Publié le 22 novembre 2025 01:35:00. La Securities and Exchange Commission (SEC), l’autorité américaine de régulation des marchés financiers, a classé sans suite la procédure engagée contre SolarWinds et son responsable de la sécurité informatique, Timothy Brown, après la cyberattaque massive de 2020. Cette décision intervient après un accord entre les parties et une restriction du champ de l’accusation par un tribunal.
- La SEC a abandonné les poursuites contre SolarWinds et Timothy Brown concernant les pratiques de sécurité de l’entreprise et les déclarations associées à la cyberattaque « Sunburst ».
- Un juge avait précédemment limité l’affaire aux allégations de fraude en valeurs mobilières, basées sur les déclarations de SolarWinds concernant la cybersécurité avant l’incident.
- Le règlement intervient après des mois de négociations et plusieurs reports de délais accordés par le tribunal.
La SEC a annoncé le 20 novembre 2025 qu’elle rejetait volontairement l’action qu’elle avait intentée contre SolarWinds Corp. et Timothy Brown. Selon un communiqué succinct de l’autorité, cette décision, prise « dans l’exercice de son pouvoir discrétionnaire », ne préjuge en rien de la position de la Commission dans d’autres affaires.
L’affaire trouve son origine dans la cyberattaque « Sunburst », qui a permis à des acteurs étatiques d’infiltrer un grand nombre de systèmes informatiques d’entreprises publiques et de gouvernements en compromettant la plateforme logicielle Orion de SolarWinds. Cette attaque, révélée fin 2020, avait suscité de vives inquiétudes quant à la sécurité des infrastructures critiques.
Les parties avaient informé le tribunal d’un accord de règlement le 2 juillet 2025, demandant un report indéfini du calendrier du litige afin de finaliser les documents nécessaires, notamment l’examen et l’approbation par les commissaires de la SEC. Le tribunal a accordé plusieurs prolongations de délai en septembre et octobre pour le dépôt de ces documents.
La stipulation conjointe de rejet, signée par Margaret A. Ryan, directrice de la Division de l’application de la loi de la SEC, précise que la Commission « estime que le rejet de l’affaire est approprié » compte tenu de la décision du tribunal.
Le 18 juillet 2024, le juge Paul Engelmayer du tribunal de district américain du district sud de New York avait restreint l’affaire aux allégations de fraude en valeurs mobilières, se basant sur les déclarations de SolarWinds concernant la cybersécurité publiées sur son site web avant l’incident. Le tribunal avait rejeté l’argument de la SEC selon lequel les lacunes dans les contrôles de cybersécurité de SolarWinds constituaient des violations des dispositions de contrôle comptable interne de la loi Securities Exchange Act de 1934, ainsi que l’affirmation selon laquelle l’entreprise ne disposait pas de contrôles et de procédures de divulgation adéquats. Plus d’informations sur la décision du tribunal.
Cette décision marque une étape importante dans le long processus de résolution des conséquences de la cyberattaque Sunburst et soulève des questions sur la responsabilité des entreprises en matière de sécurité informatique et de transparence envers les investisseurs.
Pour aller plus loin
