Otros acuerdos sobre ciberseguridad de la FCA ponen de relieve las prioridades del Departamento de Justicia en materia de cumplimiento normativo
El Departamento de Justicia de los Estados Unidos (DOJ) anunci贸 recientemente otro acuerdo extrajudicial que demuestra que el DOJ sigue dando prioridad a la aplicaci贸n de la normativa sobre ciberseguridad en virtud de la Ley de Reclamaciones Falsas (FCA). Seg煤n el, el contratista gubernamental Illumina Inc. (Illumina) acord贸 pagar 9,8 millones de d贸lares para resolver su asunto relacionado con la FCA, que surgi贸 a ra铆z de acusaciones relacionadas con las pr谩cticas de ciberseguridad de la empresa en relaci贸n con contratos gubernamentales, un 谩rea prioritaria que hemos visto cada vez m谩s destacada en los recientes acuerdos del DOJ.
El acuerdo Illumina
Illumina es una empresa de biotecnolog铆a que fabricaba y vend铆a sistemas de secuenciaci贸n gen贸mica 鈥攖ecnolog铆a utilizada en pruebas gen茅ticas para determinar las secuencias de ADN de los organismos鈥 a diversas agencias federales. La antigua directora de gesti贸n de carteras y programas de Illumina present贸 una demanda qui tam en septiembre de 2023 despu茅s de que, supuestamente, Illumina la despidiera por plantear ciertas preocupaciones sobre ciberseguridad.聽
Seg煤n el acuerdo transaccional, los sistemas de secuenciaci贸n gen贸mica de Illumina funcionaban con el software Local Run Manager (LRM) y/o Universal Copy Service (UCS), que presentaban vulnerabilidades de ciberseguridad, e Illumina no contaba con el programa de seguridad del producto ni con las medidas de calidad necesarias para identificar y abordar estas vulnerabilidades. Al igual que en otros acuerdos recientes de la FCA en materia de ciberseguridad, no se aleg贸 que se hubiera producido una violaci贸n real de la ciberseguridad en relaci贸n con los productos de Illumina. Sin embargo, el Departamento de Justicia consider贸 que las reclamaciones de Illumina para que estas agencias federales pagaran por sus productos eran falsas, alegando que Illumina (i) no incorpor贸 deliberadamente 芦la ciberseguridad de los productos en el dise帽o de su software禄; (ii) 芦no prest贸 el apoyo y los recursos adecuados禄 a sus esfuerzos en materia de seguridad de los productos; (iii) 芦no corrigi贸 adecuadamente las caracter铆sticas de dise帽o que introduc铆an vulnerabilidades de ciberseguridad禄 en los productos; y (iv) afirm贸 falsamente que el software cumpl铆a determinadas normas de ciberseguridad.聽
Illumina niega estas acusaciones, pero acord贸 pagar casi 10 millones de d贸lares para resolver las reclamaciones, de los cuales el denunciante recibir谩 1,9 millones de d贸lares como denunciante qui tam.聽
La conducta que dio lugar al acuerdo tuvo lugar entre 2016 y 2023. En particular, la demanda alegaba que Illumina hab铆a revelado previamente al Gobierno vulnerabilidades de seguridad en dos de sus productos en relaci贸n con determinadas retiradas del mercado en 2022 y 2023, pero que estas vulnerabilidades eran anteriores a dichas revelaciones y permanecieron en otros productos de Illumina posteriormente, lo que amenazaba la integridad de los datos de las pruebas de los productos y compromet铆a la confidencialidad de los pacientes.聽
Recomendaciones
Los contratistas gubernamentales y otros beneficiarios de fondos federales deben considerar las siguientes medidas para mejorar el cumplimiento de la ciberseguridad y reducir el riesgo de la FCA:
- Catalogue y supervise el cumplimiento de todas las normas de ciberseguridad impuestas por el gobierno. Aseg煤rese de que su organizaci贸n disponga de una lista completa de todos los requisitos de ciberseguridad y los sistemas cubiertos en su organizaci贸n. Estos requisitos pueden provenir no solo de contratos gubernamentales principales, sino tambi茅n de subcontratos, subvenciones u otros programas federales. Esto incluye no solo el conocimiento continuo de los contratos de la organizaci贸n, sino tambi茅n la supervisi贸n y evaluaci贸n continuas del programa de ciberseguridad de la organizaci贸n para identificar y corregir vulnerabilidades y evaluar el cumplimiento de esas normas contractuales de ciberseguridad. Esta evaluaci贸n tambi茅n debe tener en cuenta las relaciones con terceros.
- Desarrollar y mantener un programa de cumplimiento s贸lido y eficaz que aborde las cuestiones relacionadas con la ciberseguridad. En muchas empresas, el programa de cumplimiento y las funciones de seguridad de la informaci贸n no est谩n bien integrados. Un programa de cumplimiento eficaz abordar谩 las preocupaciones en materia de ciberseguridad y animar谩 a los empleados a informar de ellas. Cuando se identifiquen preocupaciones, es fundamental escalarlas e investigarlas con prontitud. Adem谩s, las empresas deben velar por que no se tomen represalias contra los empleados que informen de sus preocupaciones de buena fe.
- Cuando se identifica un incumplimiento de las normas de ciberseguridad, las organizaciones deben evaluar los posibles pasos a seguir. Esto incluye decidir si revelar el asunto al gobierno y cooperar con los investigadores gubernamentales. Las organizaciones deben trabajar con asesores legales con experiencia en este 谩mbito. Trazar de forma proactiva una estrategia para investigar y responder a posibles incumplimientos puede infundir disciplina al proceso y agilizar el enfoque de la organizaci贸n. Adem谩s, un enfoque proactivo puede mitigar el impacto de las consecuencias a largo plazo.聽
Si tiene alguna pregunta sobre ciberseguridad y la Ley de Reclamaciones Falsas, p贸ngase en contacto con los autores o con su abogado de 麻豆直播 & Lardner.