12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Cargos de SolarWinds desestimados después de una victoria legal contra la SEC


Un juez desestimó la mayoría de las demandas de la Comisión de Bolsa y Valores de EE. UU. contra SolarWinds y su director de seguridad de la información (CISO), Tim Brown. El tribunal dictaminó que las dos empresas no podían ser consideradas responsables de las declaraciones y documentos que realizaron tras la violación de seguridad que involucró al producto estrella de la empresa, Orion.

Sin embargo, la SEC puede utilizar su Cargos contra SolarWinds y Brown por hacer declaraciones falsas sobre la postura de ciberseguridad de la empresa antes del ciberataque, según un fallo del 18 de julio del juez de distrito estadounidense Paul A. Engelmayer. En los documentos judiciales, el incidente cibernético se denomina «sunburst».

El fallo es en respuesta a la decisión de SolarWinds. Moción para desestimar la queja de la SEC presentado en enero de este año.

Intercambio de información de SolarWinds “confirmado”

Los expertos legales y en ciberseguridad dicen que el fallo es un paso positivo para brindar orientación a otras empresas que cotizan en bolsa a la hora de abordar los requisitos de divulgación de incidentes de ciberseguridad.

«Para las empresas públicas que investigan rápidamente un incidente y al mismo tiempo revelan los hechos materiales, la decisión del tribunal permite que la totalidad de la divulgación tenga prioridad sobre los detalles minuciosos», dijo la abogada cibernética Beth Burgin Waller de Woods, Vandeventer. , PLC negro. «Esta decisión garantiza que SolarWinds comparta información con la comunidad de ciberseguridad después del incidente».

Si bien el veredicto de muchos de los Cargos contra SolarWinds y Brownpermite a la SEC presentar una demanda contra declaraciones y otras afirmaciones realizadas antes del ataque a la ciberseguridad de la empresa. Las divulgaciones y declaraciones sobre la postura de seguridad de la empresa antes del ataque «pueden considerarse materialmente falsas y engañosas en numerosos aspectos», escribió el juez.

Después de unirse a SolarWinds en 2017, Brown señaló internamente deficiencias en las defensas de la compañía, al tiempo que brindó a los clientes evaluaciones más positivas, según el fallo. Específicamente, la «declaración de seguridad» de SolarWinds afirmó falsamente que cumplía con el Marco de Ciberseguridad del Instituto Nacional de Estándares y Tecnología (NIST).

Un portavoz de SolarWinds dijo en un comunicado que la empresa estaba «satisfecha» con el fallo.

«Esperamos con interés la siguiente fase en la que tendremos la primera oportunidad de presentar nuestra propia evidencia y demostrar por qué la afirmación restante es objetivamente inexacta», dice el comunicado. «También estamos agradecidos por el apoyo que hemos recibido hasta la fecha en toda la industria, de nuestros clientes, de expertos en ciberseguridad y de funcionarios gubernamentales experimentados que compartieron nuestras preocupaciones, con lo cual el tribunal estuvo de acuerdo».

Información actual sobre el CISO

Jessica Sica, CISO de Weave, se sintió particularmente alentada por la decisión del tribunal de descartar pruebas sobre las comunicaciones internas de los empleados de SolarWinds.

“Internamente hay que poder discutir el estado de la seguridad, ya sea bueno o malo, y eso no debería filtrarse como si no hubieras hecho tu trabajo”, dice Sica. «Si la SEC hubiera dejado esta parte, podría haber dado lugar a que más empresas adoptaran una especie de política de ‘no preguntar, no decir’ en lo que respecta a la seguridad, y eso habría empeorado mucho las cosas».

Según Fred Kwong, Ph.D., vicepresidente y CISO de la Universidad DeVry, el fallo judicial también flexibiliza algunas restricciones a los CISO.

«Hacer que los CISO sean personalmente responsables, en particular aquellos que no ocupan un puesto en la junta directiva, es profundamente incorrecto y habría sentado un precedente que sería contraproducente y debilitaría la postura de seguridad de las organizaciones», dice Kwong. «Aunque todavía no estamos fuera de peligro, me complace que el tribunal haya desestimado la mayoría de los cargos, en particular los de Sunburst».

Independientemente del resultado final del caso de la SEC contra SolarWinds y Brown, Sica insta a sus colegas CISO a seguir siendo transparentes.

«Creo que esto no cambia el hecho de que uno tiene que ser honesto acerca de su propia situación de seguridad, y eso es algo bueno», dice Sica. «Si prometes públicamente que lo harás».

«En cuanto a las revelaciones posteriores a Sunburst, el tribunal desestima todas las reclamaciones», afirma el fallo. “Estos no justifican de manera plausible las deficiencias en los informes de la empresa sobre el ataque a la ciberseguridad. Se basan indebidamente en la indulgencia y la especulación”.





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Llegarás a la noticia original en el siguiente enlace: https://www.darkreading.com/application-security/solarwinds-charges-tossed-out-of-court-in-legal-victory-against-sec

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *