In Breve
- Perché Epic ha sospeso lo sviluppo dei prodotti?
- Epic ha sospeso lo sviluppo per affrontare vulnerabilità di sicurezza che potrebbero compromettere i dati dei pazienti.
- Quanto durerà la sospensione dello sviluppo?
- La sospensione dovrebbe durare circa sei settimane.
- Quali sono i rischi associati a MyChart?
- Alcune configurazioni di MyChart potrebbero consentire accessi non autorizzati ai dati senza registrazione nei log.
Epic, una delle principali aziende nel settore della gestione dei dati sanitari, ha annunciato la sospensione della maggior parte dello sviluppo dei suoi prodotti. Questa decisione è stata presa per affrontare vulnerabilità di sicurezza che potrebbero mettere a rischio i dati dei pazienti. La fondatrice e amministratrice delegata Judy Faulkner ha comunicato che la pausa durerà circa sei settimane, durante le quali l’azienda si concentrerà sulla messa in sicurezza del proprio software e dei sistemi.
La sospensione dello sviluppo è stata innescata dal recente dispiegamento del modello di cybersecurity Mythos di Anthropic, il quale ha identificato vulnerabilità potenzialmente in grado di consentire accessi non autorizzati ai dati dei pazienti. Stirling Martin, chief security officer di Epic, ha evidenziato che alcune configurazioni dei clienti di MyChart potrebbero permettere a terzi di accedere alle cartelle cliniche senza che tali accessi vengano registrati nei log del software. Sebbene il modello di intelligenza artificiale non abbia chiarito se la falla consentisse anche di alterare i record senza rilevamento, il rischio è stato considerato sufficientemente grave da giustificare un intervento immediato.
MyChart, il sistema di gestione delle cartelle cliniche di Epic, gestisce oltre 320 milioni di cartelle negli Stati Uniti. Epic ha sottolineato di non avere accesso diretto ai dati medici dei clienti, responsabilità che ricade sui fornitori sanitari. Tuttavia, una vulnerabilità non identificata potrebbe consentire a malintenzionati di compromettere più installazioni e sottrarre dati sensibili.
È piuttosto insolito che un’azienda decida di interrompere lo sviluppo per risolvere problemi di sicurezza, ma l’emergere di strumenti di intelligenza artificiale capaci di identificare e sfruttare rapidamente le vulnerabilità ha accresciuto i timori riguardo attacchi informatici più sofisticati. Le violazioni nel settore sanitario sono in aumento: nel 2024, un attacco ransomware a Change Healthcare ha portato al furto di dati di oltre 192 milioni di persone, con pagamenti ai criminali per evitare la pubblicazione dei dati rubati. Nel 2026, sono state segnalate ulteriori violazioni che hanno coinvolto decine di milioni di persone, tra cui incidenti a CareCloud, McKesson e Craneware. Il Dipartimento della Salute e dei Servizi Umani degli Stati Uniti ha indicato la violazione a DentaQuest, che ha colpito 15 milioni di persone, come la più ampia del settore sanitario nel 2026.

