Anthemの医療データ漏洩事件は、当時Anthem Inc.として知られていたElevance Healthが保有していた医療データの漏洩事件である。
2015年2月4日、Anthem, Inc.は、犯罪ハッカーがサーバーに侵入し、個人を特定できる情報を含む3,750万件以上の記録をサーバーから盗んだ可能性があることを明らかにした。[ 1 ] 2015年2月24日、Anthemは個人情報が影響を受けた人の数を7,880万人に引き上げた。[ 2 ] Anthem, Inc.によると、データ侵害は、Anthem Blue Cross、Anthem Blue Cross and Blue Shield、Blue Cross and Blue Shield of Georgia、Empire Blue Cross and Blue Shield、Amerigroup、Caremore、UniCareなど、Anthem , Inc.が医療保険プランの販売に使用している複数のブランドに及んだ。[ 3 ] Healthlinkも被害を受けたと述べている。[ 4 ] Anthemは、ユーザーの医療情報と財務データは侵害されていないと述べている。Anthemは、侵害を受けて無料の信用監視サービスを提供している。[ 5 ]バラク・オバマ大統領のサイバーセキュリティ担当首席顧問であるマイケル・ダニエル氏は、自身のパスワードを変更すると述べた。[ 6 ]ニューヨーク・タイムズによると、約8000万件の企業記録がハッキングされ、盗まれたデータが個人情報窃盗に悪用される恐れがある。[ 7 ]漏洩した情報には、氏名、生年月日、医療ID、社会保障番号、住所、電子メールアドレス、収入データを含む雇用情報が含まれていた。[ 8 ] [ 9 ]
データは、データ漏洩が発覚する前の月の数週間にわたって盗まれた。[ 10 ]
医療情報が漏洩しなかったため、アンセムは法律上、データの暗号化を義務付けられませんでした。[ 11 ]しかし、アンセムは複数の民事集団訴訟に直面し、2017年に1億1500万ドルの費用で和解しました。アンセムは和解において不正行為を認めませんでした。[ 12 ]
データが盗まれた人は、生涯にわたって個人情報盗難の問題を抱えることになる可能性がある。 [ 14 ]アンセムはアメリカン・インターナショナル・グループからサイバー問題に対する1億ドルの保険に加入していた。[ 15 ]ある報告書では、この金額のすべてが情報漏洩を顧客に通知するプロセスに費やされる可能性があると示唆されていた。[ 15 ]
Anthemはサイバーセキュリティ企業のMandiantを雇い、セキュリティシステムをレビューし、データが盗まれた人々にアカウントを監視して警戒を続けるよう助言した。[ 16 ] [ 17 ]
このデータの盗難は、医療情報の盗難に対する一般的な懸念を引き起こした。[ 18 ] [ 19 ]ハーバード大学ロースクールの著者は、このデータ漏洩がセキュリティ対策や政府のデータ安全規制の改革につながる可能性があると示唆した。[ 20 ]
複数の州の保険監督官が行った調査では、情報漏洩の原因は身元が伏せられた攻撃者にあるとし、情報漏洩は名前が伏せられた外国政府によって指示された可能性が高いと主張している。[ 21 ]また、情報漏洩前にアンセムがデータ保護のために適切な措置を講じており、漏洩が発見された後、その是正計画が漏洩を阻止するのに効果的であったと結論付けている。[ 21 ]さらに、情報漏洩の開始日は2014年2月18日としている。[ 21 ]主任調査官はインディアナ州保険局(DOI)であり、アンセムはインディアナ州に本社を置いているため、同局がアンセムの主要な規制当局となっている。[ 22 ]インディアナ州調査局は、アンセムのセキュリティ評価を実施するために独立監査人を雇い、その評価では、「調査チームはアンセムのサイバーセキュリティ体制に欠陥があることを指摘したが、我々の経験では、これらの欠陥はアンセムと規模や範囲が同程度の企業では珍しいものではなかった。侵害前の欠陥は、アンセムがデータ侵害の可能性を減らし、迅速に検知する能力に影響を与えたが、データ侵害後に実施された制御により、アンセムは将来の侵害を検知する能力が向上し、今回のケースよりも将来の攻撃に対してより効果的に対応できるようになるはずだ。」と結論付けた。[ 22 ]
連邦規制当局もアンセムのデータ侵害について調査を行い、その結果、アンセムと保健福祉省(HHS)の間で1,600万ドルの和解が成立した。これはHHSのデータ侵害に関する和解としては過去最大規模である。[ 23 ]調査を監督したHHSのディレクターは、「米国史上最大の医療データ侵害は、史上最大のHIPAA和解に値する。残念ながら、アンセムは、システムに侵入してパスワードを収集し、人々の個人情報を盗んだハッカーを検出するための適切な措置を実施しなかった」と述べた。[ 23 ] HHSの和解では、アンセムがリスク評価を実施し、特定されたサイバーセキュリティの欠陥を修正することも求められ、HHSはアンセムの進捗状況を監督した。[ 23 ]
データ漏洩をめぐり、アンセム社に対して約100件の個人集団訴訟が提起され、データ漏洩訴訟の権威として尊敬されているコウ判事のいるカリフォルニア州連邦裁判所に統合された。[ 24 ]訴訟の主導権を誰が握るべきかについて意見の対立があった後、コウ判事はアルトシュラー・バーゾン法律事務所のイブ・セルバンテス氏とコーエン・ミルスタイン法律事務所のアンディ・フリードマン氏を共同主任弁護士に任命し、ギブス法律事務所のエリック・ギブス氏とリーフ・カブラサー法律事務所のマイケル・ソベル氏を原告運営委員会の委員長に任命した。[ 25 ] 2017年、アンセム社は1億1500万ドルで訴訟を和解することに合意した。これは当時、データ漏洩訴訟における史上最大の和解金だった。[ 26 ]弁護士らは訴訟での報酬として3800万ドルを請求したが、コウ判事は報酬請求額を大幅に減額し、3100万ドルのみが妥当であると判断した。[ 27 ]