SEC因网络安全风险与入侵披露误导性信息,对四家公司处以近700万美元罚款

监管动态·更多 对四家公司 报道

·阅读约 5 分钟

字号
SEC因网络安全风险与入侵披露误导性信息,对四家公司处以近700万美元罚款

背景概述

根据 黄金形态通APP 报道,美国证券交易委员会(SEC)于2024年10月22日宣布,对四家现任及前任上市公司——Unisys Corp.、Avaya Holdings Corp.、Check Point Software Technologies Ltd 和 Mimecast Limited——提出指控,指其就网络安全风险与入侵事件作出重大误导性披露。SEC还对Unisys提出了披露控制与程序违规的指控。

这些指控源于一项针对可能受SolarWinds Orion软件入侵事件及其他相关活动影响的上市公司的调查。四家公司同意支付民事罚款以达成和解。

关键要点

根据SEC的命令:

  • Unisys、Avaya和Check Point于2020年,Mimecast于2021年获悉,可能是SolarWinds Orion黑客攻击幕后黑手的威胁行为者未经授权访问了其系统,但每家公司均在公开披露中过失性地淡化了其网络安全事件。
  • 针对Unisys的命令认定,该公司在已知经历了两起与SolarWinds相关的入侵(涉及数GB数据外泄)的情况下,仍将网络安全事件风险描述为假设性的。命令还认定,这些重大误导性披露部分源于Unisys的披露控制缺陷。
  • 针对Avaya的命令认定,该公司称威胁行为者访问了“有限数量的公司电子邮件”,而Avaya已知威胁行为者还访问了其云文件共享环境中至少145个文件。
  • 针对Check Point的命令认定,该公司知悉入侵事件,但仅以泛泛之词描述网络入侵及其风险。
  • 针对Mimecast的命令认定,该公司通过未披露威胁行为者外泄的代码性质及访问的加密凭证数量,淡化了攻击影响。

SEC的命令认定,每家公司均违反了1933年《证券法》、1934年《证券交易法》及其相关规则的某些适用条款。在不承认也不否认SEC调查结果的情况下,每家公司同意停止未来违反被指控条款的行为,并支付上述罚款。

罚款金额

四家公司同意支付的民事罚款如下:

公司罚款金额
Unisys Corp.400万美元
Avaya Holdings Corp.100万美元
Check Point Software Technologies Ltd99.5万美元
Mimecast Limited99万美元

总计罚款金额接近700万美元。

影响解读

SEC此次执法行动凸显了监管机构对上市公司网络安全披露准确性的关注。在SolarWinds供应链攻击事件后,SEC持续调查相关公司的披露行为,并强调公司不得在已知入侵事实的情况下,仍将网络安全风险描述为假设性或淡化事件严重性。

此案也表明,SEC将披露控制与程序违规视为独立指控,Unisys因此面临额外责任。四家公司均配合调查,包括自愿提供分析或演示材料以加速调查,并主动采取措施加强网络安全控制,这可能在和解中得到了考虑。

未来展望

随着网络安全威胁日益复杂,SEC预计将继续加强对上市公司网络安全风险披露的审查。企业需确保其公开声明准确反映已知的网络安全事件及其潜在影响,并建立有效的披露控制与程序,以避免类似执法行动。

此案也为其他可能受SolarWinds事件影响的公司提供了参考,强调及时、准确披露网络安全事件的重要性。

编辑总结

SEC对四家公司的指控和罚款传递出明确信号:上市公司在网络安全披露上必须保持透明和准确,不得淡化已知入侵事件。此案不仅涉及罚款,还促使企业反思其披露控制和程序的有效性。随着监管力度加大,企业应主动提升网络安全治理和披露质量。

常见问题解答

问题:SEC对哪些公司提出了指控?

回答:SEC对Unisys Corp.、Avaya Holdings Corp.、Check Point Software Technologies Ltd和Mimecast Limited四家公司提出了指控。

问题:这些公司被指控的原因是什么?

回答:它们被指控就网络安全风险与入侵事件作出重大误导性披露,淡化了与SolarWinds Orion黑客攻击相关的未授权访问事件。

问题:罚款总金额是多少?

回答:四家公司同意支付的民事罚款总计接近700万美元。

问题:Unisys还面临什么额外指控?

回答:Unisys还被指控披露控制与程序违规。

问题:这些公司是否承认了SEC的指控?

回答:在不承认也不否认SEC调查结果的情况下,每家公司同意停止未来违规行为并支付罚款。