
美国司法部(DOJ)近日宣布达成另一项和解协议,表明司法部继续将《虚假索赔法》(FCA)下的网络安全执法作为优先事项。 根据新闻稿,政府承包商Illumina公司(Illumina)同意支付980万美元以解决其涉及《虚假索赔法》的案件。该案件源于对其在政府合同相关网络安全实践的指控——这一重点领域在近期司法部和解协议中日益受到重视。
伊利姆纳和解
Illumina是一家生物技术公司,曾向多家联邦机构生产和销售基因组测序系统——该技术用于基因检测以确定生物体的DNA序列。该公司前投资组合与项目管理总监于2023年9月提起举报人诉讼,此前她因提出某些网络安全问题而被Illumina解雇。
根据和解协议,Illumina的基因组测序系统运行着存在网络安全漏洞的本地运行管理器(LRM)和/或通用复制服务(UCS)软件,且该公司未建立必要的产品安全计划或质量措施来识别并解决这些漏洞。 与近期其他《虚假索赔法》网络安全和解案例相同,本案并未指控Illumina产品实际发生过网络安全漏洞事件。但司法部仍认定Illumina向联邦机构收取产品费用的行为构成虚假索赔,指控其:(i)明知故犯地"未在软件设计中纳入产品网络安全措施"; (ii) "未能为产品安全工作提供充分支持和资源";(iii) "未能充分修正产品中引入网络安全漏洞的设计缺陷";(iv) 虚假宣称软件符合特定网络安全标准。
Illumina否认这些指控,但同意支付近1000万美元以和解相关索赔,其中举报人将作为举报人获得190万美元。
导致和解的行为发生于2016年至2023年间。值得注意的是,投诉书指控Illumina公司曾于2022年及2023年因特定召回事件向政府披露其两款产品的安全漏洞,但这些漏洞实则早于披露时间存在,且此后仍残留于其他Illumina产品中,威胁着产品检测数据的完整性并危及患者隐私安全。
建议
政府承包商及其他联邦资金接收方应考虑采取以下措施,以加强网络安全合规性并降低《虚假索赔法》风险:
- 为所有政府规定的网络安全标准编制目录并监控合规情况。确保贵组织拥有一份包含所有网络安全要求和组织内涵盖系统的综合清单。这些要求可能不仅来自主要政府合同,还可能来自分包合同、拨款或其他联邦计划。这不仅包括对组织合同的持续了解,还包括对组织网络安全计划的持续监控和评估,以识别和修补漏洞,并评估这些合同网络安全标准的合规性。这种评估还应考虑第三方关系。
- 制定并维护一个强大有效的合规计划,以应对网络安全问题。在许多公司中,合规计划与信息安全职能尚未充分整合。有效的合规计划应涵盖网络安全问题,并鼓励员工主动上报相关隐患。一旦发现问题,必须及时上报并展开调查。同时,企业应确保不会对善意上报问题的员工实施报复。
- 当发现存在网络安全标准不合规情况时,组织应评估后续可能采取的措施。这包括是否向政府披露相关事项并配合政府调查人员。组织应就此与经验丰富的法律顾问合作。主动制定调查和应对潜在不合规情况的策略,可使流程规范化并优化组织应对方式。而采取主动措施或可减轻后续后果的影响。
如果您对网络安全和《虚假索赔法》有任何疑问,请联系作者或您的 Foley & Lardner 律师。