<div dir="ltr"><a href="http://www.modernhealthcare.com/article/20160330/NEWS/160339997" target="_blank">http://www.modernhealthcare.com/article/20160330/NEWS/160339997</a><br><div><br></div><div><br></div><div><div style="color:rgb(0,0,0);font-family:'Helvetica Neue',Helvetica,Arial,sans-serif;font-size:16px;line-height:24px">It's been more than a year since health insurer Anthem disclosed what was by far the largest data breach in healthcare history, yet almost nothing new is known about the causes, costs and ramifications.<br><br>The <a href="http://www.modernhealthcare.com/article/20150204/NEWS/302049928" style="color:rgb(152,35,41);text-decoration:none;outline:0px!important" target="_blank">cyberattack</a>—in which hackers stole the names, birthdays, Social Security numbers, home addresses and other personal information of <a href="https://ocrportal.hhs.gov/ocr/breach/breach_report.jsf" style="color:rgb(152,35,41);text-decoration:none;outline:0px!important" target="_blank">78.8 million</a> current and former members and employees—gave Anthem's reputation a black eye early on. The company and the industry at large scrambled to do damage control. Consumers questioned whether Anthem and other healthcare organizations could manage the volumes of data they had.<br><br>But the breach essentially has been treated as a footnote since then. Anthem's <a href="http://www.modernhealthcare.com/article/20150724/NEWS/150729899" style="color:rgb(152,35,41);text-decoration:none;outline:0px!important" target="_blank">pending acquisition of Cigna Corp.</a>, other <a href="http://www.modernhealthcare.com/article/20150317/NEWS/150319904" style="color:rgb(152,35,41);text-decoration:none;outline:0px!important" target="_blank">high-profile</a> healthcare <a href="http://www.modernhealthcare.com/article/20160217/NEWS/160219920" style="color:rgb(152,35,41);text-decoration:none;outline:0px!important" target="_blank">digital attacks</a>, and time overshadowed Anthem's large-scale breach. Unresolved legal issues likely have stifled further disclosure of what is known.<br><br>The FBI is still investigating the attack and so far has found no evidence that Anthem members' data have been sold, shared or used fraudulently, an Anthem spokeswoman said. Credit card and medical information also allegedly has not been taken. Anthem provided two years of credit monitoring to people who were affected. <br><br>The source of Anthem's breach has not been identified, although some reports have linked it to Chinese hackers. The FBI did not respond to a request for comment. <br><br>Anthem executives have not addressed the cyberattack in any <a href="http://www.modernhealthcare.com/article/20150429/NEWS/304279980" style="color:rgb(152,35,41);text-decoration:none;outline:0px!important" target="_blank">quarterly earnings calls</a> in the past year, and the incident has not directly impacted <a href="http://www.modernhealthcare.com/article/20160127/NEWS/301279998" style="color:rgb(152,35,41);text-decoration:none;outline:0px!important" target="_blank">membership or profits</a>. Costs and fines associated with the breach presumably total millions of dollars and could be “significant” beyond Anthem's <a href="http://www.modernhealthcare.com/article/20150224/NEWS/150229954" style="color:rgb(152,35,41);text-decoration:none;outline:0px!important" target="_blank">cybersecurity insurance policy</a>, but no hard figures have been <a href="https://www.sec.gov/Archives/edgar/data/1156039/000115603916000018/antm-2015123110kforq4.htm" style="color:rgb(152,35,41);text-decoration:none;outline:0px!important" target="_blank">issued or estimated</a>. Anthem's next public call will occur April 27, when the insurer releases first-quarter finances. <br><br>Anthem sent a statement to Modern Healthcare that reads, “At Anthem, securing our member, provider and client data is a top priority. We maintain a diligent focus on data security and our information security program strives to protect, control and maintain the security of our technology environment.”<br><br>Anthem hired cybersecurity firm Mandiant in the aftermath of the hack. Vitor De Souza, a spokesman at FireEye, the parent company of Mandiant, said their work with Anthem is confidential under their contractual obligations.<br><br>The National Association of Insurance Commissioners and the Indiana Department of Insurance also have worked with Anthem, headquartered in Indianapolis. The NAIC commissioned a “market conduct and financial exam” of the breach, but the report has not been finished and remains classified. <br><br>“Anthem was proactive about addressing this breach and notifying individuals who may have been affected by it,” Jenifer Groth, a spokeswoman at Indiana's Department of Insurance, said in a statement. <br><br>In a breach as large as Anthem's, the shocking lack of details likely comes down to the <a href="http://www.modernhealthcare.com/article/20150223/NEWS/302239977" style="color:rgb(152,35,41);text-decoration:none;outline:0px!important" target="_blank">legal process</a>, said Sean Curran, a cybersecurity expert at consulting firm West Monroe Partners. Anthem is facing multiple <a href="http://www.modernhealthcare.com/article/20150206/NEWS/302069967" style="color:rgb(152,35,41);text-decoration:none;outline:0px!important" target="_blank">class-action lawsuits</a> from affected health plan customers. The insurer also is trying to dismiss several counts in a consolidated case that sits in the U.S. District Court for the Northern District of California.<br><br>“It's probably difficult to keep a handle on everything,” Ken Dort, a partner and cybersecurity expert at Drinker Biddle & Reath in Chicago, said of Anthem's breach.<br><br>However, it appears Anthem would want to disclose more information publicly given its merger target, Cigna, previously held reservations about the effect of the data breach. State and federal regulators are conducting an antitrust review of the transaction, which has been fiercely opposed by consumer advocates.<br><br>“Trust with customers and providers is critical in our industry, and Anthem has yet to demonstrate a path towards restoring this trust,” Cigna CEO David Cordani and Board Chairman Isaiah Harris Jr. wrote in a June 21 letter that <a href="http://www.modernhealthcare.com/article/20150622/NEWS/150629986" style="color:rgb(152,35,41);text-decoration:none;outline:0px!important" target="_blank">rejected Anthem's initial advances</a>. “We need to understand the litigation and potential liabilities, operational impact and long-term damage to Anthem's franchise as a result of this unprecedented data breach as well as the governance and controls that resulted in this system failure.”<br><br>Other insurers have not fared well since Anthem's security failure. <a href="http://www.modernhealthcare.com/article/20150520/NEWS/150529986" style="color:rgb(152,35,41);text-decoration:none;outline:0px!important" target="_blank">CareFirst</a>, <a href="http://www.modernhealthcare.com/article/20150909/NEWS/150909880" style="color:rgb(152,35,41);text-decoration:none;outline:0px!important" target="_blank">Excellus</a> and <a href="http://www.modernhealthcare.com/article/20150317/NEWS/150319904" style="color:rgb(152,35,41);text-decoration:none;outline:0px!important" target="_blank">Premera</a>, which are Blue Cross and Blue Shield affiliates like Anthem, suffered large data hacks of their own in the past year.<br><br>“The insurers have probably so many different legacy systems bolted onto older systems,” Dort said. “They may not be quite as synchronized as much as they should be.”<br><br>“Security still has its challenges,” added Curran. “We're still living in the dark ages of what security is.”</div><br style="color:rgb(0,0,0);font-family:'Helvetica Neue',Helvetica,Arial,sans-serif;font-size:16px;line-height:24px"></div></div>