In Breve
- Perché Epic ha sospeso lo sviluppo dei suoi prodotti?
- Epic ha sospeso lo sviluppo per affrontare vulnerabilità di sicurezza che mettono a rischio i dati dei pazienti.
- Qual è la durata prevista della sospensione?
- La sospensione dovrebbe durare circa sei settimane.
- Quali sono i rischi associati a MyChart?
- Alcune configurazioni di MyChart potrebbero consentire accessi non autorizzati ai dati senza registrazione nei log.
Epic, uno dei principali fornitori di software per la gestione dei dati sanitari, ha annunciato la sospensione della maggior parte dello sviluppo dei suoi prodotti per affrontare gravi vulnerabilità di sicurezza. Questa decisione è stata presa dopo l’implementazione del modello di cybersecurity Mythos di Anthropic, che ha evidenziato potenziali falle nel sistema in grado di consentire accessi non autorizzati ai dati dei pazienti.
La fondatrice e amministratrice delegata di Epic, Judy Faulkner, ha dichiarato che la pausa durerà circa sei settimane, durante le quali l’azienda si concentrerà sulla messa in sicurezza dei propri prodotti. Secondo Stirling Martin, chief security officer di Epic, alcune configurazioni di MyChart, il sistema di gestione delle cartelle cliniche, potrebbero permettere a terzi di accedere alle informazioni senza che tali accessi vengano registrati nei log del software. Sebbene non sia stato chiarito se questa vulnerabilità consenta anche di alterare i record senza essere rilevati, il rischio è stato considerato sufficientemente serio da giustificare un intervento immediato.
MyChart gestisce oltre 320 milioni di cartelle cliniche negli Stati Uniti e, sebbene Epic affermi di non avere accesso diretto ai dati medici dei clienti — responsabilità che ricade sui fornitori sanitari — una vulnerabilità sconosciuta potrebbe comunque consentire a malintenzionati di compromettere i sistemi e sottrarre dati sensibili.
È raro che un’azienda come Epic interrompa lo sviluppo dei propri prodotti per risolvere problemi di sicurezza, ma l’emergere di strumenti di intelligenza artificiale in grado di identificare e sfruttare rapidamente le vulnerabilità ha accresciuto le preoccupazioni riguardo a potenziali attacchi informatici. Le violazioni nel settore sanitario sono in continua crescita: nel 2024, un attacco ransomware a Change Healthcare ha portato al furto di dati di oltre 192 milioni di persone, con pagamenti effettuati ai criminali per evitare la pubblicazione delle informazioni. Nel 2026, ulteriori violazioni hanno interessato decine di milioni di persone, inclusi incidenti a CareCloud, McKesson e Craneware. Il Dipartimento della Salute e dei Servizi Umani degli Stati Uniti ha anche segnalato la violazione a DentaQuest, che ha coinvolto 15 milioni di persone, come la più significativa nel settore sanitario fino ad oggi nel 2026.
Questa situazione sottolinea l’importanza di una continua vigilanza e aggiornamento dei sistemi di sicurezza nel settore sanitario, dove i dati sensibili dei pazienti sono sempre più a rischio di attacchi informatici.
