客场制造中国是主场,他乡是客场。入乡随俗,反客为主。
9月18日快讯美国

霍尼韦尔航空航天付 204 万美元和解:网络安全自评不实被前员工举报

美国司法部 2026 年 9 月 1 日宣布,霍尼韦尔航空航天公司同意支付 2,042,518 美元,和解其在一份国防部合同中未遵守 NIST SP 800-171 网络安全要求的《虚假申报法》指控。案件由一名前员工举报,举报人获得 375,823 美元。

美国司法部 2026 年 9 月 1 日宣布,霍尼韦尔航空航天公司(Honeywell Aerospace Inc.)同意支付 2,042,518 美元,以和解一项《虚假申报法》(False Claims Act)指控:该公司在履行一份国防部合同期间,未按合同要求落实美国国家标准与技术研究院第 800-171 号特别出版物(NIST SP 800-171)规定的网络安全控制措施,涉及期间为 2020 年 4 月至 2023 年 12 月。

案件由一名前员工 Rachel Tenney 依《虚假申报法》的举报人条款提起,她从和解款中分得 375,823 美元。

司法部民事司负责人 Brett A. Shumate 在通稿中说:"Government contractors that obtain defense information in administering their contracts must follow required cybersecurity standards."(大意:在履行合同过程中获取国防信息的政府承包商,必须遵守规定的网络安全标准。译文为本文所加。)

被追责的不是被黑,是那张表

这件事没有数据泄露,也没有攻击事件。被追责的是投标与履约时提交的合规自评与实际状态不符。逻辑链条是:合同要求达到某套网络安全控制;公司声明达到了;付款据此发生;声明不实,因此每一笔付款都构成"虚假申报"。金额不大,但机制是可复制的——而且举报人有经济动机去复制它。

对你意味着什么

如果你给美国政府、国防承包商、或它们的一级供应商供货,这条对你有三层直接含义。

第一,把你签过的所有合同翻出来,看有没有引用 NIST SP 800-171 或类似的网络安全条款。这类条款通常藏在通用条款里,签的时候没人细看,但它是可执行的。

第二,如果引用了,就要有一份能拿得出手的落实记录——系统安全计划、行动计划与里程碑、评估分数与日期。"我们认为我们符合"在这个制度下不构成抗辩。

第三,也是最容易被忽略的一层:这套逻辑不限于网络安全。产地声明、成分比例、劳工条款、反腐败承诺,只要你在文件上签了字、对方据此付了钱,机制完全相同。给美国客户签合规声明之前,先问一句"这句话我能不能拿出证据"。

信息来源一手 1 条