In Breve
- Perché Epic ha sospeso lo sviluppo dei suoi prodotti?
- Epic ha sospeso lo sviluppo per affrontare vulnerabilità di sicurezza che potrebbero compromettere i dati dei pazienti.
- Quanto durerà la pausa nello sviluppo?
- La pausa dovrebbe durare circa sei settimane.
- Quali sono le conseguenze delle vulnerabilità individuate?
- Le vulnerabilità potrebbero consentire accessi non autorizzati ai dati dei pazienti senza registrazione nei log.
Epic, uno dei principali fornitori di software per la gestione delle cartelle cliniche, ha annunciato la sospensione della maggior parte dello sviluppo dei suoi prodotti. Questa decisione è stata presa in risposta alla scoperta di vulnerabilità di sicurezza che potrebbero consentire accessi non autorizzati ai dati sensibili dei pazienti.
La fondatrice e amministratrice delegata Judy Faulkner ha dichiarato che la pausa dovrebbe durare circa sei settimane. Durante questo periodo, l’azienda si concentrerà sulla messa in sicurezza dei propri sistemi e sul rafforzamento delle misure di protezione. Il chief security officer Stirling Martin ha evidenziato che alcune configurazioni di MyChart, il sistema di gestione delle cartelle cliniche di Epic, potrebbero permettere a terzi di accedere ai dati senza che l’intrusione venga registrata nei log del software.
Il modello di cybersecurity Mythos di Anthropic ha individuato queste vulnerabilità, sollevando preoccupazioni significative sulla sicurezza dei dati. Anche se non è stato chiarito se la falla potesse permettere modifiche ai record senza rilevamento, il rischio è stato ritenuto sufficiente per giustificare un intervento immediato.
MyChart gestisce oltre 320 milioni di cartelle cliniche negli Stati Uniti, ma Epic ha dichiarato di non avere accesso diretto ai dati medici, responsabilità che ricade sui fornitori sanitari. Tuttavia, una vulnerabilità non identificata potrebbe comunque consentire a malintenzionati di compromettere più installazioni e sottrarre dati.
È raro che un’azienda decida di fermare lo sviluppo dei propri prodotti per risolvere problemi di sicurezza, ma l’emergere di strumenti di intelligenza artificiale capaci di identificare e sfruttare rapidamente le vulnerabilità ha aumentato i timori di attacchi più efficaci e devastanti nel settore sanitario.
Le violazioni della sicurezza nel settore sanitario sono in costante aumento. Nel 2024, un attacco ransomware a Change Healthcare ha portato al furto di dati sanitari di oltre 192 milioni di persone, con i criminali che hanno ricevuto pagamenti per evitare la pubblicazione delle informazioni. Nel 2026, sono state segnalate ulteriori violazioni che hanno coinvolto decine di milioni di individui, tra cui incidenti a CareCloud, McKesson e Craneware. Il Dipartimento della Salute e dei Servizi Umani degli Stati Uniti ha identificato la violazione a DentaQuest, che ha colpito 15 milioni di persone, come la più ampia nel settore sanitario fino ad oggi nel 2026.

