El Departamento de Justicia presenta cargos contra un antiguo ejecutivo en un caso penal por presunto fraude en materia de cumplimiento de la normativa de ciberseguridad.
Una acusaci贸n reciente subraya el inter茅s del Departamento de Justicia de los Estados Unidos (DOJ) por el cumplimiento de la normativa de ciberseguridad en los contratos federales y la voluntad del DOJ de ampliar la aplicaci贸n de la ley m谩s all谩 de la Ley de Reclamaciones Falsas (v茅anse los informes anteriores de 麻豆传媒 补辩耻铆 y 补辩耻铆) para presentar cargos penales contra personas f铆sicas. El 10 de diciembre de 2025, el DOJ que un gran jurado federal del Distrito de Columbia hab铆a acusado a Danielle Hillmer, antigua directora s茅nior de una empresa contratista del Gobierno con sede en Virginia, de fraude grave al Gobierno, fraude electr贸nico y obstrucci贸n de una auditor铆a federal. El Departamento de Justicia alega que Hillmer false贸 que la plataforma basada en la nube de su empresa, utilizada por m煤ltiples agencias federales, cumpl铆a con las normas de ciberseguridad obligatorias, e impidi贸 la supervisi贸n al ocultar graves fallos de seguridad. La conducta parece haber tenido lugar cuando Hillmer trabajaba en Accenture y gestionaba sus productos de servicios en la nube.
La acusaci贸n contra Hillmer
厂别驳煤苍 la acusaci贸n, Hillmer supuestamente particip贸 en un plan de varios a帽os para defraudar a los Estados Unidos obstruyendo los procesos de auditor铆a y enga帽ando a las agencias federales sobre los controles y protecciones de ciberseguridad requeridos para la plataforma basada en la nube de Accenture utilizada por al menos seis agencias federales, entre ellas el Ej茅rcito de los Estados Unidos, el Departamento de Estado, el Departamento de Asuntos de Veteranos y otros clientes gubernamentales. En concreto, el Departamento de Justicia afirma que Hillmer:
- Afirm贸 falsamente que la plataforma cumpl铆a con los controles de seguridad de la base de referencia FedRAMP High y los niveles de impacto 4 y 5 del Departamento de Defensa, a pesar de las repetidas advertencias de que el sistema carec铆a de los controles de acceso, registro, supervisi贸n y otras capacidades cr铆ticas necesarios, as铆 como de los recursos para lograr el cumplimiento.
- Intent贸 influir y obstaculizar a los evaluadores externos durante las auditor铆as obligatorias de 2020 y 2021 ocultando deficiencias graves e instruyendo a otros para que ocultaran el estado real del sistema durante las pruebas y demostraciones.
- Realiz贸 declaraciones falsas y enga帽osas al Ej茅rcito de los Estados Unidos para inducirlo a patrocinar la plataforma para una autorizaci贸n provisional del Departamento de Defensa.
- Envi贸 o hizo que otros enviaran materiales que sab铆a que conten铆an informaci贸n materialmente falsa, con el fin de obtener y mantener lucrativos contratos gubernamentales y autorizaciones del sistema. Estos contratos gubernamentales 芦exig铆an un nivel de seguridad que la plataforma no proporcionaba realmente禄.
Hillmer est谩 acusado de dos cargos de fraude electr贸nico (con una pena m谩xima de 20 a帽os cada uno), un cargo de fraude grave al gobierno (con una pena m谩xima de 10 a帽os) y dos cargos de obstrucci贸n de una auditor铆a federal (con una pena m谩xima de 5 a帽os por cada cargo).
Panorama de la aplicaci贸n de la ley
El caso Hillmer ofrece un claro ejemplo del continuo enfoque del Departamento de Justicia en el cumplimiento de los requisitos de ciberseguridad, aunque este caso tambi茅n es notable por el uso de leyes tradicionales contra el fraude con cargos de obstrucci贸n para perseguir conductas que implican el incumplimiento de los controles de seguridad exigidos en la contrataci贸n p煤blica.
Este asunto tambi茅n demuestra que el Departamento de Justicia puede presentar cargos incluso cuando no se haya producido una violaci贸n real de los datos. La teor铆a del Departamento de Justicia es que las tergiversaciones sustanciales relativas a los controles de seguridad exigidos, si el Gobierno se basa en ellas, son suficientes para sustentar cargos penales con sanciones importantes, incluso sin que se haya producido una violaci贸n de los datos.
La investigaci贸n refleja un esfuerzo coordinado y multiinstitucional en el que participan inspectores generales y departamentos de investigaci贸n militar. Esta colaboraci贸n ampl铆a la capacidad de investigaci贸n, los conocimientos especializados y el alcance jurisdiccional, lo que se traduce en un mayor escrutinio de los contratistas y aumenta la importancia de la rendici贸n de cuentas tanto a nivel corporativo como individual.
Recomendaciones para contratistas gubernamentales y otros beneficiarios de fondos federales
El caso Hillmer ilustra la seriedad con la que el Departamento de Justicia de los Estados Unidos considera los incumplimientos en materia de ciberseguridad en los contratos federales. Las siguientes medidas pueden reforzar los controles t茅cnicos, de cumplimiento y de gobernanza de su organizaci贸n y ayudar a reducir el riesgo de responsabilidad tanto para la empresa como para los ejecutivos individuales. 聽
- Establecer un compromiso de arriba abajo con el cumplimiento. El cumplimiento de la ciberseguridad debe ser impulsado por los altos directivos y tratarse como un valor organizativo fundamental. Los ejecutivos deben recibir actualizaciones peri贸dicas y estructuradas sobre el rendimiento del control interno, las deficiencias, los avances en la correcci贸n y las vulnerabilidades restantes. Los protocolos de gobernanza deben garantizar que los problemas se comuniquen r谩pidamente en lugar de ocultarse, y que los empleados que planteen sus preocupaciones de buena fe est茅n protegidos contra represalias.
- Supervisar las obligaciones contractuales en materia de ciberseguridad. Desarrollar y mantener un inventario actualizado de todas las normas contractuales de ciberseguridad y los sistemas que cubren. Confirmar que el personal responsable comprenda estos requisitos, supervise continuamente el rendimiento e implemente medidas correctivas cuando se detecten deficiencias. Los programas de cumplimiento eficaces suelen requerir una estrecha colaboraci贸n entre las funciones de cumplimiento/jur铆dicas y el personal de seguridad de la informaci贸n/TI.
- Mantenga controles internos s贸lidos. Realice revisiones internas rigurosas u obtenga la validaci贸n de terceros independientes antes de enviar certificaciones, respuestas de auditor铆a o materiales de autorizaci贸n a agencias federales para confirmar que sean precisos, completos y est茅n respaldados por documentaci贸n.
- Corrija las inexactitudes sin demora. Si posteriormente se descubre que las declaraciones, informes o presentaciones al gobierno son incompletos o inexactos, act煤e de inmediato para corregir el registro. Considere la posibilidad de realizar una divulgaci贸n proactiva cuando sea apropiado. Tomar medidas correctivas inmediatas cuando se identifican inexactitudes puede mitigar la posible responsabilidad civil o penal y transmitir a los reguladores que la organizaci贸n est谩 actuando de buena fe para abordar las cuestiones de cumplimiento.
- Educaci贸n y concienciaci贸n espec铆ficas. Impartir formaci贸n espec铆fica para cada funci贸n sobre las normas de ciberseguridad aplicables a los contratos gubernamentales y sobre la colaboraci贸n adecuada y transparente con las agencias federales, los auditores y los evaluadores. La formaci贸n debe reforzar la idea de que las tergiversaciones intencionadas o la obstrucci贸n durante las auditor铆as pueden acarrear graves consecuencias personales y corporativas, incluida la responsabilidad penal.