Epic sospende lo sviluppo per affrontare vulnerabilità nei dati dei pazienti
In Breve
- Perché Epic ha sospeso lo sviluppo dei suoi prodotti?
- Epic ha sospeso lo sviluppo per affrontare vulnerabilità di sicurezza che potrebbero compromettere i dati dei pazienti.
- Quanto durerà la pausa nello sviluppo?
- La pausa nello sviluppo dovrebbe durare circa sei settimane.
- Qual è il ruolo di MyChart in questa situazione?
- MyChart gestisce oltre 320 milioni di cartelle cliniche e alcune configurazioni potrebbero consentire accessi non autorizzati.
Epic, uno dei principali fornitori di software per la gestione delle cartelle cliniche, ha annunciato la sospensione della maggior parte dello sviluppo dei suoi prodotti. Questa decisione si è resa necessaria per affrontare vulnerabilità di sicurezza che potrebbero mettere a rischio i dati dei pazienti. La fondatrice e amministratrice delegata Judy Faulkner ha comunicato che la pausa durerà circa sei settimane, durante le quali l’azienda si concentrerà sulla messa in sicurezza dei propri sistemi.
La decisione di Epic segue il dispiegamento del modello di cybersecurity Mythos di Anthropic, che ha identificato potenziali falle nel software. Secondo il chief security officer Stirling Martin, alcune configurazioni del sistema MyChart, utilizzato da Epic, potrebbero consentire a terzi di accedere alle cartelle cliniche senza che l’intrusione venga registrata nei log del software. Sebbene il modello di intelligenza artificiale non abbia chiarito se tale vulnerabilità permetta anche di modificare i record senza rilevamento, il rischio è stato considerato sufficientemente grave da richiedere un intervento immediato.
MyChart gestisce oltre 320 milioni di cartelle cliniche negli Stati Uniti. Epic ha sottolineato di non avere accesso diretto ai dati medici dei pazienti, poiché tale responsabilità ricade sui fornitori sanitari. Tuttavia, una vulnerabilità sconosciuta potrebbe consentire a malintenzionati di compromettere più installazioni e sottrarre dati sensibili.
È piuttosto insolito che un’azienda decida di fermare lo sviluppo per correggere bug di sicurezza, ma l’emergere di strumenti di intelligenza artificiale capaci di individuare e sfruttare rapidamente le vulnerabilità ha aumentato le preoccupazioni riguardo a potenziali attacchi più sofisticati.
Il settore sanitario ha visto un incremento delle violazioni della sicurezza. Nel 2024, un attacco ransomware a Change Healthcare ha portato al furto di dati di oltre 192 milioni di persone, con pagamenti effettuati ai criminali per evitare la pubblicazione dei dati rubati. Nel 2026, sono state segnalate ulteriori violazioni che hanno coinvolto decine di milioni di persone, tra cui incidenti a CareCloud, McKesson e Craneware. Inoltre, il Dipartimento della Salute e dei Servizi Umani degli Stati Uniti ha identificato la violazione a DentaQuest, che ha colpito 15 milioni di persone, come la più significativa nel settore sanitario fino a oggi nel 2026.
