施美国国家标准与技术研究院《特别出版物800-171》(NIST SP 800-171)中规定的某些网络安全控制措施。但据本案诉讼称,霍尼韦尔航空航天公司在履行“量子合同”相关工作时未能满足这些要求。
该投诉指控霍尼韦尔航空航天公司在2020年4月至2023年12月期间,就“量子合同”存在诸多网络安全缺陷,特别是该公司对其“灰色网络”(Gray Network)上托管的受控非机密信息(CUI)的处理方式——该电子网络用于其“量子合同”相关工作。 举报人指控称,霍尼韦尔航空航天公司仅依靠防火墙来保护“灰色网络”,这不过是“掩盖其安全措施不足的烟幕弹”;此外,该公司在恶意代码防护、访问控制、安全事件测试与响应以及可疑活动监督方面均存在不足。此外,投诉书还指控该公司未按照《量子合同》及联邦网络安全要求,报告可疑的网络安全事件或数据泄露事件。
霍尼韦尔航空航天公司并未承认这些指控,但同意支付超过200万美元以了结相关索赔,其中举报人将获得375,823美元。
霍尼韦尔航空航天和解协议的意义
此次和解再次提醒人们,政府依据《反欺诈法》(FCA)在网络安全问题上开展的执法工作依然如火如荼。正如司法部民事司助理检察长布雷特·A·舒梅特在谈及霍尼韦尔航空航天公司和解案时所指出的:“司法部将继续调查可能违反这些网络安全要求的行为,以保护这些关键信息。”
本案与近期其他涉及联邦国防承包商的网络安全《虚假索赔法》(FCA)和解案例呈现出相似模式,这些承包商的合同中均包含要求遵守NIST SP 800-171标准中关于处理受控未公开信息(CUI)规定的条款。界定何为CUI以及划定存储CUI的信息系统边界,向来是一项极具挑战性的任务。而《虚假索赔法》执法带来的威胁,则进一步加剧了应对这一挑战的风险。
此外,这还凸显了由内部人士引发的《虚假索赔法》(FCA)诉讼风险,因为《虚假索赔法》是一部罕见的允许个人代表美国提起诉讼的法律。与近期多起涉及网络安全的《虚假索赔法》和解案例一样,本案的举报人也是该公司的一名IT员工,据称他曾对公司的网络安全合规问题提出过担忧。
建议
政府承包商及其他联邦资金接收方应考虑采取以下措施,以加强网络安全合规性并降低《虚假索赔法》风险:
- 梳理并监督所有政府规定的网络安全标准的遵守情况。确保您的组织拥有涵盖所有网络安全要求及组织内相关系统的全面清单。这些要求不仅可能来自政府主合同,还可能来自分包合同、拨款或其他联邦项目。这不仅包括持续掌握组织的合同情况,还包括认真分类组织处理的信息类型(如受控未公开信息(CUI))以及处理该信息的系统。 此外,还应持续监控和评估组织的网络安全计划,以识别并修复漏洞,并评估对合同中规定的网络安全标准的合规情况。该评估还应考虑与第三方(包括供应商和服务提供商)的关系。
- 制定并维护一套健全且有效的合规计划,以应对网络安全问题。在许多公司中,合规计划与信息安全职能并未得到良好整合。一套有效的合规计划应能解决网络安全问题,并鼓励员工报告此类问题。一旦发现问题,必须及时上报并展开调查——霍尼韦尔航空航天公司投诉案中的指控便是一个警示案例,凸显了未能有效回应员工关切可能带来的后果。 此外,企业应确保不会对本着善意报告问题的员工进行报复。在调查相关问题时,尽早让法律顾问参与往往大有裨益,因为早期干预是评估和降低风险的关键。
- 当发现存在网络安全标准不合规情况时,组织应评估后续可能采取的措施。这包括是否向政府披露相关事项并配合政府调查人员。组织应就此与经验丰富的法律顾问合作。主动制定调查和应对潜在不合规行为的策略,可使流程规范化并优化组织应对方式。而采取主动措施或可减轻后续后果的影响。
如果您对网络安全或《虚假索赔法》有任何疑问,请联系本文作者或您的福里·拉德纳律师事务所律师。