Epic sospende sviluppo per vulnerabilità di sicurezza, a rischio dati di 320 milioni di pazienti
Epic sospende lo sviluppo per vulnerabilità di sicurezza, a rischio dati di 320 milioni di pazienti.
Epic, azienda leader nel settore della salute digitale, ha deciso di sospendere quasi tutto lo sviluppo dei propri prodotti per correggere vulnerabilità di sicurezza nel software MyChart. La decisione, annunciata il 2 ottobre 2026, nasce da una serie di scoperte emerse durante un test con il modello Mythos, sviluppato da Anthropic, un’azienda specializzata in intelligenza artificiale. Il modello ha rilevato potenziali vie di accesso non autorizzato ai dati dei pazienti, mettendo in pericolo le cartelle cliniche di oltre 320 milioni di persone negli Stati Uniti. La pausa, che potrebbe durare circa sei settimane, è volta a garantire la protezione dei dati sensibili e a prevenire ulteriori violazioni.
Le vulnerabilità potrebbero permettere accessi non autorizzati
Secondo quanto riferito da Stirling Martin, responsabile della sicurezza di Epic, alcune configurazioni clienti di MyChart potrebbero consentire a intrusi di visualizzare le cartelle cliniche senza lasciare traccia nei log del sistema. Il rischio principale è che un bug finora ignoto potrebbe permettere a hacker di compromettere più sistemi contemporaneamente e sottrarre dati da tutti, indipendentemente da chi ne controlla tecnicamente l’accesso. La scoperta ha spinto Epic a spostare risorse dalle nuove funzionalità alla correzione dei problemi. Martin ha sottolineato che, anche senza conferma di manomissioni, l’esposizione era comunque grave abbastanza da giustificare l’intervento su scala aziendale.
MyChart gestisce più di 320 milioni di cartelle cliniche in ospedali e studi medici di tutto il paese, rendendolo uno dei software più rilevanti dell’infrastruttura sanitaria americana. Epic ha dichiarato di non avere accesso diretto ai dati medici dei clienti: quella responsabilità spetta a ospedali e cliniche che gestiscono MyChart. La pausa arriva dopo una serie di violazioni di dati sanitari tra il 2025 e il 2026, tra cui quelle che hanno coinvolto Change Healthcare, CareCloud, McKesson, Craneware e DentaQuest.
Un contesto di violazioni dati crescenti
La decisione di Epic non nasce nel vuoto. Negli ultimi due anni, il settore sanitario statunitense ha registrato una serie di violazioni di dati, tra cui quelle che hanno coinvolto Change Healthcare, CareCloud, McKesson, Craneware e DentaQuest. La più recente, quella di DentaQuest, ha esposto i dati di 15 milioni di persone e rappresenta al momento la più grande violazione di dati sanitari registrata nel 2026. Questi episodi hanno reso necessario un maggiore impegno nella protezione dei dati sensibili, anche per aziende come Epic, che gestiscono un volume enorme di informazioni.
La stessa capacità di intelligenza artificiale che ha fatto emergere le vulnerabilità di Epic, il modello Mythos di Anthropic, è anche il tipo di strumento che potrebbe rendere più rapido per gli attaccanti trovare debolezze simili altrove. Questo doppio aspetto rende l’intelligenza artificiale sia una risorsa difensiva che una nuova fonte di urgenza per le aziende. La decisione di Epic di sospendere lo sviluppo per correggere le falle rappresenta un passo importante per rafforzare la sicurezza nel settore della salute digitale.
